Avrupa ve Amerika’da Siber Taarruza Uğrayan Her Beş Şirketten Biri İflasın Eşiğinde

Samuag

New member
Küresel sigorta şirketi Hiscox, yayınladığı yeni rapor ile büyük bir tehlikeye dikkat çekti. Raporda yer alan bilgiler Avrupa ve Amerika’daki biroldukça kuruluşun, yaşadıkları güvenlik ihlalleri niçiniyle iflasın eşiğine geldiğini ortaya koyuyor. Siber güvenlik alanında nereye yatırım yapacağını bilmek her zamankinden hayli daha değerli. Siber güvenlik şirketi ESET bu bahiste neler yapılabileceğini inceledi.

Hiscox sigorta şirketinin ABD, Birleşik Krallık, Belçika, Fransa, Almanya, İspanya, Hollanda ve İrlanda’daki 5.000 firma ile yaptığı görüşmelerden ortaya çıkan bulgulara göre sekiz ülkenin yedisi, siber saldırıyı işletmelerine yönelik bir numaralı tehdit olarak belirtmiş.

Ankete katılanların yarısı (%48) son 12 ay ortasında bir siber akın yaşadığını bildirmiş. bir daha ankete katılanların yüzde 16’sı bundan evvelki yıl bir fidye yazılımı saldırısı yaşarken bu oran şu an iştirakçilerin beşte birine yükselmiş (%19). Kurbanların üçte ikisi de saldırgana ödeme yapmış.

Siber akın kurbanlarının yarısından fazlası (%55’i) siber saldırıyı yüksek risk alanı olarak görürken bu biçimde bir hücum yaşamamış olanlar için bu oran yüzde 36’ya kadar düşüyor. Benzeri biçimde mağdurların yüzde 41’i riske maruz kalma olasılıklarının arttığını söylerken başka küme için bu oran dörtte birden az (%23). Bir başka farklı detay; siber hatalılar gittikçe daha küçük firmaları hedefliyor. Yıllık 100 bin ile 500 bin ABD doları bedelinde geliri olan firmalar da bugün bir ile dokuz milyon ABD doları kıymetinde geliri olan firmaların maruz kaldığı hücum kadar fazlaca taarruza maruz kalabiliyor.


Saldırıya maruz kalan iştirakçi firmaların beşte birinin, geçen seneye nazaran yüzde 24’lük bir artış ile ödeme güçlerinin tehdit altına girdiğini belirtmesi de kıymetli bir bulgu. ESET uzmanları raporda yer almasa da güvenlik ihlalinin maliyetlerinin operasyonel kesintiler, tüzel maliyetler, BT’nin fazla mesai maliyetleri ve üçüncü taraf isimli bilişim maliyetleri, düzenleyici cezalar, müşteri kaybı, üretim ve satış kaybı, uzun vadeli prestij kaybına da yol açmış olabileceğine dikkat çekiyor. Bu durum siber güvenlik harcamalarının niye arttığını kısmen açıklıyor. Rapora göre, ankete katılanların ortalama siber güvenlik harcamaları geçen sene yüzde 60 artış göstererek 5,3 milyon ABD doları olarak gerçekleşirken 2019’dan bugüne kelam konusu harcamalar yüzde 250 oranında artış göstermiş durumda.

Kuruluşunuzun iflası nasıl önleyebileceğini daha âlâ anlamak için en evvel tehdit aktörlerinin bu kadar ziyanı nasıl verebildiğini bilmemiz gerekiyor. Rapora nazaran esas akınlar;

  • Bulut sunucuları (%41)
  • Kurumsal e-postalar (%40)
  • Kuruluştaki sunucular (%37)
  • Uzaktan erişimli sunucular (%31)
  • Çalışanların taşınabilir aygıtları (%29)
  • Dağıtık Hizmet Engelleme (DDoS) saldırısı (%26)
Bu datalar, öbür raporların bulgularıyla ve uzaktan çalışmanın, salgınla ilgili bulut altyapı yatırımlarının ve uzaktan çalışmadaki güvenlik meselelerinin günümüzde kuruluşların karşılaştığı en büyük risklerden kimileri olduğuna yer veren açıklamalarla da benzerlik gösteriyor; insan kusuruyla bir ortaya gelerek tehdit aktörlerinin hedefleyebileceği daha büyük bir hücum alanı oluşturuyor.

Hiscox tarafınca varsayım edilen siber akına karşı hazırlık oranlarının yılda yüzde 2,6 oranında düşerek “uzman” olarak sınıflandırılan firmaların sayısının yüzde 20’den yüzde 4,5’e gerileyip önemli bir düşüş sergilemesi kaygı verici. Acemiler olarak sınıflandırılan firmaların da kayda kıymet bir biçimde düşüş göstermesiyle birden fazla firma “orta seviyede” kalmış. Raporun da gösterdiği üzere “siber acemiler” olarak sınıflandırılan firmalar için ortalama taarruz maliyetleri gelirlerin bir yüzdesi olarak iki buçuk kat daha yüksek olduğu için siber taarruzlara karşı hazır olma durumu ehemmiyet taşıyor.

  • Siber güvenlik konusunu, açıkça tanımlamış roller ve idare heyeti ya da üst seviye yönetici takviyesi ile resmi hale getirin
  • Üst seviye yöneticilerin siber güvenliği yeterli bilmesini ve siber güvenlikle bağlı olmasını sağlayın
  • ABD Ulusal Standartlar ve Teknoloji Enstitüsü (NIST) çerçevesi üzere en uygun uygulama örneklerinin standartlarını uygulayın
  • Yatırımınızı NIST’in tanımla, koru, tespit et, müdahale et ve kurtar halindeki beş temel fonksiyonuna yönelik yapın
  • Mevcut jeopolitik belirsizlik ışığında olaya müdahale etme planlamasına ve hücum simülasyonlarına odaklanın
  • Kurumsal datalarınızı ve teknoloji altyapınızı nizamlı olarak değerlendirmeye alın
  • Etkili siber güvenlik farkındalık eğitimi sağlayın
  • Tedarikçilerinizin ve iş ortaklarınızın güvenlik gerekliliklerine uymasını sağlayın
  • Yamalama, sızma testi ve sistemli yedeklemeler üzere kolay uygulanabilen süreçlere odaklanın
beraber ele alındığında bu adımlar, nihayetinde kuruluşun iflasına niye olabilecek bir akın ihtimalini azaltmaya yardımcı olacaktır.