Computerworld News Service: Skade på omdømmet står igen øverst på dagsordenen for it-sikkerhedschefer.
Ifølge en global undersøgelse af flere end 7.500 it-sikkerhedsfolk svarede 71 procent, at deres topprioritet er at undgå skade på brandet, hvilket er foran andre varme emner, som sikring af kunders datasikkerhed, kontrol af identitetstyveri og beskyttelse mod brud af love og reguleringer.
Undersøgelsen blev foretaget af Frost & Sullivan på vegne af ISC2, der udsteder certificeringer inden for it-sikkerhed.
Ifølge Howard Schmidt, en tidligere sikkerhedsrådgiver ved Det Hvide Hus, vil sikkerhed i fremtiden være lagt ind i systemer, netværk og processer.
"Sikkerhed er begyndt at blive bygget ind i infrastrukturen," udtaler han.
"Tidligere var det ligesom at købe en bil og så være nødt til at købe bremserne som ekstraudstyr. Vi har så sandelig passeret et vendepunkt."
Konsolidering
Schmidt tilføjer, at konsolidering i sektoren hjælper til i den proces med aftaler fra de sidste par år, såsom EMC, der købte RSA Security, og Symantec, der slog sig sammen med Veritas.
Schmidt forstår også godt de, der ønsker en retablering af en enhed, der er dedikeret til at håndtere computerkriminalitet.
"Der er dette spørgsmål, om high-tech burde underlægges en anden form for organisering. Selv om jeg mener, at konsolidering er godt for industrien, tror jeg, det er lidt for tidligt for offentlige institutioner. De bør have en koncentreret enhed, for ellers vil de være nødt til at konkurrere om ressourcerne."
Louis Gamon, regional direktør i Europa og Afrika for Informations Systems Security Association, er kritisk overfor regeringen og "hvor lidt den er opmærksom på cyberkriminalitet. Der er en overbevisning om, at det hører til småtingsafdelingen, men vi taber flere penge til e-kriminalitet end til narkokartellerne."
Schmidt advarer dog, at der er behov for større grundighed i definitionerne af computerkriminalitet.
"Der er en opfattelse, at termen 'organiseret kriminalitet' betyder nogen med solbriller, der styrer alting fra bagsædet af en Rolls-Royce," udtaler han og bemærker, at kriminelle bander ofte ingen forbindelser har med mafialignende organisationer eller terrorisme.
Fortsættes...
Risikostyring er almen viden
Ifølge bestyrelsesmedlem for ISC2, Richard Nealon, har it-sikkerhedschefer et stigende behov for at spille en rolle i en bredere risikostyring, og byder reguleringer velkommen til at spille en rolle i at øge sikkerheden for organisationer.
"I dag er risikostyring en del af den almene viden, når man starter en virksomhed. På samme måde, som man bruger revisorer til at tage sig af regnskabet, bruger man sikkerhed til risikostyring.
Det, som reguleringerne har gjort, er vidunderligt i forhold til at have forudset subprimekrisen. Sarbanes-Oxley fik os til at dokumentere vores processer og gjorde dem mere robuste og mulige at styre. Jeg troede, der ville være let og behageligt, men det var besværligt. Det har dog vist sig som en overordentlig fordel at være SOX-compliant."
Nealon fortæller, at han ser en stigning i mere strømlignede og professionelle sikkerhedstrusler.
"Indtil nu har vi levet en beskyttet tilværelse, og vores største trussel var folk uden større forbryderisk hensigt, motivation, teknologi eller uddannelse.
De var børn, der programmerede, eller entusiaster, og de fleste trusler kom fra den kant. Nu er der motivation, og der er penge på spil. Nu laver de en forretningsplan, søger midler, allokerer ressourcer, og de gør det grundlæggende for profit. De er meget sofistikerede, så kollektivt som branche og individuelt som virksomheder er vi nødt til at bruge kontrolinstanser til at sikre, at vi ikke rammes som mål."
Sociale netværkstrusler vil ifølge Nealon også forblive en bekymring.
"Sikkerhed var før i tiden hovedsagligt teknologi og dernæst proces, så man havde en kontrollerende teknologi, såsom et antivirusprogram eller en firewall og en proces såsom patching og opdatering.
Nu er det menneske-aspektet, der er sværest at kontrollere. Se for eksempel på, hvad Kevin Mitnick (en berygtet amerikansk cyberkriminel, red.) gjorde. Han var vældig charmerende og kompromitterede systemer gennem mennesker."
Ifølge bestyrelsesmedlem for ISC2, Peter Berlich, er it-sikkerhedschefers rolle stadig afhængig af arbejdsgiverens og branchens karakter, selv om profilen på sikkerhed er langt større end tidligere. Han sætter det på spidsen ved at spørge:
"Hvis ens virksomhed laver sæbe, er der så behov for, at man som it-sikkerhedschef sidder i bestyrelsen?"
Oversat af Thomas Bøndergaard