
Sa mga nakaraang taon, ang cybersecurity ay naging isang estratehikong isyu para sa mga pamahalaan, negosyo, at mamamayan. Ang malawakang digitalisasyon, cloud computing, remote work, at ang pag-usbong ng IoT ay nagbukas ng napakaraming oportunidad, ngunit pinalawak din nito ang larangan para sa mga umaatake. Ngayon, hindi na lamang natin pinag-uusapan ang mga nakakainis na virus, kundi pati na rin ang mga sopistikadong cyberattack, ransomware ( kung paano protektahan ang iyong data ), digital espionage, at maging ang mga operasyong inisponsor ng estado.
Dahil sa ganitong sitwasyon, hindi na sapat ang basta pag-install lamang ng antivirus software at pag-asa sa pinakamahusay. Mahalaga ang isang mahusay na pinag-isipan at dokumentadong estratehiya sa cybersecurity, na naaayon sa mga layunin ng negosyo at mga patakaran ng pambansa at Europa. Dapat isama ng estratehiyang ito ang teknolohiya, mga proseso, pamamahala, pagsasanay, at kooperasyon, mula sa antas ng European Union hanggang sa pinakamaliit na online na negosyo.
Ano nga ba ang eksaktong estratehiya sa cybersecurity?
Ang isang estratehiya sa cybersecurity ay, sa esensya, isang nakabalangkas na plano na tumutukoy kung paano pinoprotektahan ng isang organisasyon, isang pampublikong administrasyon, o maging ng isang bansa ang mga sistema ng impormasyon, network, data, at mga digital asset nito laban sa mga banta sa cyber. Hindi lamang ito isang teoretikal na dokumento: ito ang balangkas na gumagabay sa mga desisyon sa pamumuhunan, mga prayoridad, mga responsibilidad, at kung paano tutugon kapag may nangyaring mali.
Mula sa isang perspektibo ng operasyon, ang isang mahusay na estratehiya ay nagbabalangkas kung paano pamamahalaan ang mga panganib , ang integridad at kakayahang magamit ng mga sistema ay mapapanatili , at ang sensitibong impormasyon ay poprotektahan laban sa hindi awtorisadong pag-access, pagtagas, o mga pagbabago. Sa kaso ng mga pampublikong institusyon o estado, ang estratehiyang ito ay umaabot din sa larangan ng pambansang seguridad, depensa, diplomasya, at proteksyon ng kritikal na imprastraktura.
Para sa mga negosyo, sa partikular, ang isang estratehiya sa cybersecurity ay nag-uugnay sa pang-araw-araw na operasyong teknolohikal sa mga nasasalat na isyu tulad ng pagpapatuloy ng negosyo, reputasyon ng tatak, mga parusa sa regulasyon, at ang tiwala ng mga customer at kasosyo . Kung wala ang balangkas na ito, ang mga hakbang sa seguridad ay kadalasang mga nakahiwalay na patch at mga improvised na reaksyon na huli na ang lahat.
Bakit mahalaga ang isang estratehiya sa cybersecurity ngayon
Kapansin-pansin ang malawakang pag-aampon ng mga digital na solusyon nitong mga nakaraang taon. Mas bumilis pa ang paglipat sa e-commerce, automation, cloud ( cloud sovereignty ), at remote work kasabay ng pandemya. Maraming organisasyon ang biglang nagpalawak ng kanilang network infrastructure, nag-deploy ng Wi-Fi sa lahat ng dako, at nagkonekta ng lahat ng uri ng device nang hindi napapanahon ang kanilang mga depensa sa seguridad sa parehong bilis.
Kasabay nito, isinama ng mga tao ang online na mundo sa halos lahat ng bagay : online banking, pamimili, mga social network, mga smart device sa bahay, remote work mula sa mga mobile phone at personal na laptop... Ang lahat ng ito ay nagparami ng mga entry point para sa mga umaatake na, lohikal na, ay sinamantala ang sandali.
Sa kontekstong ito , ang mga banta tulad ng ransomware, pagnanakaw ng pagkakakilanlan, phishing, at maramihan o naka-target na mga kampanya sa phishing ay lumitaw nang may puwersa . Pinahusay ng mga cybercriminal ang kanilang mga pamamaraan, habang maraming organisasyon ang patuloy na umaasa sa mga pangunahin o luma nang hakbang. Ang resulta: mas madalas at mas malubhang mga insidente na may direktang epekto sa parehong pananalapi at reputasyon.
Bagama't bumuti ang kamalayan at parami nang parami ang mga organisasyon na may mga patakaran at kontrol sa seguridad, ang mga banta ay nagbabago araw-araw at ang panganib ay hindi kailanman nababawasan sa zero . Palaging may mga pagkakamali ng tao, mga maling pag-configure, o mga bagong natuklasang kahinaan. Samakatuwid, ang pagkakaroon ng isang malinaw at mababagong estratehiya na sinusuportahan ng pamamahala ay hindi na opsyonal: ito ay isang kinakailangan para sa patuloy na operasyon nang may kapayapaan ng isip.
Bukod pa rito, sa parehong antas ng Europa at pambansa, ang cyberspace ay kinikilala bilang isang kritikal na lugar para sa seguridad at soberanya ng teknolohiya . Mula sa Brussels hanggang sa mga pambansang pamahalaan, ang mga partikular na estratehiya, direktiba, at plano ay pinagtibay upang matiyak ang ligtas at matatag na digitalisasyon.
Ang pananaw ng European Union sa cybersecurity
Ang Komisyon ng Europa at ang Mataas na Kinatawan para sa Ugnayang Panlabas ay naglahad ng isang Istratehiya sa Cybersecurity ng EU na tumutugon sa isang lalong masalimuot na tanawin ng banta. Ang pangunahing ideya ay dapat manguna ang Unyon sa ligtas na digitalisasyon, na may mga regulasyong pang-world-class at mga hinihinging pamantayan para sa mahahalagang serbisyo at kritikal na imprastraktura.
Ang estratehiyang ito sa Europa ay naglalayong gamitin ang buong potensyal ng EU upang palakasin ang soberanya ng teknolohiya nito , na nauunawaan bilang ang kakayahang magpasya at kontrolin ang mga pangunahing teknolohiya nito nang walang labis na pag-asa sa mga ikatlong partido, at upang palakasin ang katatagan ng lahat ng konektadong serbisyo at produkto. Para sa layuning ito, iminumungkahi ng estratehiya na ang apat na pangunahing komunidad ng cyber — ang panloob na merkado, mga puwersang panseguridad, diplomasya, at depensa — ay magtulungan sa mas koordinado na paraan.
Ang panloob na kooperasyon ay kinukumpleto ng pinalakas na internasyonal na pakikipagtulungan sa mga kasosyong may parehong demokratikong pagpapahalaga, panuntunan ng batas, at paggalang sa mga karapatang pantao . Ang layunin ay ang pagsulong patungo sa isang pandaigdigang cyberspace na bukas, ngunit ligtas at matatag din, na may malinaw na mga patakaran at kapasidad para sa magkasanib na pagtugon sa mga pangunahing pag-atake.
Sa praktikal na termino, ang estratehiya ng EU ay nakatuon sa tatlong pangunahing aspeto: katatagan, soberanya sa teknolohiya, at pamumuno; mga kakayahan sa operasyon upang maiwasan, mapigilan, at tumugon; at internasyonal na kooperasyon upang mapanatili ang isang bukas na cyberspace . Upang suportahan ito, ang EU ay nangako ng mas mataas na antas ng pamumuhunan kaysa sa mga nakaraang panahon, na nagpa-apat na beses na mas malaki ang halagang inilaan sa digital transition at cybersecurity.
Isang mahalagang elemento ang panukala para sa isang Joint Cyber ​​​​Unit na may kakayahang i-coordinate ang tugon sa mga pangunahing insidente gamit ang mga mapagkukunan at kadalubhasaan ng mga Estadong Miyembro at mga institusyong Europeo. Ang ideya ay, kung sakaling magkaroon ng isang malubhang pag-atake, ang tugon ng EU ay magiging tunay na kolektibo at hindi isang hindi koordinado na koleksyon ng mga indibidwal na pagsisikap.
Ang Pambansang Istratehiya sa Cybersecurity sa Espanya
Sa Espanya, kinikilala ng 2021 National Security Strategy ang cyberspace bilang isa sa mga pangunahing panganib sa seguridad ng bansa. Simula noon, maraming National Cybersecurity Strategy (2013, 2019, at ang proseso para sa isang bagong National Cybersecurity Strategy) ang nabuo, na humubog sa takbo ng pambansang patakaran sa larangang ito.
Ang 2019 Strategy ay nagsilbing gabay upang sumulong patungo sa isang mapagkakatiwalaang cyberspace sa pambansa, Europeo, at internasyonal na antas , ngunit sa mga nakaraang taon ay nagkaroon ng walang kapantay na paglawak ng tanawin ng banta: pagtaas ng mga insidente sa cyber, mga pag-atake ng mga aktor ng estado at mga hindi estado, at isang espesyal na pagtuon sa mga kritikal na asset tulad ng mga pampublikong administrasyon, mahahalagang imprastraktura, at mga operator ng mga pangunahing serbisyo.
Dagdag pa rito ang mga umuusbong na hamong teknolohikal tulad ng pinabilis na pag-unlad ng artificial intelligence ( cybersecurity sa AI-generated code ), na maaaring maging isang pandepensang kasangkapan at isang bagong paraan para sa pag-atake, at ang ebolusyon ng quantum computing, na may potensyal na basagin ang kasalukuyang mga algorithm ng encryption . Dahil dito, kinakailangan na i-update ang pambansang balangkas ng estratehiko upang ihanay ito sa mga pagbabago sa teknolohiya at regulasyon.
Kaugnay nito, ang bagong Pambansang Istratehiya ay dapat na mahigpit na iugnay sa mga alituntunin ng Europa: ang 2020 European Cybersecurity Strategy, ang 2022 EU Cyber ​​​​Defence Policy at iba pang mga patakaran sa sektor tulad ng mga nauugnay sa 5G network, sertipikasyon, proteksyon ng mga submarine cable o mga inisyatibo tulad ng tinatawag na "quantum pact".
Isang mahalagang haligi ang Directive (EU) 2022/2555, na kilala bilang NIS2 , na nag-aatas sa mga Estadong Miyembro na makamit ang isang mataas at karaniwang antas ng cybersecurity. Idinedetalye ng NIS2 ang mga elementong dapat isama sa mga pambansang estratehiya: mga patakaran laban sa ransomware, pagtataguyod ng proactive cyber protection, at mga partikular na hakbang upang protektahan ang mga digitalized na serbisyong pampubliko . Sa Espanya, ang transposisyon nito ay ipinapatupad sa pamamagitan ng isang draft bill sa cybersecurity coordination at governance, na nagtatakda para sa paglikha ng isang National Cybersecurity Center.
Bukod pa rito, ang bagong Istratehiya ay isasama sa iba pang mga regulasyon tulad ng 5G Cybersecurity Law , ang National 5G Network and Services Security Framework, at ang batas ng Europa tungkol sa cyber resilience at cyber solidarity . Isasama rin nito ang mga alituntunin mula sa mga katawan tulad ng ENISA, ang European Cybersecurity Competence Centre, ang OSCE, at ang ITU, at itataguyod ang mga aktibidad sa R&D na gumagamit ng mga makabagong teknolohiya habang nirerespeto ang proteksyon ng datos.
Paano binuo ang bagong Pambansang Istratehiya sa Cybersecurity
Malinaw na tinukoy ang pamamaraan para sa paglikha ng bagong Pambansang Istratehiya sa Cybersecurity (ENCS) sa Espanya. Ang Pambansang Konseho ng Seguridad ang siyang may pananagutan sa pagbuo nito, sa pamamagitan ng Pambansang Konseho ng Cybersecurity bilang espesyalisadong katawan nito. Ang Konsehong ito naman ang nagtatatag ng isang teknikal na grupong nagtatrabaho na siyang bubuo ng iba't ibang bersyon.
Maaaring lumahok sa grupong ito ang mga kinatawan mula sa lahat ng kinauukulang ministeryo at ahensya ng gobyerno, basta't aprubahan ng National Cybersecurity Council ang kanilang pakikilahok. Kasali rin ang mga Autonomous Communities at Autonomous Cities , na lumalahok sa pamamagitan ng Sectoral Conference for National Security Affairs.
Kasama rin sa proseso ang pangangalap ng mga input mula sa mga eksperto sa lipunang sibil, pribadong sektor, at akademya , gamit ang kanilang siyentipiko at teknikal na kadalubhasaan. Ang Kagawaran ng Homeland Security ang nag-uugnay sa mga yugtong ito, nangongolekta ng feedback sa mga draft, at tinitiyak na ang pangwakas na teksto ay sumasalamin sa pinakamalawak na posibleng pinagkasunduan.
Ang mga pangunahing yugto ay: paggawa ng draft ng Technical Group, konsultasyon sa mga panlabas na eksperto, pagsusumite ng draft sa Sectoral Conference upang mangalap ng mga panukala mula sa mga autonomous na komunidad, at paglalahad ng pinal na teksto sa National Cybersecurity Council. Kapag na-validate na, ang dokumento ay isinusumite sa National Security Council para sa pormal na pag-apruba.
Tungkol sa nilalaman nito, dapat suriin ng bagong Istratehiya ang kasalukuyang konteksto ng mga banta sa pambansang cybersecurity , tukuyin ang mga pangunahing panganib, magtakda ng mga estratehikong layunin at mga kinakailangang mapagkukunan, at tukuyin ang mga linya ng aksyon upang mabawasan ang mga panganib na iyon. Ang lahat ng ito ay dapat na naaayon sa mga umiiral na regulasyon at patakaran sa Europa at pambansang antas, at isaalang-alang ang mga nakaraang pagsisikap sa kooperasyon ng publiko at pribado , tulad ng mga nasa National Cybersecurity Forum.
Pambansang Plano sa Cybersecurity at pagpapaunlad ng kapasidad
Kasama ng estratehikong balangkas, inilunsad ng Espanya ang isang Pambansang Plano sa Cybersecurity na pinangunahan ng Kagawaran ng Pambansang Seguridad. Kasama sa planong ito ang halos 150 inisyatibo sa loob ng tatlong taong panahon at may badyet na higit sa €1.000 bilyon , na bumubuo rin ng bahagi ng tugon sa mga epekto sa ekonomiya at lipunan ng digmaan sa Ukraine.
Kabilang sa mga pinakamahalagang hakbang ay ang paglikha ng isang Pambansang Plataporma para sa Pag-abiso at Pagsubaybay sa mga Insidente at Banta sa Cyber , na magpapadali sa pagpapalitan ng impormasyon sa totoong oras sa pagitan ng mga pampubliko at pribadong entidad. Ang layunin ay upang mapabuti ang maagang pagtuklas at magkasanib na kakayahan sa pagtugon.
Isa pang mahalagang aksyon ay ang pagpapalakas ng Cybersecurity Operations Center for the General State Administration at ng mga pampublikong katawan nito , na magsisilbing sentral na sentro ng pagsubaybay at pagtugon sa loob ng pampublikong administrasyon. Isang pinagsamang sistema ng mga tagapagpahiwatig ng cybersecurity sa pambansang antas ( mas bukas na kakayahang maobserbahan ) ang bubuuin din upang masukat ang antas ng proteksyon at ang ebolusyon ng mga banta.
Kasama rin sa Plano ang pagpapalakas ng imprastraktura ng cybersecurity sa mga autonomous na komunidad at lungsod, pati na rin sa mga lokal na entidad , at isang makabuluhang pagpapalakas sa cybersecurity para sa mga SME, micro-enterprises, at mga self-employed , na kadalasang pinakamahina. Bukod pa rito, layunin nitong isulong ang mas malawak na kamalayan sa cybersecurity sa lipunan sa pamamagitan ng mga kampanya at inisyatibo sa kamalayan.
Panghuli, isang sistema ng pagsubaybay at pagkontrol para sa Plano ang itinatag upang subaybayan ang pag-usad ng mga hakbang at maghanda ng taunang ulat ng pagsusuri. Nagbibigay-daan ito para sa pagsasaayos ng mga prayoridad at pagtiyak na ang mga pamumuhunan ay maisasalin sa mga konkretong resulta.
Mga pangunahing bahagi ng isang estratehiya sa cybersecurity ng korporasyon
Sa mundo ng negosyo, ang isang matibay na estratehiya ay karaniwang nakabatay sa ilang pangunahing haligi. Sa madaling salita, maaari nating pag-usapan ang sampung mahahalagang sangkap na dapat naroroon sa halos anumang organisasyon, na iniangkop sa laki at sektor nito.
Ang unang hakbang ay ang pagtatasa ng panganib . Kabilang dito ang pagtukoy kung aling mga asset ang kritikal (mga sistema, datos, proseso), kung aling mga banta ang malamang (malware, phishing, ransomware, mga banta mula sa loob), at kung ano ang potensyal na epekto kung may magkamali. Mula doon, sinusuri ang mga probabilidad at epekto upang unahin ang mga pagsisikap.
Ang pangalawang bahagi ay ang mga patakaran at pamamaraan sa seguridad . Hindi sapat ang pagkakaroon lamang ng mga kagamitan: kailangan mong tukuyin kung paano ginagamit ang mga ito, paano pinangangasiwaan ang mga insidente, sino ang gumagawa ng ano, at kung paano tinitiyak ang pagsunod sa mga regulasyon tulad ng GDPR, HIPAA, o mga pamantayan ng industriya. Ang mga patakarang ito ay dapat isulat, i-update, at ipabatid sa buong organisasyon.
Pangatlo, mayroon tayong mga kagamitan sa teknolohiya at proteksyon . Kabilang dito ang mga firewall, intrusion detection and prevention system (IDS/IPS), data encryption habang inililipat at habang nakaimbak, mga solusyon sa access control at identity management (na may multi-factor authentication at role-based access), pati na rin ang mga antimalware at endpoint security tool.
Ang isa pang mahalagang haligi ay ang kamalayan at pagsasanay sa seguridad . Isa sa mga pinakamahinang punto ay kadalasang ang salik ng tao, kaya mahalagang magbigay ng regular na pagsasanay, mga simulation ng phishing attack, at mga kampanyang nagtataguyod ng isang tunay na kultura ng seguridad, kung saan nauunawaan ng bawat empleyado ang kahalagahan ng pagsunod sa mga pinakamahuhusay na kasanayan.
Mahalaga rin na magkaroon ng patuloy na mga mekanismo sa pagsubaybay at pagtuklas . Kabilang dito ang pagkolekta at pagsusuri ng mga log, trapiko sa network, at aktibidad ng gumagamit gamit ang mga solusyon tulad ng SIEM, na may kakayahang matukoy ang mga anomalya sa totoong oras at mag-trigger ng mga alerto na nagbibigay-daan para sa isang tugon bago pa lumala ang pinsala.
Dapat ding kasama sa estratehiya ang isang plano sa pagtugon at pagbawi sa insidente . Nangangahulugan ito ng isang malinaw na pamamaraan na nagbabalangkas kung ano ang gagawin kapag natukoy ang isang pag-atake: kung paano ito pigilan, kung paano ito ipabatid sa loob at sa mga ikatlong partido, kung paano makipag-ugnayan sa mga awtoridad, at kung paano ibalik ang mga sistema at datos (kabilang ang mga backup at mga plano sa pagbawi mula sa sakuna).
Mula sa pananaw ng regulasyon, dapat isama ng kumpanya ang mga legal at pagsunod sa mga regulasyon . Kabilang dito ang pagtiyak na ang mga hakbang sa seguridad ay sumusunod sa mga batas sa proteksyon ng datos, mga kinakailangan ng industriya, at mga kontrata sa mga kliyente at supplier, na sinusuportahan ng mga regular na pag-awdit at pagsusuri ng patakaran.
Ang isa pang mahalagang bahagi ay ang regular na pagsubok at mga pag-update . Ang mga organisasyon ay dapat magsagawa ng mga pagtatasa ng kahinaan, pagsubok sa penetration, pamamahala ng patch, at regular na pagsusuri ng estratehiya upang umangkop sa mga umuusbong na banta at teknolohiya.
Ang kolaborasyon at pagbabahagi ng impormasyon sa ibang mga kumpanya, asosasyon, at mga espesyalisadong komunidad ay nakakatulong na mahulaan ang mga umuusbong na panganib sa pamamagitan ng pagbabahagi ng mga pinakamahusay na kasanayan at impormasyon tungkol sa banta. Panghuli, ang lahat ng ito ay dapat na nakabalangkas sa loob ng malinaw na pamamahala na sinusuportahan ng pamumuno , kung saan itinataguyod ng senior management ang cybersecurity bilang isang estratehikong prayoridad at tinutukoy ang mga tungkulin at responsibilidad sa lahat ng antas.
Paano bumuo ng isang diskarte sa cybersecurity nang paunti-unti
Ang proseso ng pagdidisenyo ng isang estratehiya sa cybersecurity ay hindi gaanong naiiba sa iba pang estratehikong pagpaplano ng negosyo . Karaniwan itong nakaayos sa apat na pangunahing yugto: pagtukoy at pagtatasa, pagpili ng mga kontra-measure, pagtukoy ng roadmap, at panghuli, pagpapatupad.
Sa yugto ng pagtukoy at pagtatasa , itinatakda ang mga layunin at mithiin sa seguridad, itinatatag ang mga sukatan ng tagumpay, inililista ang mga asset na poprotektahan (hal., mga sistemang pinansyal, datos ng customer, o intelektwal na ari-arian), tinutukoy ang mga kilalang kahinaan at potensyal na banta, at itinatalaga ang probabilidad at epekto sa mga ito para sa klasipikasyon.
Susunod ay ang yugto ng pagpili ng mga panlaban . Kabilang dito ang pagsusuri ng mga solusyon sa software na makukuha sa merkado, ang mga gastos sa pagpapatupad at pagpapanatili ng mga ito, at ang kanilang pagkakaangkop sa loob ng organisasyon. Kadalasang ginagamit ang mga espesyalisadong third-party provider. Kasabay nito, sinusuri at inaayos ang mga panloob na patakaran at pamamaraan upang palakasin ang pagpapagaan at pag-iwas.
Ang ikatlong yugto ay kinabibilangan ng pagbuo ng estratehiya at roadmap . Kabilang dito ang pagtukoy ng isang plano sa pagpapatupad na may epekto sa ilang aspeto: yamang-tao (mga tauhan, mga plano sa pagsasanay, at mga kampanya sa pagpapaalam), teknolohikal at pisikal na imprastraktura (hal., mga kontrol sa pag-access sa mga kritikal na lugar), at ang mga paulit-ulit na aktibidad na kinakailangan upang mapanatiling dynamic at napapanahon ang estratehiya.
Panghuli, ang pagpapatupad ng estratehiya ay nilalapitan bilang isang proyekto sa pamamahala ng pagbabago: detalyadong pagpaplano, mga takdang panahon, badyet, pag-deploy ng teknolohiya, mga pagsasaayos sa imprastraktura, paglulunsad ng mga programa sa pagsasanay, at iba pa. Mahalaga, hindi ito isang minsanang proyekto lamang: ang estratehiya ay dapat na madalas na suriin, lalo na kapag may mga bagong proseso, sistema, o mga aparatong IoT na ipinakilala na nagpapalawak sa saklaw ng pag-atake.
Malalaking kumpanya vs. SME: mga pagkakaiba sa estratehiya sa cybersecurity
Ang mga pangunahing layunin ay pareho para sa anumang organisasyon: upang maiwasan ang pinsalang dulot ng mga insidenteng nakakaapekto sa mga sistema at datos . Ang pangunahing pagkakaiba sa pagitan ng malalaking kumpanya at maliliit na negosyo ay ang laki, kapwa sa mga tuntunin ng mga mapagkukunan at pagkakalantad. Malaki ang impluwensya nito sa kung paano dinisenyo at ipinapatupad ang estratehiya sa cybersecurity.
Kung pag-uusapan ang mga magagamit na mapagkukunan , ang malalaking kumpanya ay karaniwang may mga nakalaang IT at cybersecurity team, sapat na badyet, at kakayahang mamuhunan sa mga security operations center (SOC), threat intelligence, at 24/7 monitoring. Sa kabilang banda, ang mga SME ay kadalasang umaasa sa isang maliit na IT team na gumagawa ng lahat, o nag-o-outsource ng ilan sa kanilang seguridad sa mga vendor, na naglilimita sa kanilang mga advanced na kakayahan sa pag-detect.
Tungkol sa mga uri ng banta , ang malalaking organisasyon ay mas kaakit-akit na target para sa mga sopistikadong pag-atake tulad ng mga APT, mga insidente sa supply chain, o mga aksyon na inisponsor ng estado, na may potensyal para sa malalaking paglabag sa datos o sabotahe. Ang mas maliliit na kumpanya ay may posibilidad na dumanas ng mas maraming "high-volume" na pag-atake tulad ng phishing, ransomware, o social engineering, dahil alam ng mga umaatake na marami sa kanila ang kulang sa matibay na depensa.
Iba rin ang nararanasan ng epekto ng isang insidente . Ang isang malaking kumpanya ay maaaring maharap sa malalaking pagkalugi, multa sa regulasyon, at pinsala sa reputasyon, ngunit kadalasan ay mayroon itong pinansyal at operasyonal na mapagkukunan upang makabangon. Para sa isang SME, ang isang malubhang pag-atake ay maaaring lubos na makompromiso ang kakayahang mabuhay nito, humantong sa matagalang pansamantalang pagsasara, o maging permanenteng pagsasara kung ang pinansyal na dagok ay labis at walang sapat na seguro o reserba.
Tungkol sa imprastraktura ng seguridad , ang malalaking organisasyon ay may posibilidad na magkaroon ng mga kumplikadong arkitektura ng IT na may maraming lokasyon, hybrid cloud environment, at mga internasyonal na operasyon, na nagpapalawak sa kanilang saklaw ng pag-atake. Samakatuwid, namumuhunan sila sa mga advanced na tool tulad ng EDR, IDS, SIEM, at mga sentralisadong platform sa pamamahala. Sa kabilang banda, ang mga SME ay karaniwang may mas simpleng mga imprastraktura ngunit kung minsan ay kulang sa mga pangunahing kaalaman tulad ng malakas na encryption, matatag na backup, o ligtas na mga configuration ng kanilang mga serbisyo sa cloud.
Tungkol sa kamalayan ng mga empleyado , ang malalaking kumpanya ay karaniwang nagpapatupad ng mga regular na programa sa pagsasanay, mga simulation ng phishing, at mga panloob na kampanya upang mapanatiling nasa isip ang seguridad sa lahat ng antas ng organisasyon. Maraming SME, na may mas kaunting mapagkukunan, ang naglalaan ng mas kaunting oras sa pagsasanay, at ang kanilang mga koponan ay mas mahina sa mga pangunahing panloloko, kahit na ang isang nakompromisong kredensyal ay maaaring humantong sa isang malubhang insidente.
Iba rin ang bigat ng pagsunod sa mga regulasyon . Ang malalaking kumpanya ay karaniwang napapailalim sa magkakaugnay na regulasyon (PCI-DSS, HIPAA, SOX, GDPR, atbp.) at may mga nakalaang legal at compliance team. Ang mga SME ay maaaring may mas kaunting pormal na kinakailangan, ngunit hindi nito isinasantabi ang mga ito sa paggalang sa batas sa proteksyon ng datos o iba pang mga regulasyon na partikular sa industriya, at madalas nilang minamaliit ang aspetong ito, na kumukuha ng mga hindi kinakailangang legal at pinansyal na panganib.
Sa usapin ng mga kagamitan sa cybersecurity , maaaring mag-deploy ang malalaking korporasyon ng mga enterprise-level suite, magsagawa ng madalas na penetration test, at magsagawa ng mga red-team exercise. Maraming maliliit na negosyo ang kailangang umasa sa mas abot-kayang solusyon o all-in-one package, bagama't sa pamamagitan ng epektibong pagsasama-sama ng mga elemento tulad ng mga VPN, firewall, antimalware, at password manager, makakamit ang isang makatwirang antas ng seguridad sa mababang halaga.
Panghuli, may mga pagkakaibang naoobserbahan sa pagtugon at pagbangon mula sa insidente . Ang malalaking kumpanya ay karaniwang may mga pormal na pangkat ng pagtugon sa insidente, cyber insurance, at detalyadong mga plano sa pagpapatuloy ng negosyo. Gayunpaman, sa maraming SME, ang tugon ay mas reaktibo at improvisado, na nagreresulta sa mas malaking downtime, pagkawala ng data, at mas malaking kahirapan sa pagpapanumbalik ng mga normal na operasyon pagkatapos ng isang pag-atake.
Mga praktikal na gabay para sa pagbuo ng estratehiya sa iyong negosyo
Higit pa sa balangkas ng Europa o pambansang sistema, dapat iakma ng bawat kumpanya ang mga ideyang ito sa partikular nitong realidad. Ang unang hakbang ay ang pag-unawa sa partikular na tanawin ng banta ng organisasyon : sektor, laki, lokasyon, paggamit ng cloud o IoT, uri ng datos na hinawakan, kasaysayan ng mga pag-atakeng naranasan o katulad na mga insidente sa mga kumpanya sa parehong larangan, at mga magagamit na mapagkukunan ng impormasyon tungkol sa banta.
Susunod, mahalagang suriin ang kasalukuyang kapanahunan ng cybersecurity . Kabilang dito ang pag-imbentaryo ng imprastraktura ng IT (mga server, application, device, network, cloud service), pag-uuri ng data ayon sa sensitibidad nito (pinansyal, kalusugan, personal, atbp.), at pagsusuri kung aling mga kontrol sa seguridad ang naka-deploy na at alin ang kulang upang makamit ang isang makatwirang antas ng proteksyon, gamit ang mga kinikilalang pamantayan bilang sanggunian.
Upang maiwasan ang pagsisimula sa simula, lubos na nakakatulong ang paggamit ng mga umiiral na balangkas at pamantayan . Kung ang organisasyon ay napapailalim sa mga partikular na regulasyon, ang mga kinakailangan ng HIPAA, PCI DSS, GDPR, o iba pang mga batas sa privacy ay epektibong gumagabay sa bahagi ng proseso. Bukod pa rito, ang mga pamantayan tulad ng ISO 27001 o SOC 2 , o mga balangkas tulad ng NIST Cybersecurity Framework o mga kontrol ng CIS, ay maaaring gamitin, na nagbibigay ng nakabalangkas na pinakamahusay na kasanayan na nakahanay sa maraming regulasyon.
Isang mahalagang prinsipyo ang pagbabalanse ng pag-iwas at pagtuklas . Bagama't maraming estratehiya ang nakasentro sa pagtuklas ng banta upang makapag-react sa tamang oras, ang totoo ay sa oras na mailabas ang isang alerto, nasa loob na ng bansa ang umaatake. Inuuna ng isang modernong estratehiya ang pagpigil sa mga posibleng sanhi ng pag-atake, na kinukumpleto ang mga hakbang na ito ng matibay na kakayahan sa pagtuklas at pagtugon para sa mga banta na hindi maiiwasang makalusot sa lambat.
Ang isa pang mahalagang elemento ay ang disenyo ng isang arkitektura ng cybersecurity batay sa Zero Trust at malalim na depensa . Ipinapalagay ng modelo ng Zero Trust na walang kahilingan sa pag-access ang awtomatikong ipinagkakaloob, na patuloy na bineberipika ang mga pagkakakilanlan, konteksto, at mga pahintulot. Pinagsasama ng malalim na depensa ang ilang mga patong ng seguridad upang kung sakaling mabigo ang isang hadlang, maaaring matukoy o mapigilan ng isa pa ang umaatake.
Panghuli, ipinapayong pagsama-samahin ang iyong imprastraktura ng seguridad hangga't maaari. Ang pagkakaroon ng napakaraming naka-disconnect na mga tool ay humahantong sa pagkapagod para sa mga security team, mga blind spot, at mga overlap. Ang pagsasama ng mga solusyon sa ilalim ng isang mas pinag-isang platform ay nagpapabuti sa visibility, nag-a-automate ng mga tugon, binabawasan ang kabuuang gastos ng pagmamay-ari, at nagbibigay-daan para sa mas mahusay na paggamit ng mga magagamit na human resources.
Katatagan sa cyber: ang pundasyon ng modernong estratehiya
Sa kasalukuyang kalagayan, ang prayoridad ay hindi na lamang ang pagpigil sa mga pag-atake, kundi pati na rin ang pagtiyak sa kakayahang magpatuloy sa pagpapatakbo kahit na magtagumpay ang isang tao . Ito ay kilala bilang cyber resilience: ang kakayahang labanan, tanggapin, umangkop, at makabangon mula sa mga insidente sa cyberspace, na binabawasan ang epekto sa negosyo o mahahalagang serbisyo.
Isang malinaw na halimbawa ay ang email , isa sa mga paboritong paraan ng mga umaatake para mag-deploy ng ransomware, spear-phishing, phishing, o pagnanakaw ng kredensyal. Kailangan ng mga organisasyon ang parehong matibay na panlaban sa perimeter at mga advanced na filter ng banta , pati na rin ang mga solusyon na ginagarantiyahan ang pagpapatuloy ng serbisyo at mabilis na pagbawi ng data kung sakaling magkaroon ng problema. Ang mga totoong kaso ng pagkompromiso sa email ay nagpapakita ng kahalagahan ng mga komprehensibong hakbang.
Sa kontekstong ito, ang mga espesyalisadong tagapagbigay ng serbisyo ay nag-aalok ng mga serbisyo sa cloud na pinagsasama ang seguridad, pagpapatuloy, pag-archive, at pagsasanay . Kabilang sa mga pinakamahalagang kakayahan ay: advanced na proteksyon sa banta (pagtuklas ng malware, phishing, mga paglabag sa data), pagpapatuloy ng email upang ang mga user ay makapagpatuloy sa pagtatrabaho sa panahon ng mga insidente, off-site archiving upang matiyak na madaling ma-access ang mga kopya at gawing simple ang pagsunod at e-discovery, at mga programa sa kamalayan na nagbibigay-kapangyarihan sa mga user na kumilos bilang isang "human firewall."
Pinatitibay ng pamamaraang ito ang ideya na ang isang epektibong estratehiya sa cybersecurity ay dapat lumampas sa mga indibidwal na kagamitan at isaalang-alang ang buong siklo: pagpigil, pagtuklas, pagtugon, at pagbangon . Ang pangunahing layunin ay hindi bumagsak ang pangunahing negosyo ng organisasyon dahil sa isang insidente, kundi upang mapanatili ang mga operasyon, umangkop, at matuto mula sa nangyari upang maging mas malakas.
Ang patuloy na nagbabagong anyo ng banta, mga presyur sa regulasyon, at tumataas na digital dependence ay gumagawa ng isang komprehensibong estratehiya sa cybersecurity—na nakahanay sa mga patakaran ng Europa at pambansang antas, na iniayon sa laki ng organisasyon, at pinapatakbo ng matataas na pamamahala —na isang kritikal na salik para sa kaligtasan at kakayahang makipagkumpitensya. Ang mga seryosong tutugon sa hamong ito, pagsasamahin ang matatag na teknolohiya sa mga pinakamahusay na kasanayan at pagsasanay, at gagamitin ang mga kinikilalang balangkas at pampublikong-pribadong pakikipagsosyo ay mas nasa posisyon upang harapin ang mga hamon sa cybersecurity sa mga darating na taon.