Huhtikuussa hallitus kertoi meille , että puolet Yhdistyneen kuningaskunnan yrityksistä oli kärsinyt tietomurrosta edellisen 12 kuukauden aikana, ja keskisuurten (70 %) ja suurten yritysten (74 %) kohdalla osuus oli vielä korkeampi. Tutkimuksessa havaittiin, että huolestuttavan suuressa osassa näistä organisaatioista puuttuu edelleen perustason kyberhygienia, riskien- ja toimitusketjun hallinta sekä tietoturvaloukkauksiin reagointi.
Mutta entä viimeiset kuusi kuukautta? Olemme vasta vuoden puolessa välissä, mutta joitakin merkittäviä teemoja on jo noussut esiin, jotka todennäköisesti hallitsevat vuoden 2024 tietoturva- ja vaatimustenmukaisuuskertomusta. Viisi parasta ovat:
NVD on kriisissä
Haavoittuvuuksien hyödyntäminen on palannut muotiin. Mandiant väittää, että 38 % tunkeutumisista vuonna 2023 alkoi tällä tavalla, mikä on kuuden prosenttiyksikön vuosittainen kasvu. Tämä on huono uutinen verkkojen puolustajille, koska maailman tärkein haavoittuvuustiedon lähde – NIST:n kansallinen haavoittuvuustietokanta (NVD) – on ollut käytännössä halvaantunut useiden kuukausien ajan. Standardoituna ja rikastetun CVE-tiedon arkistona siitä on tullut monien yritysten automatisoitujen korjauspäivitysten ja haavoittuvuuksien hallintaprosessien sekä tietoturvatyökalujen ratkaiseva osa. CVE-uhkien käsittelyn äkillinen hidastuminen helmikuusta lähtien on saanut tietoturvatiimit etsimään vaihtoehtoisia tiedustelulähteitä.
Verizon väittää , että haavoittuvuuksien hyväksikäyttö tietomurtojen ensimmäisenä keinona kasvoi 180 % vuodessa vuonna 2023. Se on nyt 14 % kaikista murroista – mikä tarkoittaa, että tietoturvatiimien on kiireellisesti pohdittava CVE-tiedon lisälähteitä, kuten CVE- ohjelmaa , sekä parannettuja uhkatietoja ja muita taktiikoita.
Ransomware menee huonosta huonompaan suuntaan
Tammikuussa Yhdysvaltain kyberturvallisuuskeskus (NCSC) varoitti, että kiristysohjelmat "melkein varmasti lisäävät kyberhyökkäysten määrää ja vaikutusta seuraavien kahden vuoden aikana". Se nosti kiristysohjelmat erityishuomion kohteeksi ja väitti, että tekoäly tarjoaa hyökkääjille "etua" sosiaaliseen manipulointiin ja tiedusteluun. Toisin sanoen tekoälyteknologia alkaa luoda erittäin vakuuttavaa tietojenkalastelusisältöä, jota on vaikea havaita, ja etsiä tunnettuja haavoittuvuuksia kohdeorganisaatioissa. ISMS:n tietoturvatilanneraportti vuodelta 2024 paljasti , että 29 % organisaatioista oli kärsinyt kiristysohjelmahyökkäyksestä viimeisen vuoden aikana.
On epäselvää, käytetäänkö tekoälyä jo tällä tavalla. Kiristysohjelmaryhmät ovat kuitenkin tänä vuonna olleet hyökkäyksessä, vaikka lainvalvonta onkin saavuttanut yksittäisiä voittoja LockBitin toiminnan häiritsemisessä ja BlackCat/ALPHV:n pakottamisessa hajottamaan toimintansa . Terveydenhuollon organisaatiot ovat jälleen kerran joutuneet kärsimään. Ensin kärsivät yhdysvaltalaiset palveluntarjoajat Change Healthcare ja Ascension – ensimmäisen odotettiin kirjaavan yli miljardin dollarin kustannukset hyökkäykseen liittyen. NHS England kärsi pahasti, kun Qilin-kiristysohjelmatyyppi vei toimittajan pois toiminnasta. Se pakotti aluksi perumaan yli 800 suunniteltua leikkausta ja 700 avohoitokäyntiä.
Ottaen huomioon, että kiristyshaittaohjelmatoimijat yleensä saavuttavat päämääränsä suhteellisen yksinkertaisilla hyökkäysvektoreilla (RDP-kompromissi, tietojenkalastelu, haavoittuvuuden hyödyntäminen), näyttää siltä, että organisaatioiden on edelleen keskityttävä perusasioiden saamiseen kuntoon pysyäkseen turvassa.
Edge-laitteet jylläävät
Reunahyökkäykset näyttävät olevan uusi aluevaltaus valtioiden tukemissa kyberhyökkäyksissä. NCSC oli yksi ensimmäisistä, jotka antoivat varoituksen tänä vuonna väittäen, että uhkatoimijat lisäävät kohdistamista reunahyökkäyksiin perustuviin tuotteisiin (kuten tiedostonsiirtosovelluksiin, palomuureihin, VPN-verkkoihin ja kuormituksen tasaajiin) asiakasohjelmistojen suunnittelun parannusten jälkeen. Ne ovat täydellinen kohde, koska koodin suunnittelu on epätodennäköisemmin turvallista kuin asiakasohjelmiston, mikä helpottaa virheiden hyödyntämistä, ja reunahyökkäyksissä ei ole tehokasta lokikirjausta, NCSC väitti.
Olemme tämän seurauksena nähneet viimeisen kuuden kuukauden aikana tsunamin kiristyshaittaohjelmia ja kybervakoiluhyökkäyksiä, mukaan lukien Ivanti Connect Secure- ja Policy Secure -yhdyskäytävien, FortiGate-laitteiden ja vanhan F5 BIG-IP -laitteen massahyväksyntä . Äskettäin julkaistussa Action1-raportissa paljastettiin ennätyksellinen kuormituksen tasaajien hyväksikäyttöaste vuosina 2021–2023, kun taas toisen toimittajan mukaan reunapalveluihin ja infrastruktuuriin liittyvien CVE-hyökkäysten määrä nousi 22 % vuosien 23 ja 2024 välillä.
NCSC kehottaa organisaatioita vaihtamaan paikan päällä sijaitsevista pilvipalveluista isännöityihin perimetrituotteisiin ja käyttämään palomuureja estämään kaikki käyttämättömät "internet-ohjelmistojen rajapinnat, portaalit tai palvelut".
Avoimen lähdekoodin riskit lumipallo
Avoimen lähdekoodin ohjelmistojen käytön riskit on ymmärretty jo jonkin aikaa. Haittaohjelmatoimijat piilottavat yhä useammin haittaohjelmia kolmansien osapuolten komponentteihin ja sijoittavat ne virallisiin arkistoihin toivoen, että kiireinen kehittäjä lataa ne. Huhtikuussa paljastui kuitenkin vieläkin salakavalampi uhka vahingossa tapahtuneen löydön jälkeen: vuosia kestänyt hienostunut yritys tunkeutua ja asentaa takaporttihaittaohjelma suosittuun avoimen lähdekoodin komponenttiin, joka tunnetaan nimellä xz Utils. Hankkeen takana oleva ryhmä näki paljon vaivaa peittääkseen haitallisen toimintansa samalla kun se manipuloi alkuperäistä ylläpitäjää, Lasse Collinia, sosiaalisesti tuomaan kehittäjäpersoonansa mukaan "luotettuna" avustajana.
Huono uutinen tietoturvatiimeille on, että useita kopiointiyrityksiä on sittemmin löydetty , mikä saattaa viitata avoimen lähdekoodin kasvavaan kriisiin. Noin 79 % ISMS.online-kyselyyn vastanneista sanoi, että heidän liiketoimintaansa on vaikuttanut viimeisen vuoden aikana kolmannen osapuolen toimittajan tai toimitusketjukumppanin aiheuttama tietoturvahäiriö. Jatkossa tarvitaan ohjelmistojen toimitusketjujen, mukaan lukien osaluetteloiden (SBOM), tarkkaa tarkastelua, säännöllistä haavoittuvuuksien tarkistusta ja tiukempia hallintokäytäntöjä.
Vaatimusten noudattaminen haastaa leviämään
Lainatakseni väärin Benjamin Franklinia, mikään tässä maailmassa ei ole varmaa paitsi kuolema, verot ja uudet vaatimustenmukaisuusvelvoitteet. Vuosi 2024 on tämän osoittanut EU:n tekoälylain , Ison-Britannian uuden IoT-turvallisuuslain , uusien Ison-Britannian datakeskusten turvallisuussääntöjen ehdotusten , EU:n kyberturvallisuussertifiointijärjestelmän ja monen muun myötä. Organisaatiot kokivat myös PCI DSS 4.0 -standardin noudattamisen määräajan umpeutuneen maaliskuussa ja valmistautuvat parhaillaan NIS 2:een.
Monilla on vaikeuksia työmäärän kanssa. ISACA-tutkimuksen mukaan erityisesti yksityisyyden suojaa koskevat ohjelmat ovat alirahoitettuja ja miehittämättömiä. Eivätkä vanhat työkalut ja prosessitkaan auta.
Toimialan parhaiden käytäntöjen noudattaminen voi luoda vahvan perustan säännösten noudattamista koskevien ohjelmien toimittamiseen sellaisilla aloilla kuin tietoturva (ISO 27001) ja tekoäly (ISO 42001). Mutta vaikka ISMS.online toteaa, että 59 % organisaatioista aikoo lisätä menojaan tällaisiin ohjelmiin tulevana vuonna, lähes puolet (46 %) sanoo, että ISO 6 -standardin noudattaminen kestää 12–27001 kuukautta. Lisäksi 11 % väittää, että se kestää 12 -18 kuukautta. Oikeilla intuitiivisilla ja esikonfiguroiduilla työkaluilla sen ei pitäisi olla näin vaikeaa.







