מלכודת האבטחה התפעולית: למה רכישת עוד כלים לא תציל אתכם
תוכן העניינים
התבנית חוזרת על עצמה באופן מדאיג.
פרצת אבטחה גדולה מגיעה לכותרות. צוותי אבטחה עורכים ניתוחי אירוע בדיעבד (post-mortems). הפער מזוהה: אולי זו תצורת ענן שגויה, אולי זה זיהוי נקודות קצה, אולי זה ניהול זהויות. מקרה עסקי נכתב. תקציב מאושר. כלי חדש נרכש.
ערימת האבטחה גדלה מ-45 כלים ל-47 כלים. הצוות מרגיש בטוח יותר. הדירקטוריון מרוצה שננקטה פעולה.
ואז מתרחשת הפרצה הבאה. והמחזור מתחיל מחדש.
זוהי מלכודת האבטחה התפעולית – ולכן השקעת כסף באבטחת סייבר מניבה תשואות פוחתות.
הפרדוקס של הצטברות כלים
תקציבי האבטחה גדלו ב-15-20% מדי שנה בעשור האחרון. ארגון ממוצע מנהל כיום 50-70 כלי אבטחה ברחבי הערימה שלו. ארגונים בגודל בינוני מחזיקים בדרך כלל ב-30-40 מוצרי אבטחה נפרדים.
כל כלי פותר בעיה ספציפית:
- EDR לניראות נקודות קצה
- SIEM לצבירת יומנים
- SOAR לאוטומציית זרימת עבודה
- CASB לאבטחת יישומי ענן
- CSPM למצב אבטחת ענן
- CNAPP להגנת יישומים מודרני מבוססי ענן
- סורקי פגיעות לזיהוי CVE
- כלי בדיקות חדירה לאימות ניצול פרצות
- פלטפורמות מודעות אבטחה להדרכת משתמשים
- ניהול זהויות לניהול גישה
- DLP למניעת אובדן נתונים
- אבטחת דוא"ל למניעת דיוג
ועוד ועוד.
ובכל זאת, דו"ח חקירות פרצות נתונים של Verizon מראה בעקביות ש-82-95% מהפרצות המוצלחות מנצלות פגיעויות ידועות או כשלים בתהליכים – בעיות שלארגונים כבר היו כלים למנוע אותן.
הפרצה מתרחשת לא בגלל שהכלי היה חסר. היא מתרחשת בגלל ש:
- תהליך ניהול התיקונים לא נאכף
- שינוי כלל חומת האש לא נבדק
- גישה מועדפת לא בוטלה כאשר העובד עזב
- תוכנית התגובה לאירוע לא בוצעה במהלך האירוע בפועל
- קו הבסיס של תצורת האבטחה "נסחף" עם הזמן
למה כלים יוצרים נתונים, לא אבטחה
כל כלי אבטחה מייצר נתונים. המון מהם.
סורק הפגיעות שלך מייצר אלפי CVEs בכל סריקה. ה-SIEM שלך קולט מיליוני אירועי יומן ביום. ה-EDR שלך מסמן מאות איומים פוטנציאליים. מערכת הזהויות שלך עוקבת אחר אלפי אירועי גישה.
אבל נתונים אינם אבטחה. נתונים הם חומר הגלם שממנו ייתכן שאבטחה תיבנה – אם יש לך את המבנה לעבד אותם, לתעדף אותם ולפעול לפיהם בעקביות.
רוב הארגונים אינם כאלה.
במקום זאת, צוותי אבטחה חווים עייפות התרעות. כל כך הרבה התרעות מגיעות, שצוותים מפתחים אסטרטגיות תעדוף: מגיבים רק לחיוניים, מתעלמים ממידע, מעבדים בקבוצות נושאים בעלי חומרה בינונית כאשר הזמן מאפשר.
מה שאומר שאיומים מחליקים פנימה לא בגלל שהם לא זוהו – אלא בגלל שהצוות טבע ביותר מדי זיהויים כדי לעבד את כולם.
יותר כלים מגבירים בעיה זו. כל כלי חדש מוסיף לוח מחוונים משלו, סכימת התרעות משלו, קונסולת ניהול משלו. צוותי אבטחה עוברים בין 15-20 ממשקים שונים מדי יום רק כדי לבדוק את מצב הסביבה שלהם.
התוצאה: נראות מקוטעת.
אתה יכול לראות חלקים ממצב האבטחה שלך דרך עדשות שונות, אבל אף כלי לא מראה את התמונה המלאה. סינתזה של תמונה זו דורשת עבודה ידנית – משיכת דוחות מכל כלי, התאמת ממצאים, תרגום תפוקות טכניות לסיכון עסקי.
CISOs מבלים שעות מדי שבוע בצבירה ידנית של נתונים כדי לענות על שאלה פשוטה של הדירקטוריון:
"מהי חשיפת הסיכון הסייברי הנוכחית שלנו?"
הפער התפעולי מול האסטרטגי
הצטברות כלים זו יוצרת אפקט מסדר שני מזיק: היא לוכדת מנהיגי אבטחה בעבודה תפעולית.
כאשר תוכנית האבטחה שלך פועלת באמצעות עשרות כלי-נקודה, מישהו צריך:
- לפקח על התרעות של כל כלי
- לחקור ממצאים על פני מספר קונסולות
- לתאם תיקונים על פני צוותים שונים
- לעקוב אחר תאימות על פני מערכות מפוזרות
- לדווח על סטטוס באמצעות צבירה ידנית
עבודה זו הכרחית. אבל היא גם תפעולית ולא אסטרטגית.
מנהיגות אבטחה אסטרטגית כוללת:
- בניית תרבות אבטחה בכל הארגון
- יישור מפת הדרכים של האבטחה עם יעדים עסקיים
- פיתוח שיפורים אדריכליים לטווח ארוך
- תקשורת סיכונים באופן שמנהלים מבינים
- בניית קשרים עם מנהלי יחידות עסקיות
- מיצוב אבטחה כמקדם ולא כמעכב
CISOs צריכים להקדיש 70% מזמנם לפעילויות אסטרטגיות. רובם מבלים 70% בכיבוי שריפות תפעולי.
למה? כי כאשר תוכנית האבטחה שלך חסרה מבנה, הכל דורש התערבות ידנית. ה-CISO הופך למומחה האוניברסלי שחייב אישית לבדוק, לאשר או לחתום על כל החלטת אבטחה משמעותית.
זוהי מלכודת האבטחה התפעולית: ככל שיש לך יותר כלים, כך הם יוצרים יותר תקורה תפעולית, כך יש לך פחות זמן לעבודה אסטרטגית, כך אתה מפגר בשיפורים בסיסיים, כך מתרחשות יותר פרצות, כך אתה קונה יותר כלים כדי לטפל בפער.
המחזור מתחזק את עצמו.
מה פונקציות אחרות עושות באופן שונה
הפיננסים לא פועלים על גיליונות אלקטרוניים המנוהלים באופן אישי על ידי ה-CFO. הם פועלים על מערכות ERP שאוכפות בקרות פיננסיות, ממכנות תהליכי התאמה ומספקות נראות בזמן אמת למצב הפיננסי.
המכירות לא תלויות בכך שה-CRO עוקב ידנית אחר כל עסקה. הן פועלות על מערכות CRM שמארגנות את תהליך המכירות, אוכפות שלבי צינור מכירה ומדווחות על בריאות ההכנסות באופן אוטומטי.
התפעול לא מסתמך על ה-COO שבודק כל מדד ייצור. הוא פועל על פלטפורמות ניהול תפעוליות המנטרות ביצועים, מסמנות חריגות ומפעילות זרימות עבודה באופן אוטומטי.
לפונקציות אלו יש מערכות הפעלה – פלטפורמות יסוד המספקות מבנה, אוכפות תהליכים ומאפשרות נראות.
לאבטחת סייבר אין. וזו הסיבה שלרכוש יותר כלים לא פותר את הבעיה.
בעיית המבנה
כלים הם קלטים. אבטחה היא תוצאה.
אבל תוצאות דורשות מבנה – התהליכים, זרימות העבודה ומנגנוני הממשל המבטיחים שכלים נפרסים נכון, מוגדרים כראוי, מנוטרים בעקביות ומשולבים באופן משמעותי.
ללא מבנה:
קיימים כלי ניהול תיקונים, אבל תיקונים לא מיושמים בזמן
קיימים כלי ניהול גישה, אבל סקירות גישה לא מתבצעות רבעונית
קיימות תוכניות תגובה לאירועים, אבל מגיבים סוטים מהן במהלך אירועים בפועל
קיימות מסגרות אבטחה, אבל תאימות מתועדת במקום להיות תפעולית
מבנה הוא מה שהופך יכולת כלי לאבטחה ארגונית.
ומבנה אינו ניתי לרכישה כפתרון נקודתי. מבנה הוא ארכיטקטוני – זו השכבה מתחת לכלים שגורמת להם לעבוד יחד בפועל.
זה מה שמערכת הפעלה סייברית מספקת.
הדרך החוצה מהמלכודת
היחלצות ממלכודת האבטחה התפעולית דורשת שינוי יסודי מהצטברות כלים לטרנספורמציה מבנית.
במקום לשאול "איזה כלי פותר בעיה זו?", שאל:
"איזה תהליך נכשל, ואיך נאכוף אותו?"
"איזה פער נראות קיים, ואיך נאחד את התצוגה שלנו?"
"איזו דרישת ממשל ידנית, ואיך נמכן אותה?"
"איזה סיכון אנחנו צריכים לכמת במונחים עסקיים, לא במדדים טכניים?"
אבטחה אסטרטגית אינה קשורה לפחות כלים. היא קשורה לבסיס שגורם לכלים שלך לעבוד יחד בפועל: מתואמים על ידי מערכת הפעלה שאוכפת תהליכים, מספקת נראות מאוחדת ומכמתת סיכונים בזמן אמת.
CISOs לא זקוקים ליותר לוחות מחוונים המציגים מדדים טכניים. הם זקוקים למערכת המתרגמת תפוקות טכניות לסיכון עסקי סייברי, אוכפת אוטומטית זרימות עבודה של אבטחה, ומאפשרת מיקוד אסטרטגי במקום כיבוי שריפות תפעולי.
השאלה אינה אם הארגון שלך זקוק לכלי אבטחה טובים יותר. השאלה היא אם יש לך את המבנה כדי לגרום לכלים הקיימים שלך להפחית סיכונים בפועל.
מה הלאה
אם אתה CISO המזהה דפוס זה: אם הוספת כלים רק כדי לראות את הפרצות נמשכות, אם אתה מבלה יותר זמן בכיבוי שריפות מאשר באסטרטגיה, אם הדירקטוריון שלך שואל שאלות שאינך יכול לענות עליהן ללא ימים של צבירת נתונים ידנית, אינך נכשל.
המבנה שלך נכשל.
למד כיצד מערכות הפעלה סייבריות משנות אבטחה מכיבוי שריפות תפעולי למנהיגות אסטרטגית:
_רוצה לראות איך הטרנספורמציה הזו נראית בפועל? הורד את ה-white paper שלנו: Why Cybersecurity Needs an Operating System