|
Μόλις το 45% αισθάνεται
έτοιμο για επιθέσεις με
AI
Το επίπεδο ετοιμότητας
των επιχειρήσεων
απέναντι στις νέες
μορφές απειλών παραμένει
περιορισμένο.
Μόλις 45% των
CISOs
που συμμετείχαν στην
έρευνα δηλώνει ότι
αισθάνεται
προετοιμασμένο για
κυβερνοεπιθέσεις στις
οποίες χρησιμοποιείται
τεχνητή νοημοσύνη.
Απέναντι στην ακόμη πιο
μακροπρόθεσμη απειλή των
κβαντικών τεχνολογιών,
το ποσοστό είναι μόλις
21%.
Τα στοιχεία δείχνουν ότι
η πρόκληση δεν αφορά
μόνο την εγκατάσταση
ισχυρότερων συστημάτων
άμυνας. Αφορά κυρίως την
ικανότητα μιας
επιχείρησης να γνωρίζει
με ακρίβεια τι
διαθέτει, πού βρίσκεται,
με τι συνδέεται και
ποιος έχει πρόσβαση σε
αυτό.
Τα OT
συστήματα είναι το
μεγαλύτερο τυφλό σημείο
Στην κορυφή της λίστας
των πιο εκτεθειμένων
κατηγοριών βρίσκονται τα
OT
και physical
assets,
δηλαδή τα τεχνολογικά
και λειτουργικά
συστήματα που συνδέονται
με φυσικές υποδομές.
Στην κατηγορία αυτή, το
57% των
assets
βρίσκεται στη ζώνη
ευπάθειας.
Ακολουθούν:
|
Κατηγορία
|
Assets
στη «ζώνη
ευπάθειας»
|
|
OT και physical
assets
|
57%
|
|
Οικοσυστήματα
και τρίτοι
συνεργάτες
|
49%
|
|
Συστήματα και
εργαλεία AI
|
47%
|
|
Δικτυακή υποδομή
|
38%
|
Η σημασία των OT
συστημάτων είναι
ιδιαίτερα μεγάλη, καθώς
μια παραβίαση δεν
περιορίζεται κατ' ανάγκη
σε ένα μεμονωμένο
πληροφοριακό σύστημα.
Ένα ευάλωτο σημείο
μπορεί να αποτελέσει την
αφετηρία για πλευρική
μετακίνηση μέσα στο
εταιρικό δίκτυο,
επιτρέποντας στους
επιτιθέμενους να
αναζητήσουν πρόσβαση σε
πιο κρίσιμες υποδομές,
δεδομένα ή συστήματα
ελέγχου.
Υποδομές και μέταλλα
στην κορυφή του κινδύνου
Η έκθεση είναι ακόμη
μεγαλύτερη σε κλάδους
που εξαρτώνται έντονα
από operational
technology
και φυσικές υποδομές.
Στον κλάδο των
υποδομών, το
ποσοστό των
assets
που βρίσκονται στη ζώνη
ευπάθειας φτάνει το
71%.
Στα μέταλλα
ανέρχεται στο
67%, ενώ στις
επιστήμες υγείας
φτάνει το 64%.
Η διαφοροποίηση αυτή
δείχνει ότι η
κυβερνοασφάλεια δεν
αποτελεί πλέον
αποκλειστικά ζήτημα των
τμημάτων πληροφορικής.
Για επιχειρήσεις με
παραγωγικές
εγκαταστάσεις,
βιομηχανικό εξοπλισμό,
δίκτυα και κρίσιμες
υποδομές, μια
κυβερνοεπίθεση μπορεί να
μετατραπεί γρήγορα σε
επιχειρησιακό πρόβλημα.
Οι «Secure
Creators»
έχουν μικρότερη έκθεση
Η έρευνα καταγράφει
πάντως σημαντικές
διαφορές ανάμεσα στις
επιχειρήσεις.
Στους οργανισμούς που η
EY
χαρακτηρίζει «Secure
Creators»,
δηλαδή επιχειρήσεις που
εφαρμόζουν πιο
προηγμένες πρακτικές και
τεχνολογίες
κυβερνοασφάλειας, το
ποσοστό των
assets
στη ζώνη ευπάθειας
περιορίζεται στο
30%.
Στις υπόλοιπες
επιχειρήσεις της έρευνας
το αντίστοιχο ποσοστό
ανέρχεται στο
42%.
Η διαφορά αυτή
αναδεικνύει τη σημασία
της συνεχούς
παρακολούθησης και όχι
μόνο της προστασίας των
σημαντικότερων
συστημάτων.
Η AI
δημιουργεί καινούργια
τυφλά σημεία
Η τεχνητή νοημοσύνη
λειτουργεί πλέον
ταυτόχρονα ως εργαλείο
άμυνας και ως παράγοντας
που διευρύνει την
επιφάνεια επίθεσης.
Οι επιτιθέμενοι μπορούν
να χρησιμοποιήσουν
AI
για να εντοπίζουν
ταχύτερα ευάλωτα σημεία
και να δημιουργούν πιο
στοχευμένες επιθέσεις.
Ταυτόχρονα, τα ίδια τα
συστήματα AI
γίνονται νέα εταιρικά
assets
που πρέπει να
καταγραφούν και να
προστατευθούν.
Ιδιαίτερο πρόβλημα
δημιουργεί η εξάπλωση
της παραγωγικής
AI
έξω από τα επίσημα
εταιρικά κανάλια, καθώς
και η ανάπτυξη του
agentic
AI,
όπου τα συστήματα
μπορούν να αλληλεπιδρούν
αυτόνομα με άλλα
εργαλεία και δεδομένα.
Κάθε νέα διασύνδεση
δημιουργεί δυνητικά ένα
ακόμη σημείο εισόδου.
Δεν είναι τυχαίο ότι
70% των ειδικών
που συμμετείχαν στην
έρευνα εκτιμά ότι οι
σημαντικότεροι κίνδυνοι
κυβερνοασφάλειας
βρίσκονται σε «τυφλά
σημεία», δηλαδή σε
assets
που δεν επιτηρούνται
επαρκώς.
Μόλις 43% έχει
αυτοματοποιημένη
καταγραφή
Το πρόβλημα ξεκινά από
κάτι φαινομενικά απλό:
πολλές επιχειρήσεις δεν
γνωρίζουν πλήρως τι
υπάρχει μέσα στο δικό
τους ψηφιακό περιβάλλον.
Μόλις 43% των
οργανισμών
χρησιμοποιεί
αυτοματοποιημένες
διαδικασίες για τον
εντοπισμό και την
απογραφή των
assets.
Παράλληλα, λιγότεροι από
τους μισούς
συμμετέχοντες δηλώνουν
βέβαιοι ότι η απογραφή
των περιουσιακών
στοιχείων τους είναι
πλήρης και συνεχώς
επικαιροποιημένη.
Αυτό δημιουργεί ένα
βασικό παράδοξο: μια
επιχείρηση μπορεί να
έχει επενδύσει σημαντικά
ποσά στην προστασία των
συστημάτων που γνωρίζει,
ενώ ταυτόχρονα να αφήνει
εκτεθειμένα συστήματα
που δεν έχει καταγράψει
ή δεν παρακολουθεί
επαρκώς.
Από την προστασία των
«πολύτιμων»
assets
στην
κυβερνοανθεκτικότητα
Το μοντέλο της
κυβερνοασφάλειας
αλλάζει.
Η παραδοσιακή λογική
επικεντρωνόταν στην
προστασία ενός
περιορισμένου αριθμού
κρίσιμων συστημάτων και
δεδομένων. Σήμερα, όμως,
η επιφάνεια επίθεσης
είναι πολύ μεγαλύτερη
και συνεχώς
μεταβάλλεται.
Η EY
επισημαίνει την ανάγκη
για συνεχή και
αυτοματοποιημένη
απογραφή των
assets,
εντοπισμό των κενών σε
ολόκληρη την επιφάνεια
επίθεσης, επενδύσεις σε
σύγχρονες τεχνολογίες
ασφάλειας και
συστηματική διαχείριση
των κινδύνων που
προέρχονται από
προμηθευτές και τρίτους
συνεργάτες.
Η μεγάλη αλλαγή είναι
ότι η κυβερνοασφάλεια
δεν μπορεί πλέον να
αντιμετωπίζεται ως ένα
«τείχος» γύρω από τα
σημαντικότερα συστήματα.
Πρέπει να εξελιχθεί σε
μια διαρκή
διαδικασία εντοπισμού,
παρακολούθησης και
περιορισμού του κινδύνου,
σε ένα ψηφιακό
περιβάλλον όπου η
AI
δημιουργεί καθημερινά
νέες δυνατότητες αλλά
και νέα τυφλά σημεία.
|