Naštěstí si dnes zaměstnanci, manažeři i představenstva firem obecně uvědomují, že bezpečnost informací, dat a kybernetická bezpečnost představují otázku zásadního významu pro podnikání. Možná již mají připravené strategie, jak se s tím vypořádat. Mnoho společností právě vyvíjí robustní systém řízení informační bezpečnosti, ale velká část z nich ještě musí učinit první kroky. I pro ty organizace, které se domnívají, že mají situaci pod kontrolou, existují úskalí. Když je přežití podniku ohroženo něčím méně záhadným než kyberútokem, jako je například ubývající zákaznická základna nebo rostoucí náklady, může se pozornost odklonit od této problematiky.
A to může mít osudové následky. Proč?
Ať už je totiž důvod kyberútoku jakýkoli – ať už jde o digitální vandalismus, vydírání peněz, krádež údajů o klientech, špionáž z komerčních, průmyslových či politických důvodů nebo nějaký jiný zlovolný záměr –, výsledkem bude téměř jistě závažné narušení, jehož náprava si vyžádá vzácné zdroje.
Důsledky mohou být ekonomické, sociální nebo technické, případně kombinací všech tří. Například útok, který odhalí zranitelná místa v informační síti, vyžaduje technická opatření k odstranění problému a zabránění jeho opakování. V některých případech může být související práce tak časově náročná, že může být lepší vyměnit veškeré postižené zařízení, aby se zajistilo, že hrozba nebude moci být znovu aktivována.
Právě toto řešení zvolil přední provozovatel kontejnerové přepravy po útoku ransomwarem. Vypadnutí rezervačního systému společnosti na několik týdnů vedlo ke ztrátě tržeb; přenastavení IT sítě si vyžádalo výměnu 4 000 serverů, 45 000 počítačů a 2 500 aplikací. Celkové náklady byly odhadnuty na přibližně 300 milionů dolarů.
Dopad úspěšných útoků na pověst společnosti nelze podceňovat. Zákazníci si cení bezpečnosti svých dat bez ohledu na to, kde jsou uložena, a mohou se klidně rozhodnout, že organizace, které je nedokážou ochránit, si jejich přízeň nezaslouží, a přejít ke konkurenci.
Jako velmi velká společnost se tato kontejnerová přepravní společnost enormně spoléhá na svou IT síť při řízení rezervací desítek milionů kontejnerů a provozu téměř tisíce lodí. U menší společnosti nemusí mít takový dopad stejný ohlas v médiích, ale i v menším měřítku by mohl vést k ukončení její činnosti.
Každý je terčem
V dnešní době jsou potenciálními cíli všechny komerční organizace, nejen společnosti z oblasti informačních a komunikačních technologií. Terčem útoků se staly dokonce i zdravotnické školy a zdravotnické služby. Právě tyto služby patří v současné době k nejvíce postiženým, pravděpodobně kvůli obrovskému množství osobních údajů, které spravují.
V srpnu 2022 se tísňová linka 111 britské Národní zdravotní služby (NHS) stala terčem útoku ransomwarem. Služba 111 slouží jako záložní řešení k hlavní zdravotnické tísňové lince 999 pro osoby, které mimo ordinační hodiny potřebují méně naléhavou lékařskou pomoc. V důsledku útoku byli pacienti zbaveni pomoci a jiní byli zbytečně odesláni k praktickým lékařům. Nejednalo se o první útok. V roce 2017 čelila NHS útoku ransomwarem ze strany zločineckých gangů, který údajně způsobil škodu přesahující 20 milionů liber.
Celkové náklady
Většina útoků pochází z internetu, často prostřednictvím phishingu využívajícího e-mailové systémy, napadená nebo odcizená zařízení, jako jsou notebooky či mobilní zařízení, připojená k síti. Zdrojem mohou být dokonce i USB flash disky. Zhruba polovina (49 %) všech organizací v nedávné studii uvedla, že se stala obětí webového útoku, 43 % zmínilo phishing, 35 % bylo zasaženo obecným malwarem a 26 % útokem typu SQL injection. Jedná se o typ útoku, který proniká do databází, způsobuje chyby nebo dokonce stahuje celou databázi do počítače hackera. Útoky typu „denial of service“ (DoS) zažila každá pátá organizace.
V loňském roce globální koalice technologických společností a orgánů činných v trestním řízení, včetně FBI, Microsoftu a Amazonu, vyzvala k „agresivním a naléhavým“ opatřením proti ransomwaru. Pracovní skupina pro ransomware (Ransomware Task Force, RTF) uvádí, že se ransomware stal vážnou hrozbou pro národní bezpečnost a problémem v oblasti veřejného zdraví a bezpečnosti. Má to obrovský dopad na ekonomiku a na schopnost běžných lidí využívat klíčové služby. Odhady naznačují, že celosvětové náklady spojené s ransomwarem, včetně výpadků v podnikání a výkupného zaplaceného pouze v roce 2020, se pohybovaly někde mezi 42 a 170 miliardami dolarů. Přesnou částku se však nikdy nedozvíme, protože mnoho obětí raději mlčí o dopadech na svůj provoz.
Posílení úchopu
Vzhledem k tomu, že je v sázce tolik, není překvapivé, že organizace začínají přijímat opatření ke snížení rizika. Pro některé je však obtížné vědět, kde začít. Pravděpodobně nejrozumnějším způsobem, jak pochopit skutečný obraz rizik, zavést opatření k prevenci narušení bezpečnosti a procesy pro řešení případných incidentů, je vyvinout systém řízení bezpečnosti informací v souladu s mezinárodními osvědčenými postupy, jako je norma ISO/IEC 27001, nejuznávanější norma pro systémy řízení bezpečnosti informací.
Poskytuje strukturovaný rámec pro vývoj a implementaci procesů a bezpečnostních opatření, zajišťující například angažovanost vedení a školení zaměstnanců.
Mnohé organizace již disponují systémy řízení kvality, ochrany životního prostředí nebo bezpečnosti a ochrany zdraví při práci. Koncepce i přístup jsou stejné a nová verze normy ISO/IEC 27001 je sladěna s vysokou úrovní struktury (HLS) organizace ISO, což usnadňuje integraci.
Získání certifikace podle normy ISO/IEC 27001 od nezávislé třetí strany poskytuje interní jistotu a vzbuzuje důvěru u zainteresovaných stran, že máte zavedeny spolehlivé systémy pro řízení rizik v oblasti informací, dat a kybernetické bezpečnosti.
Strukturovaný přístup k řízení datových rizik
Informace, data a rizika v oblasti kybernetické bezpečnosti – strukturovaný přístup k jejich řízení
Posilte důvěru díky strukturovanému přístupu k řízení informační bezpečnosti
Informace, data a rizika v oblasti kybernetické bezpečnosti – strukturovaný přístup k jejich řízení
Zvyšování kompetencí – klíč k robustnímu systému řízení bezpečnosti informací (ISMS)
Jednotlivci se stále více stávají klíčovým vstupním bodem pro úniky informací a kyberkriminalitu, ale také klíčovou obranou proti nim.
Řízení informační bezpečnosti v rychle se měnícím prostředí
Kyberkriminalita se neustále mění a s ní i způsoby útoků na sítě, krádeží informací nebo vydírání obětí.
Cesta k úspěchu – cesta k certifikaci ISMS
Pokud se nejedná o zcela novou organizaci nebo o organizaci v rané fázi růstu, je velmi pravděpodobné, že již zavedla nějaký systém řízení, například systém pro kontrolu kvality nebo ochranu životního prostředí.