Przepisy SEC dotyczące cyberbezpieczeństwa rodzą pytania

Przepisy SEC dotyczące cyberbezpieczeństwa rodzą pytania

Węzeł źródłowy: 3085167

Nowe cyberbezpieczeństwo SEC rządzić ma na celu ochronę inwestorów i zapewnienie, że firmy poważnie traktują bezpieczeństwo. Ale tworzy tyle samo pytań, ile daje odpowiedzi.

Spółki publiczne muszą zgłaszać istotne cyber incydenty w ciągu czterech dni. Muszą także opisać jego wpływ, w tym informację, czy dane zostały ujawnione publicznie, oraz kroki podjęte w celu ograniczenia ryzyka. Procesy zarządzania cyberbezpieczeństwem muszą być ujawniane w raportach rocznych.

Sfera SEI dyrektor cyberbezpieczeństwa Mike'a Lefebvre'a stwierdził, że organy regulacyjne muszą podjąć kroki, aby pomóc firmom stojącym w obliczu coraz bardziej wyrafinowanych ataków. To gra, którą wielu przegra bez pomocy.

Kroki w zakresie cyberbezpieczeństwa wykorzystywane przez przestępców

Jednak wszelkie regulacje należy dokładnie przemyśleć. Cyberprzestępcy wykorzystują regulacje jako taktykę zagrożenia. Jeden z nich zgłosił ofiarę do SEC w związku z nieprzestrzeganiem przepisów w ramach kampanii wymuszenia.

„Donoszą na swoje ofiary” – powiedział Lefebvre. „W tym przypadku tworzymy rozporządzenie, które daje podmiotom zagrażającym kolejny punkt odniesienia. Musimy dowiedzieć się, jak mądrze podchodzić do tego, co robimy, z punktu widzenia regulacyjnego”.

Zasada jest niejasna z definicji. Co to jest „istotne” naruszenie? Lefebvre powiedział, że to szara strefa. Firmy mogą nie składać raportów z czystej niewiedzy lub w celu utrzymania wiarygodnego zaprzeczenia. Wielu nie będzie w stanie zdefiniować słowa „materiał”.

Zwiększenie poziomu cyberbezpieczeństwa dla wszystkich łodzi

Wymóg ujawniania strategii w raportach rocznych pozwala inwestorom zobaczyć, jak poważnie organizacje traktują cyberbezpieczeństwo. Zmusza to niektórych do bardziej oddanego i przejrzystego podejścia.

Mike Lefebvre z SEI Sphere powiedział, że nowe zasady SEC dotyczące cyberbezpieczeństwa są niedoskonałe, ale stanowią krok we właściwym kierunku.

Czy ta otwartość podniesie poziom bezpieczeństwa wszystkich łodzi, ponieważ firmy będą zmuszone dotrzymywać kroku Jonesom? Lefebvre ostrzega, że ​​przepisy wymagają absolutnego minimum. Mogą utrzymać statek na powierzchni, ale gwarantują niewiele więcej. Jednak ostatecznym rezultatem jest postęp.

„Naprawdę uważam, że to powoduje przypływ” – powiedział. „Wymusza to poziom dojrzałości (od) organizacji w sposobie myślenia o ryzyku cybernetycznym. Muszą się tym zająć i nie oczekiwać, że będzie to ezoteryczna rzecz, która nigdy im się nie przydarzy.

Czy wymóg publikowania strategii cyberbezpieczeństwa sprawi, że przestępcy będą szukać nieszczelnej łodzi? Lefebvre tak nie uważa. Powiedział, że firmy muszą opisać swoje ogólne podejście, ale nie podstawowe składniki.

Dlaczego relacje z osobami trzecimi są ważne

SEI Sphere jest regulowaną instytucją finansową i dostawcą usług zarządzanych. Lefebvre powiedział, że daje to jego firmie wyjątkową perspektywę i wysoki standard, który pozwala zapewniać bezpieczeństwo klasy korporacyjnej klientom każdej wielkości. Tak jak firmy korzystają z usług prawników i księgowych ze względu na wagę tych zadań, tak powinny korzystać z usług zewnętrznych specjalistów.

„Korzystam z pomocy księgowego do rozliczania podatków, ponieważ koszt prawidłowego wykonania tego zadania znacznie przewyższa ryzyko zrobienia tego źle” – powiedział. „Nie inaczej jest w przypadku cyber; zapłaćmy z góry. Zainwestujmy teraz, aby zrobić to dobrze, zamiast robić to źle, ponieważ gdy poniesiemy porażkę, musimy ją naprawić, wiążą się z tym koszty obsługi prawnej i reputacja marki.

„Ostatecznie w grę wchodzą dane. To osobiste. Mówimy o organizacjach zajmujących się opieką zdrowotną i finansami. Niezależnie od branży, w której działasz, Twoje dane są częścią ekosystemu, który jest zakładnikiem. Każdy powinien czuć się zobowiązany do rozwiązania tego problemu, ponieważ nasze dane osobowe są zagrożone”.

Cztery dni mogą nie wystarczyć

Czy cztery dni robocze to wystarczający czas na zgłoszenie istotnego naruszenia? Lefebvre powiedział, że to pytanie za milion dolarów. Trudno jest zgłosić pożar, gdy się z nim walczy. Które systemy są dotknięte? Które jednostki biznesowe są zaangażowane? Kiedy to się stało? Jak przestępca reaguje na Twoje wysiłki?

„Podczas incydentu w kuchni jest wielu kucharzy” – powiedział Lefebvre. „Przez cały czas po drugiej stronie klawiatury znajduje się aktywny przeciwnik, manipulujący i pracujący zgodnie z tym, co robisz. Tak więc, w całym tym tle, jest to trochę cyrk. I próbujemy dowiedzieć się, jak właściwie się ustawić, aby nie zabezpieczyć się przed odpowiedzialnością, nie powiedzieć atakującemu, że rozumiemy, że jesteśmy atakowani?”

Przedsiębiorstwa składające raporty są narażone na duże ryzyko. Choć MTTR (średni czas naprawy) to często cytowana statystyka używana do porównywania skuteczności firm w reagowaniu na naruszenia bezpieczeństwa cybernetycznego, zgłoszenie naruszenia pozwala przestępcom wiedzieć, że się na nie natknęli.

„Napastnicy mogą czaić się miesiącami. Mówisz SEC, oni wiedzą i wyciągają pinezkę lub zmieniają taktykę” – powiedział Lefebvre. „Musimy znaleźć prawdziwą równowagę pomiędzy zrozumieniem potrzeby ochrony inwestorów a potrzebą ochrony organizacji. Gramy jednak z przeciwnikiem, który nie przestrzegał zasad.

AI – na dobre i na złe

Lefebvre powiedział, że sztuczna inteligencja niesie ze sobą zarówno emocje, jak i wyzwania. Pozytywem jest to wyselekcjonowany bibliotekarz, który potrafi łączyć fakty w nowy i ekscytujący sposób. Z drugiej strony poprawia jakość cyberataków, usuwając błędy gramatyczne i inne charakterystyczne oznaki infiltracji. Mimo to, jak w przypadku każdej przełomowej technologii, Lefebvre uważa, że ​​musimy ją wykorzystać, ponieważ jeśli tego nie zrobimy, zrobi to druga strona, a my pozostaniemy w tyle.

Kolejnym aspektem cyberbezpieczeństwa, który musi się zmienić, jest sposób myślenia, jaki innowatorzy wprowadzają od samego początku. Studenci informatyki są oceniani na podstawie kodu, który działa, niezależnie od tego, czy jest bezpieczny, czy nie. Powiedział, że dlatego bezpieczeństwo zawsze było kwestią drugorzędną.

„Ale idzie nam coraz lepiej” – przyznał Lefebvre. „To jest zgodne z całą zmianą w tworzeniu oprogramowania i uwzględnianiu bezpieczeństwa na wcześniejszym etapie procesu tworzenia oprogramowania. Zawsze było to kupowanie technologii, wdrażanie jej, budowanie, łączenie, a potem co zrobiliśmy, aby się ujawnić, o czym nawet nie pomyśleliśmy?

„Mam nadzieję, że istnieje przyszłość, w której nie tylko technologia i bezpieczeństwo są oddzielone od siebie, ale bezpieczna technologia to jedno słowo i że o każdej technologii myśli się w bezpieczny sposób, niezależnie od ryzyka, jakie naraża się na tę organizację”.

  • Tony ZeruchTony Zeruch

    Tony jest wieloletnim współpracownikiem w przestrzeniach fintech i alt-fi. Dwukrotnie nominowany do nagrody LendIt Dziennikarz Roku i zwycięzca w 2018 roku, W ciągu ostatnich siedmiu lat Tony napisał ponad 2,000 oryginalnych artykułów na temat blockchain, pożyczek typu peer-to-peer, crowdfundingu i nowych technologii. Prowadził panele na LendIt, CfPA Summit i DECENT Unchained, wystawie blockchain w Hongkongu. Wyślij e-mail do Tony'ego tutaj.

.pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .box-header-title { font-size: 20px !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .box-header-title { font-weight: bold !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .box-header-title { color: #000000 !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .pp-author-boxes-avatar img { border-style: none !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .pp-author-boxes-avatar img { border-radius: 5% !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .pp-author-boxes-name a { font-size: 24px !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .pp-author-boxes-name a { font-weight: bold !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .pp-author-boxes-name a { color: #000000 !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .pp-author-boxes-description { font-style: none !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .pp-author-boxes-description { text-align: left !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .pp-author-boxes-meta a span { font-size: 20px !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .pp-author-boxes-meta a span { font-weight: normal !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .pp-author-boxes-meta { text-align: left !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .pp-author-boxes-meta a { background-color: #6adc21 !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .pp-author-boxes-meta a { color: #ffffff !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .pp-author-boxes-meta a:hover { color: #ffffff !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .ppma-author-user_url-profile-data { color: #6adc21 !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .ppma-author-twitter-profile-data span, .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .ppma-author-twitter-profile-data i { font-size: 16px !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .ppma-author-twitter-profile-data { background-color: #6adc21 !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .ppma-author-twitter-profile-data { border-radius: 50% !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .ppma-author-twitter-profile-data { text-align: center !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .ppma-author-linkedin-profile-data span, .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .ppma-author-linkedin-profile-data i { font-size: 16px !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .ppma-author-linkedin-profile-data { background-color: #6adc21 !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .ppma-author-linkedin-profile-data { border-radius: 50% !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .pp-author-boxes-recent-posts-title { border-bottom-style: dotted !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .pp-multiple-authors-boxes-li { border-style: solid !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .pp-multiple-authors-boxes-li { color: #3c434a !important; }

Znak czasu:

Więcej z Wypożycz Akademię