در سال 2022، هزینه یک نقض داده به بالاترین سطح خود رسید، به طور متوسط 4.35 میلیون دلار (USD). و با پیشبینی افزایش 15 درصدی هزینههای جرایم سایبری در هر سال، هزینههای جهانی ناشی از آن انتظار میرود تا سال 2025 به 10.5 تریلیون دلار برسد، طبق یک گزارش از Cybersecurity Ventures. با این حال، هزینهای که ناشی از امنیت سایبری ضعیف است، فراتر از خسارات مالی میرسد. به همراه آسیب به شهرت، کسبوکارها همچنین با از دست دادن اعتماد از سوی همکاران تجاری و مشتریان و همچنین احتمال خطرات قانونی جدی مواجه هستند.
در این پست وبلاگ، اهمیت شیوههای امنیتی صحیح را مورد بحث قرار خواهیم داد و یاد خواهیم گرفت که چگونه احراز هویت چندعاملی (MFA) نه تنها برای مقابله با حملات سایبری استفاده میشود، بلکه به عنوان یک استراتژی برای فراهم کردن حفاظتها و مزایای اضافی از بیمه سایبری نیز به کار میرود.
ارتباط MFA با بیمه سایبری
بیمه سایبری، که به عنوان بیمه مسئولیت سایبری نیز شناخته میشود، مسئولیت یک کسبوکار را در صورت وقوع یک حادثه جرایم سایبری پوشش میدهد. این نوع حوادث معمولاً از یک سیاست بیمه عمومی کسبوکار یا اموال مستثنی هستند، بنابراین سازمانها یک سیاست بیمه سایبری تکمیلی برای پوشش هزینههای مرتبط با نقض دادهها تأمین میکنند که ممکن است شامل اختلالات عملیاتی، از دست دادن دادهها، هزینههای قانونی و موارد دیگر باشد.
دقیقاً مانند اینکه یک فرد باید شرایط خاصی را برای دریافت پوشش بیمه عمر مقرون به صرفه برآورده کند (به عنوان مثال، سیگاریها به دلیل خطرات شناخته شده، بیشتر از غیرسیگاریها برای بیمه عمر پرداخت میکنند)، بیمه سایبری نیز به همین شکل عمل میکند — و اینجاست که MFA وارد صحنه میشود. MFA استفاده از چندین روش تأیید مختلف را زمانی که کاربران به حسابها و برنامههای خود وارد میشوند، تحمیل میکند. بنابراین، یک استراتژی امنیتی MFA به جلوگیری از حملات تصاحب حساب کمک میکند و ثابت شده است که در متوقف کردن نقض دادههای مرتبط با هویت بسیار مؤثر است. زیرا اعتبارنامههای دزدیده شده به عنوان متداولترین روش حمله اولیه ذکر شدهاند (و بیش از 80% نقض دادهها با یک رمز عبور compromised آغاز میشود)، شرکتهای بیمه سایبری برای دریافت پوشش، MFA را الزامی میکنند. بنابراین، سازمانهایی که از MFA صرف نظر میکنند، به طور کلی از دریافت پوشش محروم خواهند شد، در حالی که آنهایی که از روشهای تأیید ضعیفتر ― مانند SMS یا ایمیل به جای کلیدهای امنیتی یا اعلانهای فشار ― استفاده میکنند، احتمالاً با حق بیمههای بالاتر بیمه مواجه خواهند شد.
یک رویکرد همکاری در امنیت سایبری مزایای زیادی را ارائه میدهد
با افزایش فراوانی، شدت و هزینه حملات سایبری، بیمهگران سایبری در تلاشند تا چگونه این وضعیت را مدیریت کنند. یک گزارش اخیر از دفتر حسابرسی دولت ایالات متحده (GAO) اشاره کرد که “ثبات در نرخ حق بیمه و دسترسی به سیاستها در حال تغییر است و بیمهگران در حال شروع به اتخاذ اقداماتی برای محدود کردن قرار گرفتن خود در معرض این خسارات هستند.” نتیجه این معضل قابل مقایسه با رویکرد quid pro quo است ― در ازای یک سیاست بیمه سایبری (با حق بیمه معقول) که در صورت حمله حمایت ارائه میدهد، یک سازمان ملزم به ایجاد یک چارچوب امنیتی قوی و اجرای بهترین شیوههای امنیتی است. نتیجه این امر یک وضعیت برد-برد است، زیرا ریسک را کاهش میدهد و احتمال موفقیت را برای هر دو طرف بیمهگران و سازمانها افزایش میدهد.
زمانی که سازمانها شروع به ساخت یک چارچوب امنیتی قوی میکنند، مزایای اضافی داشتن یک راهحل MFA و/یا بیمه سایبری به طرق دیگر آشکار میشود. به عنوان مثال، یک روند رو به رشد در توافقات و قراردادهای تجاری، الزام کسبوکارها به رعایت سطح خاصی از بهداشت سایبری است. مجرمان سایبری معمولاً کسبوکارهای کوچک و متوسط (SMBs/SMEs) را هدفهای آسانی میدانند زیرا به این واقعیت تکیه میکنند که SMBها منابع کمتری دارند، شکافهای بیشتری در مهارتهای امنیتی دارند و سیستمهای دفاع سایبری آنها به اندازه سازمانهای بزرگ قوی نیست. در نتیجه، پیادهسازی MFA به یک اقدام امنیتی حیاتی برای یک SMB تبدیل میشود (حتی زمانی که یک سیاست بیمه سایبری الزامی نیست). با روشها و سیاستهای احراز هویت قوی، MFA به جلوگیری از اکثر حملات کمک میکند و برای مقاومت در برابر روشهای جدید و نوآورانه حمله که قصد دور زدن کنترلهای احراز هویت را دارند، طراحی شده است.
دولتها در سرتاسر جهان از طریق الزامات مختلفی که به تقویت اقدامات امنیت سایبری و حفاظت از شهروندان، کسبوکارها و منافع ملی خود کمک میکند، درگیر میشوند. امسال، کمیسیون بورس و اوراق بهادار ایالات متحده (SEC) در نظر دارد تا الزامات افشای امنیت سایبری را برای شرکتهای عمومی به عنوان راهی برای تکامل با خطرات نوظهور امنیت سایبری بررسی کند. الزامات افشای سیاستها، رویهها و پوششهای امنیت سایبری میتواند راهی برای شرکتها باشد تا شیوههای امنیتی و مدیریت ریسک خود را نشان دهند و همچنین راهی برای هر شخص یا کسبوکاری باشد تا ارزیابی کند که یک سازمان چگونه ممکن است ریسکهای سایبری در حال رشد را مدیریت کند. در رویکردی مشابه برای الزام به شیوههای امنیت سایبری صحیح، قانون امنیت IT آلمان 2.0، که در سال 2021 تصویب شد، هر شرکتی را که در منافع عمومی خاص فعالیت میکند، ملزم به اجرای اقدامات امنیتی تقویت شده برای تشخیص نفوذ سایبری از 1 مه 2023 خواهد کرد.
همانطور که عبارت “جزر و مد در حال افزایش، همه قایقها را بالا میبرد” بیان میکند، کل اکوسیستم امنیتی به طور مشترک مقاومتر و بهتر در برابر تهدیدات و کاهش خطرات خواهد شد، زیرا نهادها با هم کار میکنند تا برنامهریزی و مدیریت امنیت سایبری مؤثرتری را تشویق کنند. با خوشبینی، با قویتر شدن این اکوسیستم از طریق مشوقها و الزامات، حملات سایبری که خسارات وسیعی به بار میآورند ― مانند حمله باجافزاری Colonial Pipeline (که از یک رمز عبور افشا شده ناشی شد) ― به عنوان بدترین سناریوهای گذشته در نظر گرفته خواهند شد.
از کجا شروع کنیم وقتی متوجه میشوید به MFA نیاز دارید
چارچوبهای امنیتی قوی برای همه انواع و اندازههای کسبوکارها با توجه به خطرات موجود ضروری هستند، اما برخی صنایع نسبت به حملات سایبری آسیبپذیرتر از دیگران هستند. صنایعی که بیشتر در صدر لیست پرخطر قرار میگیرند شامل خدمات مالی، دولت، بهداشت و درمان، انرژی و خدمات عمومی، آموزش، خردهفروشی و تولید هستند. با این حال، هر سازمانی که اطلاعات حساس را به صورت آنلاین ذخیره و مدیریت میکند، از سیستمهای دیجیتال استفاده میکند یا تحت نظارت شدید نهادهای دولتی، فدرال و بینالمللی قرار دارد، باید تهدید حملات سایبری را جدی بگیرد.
از آنجا که پیدا کردن راهحل و فروشنده مناسب MFA ممکن است دشوار باشد، یک گام اولیه حیاتی ارزیابی شیوههای امنیت سایبری شما و شناسایی شکافها، نیازها یا موارد استفاده خاص مربوط به سازمان شما است. از آنجا که MFA یک راهحل “یک اندازه برای همه” نیست، درک تفاوتها و انتخاب مناسب مهم است. در اینجا سه حوزه کلیدی برای در نظر گرفتن هنگام جستجوی بالاترین سطح حفاظت و کاهش خطر آورده شده است:
- مقاومت در برابر فیشینگ و مهندسی اجتماعی – به دنبال روشها و سیاستهای احراز هویت قوی باشید که برای مقابله با فیشینگ، اسپمهای اعلان فشار و حملات تعویض سیم طراحی شدهاند.
- تنوع ترجیحات کاربران و الزامات دسترسی – به راهحلهایی فکر کنید که طیف وسیعی از روشهای احراز هویت انعطافپذیر را ارائه میدهند (به عنوان مثال، آیا بیشتر کارکنان در سازمان شما از بیومتریکها در دستگاههای همراه خود برای احراز هویت استفاده میکنند، یا سازمان شما بیشتر به کارتهای هوشمند احراز هویت یا کلیدهای امنیتی برای کاربران تکیه دارد، یا ترکیبی از همه اینها؟)
- سیاستهای کنترل دسترسی انعطافپذیر – با انتخاب یک راهحل که شامل گزینههای پیادهسازی انعطافپذیر است که میتواند برای برآورده کردن نیازهای دسترسی مبتنی بر کاربر و/یا نقش در کسبوکار شما پیکربندی شود، قابلیت استفاده را در سازمان خود تضمین کنید.
با افزایش چشمگیر حملات سایبری در سرتاسر جهان، سازمانها باید به سرمایهگذاری در یک راهحل MFA قوی و امن با یک شریک که در MFA برای تمامی اندازههای سازمانها در صنایع مختلف تخصص دارد، فکر کنند. نه تنها مهم است که یک راهحل آسان برای پیادهسازی، مدیریت و استفاده داشته باشید، بلکه باید الزامات لازم برای دریافت بیمه سایبری را نیز برآورده کند ― و بهویژه، به حفظ قیمتهای مناسب کمک کند.
برای یادگیری بیشتر درباره نقشی که احراز هویت چندعاملی در امنیت سایبری ایفا میکند و اهمیت آن در تأمین بیمه سایبری، مقاله سفید ما را بخوانید، چگونه حق بیمههای بیمه سایبری را کاهش دهیم و امنیت را با احراز هویت چندعاملی بهبود بخشیم.
اریک ویلیامز یک معمار راهحلهای ارشد در HID Global است که بهطور مستقیم با مشتریان کار میکند تا بهترین راهحلها را برای نیازهای آنها درک کند. او بیش از 20 سال تجربه صنعتی در شرکتهایی از جمله AT&T Research Labs و Yahoo! Music دارد، جایی که در مهندسی سیستمها و شبکه کار کرده است. قبل از پیوستن به HID، او بهعنوان معاون عملیات برای یک استارتاپ مستقر در آسیا فعالیت میکرد. او در فوریه 2016 به عنوان بخشی از تیم مهندسی پیشفروش در مدیریت هویت و احراز هویت به HID پیوست. او تجربه مستقیم را به چالشهای دنیای واقعی میآورد.