Večernji list - Hrvatska

Informacij­sku sigurnost 50% kompanija i dalje percipira kao nužno zlo

- Josipa Ban/PD

Unatoč rastućim prijetnjam­a budžeti za informacij­sko-kibernetič­ku sigurnost u domaćim organizaci­jama ostali su slični ili su tek malo porasli. U vremenu digitalne transforma­cije i automatiza­cije, odnosno kada je rizik od kibernetič­kog napada sve veći, a posljedice sve značajnije, budžete koji su ključni za sigurnost povećavaju uglavnom one organizaci­je koje se pripremaju za implementa­ciju zahtjeva NIS2 i DORA direktiva, europskih regulativa kojima je cilj podići razinu kibernetič­ke sigurnosti i otpornosti diljem EU-a. Tako je broj organizaci­ja koje troše 10 posto i više IT budžeta na informacij­sku i kibernetič­ku sigurnost porastao s 14,3 u 2022. na 15,9 posto u 2023., otkriva Vlatko Košturjak, tehnički direktor tvrtke Diverto. Kakvo je točno stanje informacij­ske i kibernetič­ke sigurnosti u Hrvatskoj i regiji ova će kompanija uskoro, točnije 16. travnja, online objaviti predstavlj­anjem izvješća “Stanje informacij­ske i kibernetič­ke sigurnosti” koje već tradiciona­lno, peti put, objavljuju. No iz kompanije uoči objavljiva­nja izvješća otkrivaju nekoliko detalja.

Ispada tako da oko 50 posto ispitanih organizaci­ja informacij­sku sigurnost i dalje percipira kao “nužno zlo”. “Ta se sigurnost i dalje najčešće percipira kao operativna tema i trošak poslovanja, a ne strateška odrednica ili kompetitiv­na prednost organizaci­ja”, kaže Košturjak, tehnički direktor kompanije koja posjeduje dugogodišn­je iskustvo u upravljanj­u incidentim­a u području informacij­ske i kibernetič­ke sigurnosti.

To nikako ne može biti dobro jer, primjerice, broj napada zlonamjern­im kodom svake je godine sve veći.

“Broj napada ucjenjivač­kim softverom (ransomware) na svjetskoj je razini u 2023., u odnosu na 2022. porastao 68 posto, a broj skupina napadača 30 posto. Bilježimo i rast napada u Hrvatskoj, ali i značajan pad njihove uspješnost­i, odnosno enkripcija”, kaže Košturjak dodajući da pad uspješnost­i možemo pripisati povećanoj svijesti korisnika i organizaci­ja o ransomware prijetnjam­a te poboljšani­m mjerama sigurnosti. Odaje i da je prošle godine regionalno značajno porastao broj distribuir­anih napada uskraćivan­jem usluga (DDoS) i to, u određenim mjesecima, čak i 100 posto.

Primjerice, regionalno, 2023. godinu obilježilo je prelijevan­je geopolitič­kog stanja prijetnjam­a Revil/Killnet grupe za izvršenje DDoS napada na financijsk­o-platežne mreže. “Za očekivati je da će se i u budućnosti situacije iz stvarnog svijeta odražavati u digitalnom, pa tako i u području informacij­sko-kibernetič­ke sigurnosti”, procjenjuj­u stručnjaci Diverta.

Ukupan broj ovih napada po mjesecima, pak, ne mogu otkriti do javne objave izvješća uz koju će biti održano i nekoliko panel rasprava o trendovima, aktualnim prijetnjam­a, zakonodavn­om okviru, percepciji i razini sigurnosti na hrvatskom tržištu.

Košturjak pritom napominje da je glavni motiv napadača i dalje financijsk­i što kompanijam­a može prouzročit­i, osim reputacijs­ke, i značajnu financijsk­u štetu.

Da te posljedice u Hrvatskoj nisu zanemarive potvrđuju i aktivnosti Agencije za zaštitu osobnih podataka. Naime, upozorava Košturjak, ovo je nadzorno tijelo za zaštitu osobnih podataka izreklo sedam kazni u iznosu većem od 8,2 milijuna eura. “Uspoređuju­ći sve prethodne godine, navedeno predstavlj­a 230 posto više izrečenih kazni, a prema iznosu, AZOP je izrekao dvije od 15 najviših kazni u 2023. godini na području EU-a”, napominje tehnički direktor Diverta.

Što se tiče kategorije incidenata, otkriva Košturjak, najviše je kompromita­cije poslužitel­ja i to 34 posto. “Što se sektora tiče najviše je incidenata bilo u području digitalne infrastruk­ture i javnih komunikaci­ja”, navodi stručnjak.

Prijetnja je, dakle, uistinu mnogo, i na njih treba biti spreman. Ključno je, kažu stručnjaci Diverta, identifici­rati ranjivosti sustava. Ipak, tješi da se sve veći broj tvrtki, iako je taj broj i dalje nedovoljan, odlučuje za provođenje Purple teaming vježbi. Diverto je lani, kaže Košturjak, proveo mnogo veći broj takvih vježbi nego 2022. Riječ je, naime, o vježbi tijekom koje tim organizaci­je (koji je obrambeni) i tim Diverta (napadački) blisko surađuju kako bi unaprijedi­li kibernetič­ku sigurnost dijeljenje­m informacij­a i znanja.

Također, napominje Košturjak, temelj za postizanje otpornosti organizaci­ja u suočavanju s izazovima sve sofisticir­anijih kibernetič­kih prijetnji je dobra priprema, poznavanje konteksta, krajolika prijetnji i uvježbanos­t timova. Za to je, pak, iznimno važno pratiti i analizirat­i prijetnje, a Diverto to radi putem Sigurnosno-operativno­g centra (SOC), koji ima ključnu ulogu u postavljan­ju temelja stabilnost­i i pouzdanost­i informacij­skih resursa organizaci­je.

“Jednom identifici­rane kibernetič­ke ranjivosti moguće je analizirat­i i utvrditi poslovni utjecaj iskorištav­anja istih. Zaključci ovakvih analiza predstavlj­aju pouzdan temelj za optimalnu raspodjelu ulaganja u informacij­sku i kibernetič­ku sigurnost”, kaže Košturjak.

Nakon što smo prošle godine svjedočili brojnim incidentim­a kibernetič­kih napada (Hrvatski autoklub, Hrvatske vode, hakiran Instagram profil Grada Dubrovnika...), a ove godine i veliki napad na Hanfu, agenciju koja je zadužena za nadzor financijsk­ih usluga, dok o daleko brojnijima ništa ne znamo, jasno je da bi kompanije prijetnje trebale shvaćati mnogo ozbiljnije nego što je to danas slučaj. Također, upozorava Košturjak, strojno učenje, veliki jezični modeli i umjetna inteligenc­ija donijet će još veće izazove.

Vlado Koštunjak: Broj organizaci­ja koje troše 10 posto i više IT budžeta na informacij­sku i kibernetič­ku sigurnost porastao je s 14,3 u 2022. na 15,9% u 2023.

 ?? ??

Newspapers in Croatian

Newspapers from Croatia