שנת 2022 בפתח: תחזית הסייבר - מגמות, מטרות וסכנות
מאת:
מערכת Telecom News, 9.12.21, 10:52
כדי להתמודד ב-2022 על מנמ"רים ומנהלי אבטחת מידע לזנוח צורות חשיבה וגישות ישנות בצורה חסרת תקדים. עליהם לא להגביל את עצמם ע"י מורשת ולהישאר פתוחים לפתרונות חדשים, כאשר הם מגנים מפני תעשייה, שהולכת ומתייעלת מרגע לרגע. אי אפשר לרכוש Zero Trust. זו אסטרטגיה שצריך לאמץ ולא מוצר או פרויקט.
שנת 2021 היוותה שנת מפנה בעולמות הסייבר. עם התגברות הסגרים והמעבר הנרחב לעבודה מהבית, ארגונים הפכו מבוזרים ופגיעים יותר. גם התוקפים הסתגלו מהר יחסית למצב החדש והחלו לזהות נקודות תורפה חדשות אותן ניתן לנצל.
חברת הסייבר
פאלו אלטו נטוורקס חוזה, שבשנה הקרובה המגמות האלו תלכנה ותתעצמנה. מוסדות אזרחיים יוסיפו להוות מטרות למתקפות מקוונות והנזקים הפוטנציאליים מכך עלולים להיות חמורים. לצד זאת, מתגבר ממד האחריות האישית של כל גורם בארגון לצמצם תורפות אבטחה ולהתנהל בצורה מודעת וחכמה במרחב הקיברנטי
.
על הרקע הזה, פאלו אלטו נטוורקס שחררה היום את התחזית שלה ל-2022 בכל הנוגע לאבטחת סייבר:
מדרישות כופר לתוכנות כופר - לפי יחידת המחקר של החברה
UNIT 42, ממוצע תשלומי הכופר ב-2021 עלה ב-82% מאז 2020. משמעות המונח תוכנת כופר (
Ransomware) הפכה לבלתי מוחשית, כשהמונח כולל בתוכו הרבה טכניקות תקיפה שונות ממגוון רחב של גורמי איומים. על מנהלי אבטחת מידע ללמוד על סוגי המתקפות השונות - מפריצות אבטחה ועד תוכנות שלמות המזמנות תקיפות, לדעת לצפות אותן, ולהבין כיצד להגיב אסטרטגית.
יותר גניבות נתונים אישיים - הנתונים האישיים שווים כסף, ולכן האקרים ופושעי סייבר ימשיכו לפתח את הדרכים בהן ניתן לייצר מהמידע כסף. אחת הדרכים האלו, למשל, היא מכירת הנתונים לגורם שלישי. בהמשך סביר שנראה גם ארגונים וגם אנשים פרטיים מחפשים איפה הנתונים שלהם, וממש "צדים" אותם בחזרה. בנוסף, קיים פוטנציאל לנתונים שנגנבו למצוא את דרכם למעגלים אמיתיים יותר -
דרך שרשראות אספקה. כתוצאה מכך, עסקים יצטרכו לנקוט ביתר זהירות בבחירת הארגונים איתם הם עובדים כדי להבטיח שהנתונים, שהם ממנפים, לא נרכשו בצורה זדונית. מדובר באתגר משמעותי מאוד עבור מערכת אכיפת חוקי הפרטיות ברחבי העולם.
פרטיות נתונים: גלובליזציה מול לוקליזציה - בשנה האחרונה המשכנו לראות את החלוקה של תשתיות הענן לפי קווים גיאופוליטיים (איזו דאטה יכולה לשכון באיזו מדינה? איך מעבירים נתונים בין אזורים גיאוגרפיים, שבהם קיימות רגישויות?). ככל שמדינות או אזורים מחפשים לאבטח את התעשייה המקומית ולהבטיח את קדושת הנתונים של האזרחים שלהם, האתגר הגיאופוליטי הזה רק יגדל. צוותי אבטחת סייבר ייאלצו להגדיל את המומחיות המשפטית שלהם, כתוצאה משימוש מורכב יותר בענן ובקרות האבטחה הנוספות הנלוות אליו.
סוף עידן הסיסמאות -
גרטנר צופה שעד 2022 90% מהארגונים בגודל-בינוני ו-60% מהארגונים הגלובליים יעברו לשיטות אימות ללא סיסמה. כל עסק מתמודד כרגע עם צמיחה אדירה בכמות הסיסמאות ואישורי הגישה שיש לכל משתמש ומשתמשת, ועם שלל האישורים החדשים הללו מגיעה כמות אדירה של סיכונים חדשים מולם צריך להתמודד.
הסכנה שאורבת בבית - כולם כבר מבינים, שממודל העבודה ההיברידי לא ניפרד בקלות, ולכן רשתות ה-
WiFi הביתיות מהוות כעת יעד מרכזי להאקרים. רשתות ביתיות הן בד"כ פחות מאובטחות, מחוברים אליהן מכשירים רבים - מדודי שמש ועד מחשבים של הילדים וקונסוליות משחק, ולכן הן מהוות גישה ישירה לרשת הארגונית.
חינוך לאבטחת סייבר צריך להתאים את עצמו לאורך החיים החדש - ככל שאנו הופכים לחברה מחוברת יותר, עלינו להבין כיצד לגרום למודעות לאבטחת סייבר להיות ארוכת-טווח, בעולם שבו השינויים הדיגיטליים מתרחשים במהירות-שיא. זה אומר להפסיק לחנך אנשים לסכנות כמו "אל תלחץ על הלינק" או "אל תפתחי את המסמך" - מה שפעם היו האורים והתומים של החינוך לסכנות האורבות ברשת. כיום, רוב החינוך בתחום מתמקד במה שצריך ומה אסור לעשות – למשל: לחיצה על קישור מפוקפק, "פישינג", שיתוף הסיסמה בעמודי אינטרנט לא מהימנים. אלה כעת שיעורים בני 10-15 שנים, עדיין חשובים, אבל כאלה שלא הדביקו את הקצב לזה של פושעי הסייבר והסכנות הקיימות היום.
היגיינת סייבר: האם זה ילך ויחמיר לפני שישתפר? כל כך הרבה השתנה בתחום ה-
IT העסקי, כל כך מהר. האבולוציה לא מאטה וחוסר העקביות של יכולות האבטחה, במיוחד בענן ובתוכנה, מאתגרים עסקים שבהם כולם עכשיו הם סוג של "מנהלי מערכות מידע". כאשר מדיניות ממשיכה להתגבש והתקנות נכנסות לפועל, ארגונים חייבים להניח בסיס איתן של היגיינת סייבר טובה ושיטות עבודה מומלצות.
להיפטר מ-"שמיכת הביטחון"- אנו עדיין רואים אנשים, שמחוברים ונאמנים לטכנולוגיה, שהצילה אותם במצב קשה בעבר. אבל מה שעבד פעם לא יהיה מספיק טוב בעתיד, וצוותי אבטחת סייבר לעולם לא יוכלו לעמוד בקצב אם הם מוגבלים ע"י מורשת. הדרך היחידה להגן היא להיפטר מהמורשת. כדי לעמוד בקצב המשתנה של הסכנות שאורבות ברשת, על מנמ"רים ומנהלי אבטחת מידע לא להגביל את עצמם ע"י מורשת ולהישאר פתוחים לפתרונות חדשים, כאשר הם מגנים מפני תעשייה, שהולכת ומתייעלת מרגע לרגע.
מדיניות אפס-אמון היא הסטנדרט החדש - לעולם לא לסמוך, תמיד לוודא. בעולם שבו רובנו תלויים וזקוקים לסיפוק-מיידי, רבים יטעו ויחפשו פתרון מהיר של
Zero Trust. הבאזז-וורד החדש בתחום הגנת הסייבר. זה מחזק את העובדה, שרבים לא הבינו ש-
Zero Trust היא אסטרטגיה, לא מוצר או פרויקט. אי אפשר לרכוש אחד כזה. מדובר בגישה שצריך לאמץ - לא לסמוך על שום מכשיר מחובר, או כמו שאומרים - "כשיש ספק, אין ספק".
גרג דיי, סגן נשיא ומנהל אבטחת מידע בפאלו אלטו נטוורקס באירופה, המזרח התיכון ואפריקה: "אנו מוצאים את עצמנו בסופה של עוד שנה משובשת מאוד, לא בטוחים איך בדיוק יתגלגלו 6 החודשים הבאים ועם זאת יודעים יותר כיצד נתמודד עם האתגרים.
תוכנות כופר תמשכנה להיות המגמה הדומיננטית, אבל הן תמשכנה להשתנות ולהתייעל, ולנסות להערים על כולנו. המקומות עליהם הצלחנו להגן ולשמור עד כה נמצאים כעת היטב בטווח הראייה של פושעי סייבר, מה שדורש מאנשי אבטחה לחשוב בדרכים חדשות על חינוך לאבטחת סייבר עבור עצמם ועבור עמיתיהם שאינם בתחום. כדי לעשות זו, על מנמ"רים ומנהלי אבטחת מידע לזנוח צורות חשיבה וגישות ישנות בצורה חסרת תקדים".
מצגת הדו"ח -
כאן.