20 июня 2024 года
В начале 2020 года чрезвычайно продвинутая группа хакеров совершила одну из самых масштабных кибератак в истории. Считается, что они работают на российское правительство, они проникли в компьютерные системы разработчика ИТ-программного обеспечения SolarWinds и внедрили вредоносный код в линейку инструментов мониторинга компании.
К июню вредоносное ПО предоставило хакерам доступ к внутренним системам сотен федеральных агентств и компаний из списка Fortune 500. К моменту обнаружения взлома у группы уже были месяцы на слежку за государственными и корпоративными операциями.
Для государственного и частного секторов этот инцидент послужил тревожным сигналом, указывающим на неуклонно нарастающую угрозу. Кибератаки существуют столько же, сколько и интернет, но за последние несколько лет они стали более изощренными, коварными и разрушительными. Хотя прямые убытки от кибератак, по сообщениям экспертов, невелики и составляют около 500 000 долларов, Международный валютный фонд недавно сообщил, что риск экстремальных потерь — по меньшей мере, до 2,5 миллиардов долларов — возрос.
Учитывая, насколько высоки ставки, ответственность за защиту корпорации от кибератак лежит на ее высших должностных лицах: совете директоров. Сегодня важнейшая часть их работы заключается в оценке того, существует ли правильная культура и система управления, обеспечивающие защиту систем компании от киберугроз, и для этого им необходимо глубокое понимание киберрисков.
«Советы директоров, безусловно, должны быть финансово грамотными, но они также должны быть осведомлены в вопросах кибербезопасности», — говорит Рон Грин, эксперт Mastercard по кибербезопасности и бывший главный специалист по безопасности. «Они сталкиваются с этим испытанием каждый день, осознают это или нет.»
Однако такой уровень экспертизы редок среди режиссёров. Только 12% советов директоров S&P 500 включают специалистов по кибербезопасности, говорит Кимберли Читл, директор Секретных служб США, ссылаясь на исследование 2023 года NightDragon — венчурной компании, финансирующей компании в сфере кибербезопасности, и Diligent Institute.
Чтобы помочь директорам защитить свои компании — и их сограждан — от киберпреступности, Mastercard разработала учебный курс — Академия совета по кибербезопасности в сотрудничестве с Секретной службой США, Агентством по кибербезопасности и инфраструктурной безопасности, Национальной ассоциацией корпоративных директоров и NightDragon. «Это действительно уникальная возможность начать сокращать этот разрыв», — говорит Читл.
Первое заседание Академии совета директоров CISA и Секретной службы, которое прошло во вторник в Центре обучения Джеймса Дж. Роули Секретной службы в Саут-Лореле, штат Мэриленд, собрало корпоративных директоров и экспертов отрасли для изучения современного состояния защиты цифровых сетей.
Рон Грин, стипендиат Mastercard по кибербезопасности, выступает перед корпоративными директорами, посещающими тренинг по киберрискам и устойчивости в Мэриленде ранее на этой неделе. (Фото: Ребекка Абрахам)
«Мы хотели убедиться, что укрепляем эту связь», — говорит Джен Истерли, директор CISA. По её словам, частный сектор «очевидно не должен ожидать, что он будет в одиночку противостоять сложным государственным акторам. Так что это действительно придаёт большое значение расширению и укреплению связей между государственным и частным секторами.»
В условиях все большей взаимосвязи между мирами кибербезопасность должна быть результатом командной работы. Поэтому Mastercard и ее партнеры пригласили директоров компаний из списка Fortune 500, а также многих представителей критически важной инфраструктуры США, чтобы те могли получить информацию из первых рук от экспертов правительства и промышленности. В рамках учебной программы, разработанной на основе принципов эффективного надзора за киберрисками, разработанных NACD и Internet Security Alliance, участники обсудили угрозы, управление, защиту и устойчивость, заложив основу передовых методов для постоянной киберзащиты.
В таких атаках ущерб может выходить далеко за рамки финансового: преступные и государственные субъекты проводят шпионские кампании или пытаются вывести из строя критически важную национальную инфраструктуру. Ни одно учебное заведение не запрещено. Больницы, школьные системы, медицинские исследовательские лаборатории, государственные и местные органы власти — все они стали целями. И, поскольку большая часть инфраструктуры США принадлежит частным компаниям, бизнес-сектор играет ключевую роль в гражданской обороне.
«Разработка способов обеспечения бдительности в этом вопросе от имени наших компаний — от имени нашей страны — имеет важное значение для нашей работы», — сказал Стивен Дженнингс, независимый директор компании Analog Devices, производителя микросхем, который был в числе 16 директоров, присутствовавших на первом заседании. «Мы получаем более полное представление о возможностях правоохранительных органов, последних тенденциях и новейших рисках».
Программа также способствует формированию долгосрочного государственно-частного партнерства, чтобы участники могли продолжать учиться друг у друга и опережать угрозы. Члены совета директоров могут использовать расширяющуюся сеть экспертов в области кибербезопасности, а CISA и Секретная служба получают возможность оставлять отзывы для корректировки своих сообщений для более широкого частного сектора.
«Кибербезопасность должна быть коллективным усилием, и теперь мы можем больше взаимодействовать между промышленностью и государственным сектором для борьбы с этим в будущем», — говорит Дженнингс. «Угроза не исчезнет в ближайшее время. Это будет постоянная борьба.»