I april fortalte myndighetene oss at halvparten av britiske bedrifter hadde blitt utsatt for et sikkerhetsbrudd i løpet av de siste 12 månedene, og det er enda høyere for mellomstore (70 %) og store bedrifter (74 %). Den fant at grunnleggende cyberhygiene, risiko- og forsyningskjedestyring og hendelsesrespons fortsatt mangler i en bekymringsverdig stor andel av disse organisasjonene.
Men hva med de siste seks månedene? Vi er bare halvveis gjennom året, men noen viktige temaer har allerede dukket opp som sannsynligvis vil dominere narrativet om sikkerhet og samsvar i 2024. Våre topp fem er:
NVD er i krise
Utnyttelse av sårbarheter er tilbake på moten. Mandiant hevder at 38 % av innbruddene i 2023 startet slik, en økning på seks prosentpoeng årlig. Dette er dårlige nyheter for nettverksforsvarere fordi verdens viktigste kilde til informasjon om sårbarheter – NISTs nasjonale sårbarhetsdatabase (NVD) – uten tvil har vært effektivt lammet i flere måneder. Som et standardisert arkiv for berikede CVE-data har det blitt en avgjørende komponent i mange bedrifters automatiserte prosesser for oppdatering og sårbarhetshåndtering, samt sikkerhetsverktøy. En plutselig nedgang i behandlingen av CVE-er siden februar har ført til at sikkerhetsteam har kjempet etter alternative etterretningskilder.
Verizon hevder at deteksjon av sårbarhetsutnyttelse som en innledende tilgangsvektor for datainnbrudd økte med 180 % fra år til år i 2023. Det står nå for 14 % av alle brudd – noe som betyr at sikkerhetsteam må tenke raskt på ytterligere kilder til CVE-informasjon, som CVE-programmet , i tillegg til forbedret trusselinformasjon og andre taktikker.
Ransomware går fra dårlig til verre
I januar advarte National Cyber Security Centre (NCSC) om at ransomware «nesten helt sikkert ville øke volumet og virkningen av cyberangrep de neste to årene». De ga spesiell oppmerksomhet til ransomware, og hevdet at AI vil gi et «løft» til angripere innen sosial manipulering og rekognosering. Med andre ord vil AI-teknologi bli satt i gang med å lage svært overbevisende phishing-innhold som er vanskelig å oppdage, og skanne etter kjente sårbarheter i målrettede organisasjoner. ISMS State of Information Security Report 2024 avslørte at 29 % av organisasjonene hadde blitt utsatt for et ransomware-angrep i løpet av det siste året.
Det er uklart om AI allerede brukes på denne måten. Likevel har ransomware-grupper så langt i år vært på offensiven, til tross for isolerte seire for politiet med å forstyrre LockBit og tvinge BlackCat/ALPHV til å oppløses . Helseorganisasjoner har nok en gang vært på mottakersiden. Først var det de amerikanske leverandørene Change Healthcare og Ascension – førstnevnte forventet å bokføre kostnader på over 1 milliard dollar i forbindelse med angrepet. NHS England ble hardt rammet etter at Qilin-ransomware-stammen tok ut en leverandør. Det tvang i utgangspunktet til avlysning av over 800 planlagte operasjoner og 700 polikliniske avtaler.
Gitt at løsepengevareaktører fortsatt vanligvis oppnår målene sine via relativt enkle angrepsvektorer (RDP-kompromiss, phishing, sårbarhetsutnyttelse), ser det ut til at organisasjoner må fortsette å fokusere på å få det grunnleggende riktig for å holde seg trygge.
Edge-enheter sliter
Kanten ser ut til å være den nye grensen for statsstøttede cyberangrep. NCSC var en av de første som signaliserte en advarsel i år, og hevdet at trusselaktører øker sin målretting mot perimeterbaserte produkter (som filoverføringsapplikasjoner, brannmurer, VPN-er og lastbalanserere) etter forbedringer i designet av klientprogramvare. De er et perfekt mål, ettersom kode har mindre sannsynlighet for å være sikker av design enn klientprogramvare, noe som gjør feilutnyttelse enklere, og det er mangel på effektiv logging på kantenheter, hevdet NCSC.
Vi har sett en tsunami av ransomware- og cyberspionasjeangrep de siste seks månedene som et resultat, inkludert masseutnyttelse av Ivanti Connect Secure- og Policy Secure- gatewayer, FortiGate-enheter og en eldre F5 BIG-IP-enhet . En fersk Action1-rapport avslørte en rekordhøy utnyttelsesrate for lastbalansering fra 2021-23, mens en annen leverandør hevdet at antallet CVE-er knyttet til edge-tjenester og infrastruktur økte med 22 % mellom 2023 og hittil i år 2024.
NCSC oppfordrer organisasjoner til å bytte fra lokale til skybaserte perimeterprodukter og bruke brannmurer for å blokkere ubrukte "grensesnitt, portaler eller tjenester for internettbasert programvare".
Åpen kildekode risikerer snøball
Risikoen ved bruk av programvare med åpen kildekode har vært forstått en stund. Trusselaktører skjuler i økende grad skadelig programvare i tredjepartskomponenter og plasserer den i offisielle databaser i håp om at en tidsfattig utvikler laster dem ned. I april ble imidlertid en enda mer snikende trussel avdekket etter en tilfeldig oppdagelse: et sofistikert årelangt forsøk på å infiltrere og implantere bakdørsskadelig programvare i en populær komponent med åpen kildekode kjent som xz Utils. Gruppen bak ordningen gikk langt for å skjule sin ondsinnede aktivitet, samtidig som de sosialt manipulerte den opprinnelige vedlikeholderen, Lasse Collin, til å bringe utviklerpersonaen sin om bord som en «pålitelig» bidragsyter.
Den dårlige nyheten for sikkerhetsteam er at flere etterligningsforsøk siden har blitt oppdaget , noe som potensielt hinter til en voksende krise for åpen kildekode. Rundt 79 % av respondentene i ISMS.online- samtalen sier at virksomheten deres har blitt påvirket det siste året av en sikkerhetshendelse forårsaket av en tredjepartsleverandør eller forsyningskjedepartner. Fremover vil det være behov for grundig gransking av programvareforsyningskjeder, inkludert materiallister (SBOM), regelmessig sårbarhetsskanning og strengere styringsregler.
Overholdelsesutfordringer sprer seg
For å feilsitere Benjamin Franklin, ingenting i denne verden er sikkert bortsett fra død, skatter og nye samsvarskrav. Så 2024 har bevist det, med lanseringen av EUs AI-lov , en ny IoT-sikkerhetslov i Storbritannia , forslag til nye sikkerhetsregler for datasentre i Storbritannia , en EU-sertifiseringsordning for cybersikkerhet og mer. Organisasjoner så også samsvarsfristen for PCI DSS 4.0 passere i mars og er for tiden travelt opptatt med å forberede seg til NIS 2.
Mange sliter med arbeidsmengden. ISACA-forskning hevder at spesielt personvernprogrammer er underfinansierte og underbemannede. Eldre verktøy og prosesser hjelper heller ikke.
Overholdelse av industriens beste praksis kan bygge et sterkt grunnlag for å levere regulatoriske overholdelsesprogrammer på områder som informasjonssikkerhet (ISO 27001) og AI (ISO 42001). Men mens ISMS.online finner at 59 % av organisasjonene planlegger å øke utgiftene til slike programmer i det kommende året, sier nesten halvparten (46 %) at det tar 6-12 måneder å overholde ISO 27001. Ytterligere 11 % hevder at det tar 12 -18 måneder. Med det riktige settet med intuitive og forhåndskonfigurerte verktøy, burde det ikke være så vanskelig.







