Olemme jo puhuneet lyhyesti viime viikon Colonial Pipeline -hakkerista. Se on yksi historian vaikuttavimmista lunnaita koskevista hyökkäyksistä. Jopa hakkerit, DarkSide, katsoivat, että heidän oli pyydettävä anteeksi sen valtavia tahattomia seurauksia. Nyt on käynyt ilmi, että he pyysivät anteeksi aina pankille asti. Heidän uhrinsa ovat maksaneet heille viiden miljoonan dollarin lunnaat.

Lauantai-iltana Colonial Pipeline twiittasi, että kaikki oli palannut normaaliksi. Mutta se on uusi normaali, sellainen tyyneys, joka tulee myrskyn jälkeen. Nyt on hyvä hetki arvioida, mitä juuri tapahtui, ja varmistaa, että se ei koskaan toistu, prosessi, jota yrityksen johtohenkilöt ovat epäilemättä parhaillaan läpikäymässä.

DarkSidesin yllättävän avoimen verkkoläsnäolon vuoksi voimme käydä läpi myös tuon prosessin. Se auttaa meitä ymmärtämään paremmin, millaisia ​​tietovaroja hakkerit, kuten DarkSide, jahtaavat. Ja näet, kuinka ISO 27001 -sertifioitu tietoturvan hallintajärjestelmä voi auttaa sinua suojaamaan omaa organisaatiotasi niiltä ja monilta muilta uhilta.

Tietovarat, joihin DarkSide hyökkäsi

DarkSiden sivusto on hieman vaikeampi käyttää kuin useimmat. Se sijaitsee darknetissä, mikä tarkoittaa, että tavallinen selaimesi ei todennäköisesti näe sitä. Joten olemme poimineet siitä erittäin mielenkiintoisen luettelon, jonka voit tarkistaa täältä. Siinä käsitellään tietovarallisuutta, jonka DarkSide onnistui vetäytymään nimettömältä yhdysvaltalaiselta valmistajalta edellisen hyökkäyksen aikana.

Tämä sisältää:

  • Kirjanpito- ja taloustiedot
  • HR ja työntekijöiden oma tietosuojatiedot
  • Markkinointisuunnitelmat
  • Budjetti, vero-, palkka- ja pankkitiedot
  • Välimiesmenettely- ja vakuutustiedot
  • Useita raportteja ja tarkastukset
  • B2B-asiakkaan määritystiedot
  • Liiketoimintasuunnitelmat vuosille 2020 ja 21
  • 2019, 20 ja 21 vuoden tilinpäätös
  • Paljon muuta arkaluonteista tietoa!

Tuo on aika pelottava lista. Yksikään organisaatio ei haluaisi jäädä ilman tällaista tietoa tai ottaa riskiä sen paljastumisesta julkisuuteen. Mutta se on myös erittäin mielenkiintoinen lista. Tämä johtuu siitä, että juuri tällaisia ​​tietoja ISO 27001 -sertifioitu tietoturvallisuuden hallintajärjestelmä on suunniteltu suojaamaan.

Tietojen suojaaminen

ISO 27001 -sertifikaatin saamiseksi sinun on:

  • Määrittele kaikki tietoresurssit
  • Ymmärrä, mitä riskejä he kohtaavat
  • Määrittele ja käytä oikeat hallintakeinot suojautuaksesi näitä riskejä vastaan

Yksi tietoresurssisi riskeistä on DarkSiden kaltaisten hakkerien hyökkäys. Sertifiointiin hakeminen tarkoittaa siis:

  • Suunnittelee juuri sellaisen hyökkäyksen, joka osui Colonial Pipelinesiin
  • Ottamalla käyttöön erityisiä toimenpiteitä sen välttämiseksi

Ja nämä puolustukset pysyvät ajan tasalla. Jatkuva uudelleenarviointi on avain ISO 27001 -standardin menestykseen. ISMS-järjestelmäsi sisältää prosesseja, jotka auttavat sinua pitämään silmällä kiristyshaittaohjelman muutoksia ja kehittämään turvatoimiasi pysyäksesi sen edellä.

Esimerkiksi Colonial Pipelines on saattanut tulla haavoittuvammaksi Covidin aiheuttaman etätyöhön siirtymisen vuoksi. ISO 27001 -sertifioitu tietoturvan hallintajärjestelmä auttaisi organisaatiotasi havaitsemaan tällaisen lisääntyneen haavoittuvuuden ja ryhtymään toimiin sen korjaamiseksi.

Kyse ei ole vain digitaalisista resursseistasi

Monet ihmiset olettavat, että tietovarojen on oltava digitaalisia. Mutta näin ei ole.

Ehkä palkkalaskentajärjestelmääsi todella ymmärtää vain yksi henkilö. Jos hän lähtee, jokaisen kuukauden lopusta tulee yhtäkkiä paljon vaikeampi. Heidän vaikeasti korvattava palkkahallinnon tietämyksensä on elintärkeä tietovarama. ISO 27001 -standardin mukainen tietoturvajärjestelmä auttaa sinua suojaamaan sitä.

Tai ehkä organisaatiosi omistaa patentin, joka on umpeutumassa. Jos et voi uusia sitä, menetät tärkeän kilpailuedun. Tuo patentti on myös tietoresurssi, jota sinun on suojattava. Jälleen ISMS auttaa sinua peittämään sen.

Edellyttää ISO 27001 -sertifioitua ISMS:ää

Suuret julkiset hakkerointihankkeet, kuten Colonial Pipelines, ovat loistava tapa aloittaa keskustelu ISO 27001 -sertifioinnin arvosta . Mutta voit tukea tätä monilla laajemmilla ja syvällisemmillä liiketoimintahyödyillä. Business Case Builder -raporttimme näyttää, miten.

Ja mikä tahansa infosec-tilasi, voimme auttaa sinua kehittämään sitä.

Alustamme tarjoaa sinulle selkeän polun ensimmäiseen ISO 27001 -sertifiointiin, olitpa sitten aloittamassa tyhjästä tai jo matkalla siihen. Jos olet jo saavuttanut sertifioinnin, teemme sen ylläpidosta ja parantamisesta helppoa. Voimme myös auttaa sinua täyttämään muut standardit ja määräykset.

Katso alustamme toiminnassa