Правило SEC по кибербезопасности вызывает вопросы

Правило SEC по кибербезопасности вызывает вопросы

Исходный узел: 3085167

Новая кибербезопасность SEC править разработан для защиты инвесторов и обеспечения серьезного отношения компаний к безопасности. Но оно создает столько же вопросов, сколько и дает ответов.

Публичные компании должны сообщать о существенных кибер- инцидентов в течение четырех дней. Они также должны описать его влияние, в том числе, были ли данные публично раскрыты и какие шаги они предприняли для снижения риска. Процессы управления кибербезопасностью должны раскрываться в годовых отчетах.

ГЭИ Сфера директор по кибербезопасности Майк Лефевр сказал, что регуляторы должны принять меры, чтобы помочь компаниям, поскольку они сталкиваются со все более изощренными атаками. Эту игру многие проиграют без посторонней помощи.

Меры кибербезопасности, используемые преступниками в качестве оружия

Но любое регулирование должно быть тщательно продумано. Киберпреступники превращают правила в оружие в качестве тактики угрозы. Один из них сообщил в SEC о несоблюдении требований в рамках кампании по вымогательству.

«Они рассказывают о своих жертвах», — сказал Лефевр. «Здесь мы принимаем регулирование, которое дает субъектам угроз еще одну точку воздействия. Нам нужно понять, как разумно подходить к тому, что мы делаем, с точки зрения регулирования».

Это правило расплывчато в определении. Что такое «существенное» нарушение? Лефевр сказал, что это серая зона. Компании могут не сообщать информацию по чистому незнанию или для того, чтобы сохранить правдоподобное отрицание. Многие не смогут дать определение понятию «материал».

Повышение уровня кибербезопасности для всех судов

Требование раскрытия стратегии в годовых отчетах позволяет инвесторам увидеть, насколько серьезно организации относятся к кибербезопасности. Это заставляет некоторых быть более целеустремленными и прозрачными в своем подходе.

Майк Лефевр из SEI Sphere заявил, что новое правило SEC по кибербезопасности несовершенно, но является шагом в правильном направлении.

Повысит ли такая открытость уровень безопасности для всех судов, поскольку компаниям придется не отставать от Джонсов? Лефевр предупреждает, что правила требуют минимума. Они могут держать корабль на плаву, но ничего сверх этого не гарантируют. Тем не менее, конечным результатом является прогресс.

«Я верю, что это вызывает прилив», — сказал он. «Это требует от организаций определенного уровня зрелости в том, как они думают о киберрисках. Они должны решить эту проблему и не ожидать, что это будет эзотерическая вещь, которая никогда не сможет с ними случиться».

Заставит ли требование публиковать стратегии кибербезопасности преступников искать дырявую лодку? Лефевр так не думает. Он сказал, что компании должны описывать свой общий подход, а не основные ингредиенты.

Почему отношения с третьими лицами имеют значение

SEI Sphere — регулируемое финансовое учреждение и поставщик управляемых услуг. Лефевр сказал, что это дает его компании уникальную перспективу и высокие стандарты, которые позволяют им обеспечивать безопасность корпоративного уровня для клиентов любого размера. Точно так же, как компании используют юристов и бухгалтеров из-за важности этих задач, им следует привлекать сторонних специалистов.

«Я нанимаю бухгалтера для уплаты налогов, потому что затраты на то, чтобы все сделать правильно, намного перевешивают риск сделать это неправильно», — сказал он. «В киберпространстве ситуация ничем не отличается; давайте заплатим вперед. Давайте инвестировать сейчас, чтобы сделать все правильно, а не делать неправильно, потому что, если у нас произошел сбой, мы должны его исправить, а это гонорары юристов и репутация бренда».

«В конце концов, на карту поставлены данные. Это личное. Мы говорим об организациях в сфере здравоохранения и финансов. В какой бы отрасли вы ни работали, ваши данные являются частью этой экосистемы, которая находится в заложниках. Каждый должен чувствовать себя обязанным решить эту проблему, потому что наши личные данные находятся под угрозой».

Четыре дня может оказаться недостаточным.

Достаточно ли четырех рабочих дней, чтобы сообщить о существенном нарушении? Лефевр сказал, что это вопрос на 1 миллион долларов. Трудно сообщить о пожаре, пока вы с ним боретесь. Какие системы затронуты? Какие бизнес-подразделения задействованы? Когда это произошло? Как преступник реагирует на ваши усилия?

«Во время инцидента на кухне было много поваров», — сказал Лефевр. «Все это время на другом конце клавиатуры находится активный противник, который манипулирует и работает в ногу с тем, что вы делаете. Так что, среди всего этого фона, это что-то вроде цирка. И мы пытаемся понять, как нам правильно себя позиционировать, чтобы не возмещать себе ущерб, не показывать рукой нападающему, что мы понимаем, что на нас нападают?»

Компании, которые отчитываются, подвергаются большому риску. Хотя MTTR (среднее время восстановления) — это часто цитируемый статистический показатель, используемый для сравнения эффективности компаний в борьбе с нарушениями кибербезопасности, сообщение о нарушении позволяет преступникам узнать, что вы их заметили.

«Злоумышленники могут скрываться месяцами. Вы сообщите Комиссии по ценным бумагам и биржам (SEC), они знают и тянут булавку или меняют тактику», — сказал Лефевр. «Здесь нам нужно найти настоящий баланс между пониманием необходимости защиты инвесторов и необходимостью защиты организации. Но мы играем с противником, который не играет по правилам».

ИИ – хорошо и плохо

Лефевр сказал, что ИИ приносит как волнение, так и проблемы. Положительным моментом является то, что это опытный библиотекарь, который может соединить точки новыми и интересными способами. С другой стороны, это улучшает качество кибератак, удаляя грамматические ошибки и другие явные признаки проникновения. Тем не менее, как и в случае с любой прорывной технологией, Лефевр считает, что мы должны принять ее, потому что, если мы этого не сделаем, это сделает другая сторона, и мы отстанем.

Еще один аспект кибербезопасности, который должен измениться, — это образ мышления, который новаторы привносят с самого начала. Студенты, изучающие информатику, оцениваются по коду, который работает, независимо от того, безопасен он или нет. Он сказал, что именно поэтому о безопасности всегда думали второстепенно.

«Но мы становимся лучше», — признал Лефевр. «Это соответствует общему изменению разработки программного обеспечения и более раннему включению безопасности в процесс разработки. Всегда покупали технологии, внедряли их, создавали, подключали, а потом что мы делали, чтобы разоблачить себя, о чем даже не думали?

«Я надеюсь, что есть будущее, в котором не только технологии и безопасность будут разделены, но и что безопасная технология — это одно слово, и что каждая технология рассматривается как безопасная, независимо от того, какой риск подвергается этой организации».

  • Тони ЗеручаТони Зеруча

    Тони является давним участником финтех- и альтернативной фантастики. Двукратный номинант на звание «Журналист года» от LenIt. победитель 2018 года, Тони написал более 2,000 оригинальных статей о блокчейне, одноранговом кредитовании, краудфандинге и новых технологиях за последние семь лет. Он принимал участие в выставках LendIt, CfPA Summit и DECENT's Unchained, выставке блокчейна в Гонконге. Пишите Тони сюда.

.pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .box-header-title { font-size: 20px !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .box-header-title { font-weight: bold !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .box-header-title { color: #000000 !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .pp-author-boxes-avatar img { border-style: none !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .pp-author-boxes-avatar img { border-radius: 5% !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .pp-author-boxes-name a { font-size: 24px !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .pp-author-boxes-name a { font-weight: bold !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .pp-author-boxes-name a { color: #000000 !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .pp-author-boxes-description { font-style: none !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .pp-author-boxes-description { text-align: left !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .pp-author-boxes-meta a span { font-size: 20px !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .pp-author-boxes-meta a span { font-weight: normal !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .pp-author-boxes-meta { text-align: left !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .pp-author-boxes-meta a { background-color: #6adc21 !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .pp-author-boxes-meta a { color: #ffffff !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .pp-author-boxes-meta a:hover { color: #ffffff !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .ppma-author-user_url-profile-data { color: #6adc21 !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .ppma-author-twitter-profile-data span, .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .ppma-author-twitter-profile-data i { font-size: 16px !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .ppma-author-twitter-profile-data { background-color: #6adc21 !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .ppma-author-twitter-profile-data { border-radius: 50% !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .ppma-author-twitter-profile-data { text-align: center !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .ppma-author-linkedin-profile-data span, .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .ppma-author-linkedin-profile-data i { font-size: 16px !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .ppma-author-linkedin-profile-data { background-color: #6adc21 !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .ppma-author-linkedin-profile-data { border-radius: 50% !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .pp-author-boxes-recent-posts-title { border-bottom-style: dotted !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .pp-multiple-authors-boxes-li { border-style: solid !important; } .pp-multiple-authors-boxes-wrapper.box-post-id-45383.pp-multiple-authors-layout-boxed.multiple-authors-target-shortcode.box-instance-id-1 .pp-multiple-authors-boxes-li { color: #3c434a !important; }

Отметка времени:

Больше от Ленд академия