Opinie Bogdan Botezatu: Directorii de securitate IT încep să clacheze sub presiunea atacurilor informatice devastatoare
În era digitală, mediul de afaceri prezintă provocări colosale, iar multe dintre acestea pică pe umerii celor responsabili cu securizarea organizației în fața amenințărilor cibernetice. În ultimii ani, o serie de studii au scos la iveală o tendință îngrijorătoare: consiliile de administrație sunt oarbe la provocările cu care se confruntă departamentele IT, în special conducătorii acestor departam…
Bogdan Botezatu este director de cercetare în amenințări informatice în cadrul Bitdefender
Un urcuș la deal perpetuu
Potrivit unui studiu realizat de Bitdefender în 2018, responsabilitățile șefilor IT au crescut considerabil, atât ca număr, cât și ca importanță. O treime dintre cei chestionați mărturiseau că rolul lor se transformase aproape complet în ultimii ani, punând o presiune imensă pe execuția sarcinilor asociate cu poziția de director de securitate. Aproape jumătate dintre respondenți semnalau că, deși organizația făcea investiții în tehnologii noi menite să stimuleze creșterea de venituri, bugetul alocat tehnologiilor de securitate informatică rămăsese neschimbat. Este greu de ignorat că 2018 a fost marcat de cele mai mediatizate breșe de securitate din ultimii ani. În același studiu, două treimi dintre companii mărturiseau că ar fi plătit în medie 100.000 de euro ca să evite un scandal public rezultat dintr-o breșă.
O cercetare efectuată de compania de consultanță Accenture scotea la iveală rezultate similare: sarcinile directorilor de securitate IT se înmulțeau mai repede decât aceștia puteau să le îndeplinească. Unul din motivele principale identificate de cei chestionați era că strategiile de business nu se aliniau cu zonele de risc asociate cu mediul digital. În tot acest timp, presa continua să scrie despre atacuri cibernetice fără precedent.
În realitatea lui 2019, provocările cu care se confruntă directorii de securitate IT rămân neschimbate. Ba mai mult, acestea încep să le afecteze deciziile, sănătatea fizică și sănătatea mentală. O realizare îngrijorătoare a firmei britanice Nominet, care a efectuat un studiu recent, a fost că unu din trei directori de securitate informatică ar concedia peste noapte orice angajat dacă s-ar dovedi că breșa a avut loc prin intermediul dispozitivului persoanei respective.
Întrebarea firească în acest caz este: oare compania respectivă efectuează traininguri de securitate cu angajații? Dacă nu, a cui este vina, când organizația cade pradă atacatorilor?
Misiunea șefului de securitate în 2019
Aceste date, atât de consecvente de la an la an, sunt un indicator că schimbarea de mentalitate la nivel executiv nu mai suportă amânare. Directorii de securitate informatică nu mai au de mult un job strict nișat în domeniul IT. Pe lângă securizarea infrastructurii, acestora li se cer rapoarte cu privire la tendințe globale, performanță, strategii și cheltuieli. Consiliile de directori nu vorbesc însă aceeași limbă ca directorii de securitate. De exemplu, dacă discuția începe cu achiziționarea ultimei tehnologii de detecție și ce capacități tehnice are aceasta, consiliul de administrație poate fi ușor confuz, iar argumentele pentru investiții în aceste tehnologii nu vor avea succesul scontat.
Directorii de securitate trebuie să își exerseze capacitățile persuasive, explicând mai degrabă care sunt riscurile financiare asociate cu o breșă, amintind pedepsele legislative cu privire la breșe și impactul acestora asupra afacerii. Să ne amintim că, în numai trei zile, autoritățile responsabile cu protecția datelor personale in Uniunea Europeană au dat amenzi de peste 315 milioane de euro pentru neconformitate cu GDPR. Printre organizațiile afectate se numără compania aeriană British Airways, lanțul de hoteluri Marriott și UniCredit România.
Exemplele de cazuri reale de breșe la competitori pot fi o pârghie facilă pentru a deschide dialogul pe tema securității informatice și totodată pentru a justifica cheltuielile asociate cu securizarea infrastructurii IT. In loc să speculeze, directorii de securitate acum pot oferi dovezi concrete că, fără un buget adecvat, este doar o chestiune de timp până infrastructura va fi compromisă.
Breșele afectează încrederea clientului în bunurile și serviciile oferite de o companie. Prezentând statistici relevante, directorii de securitate pot argumenta nevoia de tehnologii de securitate noi și personal calificat ca motor de creștere a businessului. Discursul trebuie axat pe atingerea obiectivelor și rezultate.
În prezent, costurile asociate cu incidentele de securitate informatică se ridică la zeci de miliarde de euro anual la nivel global. Riscurile asociate cu securitatea informatică afectează relațiile cu partenerii și clienții, cota de piață și imaginea organizației.
În ceasul al doisprezecelea, liderii din companii trebuie să alinieze securitatea informatică cu restul obiectivelor de business. Altfel, mediul de afaceri riscă să mai piardă un an în cursa spre consolidarea sistemelor și proceselor de securitate, cu riscul iminent de a suferi consecințe dintre cele mai neplăcute.