Tobulėjant kibernetiniam saugumui, turėtų tobulėti ir jūsų valdyba

Susijęs su „Palo Alto Networks“ „Cortex Xpanse“.





Tačiau kiek režisierių pasiklysta technologijų techniniuose aspektuose? Vyriausiojo informacijos saugumo pareigūno (CISO) iššūkis yra kalbėtis su direktorių valdyba taip, kad jie suprastų ir paremtų įmonę.

Į valdybos direktorių ir „C-suite“ vadovus įstrigo bauginančios antraštės apie duomenų pažeidimus, teisininkai, ieškiniai ir rizikos valdytojai: kibernetinis saugumas kelia didelę riziką. Tai turi būti svarbiausių įmonės prioritetų sąraše.



Niallas Browne'as, „Palo Alto Networks“ vyresnysis viceprezidentas ir vyriausiasis informacijos saugumo pareigūnas, sako, kad į CISO tarybos diskusiją galite žiūrėti kaip į klasikinį pardavimo žingsnį: sėkmingi CISO žinos, kaip sudaryti sandorį, kaip tai daro geriausi pardavėjai. Štai kas daro tikrai gerą pardavėją: žmogus, kuris turi galimybę užsidaryti, sako jis. Jie turi galimybę užbaigti sandorį. Taigi jie kažko prašo.

Browne'as sako, kad per amžius CISO turėjo dvi dideles problemas su lentomis. Pirma, jie negalėjo kalbėti ta pačia kalba, kad valdyba suprastų, kokios problemos. Antroji problema: nebuvo klausimo. Galite eiti priešais lentą ir pristatyti savo pristatymą, o režisieriai gali atrodyti, kad jie sutaria, linkčioja ar purto galvą, o jūs galite pagalvoti, kad darbas atliktas. Jie atnaujinami. Tačiau tai nebūtinai reiškia, kad verslo saugos padėtis yra geresnė.

Štai kodėl CISO svarbu pakelti valdybos supratimą iki tokio lygio, kad jie žinotų, ko reikia ir kodėl. Ypač kalbant apie naujus kibernetinio saugumo pasiekimus, pvz., atakų paviršiaus valdymą, kuri tikriausiai yra viena iš sričių, kuriai CISO skiria mažiausiai dėmesio, tačiau vis dėlto yra svarbiausia, sako Browne'as. Pavyzdžiui, daug kartų CISO ir apsaugos komanda gali nematyti medienos nuo medžių, nes jie yra labai susiję su tuo. Ir kad tai padarytų, CISO reikia metrikų rinkinio, kad kiekvienas galėtų perskaityti lentos lentelę ir per kelias minutes suprasti, ką CISO bando perteikti, sako Browne'as. Nes didžioji dalis duomenų yra, bet už jų nėra konteksto.



Šis „Business Lab“ epizodas sukurtas kartu su „Palo Alto Networks“.

Pilnas nuorašas :

Laurel Ruma : Iš MIT technologijų apžvalgos, aš esu Laurel Ruma, o tai yra „Business Lab“ laida, kuri padeda verslo lyderiams suprasti naujas technologijas, ateinančias iš laboratorijos ir į rinką.

Šiandien mūsų tema – kibernetinis saugumas ir įmonių atskaitomybė. Pastaraisiais metais kibernetinis saugumas tapo valdybos lygmens rūpesčiu dėl sugadintos reputacijos, prarastų pajamų ir didžiulių duomenų pavogimo. Augant atakos paviršiui, vyriausieji informacijos saugumo pareigūnai turės vis daugiau atsakomybės už tai, kur tikėtis kitos atakos ir kaip paaiškinti, kaip tai įvyko.



Du žodžiai jums: matomumas iš išorės.

Mano svečias yra Niall Browne, kuris yra Palo Alto Networks vyresnysis viceprezidentas ir vyriausiasis informacijos saugumo pareigūnas. Niall turi dešimtmečių patirtį valdant pasaulines saugumo, atitikties ir rizikos valdymo programas, skirtas finansų įstaigoms, debesijos tiekėjams ir technologijų paslaugų įmonėms. Jis yra „Google“ CISO patariamojoje taryboje.

Šis „Business Lab“ epizodas sukurtas kartu su „Palo Alto Networks“.



Sveiki atvykę, Niall.

Niall Browne : Puikiai. Ačiū, Laurel, kad turi mane.

Laurynas : Taigi, kaip vyriausiasis informacijos saugos pareigūnas arba CISO, esate atsakingas už Palo Alto Networks produktų ir pačios įmonės saugumą. Bet jūs neužtikrinate bet kokios senos įmonės; jūs užtikrinate apsaugos įmonę, kuri apsaugo kitas įmones. Kuo tai skiriasi?

Niall : Taip, todėl manau, kad „Palo Alto Networks“ gražus dalykas yra tai, kad esame didžiausia kibernetinio saugumo įmonė pasaulyje. Taigi mes tikrai matome tai, ko baisiai daug įmonių niekada nemato. Ir jei gerai pagalvoji, vienas iš pagrindinių dalykų yra tai, kad žinios yra galia. Taigi kuo daugiau žinosite apie savo priešus, ką jie daro, kokius metodus bando tinkle, kokie valdikliai veikia, o kurie neveikia, tuo geriau galėsite susikurti savo vidinį. strategija, padedanti apsisaugoti nuo tų nuolatinių atakų. Ir jūs esate daug geresnėje padėtyje, kad galėtumėte pateikti tuos duomenis valdybai, kad jie galėtų užtikrinti, kad vykdoma tinkama priežiūra.

Taigi tikrai mums, žinant, ką matome savo tinkluose, tai tikrai suteikia galimybę nuolat kurti naujoves. Taigi, imdami savo produktus ir nuolat juos remdamiesi, galime patenkinti klientų, o vėliau ir pramonės reikalavimus. Taigi manau, kad tai tikriausiai pirmoji dalis. Antroji dalis – mes tikrai esame kartu. Taigi dalis mano darbo yra nuolatinis pokalbis su pramonės atstovais ir kolegomis CISO, CTO, CIO ir generaliniais direktoriais, kalbančiais apie kibernetinio saugumo strategiją. Ir visada pastebėsite, kad tos pačios problemos, su kuriomis jie susiduria, yra tokios pat kaip ir mes. Taigi mums tai iš tikrųjų yra galimybė pasidalinti, kaip užtikrinti, kad galėtume nuolat kurti naujoves, daryti pokyčius pramonėje ir tikrai nuolat bendradarbiauti su pramonės lyderiais. Ypač sutelkiant dėmesį į tai, kaip mes apsaugome savo verslą ir pateikiame geriausią praktiką, kaip mes, įmonės, galime būti saugesni?

Laurynas : Taigi kai kurie žmonės gali nustebti, kad bendradarbiavimas ir toks atviras dalijimasis žiniomis yra toks paplitęs, bet taip neturėtų būti, tiesa? Nes kaip kitaip jūs visi kolektyviai ginsitės nuo nežinomų užpuolikų?

Niall : Puikus klausimas. Ir jei pažvelgsite į tai priešingoje tvoros pusėje, įsilaužėliai nuolat dalijasi. Nors jie dalijasi siekdami finansinės naudos. Kitaip tariant, jie pavogs duomenis ir juos perparduos, perparduos, perparduos ir perparduos. Piratai nuolat dalijasi šiais duomenimis, įskaitant „pasidaryk pats“ įrankių rinkinius. O dėl saugumo namo pusės istoriškai visada buvo įtarimas dėl paveldėjimo. Kitaip tariant, aš esu vienintelis žmogus, kuriam ši problema būdinga. Ir jei aš pasidalinsiu šia problema, jie manys, kad aš neatlieku gero darbo, įmonė neatlieka gero darbo, arba aš esu vienintelis asmuo, turintis šią problemą. Laikui bėgant, CISO nesidalijo daugybe duomenų, o tai reiškia, kad įsilaužėliai dalijosi duomenimis dešinėje kairėje ir centre. Tačiau CISO pusėje, apsaugos pusėje, buvo labai mažai bendradarbiaujama, o tai reiškia, kad dabar jūs turite ribotą dalijimąsi geriausia pramonės praktika.

Kiekvienas CISO buvo savo ruože, savo ramstyje, darė savo unikalų dalyką ir visi mokėsi iš savo klaidų. Taigi tai tikrai buvo vienas su vienu modelis. Darai klaidą, tada dar kartą padarei klaidą ir dar kartą. Tačiau jei galėtumėte pasikalbėti su savo bendraamžiu, įsivaizduoti verslo ar finansų reikalus, jūs nuolat kalbatės su CTO ir finansų direktoriumi, sakydami: „O, beje, kaip jums pavyko išspręsti tokią problemą? Taigi dabar matau, kad pramonė pradeda keistis. CISO dabar pradeda keistis ir dalytis. Jie nuolat kalba apie strategiją. Jie nuolat kalba apie tai, kaip saugo savo aplinką? Jie kalba apie tai, kokie geri verslo modeliai veikia?

O jei pažvelgsite į MIT, tai yra pramonės ir techninių bei verslo modelių, kurie tikrai veikia kitose pramonės šakose. Bet tada, jei pažvelgsite į pačią CISO bendruomenę, kokia yra geriausia pramonės praktika? Ir dabar jie tik pradeda formuotis, burbuliuoti iš ten. Ir tai, ką aš matau, per pastaruosius, sakyčiau, trejus ar ketverius metus, nepaprastai išaugo CISO, susijusi su geriausios pramonės praktikos mokymu ir jų įgūdžių tobulėjimu. Taigi jie tiesiog nėra tokie technikos mėgėjai kampe. Jie tikrai turi mokėti kalbėti apie verslo technologijas, mokėti kalbėti apie verslo sąlygas ir iš tikrųjų būti vertinami kaip artimi to CTO, CIO, generalinio direktoriaus kolegos, susiję su verslo problemų sprendimu.

Nes jei galvoji apie tai iš kibernetinio saugumo perspektyvos, galų gale tai tik verslo problema. O jei tai verslo problema, sprendžiant šias problemas reikia taikyti strateginius verslo sprendimus. Užuot kalbėję apie tai, kokią antivirusinės programos versiją naudojate, jums tikrai reikia aukštesnio lygio pokalbio, kad kalbėdami su valdyba, kai kalbėsite su tuo pačiu C lygio vadovu, jie nesikreiptų. akys ore. Jie supranta, kad kalbate ta pačia verslo kalba kaip ir jie. O tai vėlgi reiškia, kad jei esate patikimas verslo partneris, galite padaryti daug daugiau pokyčių įmonėje, o ne būti vertinamas kaip jaunesnysis IT lyderis organizacijoje, į kurį kažkas ateina tik tada, kai mus nulaužia. arba jei nepavyksta sukurti atsarginės kopijos arba sugenda „Mac“.

Laurynas : Man labai patinka ta analogija...paties pozicijos augimas. Kaip sakėte, šis vaidmuo iš tikrųjų pakyla į valdybos lentelę, nes tai yra verslo problema ir galimas verslo sprendimas. Bet kaip tuomet valdybos gali priimti geresnius sprendimus? Tada taip pat turėsite pateikti kai kuriuos duomenis ir informaciją bei kažką, kas padėtų valdybai kartu su visais kitais sprendimais, kuriuos jie turi priimti visoje įmonėje.

Niall : Ir tai yra pagrindinis dalykas, kad dauguma žmonių, žiūrint į tai, yra klasikiniai išpardavimai. Galite turėti geriausią pardavėją versle, bet nebent jis turi uždaryti, o uždaryti yra paklausti. Štai puikus produktas, ir aš noriu parduoti šį produktą, t.y., šį automobilį už, tarkime, 50 000 USD. Ir tada, pasibaigus pardavimui, ar pirksite automobilį? Ir tai daro tikrai gerą pardavėją, žmogų, kuris turi galimybę uždaryti. Jie turi galimybę užbaigti sandorį. Taigi jie kažko prašo. Taigi, manau, amžių amžius CISO turėjo dvi dideles problemas su valdyba. Viena iš jų – jie negalėjo pateikti valdybai reikiamų duomenų ir kalbėti ta pačia kalba, kad valdyba galėtų suprasti, kokios problemos.

Ir tada du, nebuvo jokio klausimo. Ir tai labai svarbu, nes jei įeinate į lentą ir pristatote, o visi linkčioja, kraipo galvą ir tai supranta, tikrai juos atnaujinote, tačiau saugumo poza nėra geresnė. Ir jei pažvelgsite į klasikinę lentą, bet kokią pačią lentą, jos yra labai labai aukšto lygio, aišku, kad tarnautų įmonei. Taigi bet kuris valdybos narys ar bet kuri valdyba, su kuria dirbau praeityje, labai noriai padėjo pačiam verslui. Taigi jie visada žiūri į: Na, jūs pateikėte X, bet kaip aš galiu padėti? Taigi aš manau, kad CISO turi paversti tai daugiau kaip pardavėjas su artimaisiais. Svarbiausia, ko aš klausiu?

O klasikinis valdybos posėdis, manau, gerai, yra toks, kad tu atsisėdi, dirbi su lenta, rodai pagrindinį metrikų rinkinį. Dabar nenorite rodyti metrikos skaičiams, kurie lentoje yra visiškai beprasmiai. Jei pažvelgsite į lentą, ji turi daugybę įgūdžių. Kai kurie valdybos nariai gali būti atitikties ekspertai, kai kurie – verslo vadovai, kiti – finansų vadovai. Taigi iš tikrųjų kalbama apie du dalykus, kai bendrauji su valdyba. Vienas iš jų yra komunikacijos ar metrikos rinkinys ir iš tikrųjų apibūdinti verslo atvejį, kad kiekvienas galėtų perskaityti lentos lentelę ir per kelias minutes suprastų, ką bandote perteikti. Tai kritiška.

Ir tada antroji dalis yra, tai nėra pristatymas. Kiekvienas valdybos posėdis turėtų baigtis skiriant laiką klausimams, atsakymams ir klausimams. Ir sakyčiau, geras valdybos posėdis yra toks, kai net neperžengi denio. Jūs iš anksto dalinatės žaidimu, jie jį perskaitė ir galėjo suprasti jūsų kibernetinio saugumo laikyseną tiesiog pažvelgę ​​į jūsų denį. Ir tada valdybos posėdyje net nekalbama apie denį. Tai paprastas klausimų rinkinys, komentarai pirmyn ir atgal, o tada paklausimas. Ir paklauskite: ar galime daugiau dėmesio skirti tam tikrai sričiai ar daugiau išteklių? Arba jie taip pat gali paprašyti jūsų. Taigi vėlgi, manau, kad modelis iš tikrųjų yra: perduokite pagrindinį duomenų rinkinį ir tada paverskite jį pokalbiu, bendradarbiaujant klausydami iš abiejų pusių, o ne sugalvodami 30 skaidrių rinkinį, kurio niekas nesupranta, kad jūs jį pateikiate, o tada baigsite. valdybos posėdžio iš ten. Šis modelis, kaip žinome, tiesiog neveikia.

Laurynas : Taip. Ne niekam, tiesa? Taigi, apie kokius konkrečius rodiklius iš tikrųjų pranešate valdybai ir kodėl tie rodikliai yra svarbūs jūsų lentai ar bet kuriai kitai lentai?

Niall : Bet kurios pramonės šakos, įskaitant kibernetinį saugumą, problema yra ta, kad kartais tiesiog yra per daug duomenų. Taigi, jei pažvelgsite į pramonės standartus, tokius kaip ISO 27001, galite turėti šimtą ir kai ką valdiklių. Jei pažvelgsite į FedRAMP, turite 300 dalykų valdiklių. Jei pažvelgsite į COSO arba COBIT. Taigi jūs nenorite eiti prie lentos su, beje, čia yra 2000 valdiklių. Štai kaip mes laikomės šių 2 000 valdiklių. Nes didžioji dalis duomenų yra, bet už jų nėra konteksto. Taigi jie stebisi, pavyzdžiui, AV yra 95% galutinių taškų, ar tai gerai? Nuskaitome kartą per, tarkime, 12 valandų, ar tai gerai? Taigi juos vadinu beprasmėmis metrikomis. Jie neduoda jokios naudos daugumai InfoSec žmonių, nesvarbu, valdybos lygio lyderiai. Taigi, mūsų požiūriu, mes suskirstome jį į paprastus pagrindinius ramsčių rinkinius, kuriuos galime įvertinti laikui bėgant.

Ir apskritai, jūs nenorite turėti 25 ramsčių rinkinio, nes tai per daug, nes negalite išmatuoti vieno, palyginti su 25. Taigi viduje mes paprastai apsigyvename maždaug penkiose pagrindinėse srityse, į kurias sutelkiame dėmesį. ir kiekvieną kartą vertiname tuos. Taigi viena yra apsaugoti mūsų produktus. Dauguma organizacijų dabar yra labai, labai orientuotos į produktą. Taigi produktai daugumoje įmonių tampa kritiški, kritiški, kritiški. Taigi vienas dalykas, kurį mes matuojame, yra tai, kaip mes matuojame? Kaip mes saugome savo gaminius? Ir mes vertiname save skalėje nuo nulio iki penkių, tai yra didžiausia branda.

Dabar, jei turite tikrai gerų produktų, bet jie yra nesaugioje infrastruktūroje, turite problemų. Taigi antrasis dalykas yra mūsų infrastruktūros apsauga. Ir trečiasis yra aptikimas ir atsakas. Taigi, jei turite tikrai saugių produktų tikrai saugioje infrastruktūroje, bet niekas į tai nežiūri ir niekas nemato ar nestebi aplinkos atakų atžvilgiu, tada turite problemų. Taigi mums aptikimo reakcija yra trečioji, kuri yra labai svarbi.

Tada ketvirtasis yra žmonės. Ir žmonių komponentas, tai absoliučiai... Negaliu to pakankamai pabrėžti, nes jei neturite žmonių, kurie supranta kibernetinį saugumą, tada jūs turite pagrindinę problemą. Daugeliu atvejų žmonės netyčia ką nors daro įmonėje, t. y. gali spustelėti sukčiavimo nuorodą, kuri pažeidžia jūsų tinklą. Taigi vienas dalykas, ką mes tai vadiname, yra gatvės išmanusis. Taigi vienas iš keturių ramsčių – ar galime priversti žmones, kad jie būtų protingi gatvėje? Kitaip tariant, kibernetinis saugumas protingas, gatvės protingas. Taigi, jei jie eina keliu ir mato, kad nepažįstamasis atrodo įtartinai, pasinaudokite savo nuojauta. Tas pats ir su kibernetiniu saugumu. Kokius paprastus dalykus jie turėtų daryti ar galvoti kasdien, kad galėtų apsaugoti įmonę?

Ir tada penktasis iš tikrųjų yra valdymas. Kaip mes valdome ir kaip save valdome? O kaip mes išmatuojame savo sėkmę? Taigi, jei pažvelgsite į tai, tai yra penki paprasti ramsčiai. Tai tiesiog produktas, infrastruktūra, aptikimo atsakas, žmonės ir valdymas. Ir kiekvienam iš jų matuojame nuo nulio iki penkių. Taigi valdybai ir kitiems nariams labai lengva pažvelgti į klausimą, kaip laikui bėgant keičiamės šiose srityse? Tai leidžia pakilti aukštai, kitaip tariant, matyti tūkstančio pėdų vaizdą. Ir tada, jei kyla klausimas dėl infrastruktūros, galite pažvelgti į matavimus, infrastruktūros ramstį ir vėliau, jei nori, galite pradėti pereiti prie kitų metrikų. Bet iš tikrųjų būtent taip mes tai suformuluojame, kaip sukūrėme savo saugos programą. Ir tai, mano manymu, labai stipriai atsiliepia valdybai, nes dabar jie gali mus išmatuoti remdamiesi žinomais subjektais, palyginti su beprasmėmis metrikomis, kurios jiems dažniausiai nieko nepasako.

Laurynas : O kas, jei pakeistume tai? Kokią atsakomybę turi valdyba, kad ji būtų protinga gatvėje ir turėtų tam tikrą pagrindinį kibernetinio saugumo supratimą? O gal prisiimate tai kaip savo asmeninę atsakomybę praleisti laiką su kiekvienu nariu, kad įsitikintumėte, jog jie supranta pagrindus?

Niall : Teisingai. Taigi mums labai svarbu įgyti tam tikrą žinių lygį ir vėliau tomis žiniomis remtis, kad bent jau visi būtų tokio paties lygio žinių. Taigi, vienas iš pavyzdžių, vėlgi, tam audito komitetui gali pirmininkauti asmuo, kuris yra labai, labai techninis arba labai atsakingas už atitikties. Ir ji ar jis gali žinoti viską apie lentas... auditus ir visas sistemas. Ir tai puiku. Ir tada, kita vertus, galite turėti ką nors, kas labiau pagrįsta finansais arba labiau auditu. Ir tada kyla klausimas, kaip jūs dirbate, kad pagerintumėte kiekvieno įgūdžius?

Ir yra daugybė skirtingų būdų tai padaryti. Tai du dalykai. Vienas su jais atsisėda po vieną, o tada užmezgame aukštesnio lygio pokalbį, štai ką mes darome. Tai yra visa mūsų saugumo programa. Tai veikia taip. Taip atrodė 2020 m. Taip atrodo 2021 m., todėl labai, labai svarbu, kad visi pakiltų į tą patį lygį ir būtų užmegzti santykiai.

Ir mes nuolat matome, kad mūsų valdybos nariai kreipsis į mus arba mes susisieksime su jais dalindamiesi duomenimis, arba jie turės idėją, apie kurią mes nepagalvojome, ir mes pasakysime: „Tai yra tikrai gera mintis. Įtraukime tai į savo programą. Taigi manau, kad tai labai naudinga. Ir tada antroji dalis yra apie istorijos pasakojimą. Taigi istorija ir pasakojimas. Taigi, jei atveriate knygą ir pradedate nuo saugumo pusės, o pradedate nuo skyriaus pabaigos, tai nėra labai įtikinama. Atrodo, kas ta Džeinė? Kas ta Judy? Kas yra Timas? Kas yra Tony? Neturi jokios prasmės.

Ir dažnai kibernetinio saugumo ataskaitose atsitinka taip, kad valdyba žiūri... o štai ji arba jis pateikia kaip CISO ir pateikia duomenų ir metrikos rinkinį, kurių nesupranta, todėl jie nieko negali su tuo padaryti. Taigi mes praleidžiame daug laiko, savo pirmąją lentą, pradėdami nuo pagrindinių principų rinkinio, o po to kiekviena lenta, maždaug kas tris mėnesius, palaipsniui gilinamės į detales, kai augame ir statome. tą kibernetinio saugumo denį, jie taip pat gali geriau suprasti ir patobulinti savo supratimą. Ir tada iš savo pusės, turėdami tokį supratimo lygį, jie gali labai lengvai įšokti ir pasakyti: „O, beje, čia yra sritis, į kurią, manau, turėtumėte sutelkti dėmesį“.

Be abejo, mūsų valdyboje yra keletas rizikos kapitalo įmonių, kurios yra labai techniškos, ir jos norės, kad mes sutelktume dėmesį. Noriu pasakyti: „Žinoma, įtraukime tai į savo programą“. Taigi aš manau, kad tai vertinčiau kaip bendravimą lentoje, kaip bendravimą pirmyn ir atgal. Tai neturėtų įvykti kartą per ketvirtį. Tai neturėtų įvykti kasdien, bet neabejotinai tai turėtų vykti visą ketvirtį, kai valdybos narys turi idėją, o tada jūs galite tai įtraukti kaip savo geriausios praktikos dalį.

Dabar tuo pačiu metu norite, kad tos įmonės darbuotojai galėtų operatyviai vadovauti savo saugos komandai. Tačiau, žinoma, kai kurių valdybos narių įžvalgos kai kuriais atvejais yra nepaprastai svarbios, nes jie toje pramonėje dirba daugybę skirtingų metų. Ir kaip šio modelio dalis, jie paprastai būtų matę tai, ko kiti asmenys niekada anksčiau nebuvo matę. Be to, manau, kad kibernetinis saugumas, kibernetinis saugumas, vėlgi, yra verslo problema ir verslo procesas. Taigi dauguma šių valdybos narių yra išskirtiniai sprendžiantys verslo praktiką. Galbūt ne kibernetinis saugumas, bet jie gali išspręsti kibernetinio saugumo problemą ir susieti tai su kitos geriausios verslo praktikos pavyzdžiais, o tada panaudoti tą kibernetinio saugumo srityje.

Ir atvirai kalbant, manau, kad tai geriausia vertė, kurią gali suteikti lenta. Daug kartų CISO ir apsaugos komanda gali nematyti medienos nuo medžių, nes jie yra taip įsitraukę į tai. Valdybos nariams tai puiki prizmė, kai jie gali pažvelgti į tai iš išorės ir pateikti įžvalgų, pagrįstų: „Na, palaukite, kaip jūs sprendžiate šią problemą remdamiesi kibernetiniu saugumu. konsultuojantis modelis, kuris neveikia arba nesikeičia. Vietoj to turėtumėte sukurti „vienas su daugeliu“ modelį, t. y. vieną kartą ištaisykite problemą ir tada ja pasidalykite visoms jūsų sudedamosioms dalims, kaip tai daro debesys, programinė įranga kaip paslauga. Manau, kad tokia verslo kryptis, verslo perspektyva man labai patinka dirbti su taryba, dalytis idėjomis ir bendradarbiauti pirmyn ir atgal. Nes vėlgi, manau, kad jų verslo sumanumas yra neprilygstamas. Ir jei galite tiesiog priskirti kibernetinį saugumą kaip verslo problemą, tuomet tikrai greitai galite sukurti labai stiprią bendradarbiavimo aplinką.

Laurynas : Taigi, kalbant apie jūsų pakėlimą ar įgūdžių tobulinimą, kada pirmą kartą supratote, kad atakos paviršiaus valdymas yra atskira nauja disciplina, su kuria turėjote iš tikrųjų susipažinti, išmokyti savo valdybą ir padėti personalui bei planuoti?

Niall : Geras klausimas. Manau, kad jei pažvelgsiu į ASM arba atakos paviršiaus valdymą, tai tikriausiai yra viena iš sričių, kuriai CISO skiria mažiausiai dėmesio, tačiau ji yra pati svarbiausia. Ir to priežastis yra ta, kad jei žiūrite į bet kurį įsilaužėlį, jei įsilaužėlis nori pakenkti jūsų aplinkai, pirmas dalykas, kurį jie padarys, yra pirmiausia susipažinti su jūsų aplinka. Pavyzdžiui, jei turite įsilaužėlį, jam įsilaužus į gyvenamųjų namų kvartalą, ji ar jis dažnai klaidžios po gyvenamųjų namų kvartalą, pažiūrės, kuriuose namuose yra šiukšlių dėžės, kurių pirmame aukšte. atidaromi langai, kurių priekyje nėra šviesų, kurių loja šuo?

Taigi jūs klaidžiojate. Tiesiog viskas, ką darote, yra žvalgyba. Greitas pasivaikščiojimas iki 20 namų gyvenamųjų namų kvartale. Jūs išsirenkate du. Dabar turite du tikslus. Tada grįšite vėliau naktį arba grįšite rytoj vakare, o tada įsibraunate į tuos du. Padaryta. Ir vėl, jūs žiūrite į tai, kaip tai daro įvairios pramonės šakos. Tai žavu, nes jei pažvelgsite į vieną pramonės šaką, t. y. fizinę apsaugą, tada pritaikote kibernetinį saugumą arba pritaikote ją prie lentos, dažnai pastebimas didžiulis panašumas. Tas pats su kibernetiniu saugumu yra tas, kad jei įmonė nori pakenkti jūsų aplinkai, paprastai tai įvyks dviem būdais. Pirma, jie paprastai atlieka tinklo nuskaitymą ir žiūri į jūsų įmonę ir nustato, kad jūsų saugumas yra silpnas. Tada jie pasuka galvą atgal ir sako: „O, įdomu, užpakalinės durys atidarytos. Aš ketinu sutelkti dėmesį į šią įmonę.

Arba du, taip pat tas pats, jie atlieka žvalgybą, bet jau žino, kas tu esi. Ir šiuo atveju jie nori išmokti kuo daugiau, kad galėtų pakenkti jūsų tinkle. Taigi, prieš įsilauždami į aplinką, žvalgybos komponentas yra pati svarbiausia dalis. Kitu atveju tu esi jautis porceliano parduotuvėje. Jūs skubate, išmušate jutiklius dešinėje, kairėje ir centre. Jūs neturėtumėte eiti pro priekines duris, turėtumėte eiti pro galines duris. Taigi žvalgybos komponentas yra kritinis, kritiškas, kritiškas.

Dabar, jei paklaustumėte daugumos CISO, kada jie paskutinį kartą ištyrė savo įmonę, didžioji dauguma atsakys: „Aš neturiu jokio supratimo“. Taigi jie gali pasakyti: „Na, mes naudojame saugos skaitytuvą“. Bet jei pažvelgsite į saugos skaitytuvą, einate į saugos skaitytuvą, įdėjote žinomų IP adresų rinkinį, apie kuriuos žinote, ir nuskaitote pagal tuos IP adresus. Bet jei pažvelgsite į tai, tai yra ledkalnio viršūnė, nes kaip atrodo naujasis pramonės modelis? Tai skysta. Praėjo tie laikai, kai kibernetinis saugumas statydavo priešgaisrinę sieną ir neleisdavo eismui per užkardą.

Dabar viskas nepaprastai dinamiška. Viskas nukreipta į internetą. Taigi dabar jūs turite „Kubernetes“, privertėte žmones sukurti dešimtis tūkstančių konteinerių su savo išoriniais IP adresais. Jie visi pasiekiami iš interneto. Jūs turite tai padaryti kūrėjas, scenarijus tai padaryti. Turite visas skirtingas aplinkas. Ir dabar jūsų puolimas keičiasi kiekvieną minutę kiekvieną dieną. Dalis jų yra, nes tai tikra. Leidžiate IP adresą, kuris yra ten, nes yra teisėta verslo priežastis, tačiau dažnai atsitiks taip, kad žmonės išjudins aplinką ir staiga ji pateks į internetą.

Ar apsaugos komanda apie tai žino? Likley ne, ir CISO apie tai neturi jokio supratimo. Taigi gebėjimas pažinti, išsiaiškinti savo aplinką ar ASM arba atakos paviršiaus valdymą yra labai svarbus. Nes jei to nežinai, negali apsaugoti. Ir tada problema yra ta, kad galėtumėte nustatyti IP adresą GCP, AWS arba Alibaba. Tai gali būti vietoje, dabar visi dirba iš namų. Taigi mano nešiojamas kompiuteris gali būti atskleistas iš interneto. Ir jei pažvelgsite į tai, tai, kas visada nutinka beveik kiekvienoje atakoje, dažniausiai nuo prieglobos, prasideda išorėje ir veikia. Taigi jūs tikrai turite žinoti savo atakos paviršių. Jūs turite jį nuskaityti kiekvieną dieną. Turite mokėti priskirti rodomus IP adresus ir įrenginius.

Paprastas pavyzdys: jei pažvelgsite į paskutinį įvykusių pažeidimų skaičių, tai paprasta. Dažniausiai tai yra klasteris, kuris buvo atskleistas iš interneto, arba kažkas leido, pvz., transporto administravimo apvalkalas, pvz., SSH ar RDP, iš interneto, arba kažkas gavo Kubernetes klasterį ir atskleidė jį iš interneto. Kiekvienu iš šių atvejų žmonės daro atsitiktines klaidas. Tačiau dažnai tie IP adresai internete gali būti rodomi minutėms, dienoms, metams, o saugumas niekada apie tai nesužino ir nuo to neapsaugo. Tačiau tuo pačiu metu įsilaužėlis žino, nes jie dirba savo darbą, jie nuolat atlieka žvalgybą. Štai čia aš matau, kad ši problema, kuri jau daugelį metų, kaip sužinoti, kas yra internete? dabar jis apibrėžiamas. Tai atakos paviršiaus valdymas. Koks mano vaizdas iš išorės?

Taigi pirmą kartą kibernetinis saugumas pradeda... jie jau seniai žinojo, kad problema egzistuoja, bet nesugebėjo aiškiai išdėstyti, kokia tai problema, nesvarbu, koks buvo sprendimas. Ir dabar matau tokį poslinkį, kad per pastaruosius metus ar dvejus žmonės sakydavo: „Tai nėra problema, kad galėčiau į tai pažvelgti ir pasakyti, taip, tai yra problema“. Dabar jūs turite pereiti nuo šios problemos dievinimo prie „Ei, mes turime tai išspręsti“. Nes taip įsilaužėliai patenka. Ir dabar matau žmones sakant: „Pradėkime taisyti“. Ir manau, kad ateityje atakos paviršiaus valdymas bus vienas iš svarbiausių bet kurios CISO ir jų organizacijos komponentų. Jei ne, tada jie bus nuosavybės teise. Jie bus pažeisti ir tai turės niokojantį poveikį jų verslui.

Laurynas : Taigi kalbant apie tai ir kaip valdyba supranta atakų paviršiaus valdymą, dauguma IT darbuotojų ketina pasirinkti, kaip jūs sakėte, lengvumo ir tikslingumo kelią. Jie kuria Kubernetes ir serverius, debesies egzempliorius ir bet ką, nes jiems tereikia atlikti darbą. Kodėl, kai turite pasaulinę kompaniją, tokia problema, arba, sakyčiau, galimybe išspręsti, kyla kitų verslo poreikių, tokių kaip susijungimas ir įsigijimas, kai gali susijungti dvi įmonės ir jūs galvojate Jūs žinote, kur yra visi serveriai, bet iš tikrųjų įmonė auga ir keičiasi kiekvieną dieną. Ir tai gali būti ne paskutinis skaičius, paskutinis patikimas skaičius. Kodėl tai kelia susirūpinimą CISO ir valdybai?

Niall : Taigi aš galvoju apie tai dviem būdais. Pirma, žinokite savo įmonės atakos paviršių. Ir tada, antra, prieš įsigydami bet kokį įsigijimą, turite žinoti, koks yra jų puolimo paviršius. Taigi, jei paklaustumėte 99 % CISO: „Papasakokite apie mano puolimo paviršių“. Jie neturės duomenų, kad tai padarytų. Pateikite pavyzdį: Palo Alto Networks naudojame Xpanse. Ir taip, kaip veikia, yra keturi pagrindiniai atakos paviršiaus valdymo etapai. Ir tai taikoma, kai įsigyjate įmonę arba per pastaruosius 10 metų integruojatės į savo organizaciją.

Ir pirmoji dalis yra nuolatinis atradimas. Taigi jūs turite turėti galimybę – ir todėl mes naudojame Xpanse – nuolat nuskaityti 24 x 7 x 365, kiekvieną IP adresą internete, kad išsiaiškintumėte, kokie IP adresai ir kokie prievadai yra atidaryti. Taigi, visų pirma, jūs turite žinoti visus IP adresus ir prievadus internete. Problema čia, tai gerai, bet tai tikrai neduos daug. Taigi, kuo skiriasi IP adresas Palo Alto Networks ir Acme IP adresas, ypač kai jis keičiasi kas minutę? Kadangi viskas yra dinamiška, internete viskas nuolat keičiasi.

Taigi antroji dalis tikrai mums yra priskyrimas. Taigi viskas nuskaitoma. Atliekame priskyrimą. Taigi pradedame žiūrėti į kiekvieną IP adresą, kiekvieną paslaugą, kiekvieną vartotoją internete, kad pažiūrėtume, ar jie yra „Palo Alto Networks“ vartotojai, ar „Palo Alto Networks“ įrenginiai ar tinklai? Labai svarbu, nes galime bet kada pamatyti, jei kas nors prijungs nešiojamąjį kompiuterį, Londone, galime gauti priskyrimą, kad tai vienas iš mūsų įrenginių ir tinklų. Ir jei tas tinklas ir įrenginys atveria RDP, nuotolinį apvalkalą iš interneto, tai yra problema. Arba, jei kas nors sukurtų tinklą, apie kurį neįsivaizduojame, kas tai yra, ir jis turi (asmenį identifikuojančią informaciją) AII arba sveikatos priežiūros duomenų, tai būtų pražūtinga mūsų verslui. Taigi mes praleidžiame daug laiko naudodami įrankius, pvz., Xpanse, priskyrimo komponentui.

Trečiasis komponentas, į kurį žiūrime, dabar žinote IP adresus ir paslaugas bei žinote, kurie iš jų yra „Palo Alto Networks“. Po to yra skirtingi rizikos lygiai. Jei kas nors atidaro ką nors iš interneto, tai yra žiniatinklio serveris ir jis bendrauja naudodamas šifravimą naudodamas SSL ir yra gerai pataisytas, tada dažniausiai rizika tokiu atveju yra viena iš 10. Bet jei jūs gavo kitą IP adresą, kuris buvo susuktas ir leidžia naudoti vidinį inžinerinį įrankį, kuris netyčia pateko į internetą, kuris turi prieigą prie debesies aplinkos ir nėra pataisytas. Ir dažnai taip nėra. Nes kai žiūrite į atsitiktinai atskleistus įrankius, jie nėra valdomi, nes jei jie būtų tvarkomi iš pradžių, jie nebūtų veikiami interneto.

Taigi mums iš tikrųjų modelis yra tai, koks yra kiekvieno IP adreso ir kiekvienos paslaugos rizikos lygis? Tada galime sutelkti dėmesį į tuos, kurie yra aštuoni ar devyni iš 10. Kasdien arba kas valandą galime taisyti. Tačiau dažnai vėlgi, tai yra atvejis, kai jie susiduria su internetu, jie yra atskleisti, jie nėra pataisyti, jie nėra valdomi. Jie netyčia atsiskleidžia.

Ir tada paskutinis, į kurį sutelkiame dėmesį, problema yra ta, kad čia yra masto problema. Jūs nekalbate apie tris IP adresus ar keturis IP adresus. Galite kalbėti apie 40 000 IP adresų, 400 000 IP adresų. Ir staiga rytoj bus 500 000. Tada jis sumažėja iki 350 009 IP adresų. Taigi, dėl problemos masto ir dėl to, kad laikui bėgant vis daugiau dalykų atsidurs prie interneto, vienintelis būdas tai išspręsti yra automatizavimas. Neabejotina, kad generuojamas įspėjimas ir kažkas iš saugos operacijų centro (SOC) įeina, žiūri į tą IP adresą, žiūri į paslaugą, tiesiog neveikia.

Taigi, kas turi atsitikti, viskas turi būti automatizuota. Viskas, nuo nuskaitymo perspektyvos iki priskyrimo komponentų, kokia yra to IP adreso rizika? Taigi dabar, vietoj to, kad turite 500 000 IP adresų ir dabar sutelkiate dėmesį į tris staiga atsiradusius IP adresus, vienas yra tarsi SSA serveris. Vienas gali būti kaip Telnet serveris, kitas gali būti inžinerinis įrankis. Ir tada iš automatizavimo sluoksnio norite įdiegti automatizavimą į paslaugą, kad ta paslauga būtų automatiškai ištaisyta, nesvarbu, ar ji pataisyta, ar neprisijungus.

Ir jei pažvelgsite į visą grandinę, tai yra priešinga įsilaužėlio veiklai. Įsilaužėlis yra tai, kad jie atlieka žvalgybą, o tada įsilaužia į tą serverį, kad pakenktų jūsų aplinkai. Jūs pradedate tą pačią poziciją kaip ir jie, kur ir turėtumėte būti. Turėtumėte pradėti nuo savo puolimo paviršiaus, savo žvalgybos. Ir po to jūs žiūrite į savo riziką. Jūs žiūrite į pataisymą, žiūrite, kaip jį naudoti neprisijungus. Jūs žiūrite į automatiką. Taigi aš tvirtai tikiu, jei pažvelgtumėte į debesų judėjimą iš namų dirbančius žmones, šios perimetro koncepcijos nebeliko 10 metų. Jo nebėra 10 metų. Tačiau kibernetinis saugumas kabo ant jo ir sako: „Na, dar yra perimetras“. Nėra.

Taigi dabar jie mato kiekvieną įrenginį, esantį internete. Tai yra jo paties perimetras. Įrenginys, tinklas ir kas kita. Ir tikrai, manau, vienas iš neabejotinai varomųjų veiksnių, jei viskas yra internete, jei viskas yra internete, jei viskas visada bendrauja, jei viskas dinamiškai keičiasi, turite turėti kibernetinio saugumo programą, kuri gali žinoti , pasakykite man kiekvienam įrenginiui, kuris yra tinkle, internete, koks jo rizikos lygis? Tada tiems, kurie pasiekia tam tikrą rizikos lygį, atsijunkite nuo interneto ir pritaikykite valdiklius. Ir, beje, jūs turite tai padaryti 24 x 7 x 365, nedalyvaujant žmonėms. Turite tai padaryti dėl problemos masto. Jei turite asmenį, kuris dalyvauja šiame procese, tada jums nepavyks. Jums pasiseks. Todėl mes naudojame tokius įrankius kaip „Xpanse“, kad surastume ir išspręstume tas problemas.

Laurynas : Taip. Technologijos yra keičiamos, bet žmonės – ne. Tiesa?

Niall : Būtent.

Laurynas : Na, Niall, aš vertinu šį pokalbį šiandien. Tai buvo nepaprastai žavu ir suteikė mums tiek daug apie ką galvoti. Taigi dėkojame, kad šiandien prisijungėte prie mūsų verslo laboratorijoje.

Niall : Labai ačiū už pakvietimą. Man labai patiko pokalbis.

Laurynas : Tai buvo Niall'as Browne'as, „Palo Alto Networks“ vyriausiasis informacijos saugumo pareigūnas, su kuriuo kalbėjausi iš Kembridžo, Masačusetso valstijos, MIT ir MIT Technology Review namų, su vaizdu į Charleso upę.

Štai šiai „Verslo laboratorijos“ serijai. Aš esu jūsų šeimininkė, Laurel Ruma. Esu „Insights“, „MIT Technology Review“ tinkintos leidybos padalinio, direktorius. Mes buvome įkurti 1899 m. Masačusetso technologijos institute. Mus galite rasti spaudoje, internete ir daugybėje renginių kasmet visame pasaulyje.

Norėdami gauti daugiau informacijos apie mus ir pasirodymą, apsilankykite mūsų svetainėje adresu technologyreview.com.

Laida pasiekiama visur, kur gaunate podcast'us.

Jei jums patiko ši serija, tikimės, kad skirsite šiek tiek laiko mus įvertinti ir peržiūrėti.

„Business Lab“ yra „MIT Technology Review“ produkcija.

Šią seriją prodiusavo Collective Next.

Ačiū, kad klausėte.

Šį tinklalaidės epizodą sukūrė „Insights“, tinkinto turinio padalinys „MIT Technology Review“. Jį sukūrė ne „MIT Technology Review“ redakcija.

paslėpti