De siste årene har australske organisasjoner møtt en eskalerende bølge av cybertrusler, understreket av høyprofilerte datainnbrudd og sofistikerte cyberangrep. Denne urovekkende trenden fremhever det kritiske behovet for robuste cybersikkerhetstiltak. Gå inn på det australske cybersikkerhetssenteret (ACSC). Essential Åtte og Department of Education, Skills and Employment (DESE) sitt rammeverk for Right Fit for Risk (RFFR).

Disse fungerer som en hjørnestein for cybersikkerhetsforsvar, og styrker den albanske regjeringens initiativer rettet mot å forbedre nasjonal cyberresiliens. Imidlertid kan de sees på som komplementære til snarere enn en erstatning for internasjonal standard ISO 27001.

Forstå rammene

The Essential Eight er et sett med strategier som tar sikte på å gi en grunnleggende cybersikkerhetsstilling for organisasjoner. Disse er utformet for å redusere ulike cybertrusler, og understreker viktigheten av proaktive tiltak som applikasjonskontroll, patching, begrensning av administrative rettigheter, multifaktorautentisering (MFA) og regelmessige sikkerhetskopier.

I følge Edward Farrell, administrerende direktør og hovedkonsulent i Mercury Information Security Services, stammer Essential Eight fra en analyse av de grunnleggende årsakene til cyberinntrengninger over nesten et tiår.

"Det var opprinnelig de fire beste som utgjorde en del av de 35 tiltakene for å håndtere cyberinntrenging," sier Farrell til ISMS.online. «I dag er den innebygd i Essential Eight, som omhandlet en mengde nye angrep som de så. Så ting som Office-makroer, brudd på MFA, brudd på brukernavn og passord ved å gjette passord, og problemer med Java og Flash, så vel som de andre tingene."

RFFR utfyller Essential Eight ved å tilby en mer skreddersydd tilnærming til håndtering av cybersikkerhetsrisiko. Den fokuserer på å forstå og adressere spesifikke sårbarheter i en organisasjon, og oppmuntre til en kultur for kontinuerlig forbedring og risikostyring. Sammen hjelper disse statlige initiativene organisasjoner til ikke bare å beskytte mot kjente trusler, men også tilpasse seg og svare på nye utfordringer etter hvert som de oppstår, og sikrer en robust nettsikkerhetsposisjon i møte med trusler i utvikling.

Brudd i massevis

En nylig bølge av datainnbrudd i Australia understreker den eskalerende utfordringen innenlandske organisasjoner står overfor. An Den australske informasjonskommissærens rapport for januar til juni 2023 avslørte totalt 409 brudd, som viser en liten nedgang fra forrige periode, men understreker den vedvarende trusselen, med ondsinnede eller kriminelle angrep som står for 70 % av disse hendelsene. Helse- og finanssektorene fremsto som de største ofrene.

Imidlertid er ingen organisasjon trygge for potensielle kompromisser i dag. Bemerkelsesverdige nylige hendelser inkludere et brudd på Woolworths datterselskap MyDeal, som påvirker anslagsvis 2.2 millioner kunder, og hendelser som påvirker enheter som Nissan, Wollongong University, Boeing, Sony, Duolingo, Pizza Hut og DP World Australia. Disse varierte fra løsepengevare-angrep og dataskraping til tyveri av sensitiv kunde- og ansatteinformasjon​​.

Mangfoldet og hyppigheten av disse hendelsene fremhever viktigheten av å implementere robuste cybersikkerhetstiltak som Essential Eight og RFFR, for å bygge motstandskraft i møte med økende cyberrisiko.

Den albanske regjeringens Cybersecurity Push

Som svar på det utviklende trussellandskapet har den albanske regjeringen tatt betydelige skritt for å styrke nasjonens cybersikkerhet – inkludert en ny nasjonal cybersikkerhetsstrategi.

Farrell foreslår imidlertid behovet for en mer nyansert strategi, skreddersydd til de unike behovene til spesifikke australske organisasjoner og sektorer.

"Realiteten er at vi foretok cyberhelsesjekker for små bedrifter tilbake i 2018 ... og de tok virkelig ikke av," argumenterer han.

Essential Eight vs. ISO 27001

The Essential Eight fokuserer på praktiske strategier for å redusere cybersikkerhetshendelser, spesielt skreddersydd for å bekjempe vanlige cybertrusler. De enkle, handlingsrettede tiltakene er designet for umiddelbar implementering, og dekker aspekter som hvitlisting av applikasjoner, oppdatering av applikasjoner og begrenset administrative rettigheter. Det er spesielt effektivt for organisasjoner som leter etter klare, direkte retningslinjer for å forbedre deres motstandsdyktighet mot nettsikkerhet.

ISO 27001, derimot, gir et omfattende rammeverk for å administrere informasjonssikkerhet gjennom et Information Security Management System (ISMS). Den tilbyr en helhetlig tilnærming til informasjonssikkerhet, ikke begrenset til cybertrusler, men som omfatter alle former for informasjonssikkerhet. ISO 27001 krever at organisasjoner vurderer informasjonssikkerhetsrisikoen deres og implementerer passende kontroller skreddersydd til deres spesifikke behov. Denne standarden legger vekt på kontinuerlig forbedring og overholdelse av et sett med spesifiserte krav.

RFFR vs. ISO 27001

RFFR er nærmere ISO 27001. Den oppfordrer organisasjoner til å ta i bruk en risikostyringstilnærming skreddersydd til deres spesifikke operasjonelle kontekst. Den er på linje med risikovurderings- og styringsprinsippene i ISO 27001, men er spesifikt kontekstualisert for det australske cybersikkerhetsmiljøet. Mens ISO 27001 gir et bredt rammeverk som gjelder for ulike bransjer globalt, nuller RFFR de unike cybersikkerhetsrisikoene som australske enheter står overfor.

En bredere tilnærming

Australske organisasjoner anbefales å integrere Essential Eight, RFFR og ISO 27001 for en godt avrundet cybersikkerhetsstrategi.

"Rammer er flotte hvis det er et veldig ryddig og ryddig miljø ... mens jeg tror kontekstuelle endringer og forståelsen av domenet du opererer i kommer til å variere hver gang," hevder Farrell.

Han fremhever viktigheten av tilpasningsevne. Og behovet for at organisasjoner ikke bare implementerer grunnleggende sikkerhetstiltak levert av Essential Eight, men også de bredere styrings- og risikostyringsaspektene til ISO 27001 og de kontekstualiserte risikostrategiene til RFFR.

Implementering av rammene

Implementering av cybersikkerhetsinitiativer som Essential Eight, RFFR og ISO 27001 kan være komplekst, men en fokusert tilnærming hjelper deg med å navigere i utfordringer. I følge Phillip Ivancic, APAC-løsningssjef i Synopsys Software Integrity Group, er en av de største hindringene å opprettholde en kultur der sikkerhetskontroller brukes konsekvent, selv når det er ubeleilig.

"The Essential Eight selv anbefaler grunnleggende trinn som å opprettholde patching, begrense administrativ tilgang og sikre at sikkerhetskopier vedlikeholdes og testes. Alle tilsynelatende enkle og sunne kontroller. Men når vi snakker med kunder, er den største utfordringen de står overfor å opprettholde en kultur for å kjøre disse kontrollene dag ut og dag inn, sier han til ISMS.online.

«Ansatte må forstå deres betydning, og det må være en kultur som holder disse grunnleggende kontrollene på plass selv når de ikke er praktiske. Det er rett og slett ikke et "engangs" stykke arbeid, men et rammeverk for pågående disipliner."

Å implementere slike som Essential Eight og ISO 27001 i praksis krever å navigere i utfordringer som ressursallokering, integrasjon med nåværende systemer, utviklende trusler og fremme ansattes bevissthet. For å gjøre det, bør organisasjoner gjennomføre grundige risikovurderinger for å sette prioriteringer, allokere tilstrekkelige ressurser, ta i bruk en trinnvis tilnærming for å håndtere kompleksitet, dyrke en sikkerhetsbevisst kultur og regelmessig oppdatere sikkerhetspraksis for å motvirke nye trusler.

"For større organisasjoner er automatisering av sårbarhetshåndtering gjennom Application Security Posture Management (ASPM)-verktøy, der manuelle penetrasjonstestresultater automatisk sammenlignes med skanneverktøy med prioriterte anbefalinger, den største trenden blant kundene mine," legger Ivancic til.

Ved å engasjere ekstern ekspertise og utnytte automatisering for effektivitet, kan organisasjoner styrke sitt cybersikkerhetsforsvar på en praktisk og bærekraftig måte. Løpende utdanning er fortsatt avgjørende for å sikre at alle ansatte forstår viktigheten av sikkerhetskontrollene, og er disiplinerte når det gjelder å opprettholde dem konsekvent.

Fremtiden til australsk cybersikkerhet

Mens Australia navigerer i et trussellandskap i utvikling, forblir initiativer som Essential Eight og RFFR og beste praksis-standarder som ISO 27001 hjørnesteinene i en proaktiv tilnærming til nettsikkerhet.

For å forutse fremtidige regjeringsinitiativer, foreslår Farrell et fremstøt mot "forbedring av samarbeid mellom offentlig og privat sektor" og en betydelig investering i "cybersikkerhetsutdanning og arbeidsstyrkeutvikling". Denne innsatsen bør bidra til å forbedre deling av trusselintelligens og informasjon om sårbarheter, og til slutt fremme et mer robust cybersikkerhetsøkosystem over hele Australia.

Beste praksis rammer og standarder forventes også å utvikle seg i tråd med trusselbildet. Utfordringen, som alltid, vil være å unngå å ta igjen nettkriminalitetsmiljøet.