Siber suç sigortası fidye yazılımı sorununu daha da kötüleştiriyor COVID-19 pandemisi sırasında siber uzayda başka bir salgın daha yaşandı: fidye yazılımı tarafından yönlendirilen dijital bir salgın .
Dünya çapında birçok kuruluş, verileri diğer suçlulara satmak için çalan veya kâr amacıyla fidye olarak tutan siber gaspçıların kurbanı oldu. Saldırıların sayısı, siber güvenlik ve fidye yazılımına karşı savunmaların çalışmadığını veya sınırlı bir etkinliğe sahip olduğunu gösteriyor.
İşletmeler kendilerini saldırılara karşı korumak için çaresizce siber sigorta şirketlerine yöneliyor . Ancak siber sigorta pazarının büyümesi , yalnızca suçluları gasp sigortası olan şirketleri hedef almaya teşvik ediyor.
Leeds Üniversitesi’nden 2021 yılında yapılan bir araştırma , pandemi sırasında kuruluşlara yönelik büyük siber saldırılarda büyük bir hızlanma olduğunu buldu. Bu tür taktikler arasında kurbanların isimlendirilmesi ve utandırılması, ticari açıdan hassas verilerin çalınması ve diğer kuruluşlara hizmet sağlayan kuruluşları hedef alan saldırılar yer alıyor.
Son dakika haberleriyle ilgili değil. Asılsız görüşler hakkında değil.
Küresel siber güvenlik firması Sophos tarafından hazırlanan bir raporda , 31 ülkeden ankete katılan kuruluşların %66’sının fidye yazılımı saldırısına uğradığı, bu rakam 2020’de %37 iken, bu rakam 2021’de arttı. Ödenen ortalama fidye yaklaşık beş kat artarak 812,360 ABD Doları’na (706,854 Sterlin) ulaştı . Sigorta şirketleri genellikle siber suçluların talep ettiği fidyeleri ödemeyi tercih ediyor – Birleşik Krallık şirketlerinin %82’si ödeme yapıyor .
Saldırılar nereden geliyor?
ABD’li düşünce kuruluşuna göre , Dış İlişkiler Konseyi’nin ABD de dahil olmak üzere 22 ülkenin siber saldırılara sponsor olduğundan şüpheleniliyor .
Siber suçluların diğer siber suçlulara ürün ve hizmet sağladığı yeni bir karaborsa gelişiyor ve fidye yazılımı saldırılarındaki artışı tetikliyor. Sözde fidye yazılımı, gençlerden yetenekli amatörlere ve profesyonel suçlulara kadar herkesin kötü amaçlı yazılım, şifreleme araçları ve hatta Bitcoin cüzdanları kiralamasına olanak tanır.
Bu, onu üreten başka bir suçludan silah kiralayan bir suçlu gibidir.
Temmuz 2020’de üç genç Twitter’ı hackledi . Saldırı, aralarında Joe Biden, Barack Obama, Apple, Elon Musk ve Bill Gates gibi yüksek profilli hedeflerin de bulunduğu 130 hesabın ele geçirilmesiyle sonuçlandı. Fidye yazılımı dolandırıcılığıyla ilişkili bitcoin hesapları, toplamda 100.000 ABD Doları (87.000 £) üzerinde 400’den fazla transfer aldı.
Kadın şok içinde bilgisayar ekranına bakıyor
Sigorta ile ilgili sorun nedir?
Son birkaç yılda uzman siber suç sigortası poliçelerinde bir artış görüldü . Küresel siber suç sigortası pazarının 2020’de 7 milyar ABD Doları brüt yazılı primden (GWP) 2025 yılına kadar 20,6 milyar ABD Dolarına çıkması bekleniyor .
Sigortacılar, yetersiz güvenlik uygulamalarını caydırmak için daha fazlasını yapmalıdır . Araba sürücüleri teorik ve pratik sürüş testlerini geçmelidir. Ancak siber sigorta politikaları, bir kuruluşun BT güvenliğini, politika kesinleşmeden önce nadiren denetler.
Yazılım için standartlaştırılmış bir ISO normu (uzmanlar tarafından uluslararası olarak kabul edilen kalite yönetim standartları) 2015 yılına kadar mevcut değildi. Bu, müşterilerin 2015’ten önce üretilen hiçbir şeyin güvenlik standartlarını yargılamanın hiçbir yolu olmadığı anlamına gelir. Şimdi bile, bir yazılımın yapacağı bazı risk değerlendirmeleri ömrü boyunca evimizdeki su ısıtıcısından daha az titiz olabilir. Ve ISO testi isteğe bağlıdır.
Pazar, büyük ölçekli, sofistike, siber saldırılar hakkında bilgi sahibi değil. Sigorta sektörü, bir olayın olma olasılığını ve yaratacağı etkiyi belirleyerek çalışır. Siber sigorta piyasası, dijital teknolojideki değişiklikler çok tahmin edilemez olabileceğinden siber saldırı olasılığını tahmin etmekte zorlanıyor. Saldırganların yetenekleri ve niyetleri hızla değişir.
Çoğu sigortacı şu anda siber olaylar veya fidye yazılımları için uzun vadeli verilere sahip değil. Bu, ağırlıklı olarak iyimser finansal modellere dayanan, yetersiz finanse edilen siber sigorta programlarına yol açtı .
Sonuç olarak, artan talep sayısı değerleme uzmanlarını kabul ettikleri müşterilerde daha seçici olmaya zorladığı için siber sigortayı güvence altına almak daha da zorlaşıyor. Lloyds of London , Aralık 2021’de, sigortacıların artık “savaş veya savaş sırasında gerçekleştirilen bir siber operasyondan” kaynaklanan hasarları karşılamayacağını belirten yeni kurallar yayınladı .
38 ülkede sigorta primleri 2020’de %22 , 2021’de ise %32 arttı . İşletmenin maruz kaldığı maliyet müşterilere yansıtılır . Fidye yazılımı talebi, fidye yazılımı maliyetleri müşterilere yansıtıldığı için yaşam maliyetlerindeki genel artışa katkıda bulunacaktır .
Northern Cloud Crime Center ile çalışmamın bir parçası olarak, Buluttaki suç faaliyetlerini düzenlemek için Birleşik Krallık’taki yasaların etkinliğine baktım. Birleşik Krallık’taki siber suç mevzuatının son 30 yılda teknolojik ve piyasa gelişmelerine ayak uyduramadığını gördüm. 1990 tarihli Bilgisayarı Kötüye Kullanma Yasası’nın, siber suçları denetlemede daha etkili olması için güncellenmesi gerekiyor. Durumu düzeltemezsek, İngiltere’deki işleri ve yatırımları tehdit edecek.
Fidye yazılımı saldırıları, insan zayıflıklarından ve kuruluşların teknolojik savunma eksikliklerinden yararlandıkları için çok etkilidir .
Kolluk kuvvetleri, fidye yazılımı kurbanlarına fidye ödememelerini tavsiye ediyor çünkü bu daha fazla saldırıyı teşvik ediyor ve bir kısır döngüyü körüklüyor .
Ancak önleme en iyi çözümdür. Kuruluşların, çok faktörlü bir kimlik doğrulama sistemi gibi güvenlik önlemleri geliştirmek için daha fazla çaba harcaması gerekiyor. Yöneticilerin ayrıca bir siber güvenlik uzmanının bir bilgisayar sistemindeki güvenlik açıklarını aradığı sızma testi yapması gerekir.
İşletmeler yasal olarak bir yangın planına sahip olmak zorundadır. Zorunlu fidye yazılımı ve kimlik avı dayanıklılık testinin zamanı geldi. Sigorta sektörünün, risk değerlendirmesinin bir parçası olarak minimum güvenlik gereklilikleri belirlemesi gerekiyor. Kuruluşların, yaptıkları ve uygulamadıkları güvenlik konusunda daha fazla şeffaflığa ihtiyaçları vardır.
Araştırmacılar arasında, çok sayıda olayın sorumlusunun insan hatalarından kaynaklandığı için sağlam siber güvenliğin tek başına teknolojiyle sağlanamayacağına dair fikir birliği artıyor. İngiltere hükümeti, siber güvenlik standartlarını düzenlemek için yeni yasalar öneriyor . Ancak bu yasalar, kimlik avı tehditleri hakkında halk eğitimine yatırım yapmazsa işe yaramaz.
Siber suç sigortası, iş kesintisini en aza indirmeye, finansal koruma sağlamaya ve hatta bir siber olaydan sonra yasal ve düzenleyici işlemlere yardımcı olabilir. Ancak, ilk etapta bir saldırıya karşı güvenlik açığı oluşturan sorunları çözmeyecektir.