En verden uten cyberrisiko er dessverre en utopi. Heldigvis kan organisasjoner selv forebygge mye elendighet og, når et angrep likevel inntreffer, løse det på en god måte. Organisasjoner er godt klar over faren for cyberangrep, ifølge benchmarkundersøkelsen om cybersikkerhet som Conscia har gjennomført i samarbeid med det kommersielle markedsundersøkelsesselskapet BenchLab.
Forebygging og behovet for deteksjon og respons
En verden uten cyberrisiko er dessverre en utopi. Heldigvis kan organisasjoner selv forebygge mye elendighet og, når et angrep likevel inntreffer, løse det på en god måte. Organisasjoner er godt klar over faren for cyberangrep, ifølge benchmarkundersøkelsen om cybersikkerhet som Conscia har gjennomført i samarbeid med det kommersielle markedsundersøkelsesselskapet BenchLab.
For eksempel oppga 43 % av respondentene at mesteparten av tiden de bruker på IT-sikkerhet, går til forebygging. Med 85 % er 'Awareness & Training' et viktig tiltak for å forebygge cybersikkerhetshendelser. Når en hendelse først inntreffer, viser forskning imidlertid at det vanligvis tar mer enn 200 dager før hendelsen blir oppdaget. Maarten Werff, Solution Consultant Cybersecurity hos Conscia: "Derfor er det fortsatt helt nødvendig å ha tiltak for deteksjon og respons i tillegg til forebygging, for også å få innsikt i angrepene som ikke stoppes av forebyggende tiltak. Dette kan virke som en liten prosentandel, men kan likevel forårsake mye elendighet."
SOC: bygge selv eller sette ut?
Et Security Operations Centre (SOC) kan være løsningen. Den generelle oppfatningen er ofte at et SOC innebærer høye kostnader, krever mye tid, kunnskap og energi fra de ansatte og derfor bare er noe for store organisasjoner. Men stemmer det?
Et enkelt regnestykke: forskning fra Forrester viser at organisasjoner i gjennomsnitt trenger 14 årsverk med sikkerhetsanalytikere for å bygge opp og vedlikeholde en egen SOC-funksjon (11 årsverk for organisasjoner med færre enn 5 000 ansatte og 20 årsverk for organisasjoner med mer enn 5 000 ansatte). Da er det tatt hensyn til at folk jobber dag og natt og også drar på ferie fra tid til annen.
Ser man på kostnaden for en ekstern Managed Detection & Response-tjeneste (MDR) med døgnkontinuerlig overvåking for 1 000 ansatte, kommer den på rundt 6 000 EUR per måned. Det er altså til og med mindre enn 1 årsverk. Når organisasjoner setter opp sitt eget SOC, trenger de, i tillegg til de rette folkene, en egnet teknologiplattform. Det driver de totale eierkostnadene for et internt SOC opp til tre ganger kostnaden for et utkontraktert SOC (med høy CAPEX).
Tiltrekke og beholde sikkerhetsanalytikere
Å bygge sin egen SOC-funksjon har riktignok også klare fordeler. Organisasjonsspesifikke risikoer forstås raskere og bedre av egne folk. På den annen side er det vanskelig å finne og beholde gode folk. Oppgaven deres er heller ikke den minste. Forrester oppgir at 96 % av sikkerhetsanalytikerne opplever en personlig belastning etter en hendelse. Tenk lange arbeidsdager, stress som tas med hjem, dårlig søvn. Alt som følge av såkalt 'Alert Fatigue'.
Organisasjoner slipper dette problemet når de setter ut SOC-funksjonen, i likhet med utfordringene med oppskalering. Benchmarkundersøkelsen viser at 15 % av respondentene allerede har satt ut SOC-funksjonen. I 55 % av tilfellene skjer overvåking og analyse av sikkerhetsvarsler fra det interne IT-teamet. I tillegg oppgir 6 % av organisasjonene at de har et eget SOC som overvåker og analyserer i kontortiden (3 %) eller døgnet rundt (3 %). Nesten en fjerdedel av respondentene har ikke, eller på annen måte, sikret deteksjonen av sikkerhetsvarsler.
Trusselbildet krever en annen tilnærming
Ifølge Maarten Werff finnes det enda en god grunn til å gå over til MDR: "Det siste tiåret har vi hovedsakelig fokusert på nettverket, men med det endrede trusselbildet som følge av mer hjemmekontor, sky og kryptering er synligheten gjennom tradisjonelle nettverkssikkerhetstiltak mye dårligere. Sikkerhet krever i dag en annen tilnærming. Vi må iverksette sikkerhetstiltak for det vi ønsker å beskytte: informasjonen vår, brukerne våre og endepunktene våre."
For øyeblikket oppgir 41 % av respondentene at de har iverksatt tiltak for endepunktbeskyttelse. Det er ingen nyhet når vi sier at ansatte, med all respekt, ofte er det største problemet. Ved unormal filtilgang og krypterte filer oppgir 46 % av respondentene at de mottar et varsel. Samtidig kan 21 % se hvilke filer som er rammet i en cyberhendelse, og gjenopprette dem.
Ifølge Maarten Werff gjør teknologiske utviklinger som EDR, SOAR og XDR det mulig å endre deteksjonsstrategien. Ser man på disse løsningene, har 15 % av respondentene EDR og 3 % SOAR. "Å sette identitet og endepunkt i sentrum for deteksjons- og responsstrategien skaper vesentlig mer synlighet rundt varsler og gjør det mulig å gripe inn raskere. Denne tilnærmingen handler ikke om å lete etter 'nålen i høystakken' og er derfor også mindre kostnadskrevende."




