Vakuutusyhtiö vältti katastrofin – mutta kuinka kauan onni kestää?

Vakuutusyhtiö vältti katastrofin – mutta kuinka kauan onni kestää?

Kun haittaohjelma yritti murtautua ammatillisen vastuuvakuutuksen tarjoajan verkkoon, se saatiin pysäytettyä ennen kuin suurempaa tuhoa ehti syntyä. Tämä ei ole vain yksi tietoturvan onnistumistarina – se on herätys siitä, miksi oikeanlaisen valvonnan merkitystä ei voi aliarvioida.

Haittaohjelma, joka ei melkein ollut uutinen

Tässä on asia, joka pitää tietoturva-ammattilaiset hereillä öisin: haittaohjelma soluttautuu koneelle, leviää hiljaa verkossa, ja kun joku vihdoin huomaa, on käsissä jo täysimittainen kriisi. Ammattivastuuvakuutuksia myyvälle yhtiölle, joka käsittelee arkaluonteisia asiakastietoja? Se ei ole vain noloa — se voi olla katastrofaalista.

Mutta viime kuussa näin ei käynyt.

Verkossa alkoi levitä haitallinen tiedosto erään vakuutusyhtiön työasemalta. Puhumme sellaisesta haittaohjelmasta, joka erikoistuu tunnusten varastamiseen ja luvattomaan etäyhteyteen — digitaalinen vastine voroille, jotka yrittävät murtaa lukkoasi silloin kun katsot telkkaria yläkerrassa.

Juttu vain on se, että tämä vakuutusyhtiö ei edes tiennyt mitään tapahtuneen. Heidän tietoturvatiiminsä oli jo asialla.

Kello kävi jo

Tämä tarina teki minuun vaikutuksen: siitä hetkestä, kun Net Friendsin tietoturvatiimi havaitsi epäilyttävän toiminnan, siihen kun uhkaava työasema eristettiin ja tilanne hallittiin — samana työpäivänä. Tämä ei ole kirjoitusvirhe. Tämä on 24/7-verkkovalvonnan voima.

Mieti hetki. Useimmat yritykset huomaavat tietomurron vasta viikkoja tai jopa kuukausia tapahtuman jälkeen. Keskimääräinen oleskeluaika (eli aika, jonka hakkerit viettävät järjestelmässäsi huomaamattomina) pyörii edelleen noin 200 päivän tietämissä. Samaan aikaan näillä kavereilla koko homma oli hoidettu ennen lounasta.

Miksi etäkäyttötyökalut ovat pelottavampia kuin luulet

Annahan selitän vähän teknistä juttua — mutta pysy mukana, sillä tämä on tärkeää.

Hyökkääjät eivät yrittäneet vain istuttaa haittaohjelmaa. He yrittivät asentaa etäkäyttötyökalun, käytännössä luoda takaportin verkkoon. Tämä on itse asiassa aika yleistä nykyaikaisissa kyberhyökkäyksissä, ja siksi se on niin ovela: etäkäyttötyökalut ovat usein täysin laillisia ohjelmistoja, joita IT-osastot itse käyttävät työntekijöiden tietokoneiden vianmääritykseen. Joten kun epäilyttävä etäkäyttötyökalu ilmestyy, se voi sulautua täydellisesti normaaliin verkkoliikenteeseen.

Hakkerit tietävät tämän. He laskevat sen varaan.

Mutta tietoturvatiimi ehti napata yrityksen riittävän aikaisin. "Ovea" ei koskaan avattu. Ei jalansijaa. Ei hiljaista tiedustelua. Vain nopea sammutus ennen kuin tilanne kärjistyi.

Tässä näkyy se, mitä "kerrostunut tietoturva" oikeasti tarkoittaa

Nyt haluan vaihtaa vaihdetta ja puhua siitä, mitä tämä tarkoittaa sinun yrityksellesi.

Otsikot keskittyvät dramaattiseen hetkeen, kun uhka havaittiin ja hallittiin. Se on jännittävä osuus, ymmärrän. Mutta se, mikä todella mahdollisti tämän: kuukausia hiljaista, näkymätöntä tietoturvatyötä, josta kukaan ei koskaan kirjoita.

Tämän incidentin edellisinä viikkoina tietoturvatiimi oli:

  • Käynyt läpi karanteeniin asetettuja sähköposteja (väärät positiiviset sattuvat, eikä kukaan halua vahingossa blokkaa tärkeää asiakasviestiä)
  • Säätänyt roskaposti- ja viestipolitiikkoja uusien hyökkäysmallien ilmaantuessa
  • Suorittanut kuukausittaisia penetraatiotestauksia löytääkseen aukot ennen hakkereita
  • Pitänyt tietoturvatietoisuuskoulutusta phishing-simulaatioiden kanssa

Ei jännittävää. Ei otsikoita. Mutta juuri se pohja, joka mahdollisti suuren pelastuksen.

Tämä on se, mitä tietoturva-ammattilaiset tarkoittavat "syvyyssuuntaisella puolustuksella." Se ei ole yksittäinen työkalu tai tekniikka — se on useiden kerrosten yhdistelmä, jotka toimivat yhdessä. Teknologia nappaa osan uhkista. Prosessit nappaa toiset. Koulutetut työntekijät nappaa vielä lisää. Ja jatkuva valvonta varmistaa, ettei mikään livahtele pitkäksi aikaa.

Se osuus, joka jäi mieleen

Yksi lainaus tämän vakuutusyhtiön IT-johtajalta jäi todella mieleen. Hän sanoi: "Emme edes tienneet, että tulipalo oli syttynyt, kun Net Friends oli jo sammuttanut sen."

Rakastan tätä vertauskuvallista ilmaisua, koska se tavoittaa jotain tärkeää: paras tietoturva on usein näkymätöntä. Kun se toimii täydellisesti, et edes tiedä, että ongelma oli olemassa. Uhat vain... eivät materialisoidu. Tai sitten ne materialisoituvat, ja ne ovat poissa ennen kuin kenenkään tarvitsee panikoida.

Vakuutusyhtiölle, jonka koko liiketoimintamalli perustuu riskienhallintaan, tällainen tietoturvakumppani ei ole vain kätevä — se on välttämätön. Nämä yritykset neuvovat omia asiakkaitaan riskienhallinnassa. He tietävät paremmin kuin kukaan, että ennaltaehkäisy on lähes aina halvempaa kuin korjaaminen.

Mitä olisi tapahtunut ilman MDR:ää?

Pelataanpa pirullista asianajajaa hetki. Entä jos tällä vakuutusyhtiöllä ei olisi ollut hallittua tunnistusta ja reagointia?

Haittaohjelma olisi levinnyt hallitsemattomasti. Ehkä se olisi päässyt palvelimelle, jossa on vakuutuksenottajien tietoja. Ehkä hyökkääjät olisivat saaneet etäyhteyden ja viettäneet viikkoja verkoston kartoittamiseen, odotellen oikeaa hetkeä. Ehkä he olisivat kaapanneet arkaluonteisia tietoja, ja nyt edessä olisi ollut viranomaisilmoituksia, oikeudellista vastuuta ja maineen tuhoamista.

Tämä ei ole hysteeristä ajattelua — tämä on vain todellisuutta siitä, miten nämä hyökkäykset tyypillisesti etenevät. Se, että tämä oli "ei-tapahtuma", on todella vaikuttavaa, mutta se on mahdollista vain siksi, että joku katsoi.

Mitä yrityksen omistajan kannattaa ottaa tästä opikseen

Vähän väliä, jos pyörit kolmen hengen startupia tai keskikokoista vakuutusyhtiötä. Periaate on sama: tarvitset jonkun — tai jonkin tiimin — katsomaan verkkoasi silloin kun sinä et ole hereillä.

Voisitko palkata oman sisäisen tietoturvatiimin? Toki, jos sinulla on budjettia ja osaajia. Mutta useimmille yrityksille hallitut tunnistus- ja reagointipalvelut tarjoavat paremman yhtälön: yritystason valvonta ilman yritystason hintaa.

Kysymys ei oikeastaan ole siitä, kohtaatko joskus tietoturvailincidentin. Kysymys on siitä, ehtiikö sinä huomata se ajoissa minimoidaksesi vahingot.

Tämä vakuutusyhtiö? He huomasivat ajoissa. Ja se on tarina, joka kannattaa kertoa.

Tagit: ['malware protection', 'managed detection response', 'network security', 'endpoint security', 'small business security', 'cybersecurity best practices', 'data protection', 'threat detection', 'remote access security', 'security monitoring']