O que o veredicto de violação do Uber significa para os CISOs nos EUA

0 0
Read Time:5 Minute, 24 Second

Este é um momento desafiador para ser um CISO. A comunidade de segurança tem seguido ansiosamente várias histórias sobre o Uber nas últimas semanas. Desde o passo a passo de seu recente grande hack , até o veredicto de culpado da semana passada do ex-chefe de segurança da Uber, Joe Sullivan, os CISOs estão enfrentando desafios consideráveis.

O veredicto no caso Sullivan o considerou culpado de obstruir uma investigação federal e ocultar um crime do governo. De acordo com o New York Times : “Stephanie M. Hinds, procuradora dos EUA para o Distrito Norte da Califórnia, disse em um comunicado: ‘Não toleraremos a ocultação de informações importantes do público por executivos de empresas mais interessados ​​em proteger sua reputação e a de seus empregadores do que proteger os usuários. Quando tal conduta violar a lei federal, será processada.'”

O governo está enviando uma mensagem aos CISOs nos EUA – divulgue e potencialmente perca seu emprego, ou encobrir e ir para a cadeia. Se eles divulgarem informações ao governo, eles atenderão aos regulamentos de conformidade, mas seu trabalho estará em risco. Uma violação, especialmente aquela em que as informações de identificação pessoal (PII) são comprometidas, resultará em uma ação judicial e o CISO provavelmente será demitido.

Mas a punição por descumprimento, incapacidade de demonstrar divulgação completa ou qualquer zona cinzenta no meio agora é pessoal (ao contrário de outros regulamentos em que o descumprimento resulta em multas para a empresa). Cobrir uma violação, no caso do Uber, e depois ocultar mais detalhes do hack no contexto de uma investigação federal, pode resultar em prisão.

Este caso também traz à tona um novo desafio para os CISOs: “O que você sabia?” Ocultar informações é uma parte importante deste caso e veredicto. Ocultar informações dizendo “Eu não sabia” não é uma resposta para um CISO com violação de dados – na melhor das hipóteses, reflete negligência e, na pior das hipóteses, é mentira. As equipes de segurança precisam saber — e provavelmente sabem sobre sua postura de segurança, pelas muitas ferramentas de segurança que usam — e o que sabem não pode ser ocultado.

O caso Sullivan tem uma gravidade enorme para a indústria de segurança. O que podemos esperar dos CISOs ? Essas expectativas são justas?

Gerenciando expectativas para CISOs

De acordo com a legislação proposta, as expectativas são as seguintes. A partir da divulgação do formulário 8-K (6-K) sobre incidentes materiais de segurança cibernética (PDF) — as seguintes regras serão adicionadas:

  • O novo item 1.05 do Formulário 8-K exigirá que as empresas que relatam a SEC divulguem um incidente relevante de segurança cibernética dentro de quatro dias úteis após a determinação da ocorrência de um incidente relevante.
  • A empresa deve determinar a materialidade de um incidente de segurança cibernética “assim que razoavelmente praticável” após a descoberta do incidente.
  • A SEC indicou no ano passado em uma ação de fiscalização de segurança cibernética que as empresas devem manter controles e procedimentos de divulgação projetados para garantir que todas as informações relevantes disponíveis sobre qualquer incidente de segurança cibernética sejam analisadas para divulgação oportuna nos relatórios da empresa à SEC.
  • “Incidente de segurança cibernética” significa uma ocorrência não autorizada em ou através dos sistemas de informação da empresa que põe em risco a confidencialidade, integridade ou disponibilidade dos sistemas de informação de uma empresa “ou qualquer informação que neles resida”.

A questão é: o que os CISOs devem fazer? Eles já estão implantando várias soluções de segurança. No local, nuvem, detecção de endpoints, firewalls, recuperação de ransomware, proteção de carga de trabalho… a lista continua. Ainda assim, os hackers entram – como no caso do Uber – muitas vezes simplesmente incomodando um funcionário para clicar em um link de phishing . Milhões de dólares em prevenção de ataques e “usuário XYZ” derrubam o sistema.

Maneiras de ajudar os CISOs

Eu tenho trabalhado em segurança durante a maior parte da minha carreira, construindo as ferramentas que mantêm os hackers afastados. Gostaria de propor algumas maneiras de ajudar os CISOs a sair da situação complicada em que se encontram.

  1. Livre-se de ferramentas que alertam sobre cada possível ataque ou configuração incorreta. Uma geração de ferramentas de segurança baseadas em alertas que fazem ping nas equipes de segurança para cada pequena coisa piorou a situação. Não há como uma equipe de segurança acompanhar as centenas de alertas, principalmente alertas falsos, que suas ferramentas de segurança fornecem. Eles precisam ser capazes de ver um ataque recebido em tempo real, no contexto de seus ativos específicos – um que forneça uma sequência de eventos identificando riscos imediatos para os ativos mais valiosos da empresa. Precisamos fazer melhor para oferecer suporte às equipes de segurança com ferramentas que fornecem valor, não apenas alertas .
  2. Reequipar. Os reguladores esperam que os CISOs sejam capazes de detectar, analisar e entender o impacto de eventos de ataques reais (vs. potenciais erros de configuração) rapidamente. Isso requer reequipar e repensar muito da “pilha” de software de segurança para garantir que estamos nos mantendo um passo à frente dos hackers. O uso de técnicas datadas é uma área que geralmente resulta em atrito entre as práticas recomendadas de segurança e a realidade.
  3. Trabalhar mais de perto com o governo sobre os regulamentos importantes que estão sendo propostos para a legislação. Para proteger nossos CISOs de cair em território criminoso, precisamos de uma legislação que proteja o público e, ao mesmo tempo, proteja os CISOs que se apresentam e relatam violações de dados. Os CISOs que planejam genuinamente para cada cenário de ataque (e podem mostrar esse planejamento), mas são enganados por hackers não devem ser penalizados pelas empresas que atendem.
  4. Alinhar metas de segurança. Muitas organizações estão se movendo rápido demais para se concentrar na segurança – e isso as alcançará. As equipes de desenvolvimento estão aproveitando cada vez mais técnicas ágeis como CI/CD (integração, entrega e implantação contínuas) para fornecer recursos novos e inovadores rapidamente e manter uma vantagem competitiva. E a segurança não faz parte do processo de pensamento diário da equipe de desenvolvimento ou de qualquer funcionário típico – mas deve ser. As organizações devem ter uma estratégia de segurança que permeie a organização para que todos — desenvolvedores, marketing, RH, finanças, diretoria e todos os demais compartilhem a responsabilidade com o CISO e as equipes de segurança. Todos os funcionários desempenham um papel na proteção dos ativos de dados .

FONTE: DARK READING

POSTS RELACIONADOS