Despre noi   |   Harta site   |   Publicitate   |   Contact

Fundal submeniu
Companii:

Studiu EY: Organizatiile se confrunta cu riscuri mari generate de atacurile cibernetice; metodele obisnuite de atac au inca succes

- 56% dintre organizatiile sondate sunt ingrijorate de cresterea atacurilor cibernetice si de impactul asupra planurilor lor de business
- 87% declara ca au nevoie de fonduri mai mari cu pana la 50% pentru a se apara de amenintarile atacurilor cibernetice
- Doar 12% declara ca sunt capabile sa detecteze un atac cibernetic sofisticat

Organizatiile globale considera ca amenintarile din prezent legate de atacurile cibernetice constituie un risc ridicat pentru ele, conform celei de-a douazecea editii anuale a studiului EY Global Information Security Survey (GISS), la care au participat peste 1200 de lideri ai celor mai mari organizatii din lume.

Rezultatele studiului arata ca 56% dintre cei chestionati isi modifica sau intentioneaza sa schimbe strategia si planul de business in contextul cresterii amenintarilor cibernetice. Accelerarea rapida a gradului de conectivitate din interiorul organizatiei globale – alimentata de cresterea exploziva a dispozitivelor inteligente conectate la internet (IoT) – a generat noi vulnerabilitati pe care infractorii cibernetici, din ce in ce mai sofisticati, le pot exploata.

Raportul arata ca atacurile obisnuite – atacuri informatice efectuate de actori individuali, nesofisticati – au exploatat cu succes aceste vulnerabilitati de care organizatiile erau constiente, iar acest fapt indica o lipsa de rigoare in implementarea procedurilor standard de securitate.

Carmen Adamescu (foto), Partener EY Romania, spune: "In ultimul timp, atacurile cibernetice cele mai eficiente au folosit metode obisnuite care au fructificat vulnerabilitati cunoscute in organizatii. De exemplu, prin campaniile recente de tip ransomware, hackerii au criptat sistemele informatice ale unor organizatii si au solicitat recompense, exploatand vulnerabilitati cunoscute din sistemele de operare neactualizate la timp. De asemenea, hiper-conectivitatea si abundenta noilor tehnologii, desi genereaza oportunitati imense, introduc riscuri si noi vulnerabilitati. Drept urmare, pe masura ce se adapteaza erei digitale, companiile trebuie sa-si examineze intregul ecosistem digital ca sa-si protejeze afacerea azi, maine si in viitor."

Rezultatele studiului arata ca cele mai multe organizatii continua sa-si creasca cheltuielile legate de securitatea cibernetica, peste 90% din respondenti afirmand ca se asteapta la bugete mai mari in acest an. Cum intensificarea atacurilor cibernetice necesita un raspuns mai ferm, 87% dintre respondenti spun ca au nevoie de o crestere a finantarii de pana la 50%. Cu toate acestea, doar 12% se asteapta sa primeasca o crestere de peste 25% in acest an.

76% la suta dintre respondenti au declarat ca una dintre cauzele care ar putea genera marirea bugetelor alocate securitatii ar fi descoperirea unui atac care a provocat daune. Insa, 64% (fata de 62% anul trecut) spun ca un incident care nu provoaca daune nu are prea multe sanse sa genereze o crestere a bugetului de securitate, in ciuda faptului ca daunele generate de un atac cibernetic nu sunt vizibile imediat.

Multi respondenti recunosc, totusi, ca lipsa alocarii unor resurse adecvate poate duce la cresterea riscurilor legate de securitatea cibernetica. 56% dintre companiile sondate au declarat ca au schimbat sau iau in considerare revizuirea strategiilor si planurilor de raspuns pentru astfel de situatii. Insa, 20% dintre ele admit ca nu dispun de o evaluare corecta a implicatiilor si vulnerabilitatilor legate de securitatea informatiilor, pentru a trece la implementarea acestor masuri.

Amenintari in crestere legate de malware si de neglijenta angajatilor
Malware-ul (64% fata de 52% in 2016) si phishing-ul (64% fata de 51% anul trecut) sunt percepute drept amenintarile care au crescut cel mai mult expunerea la risc a organizatiilor in ultimele 12 luni. Angajatii neglijenti sau cei care nu constientizeaza aceste amenintari sunt considerati drept vulnerabilitatea cu cea mai mare rata de crestere din zona securitatii organizatiei (60% fata de 55% in 2016). "De exemplu, un memory stick introdus de catre un angajat in PC-ul companiei are o probabilitate mai mare de a crea o bresa de securitate in sistem, decat un atac extern," spune Carmen Adamescu.

In privinta celei mai probabile surse de atac, 77% din respondenti mentioneaza angajatii neglijenti ai companiei, urmati de grupari infractionale (56%) si angajati rau intentionati (47%).

Cand vine vorba de a riposta impotriva unui atac avansat – din partea unor grupari sofisticate si bine organizate – multe organizatii sunt serios ingrijorate de nivelul scazut de sofisticare al sistemelor lor curente de protectie. 75% din respondenti evalueaza maturitatea sistemelor de identificare a vulnerabilitatilor drept "foarte scazuta sau moderata". Alti 12% spun ca nu au instalat un program formal de detectare a patrunderilor ilegale in sistem, in vreme ce 35% isi descriu politicile de protectie date ca fiind ad-hoc sau inexistente. 38% fie nu au un program de identificare sau de acces, fie nu au convenit, in mod oficial, asupra unui asemenea program.

Studiul mai arata ca bugetele de securitate cibernetica sunt mai mari in organizatii care:
- Creeaza roluri dedicate, cum ar fi ofiteri de securitate in punctele cheie ale afacerii
- Intocmesc de cel putin doua ori pe an rapoarte de securitate cibernetica pentru consiliul de administratie si pentru comitetul de audit intern
- Identifica cele mai importante active IT si le protejeaza in mod diferentiat.

Raportul subliniaza faptul ca organizatiile care au la baza abordarii operationale procese mature sunt capabile sa implementeze sisteme de securitate inca din faza de proiectare – security by design - care pot raspunde la riscuri neasteptate si la pericole emergente.

"In cazul preocuparii actuale a organizatiilor pentru a se pregati sa raspunda noilor reglementari ale Regulamentului UE - GDPR (General Data Protection Regulation), care intra in vigoare in mai 2018, in activitatile de proiectare a solutiilor de securitate cibernetica, ar trebui sa tina cont inca de la inceput si de principiile "privacy by default" si "privacy by design" impuse de GDPR.

Cu alte cuvinte, protectia datelor personale ar trebui asigurata conform Regulamentului GDPR inca din etapa de design a sistemelor de securitate. De exemplu, in cazul in care un angajat neglijent sau rau intentionat incearca sa trimita in afara organizatiei fisiere care contin date personale ale clientilor sau furnizorilor, solutiile de securitate ar trebui sa il poata atentiona ca incalca legea, si/sau sa il blocheze in cazuri specifice. Pe de alta parte, cea mai simpla modalitate de a asigura securitatea datelor cu caracter personal este stabilirea cu claritate a drepturilor de acces in aplicatiile care proceseaza acest tip de date," detaliaza Carmen Adamescu.

Rezultatele arata ca mai sunt multe de facut pana cand security by design va deveni o practica standard. In timp ce 50% dintre respondenti afirma ca raporteaza regulat consiliilor de administratie, 24% spun ca persoana responsabila de securitate cibernetica ocupa un loc in consiliul de administratie si doar 17% - ca membrii consiliilor de administratie au suficiente cunostinte privind securitatea informatica pentru a evalua corect eficienta masurilor preventive.

"Este important ca organizatiile sa depaseasca etapa in care considera securitatea cibernetica doar o atributie a functiei IT si sa se concentreze pe guvernanta securitatii informatice si, in mod special, pe conceptul security-by-design," concluzioneaza Carmen Adamescu.

Recomanda articolul

Submit to FacebookSubmit to Google PlusSubmit to TwitterSubmit to LinkedIn

Urmareste-ne!

facebook skype twitter youtube 

specialist-corner-2

Mostenitorii nu vor afacerile de familie in Romania

Mostenitorii nu vor ...

Antreprenoriatul din Romania este personificarea unui tanar nascut in 1990. Uneori idealis...

Cum schimba digitalizarea tratamentul TVA pentru serviciile financiare?

Cum schimba digitali...

In mod traditional, activitatea bancara este scutita de TVA, fara drept de deducere. Astfe...

alte-articole

pastila-de-joi

Dupa 20 de ani, volumul 4.

Spitalul Metropolitan din Capitala are ca termen de realizare maximum 20 de ani, a declara...

alte-articole

business-story

Cum ii ajutam pe cei al caror univers s-a naruit intr-un singur moment

Cum ii ajutam pe cei al caror univers s-a naruit intr-un singur moment

Andrei a fost luat de la 15 ani din spitalul Marie Curie. Pe cand avea 12 ani fusese impli...

alte-articole