Sikkerhet er alles jobb på arbeidsplassen

scimone hovedkunstbilde

scimone hovedkunstbilde





I samarbeid med Dell teknologier

Hackere over hele verden er smarte: de vet at det ikke bare er god kode som hjelper dem å bryte seg inn i systemer; det handler også om å forstå – og tære på – menneskelig atferd. Trusselen mot virksomheter i form av nettangrep bare øker – spesielt ettersom selskaper går over til å omfavne hybridarbeid.



Men John Scimone, senior visepresident og sikkerhetssjef i Dell Technologies, sier sikkerhet er alles jobb. Og å bygge en kultur som gjenspeiler det er en prioritet fordi cyberangrep ikke kommer til å reduseres. Han forklarer: Når vi vurderer sårbarheten som industri og organisasjoner står overfor, eksploderer teknologi og data raskt, og vokser i volum, variasjon og hastighet. Økningen i angrep betyr økt skade for bedrifter, fortsetter han: Jeg må si at løsepengevare sannsynligvis er den største risikoen de fleste organisasjoner står overfor i dag.

Og selv om løsepengevare ikke er en ny utfordring, er den forsterket med overgangen til hybridarbeid og talentmangelekspertene har advart om i årevis. Scimone forklarer: En av hovedutfordringene vi har sett i IT-området, og spesielt i sikkerhetsområdet, er en utfordring rundt mangel på arbeidskraft. Han fortsetter: På sikkerhetssiden ser vi mangelen på cybersikkerhetsfagfolk som en av kjernesårbarhetene i sektoren. Det er virkelig en krise som både offentlig og privat sektor har advart om i årevis.

Å investere i ansatte og bygge en sterk kultur kan imidlertid høste fordeler for cybersikkerhetsinnsatsen. Scimone beskriver suksessen Dell har sett. I løpet av det siste året har vi sett tusenvis av ekte phishing-angrep som ble oppdaget og stoppet som et resultat av at våre ansatte så dem først og rapporterte dem til oss.



Og så mye som organisasjoner prøver å nærme seg cybersikkerhet fra et systemisk og teknisk perspektiv, anbefaler Scimone å fokusere på den ansatte også: Så opplæring er viktig, men igjen, det er på bakgrunn av en organisasjonskultur, der hvert teammedlem vet at de har en rolle å spille.

Vis notater

Full utskrift

Laurel Ruma : Fra MIT Technology Review heter jeg Laurel Ruma, og dette er Business Lab, showet som hjelper bedriftsledere å forstå nye teknologier som kommer ut av laboratoriet og inn på markedet.

Temaet vårt i dag er cybersikkerhet og belastningen av trenden å arbeide fra hvor som helst på bedrifter. Med en økning i cybersikkerhetsangrep, er det presserende å sikre et bredere nettverk av ansatte og enheter. Men å ha sikkerhet øverst i hodet for ansatte krever også investeringer i kultur. To ord til deg. Sikret arbeidskraft.



Min gjest er John Scimone, senior visepresident og sikkerhetssjef hos Dell Technologies. Før Dell fungerte han som den globale informasjonssikkerhetssjefen for Sony Group.

Denne episoden av Business Lab er produsert i samarbeid med Dell Technologies.

Velkommen, John.



John Scimone : Takk for at du har meg, Laurel. Godt å være her.

Laurel : Til å begynne med, hvordan vil du beskrive det nåværende datasikkerhetslandskapet, og hva ser du på som den viktigste datasikkerhetstrusselen?

John : For alle som kan lytte til et nyhetsutsalg i dag, ser vi at disse angrepene rammer nærmere hjemmet, påvirker offentlige arrangementer i år, truer med å forstyrre matforsyningskjeden og verktøyene vår, og vi ser cyberangrep rammer organisasjoner av alle størrelser og på tvers. alle bransjer. Når jeg tenker på landskapet med cyberrisiko, dekomponerer jeg det i tre områder. For det første, hvor sårbar er jeg? Deretter, hvor sannsynlig er det at jeg blir rammet av et av disse angrepene? Og til slutt, hva om jeg gjør det? Hva er konsekvensene?

Når vi vurderer sårbarheten som industri og organisasjoner står overfor, eksploderer teknologi og data raskt, og vokser i volum, variasjon og hastighet. Det er egentlig ingen tegn til at det stopper, og i dagens on-demand-økonomi skjer ingenting uten data. Vår nylige Data Paradox-studie (som vi gjorde med Forrester) bekreftet at bedrifter er overveldet av data. Og at pandemien har lagt ytterligere belastninger på team og ressurser – ikke bare i dataene de genererer, der 44 % av respondentene sa at pandemien betydelig hadde økt mengden data de trenger for å samle inn, lagre og analysere – men også i sikkerhetsimplikasjonene av å ha flere som jobber hjemmefra. Mer enn halvparten av respondentene har måttet sette i verk nødtrinn for å holde data trygge utenfor bedriftens nettverk mens folk jobbet eksternt.

Vi fulgte opp med en annen studie spesifikt om databeskyttelse mot disse bakgrunnene. I årets globale databeskyttelsesindeks fant vi at organisasjoner administrerer mer enn 10 ganger så mye data som for fem år siden. Alarmerende nok er 82 % av respondentene bekymret for at organisasjonens eksisterende databeskyttelsesløsninger ikke vil være i stand til å møte alle fremtidige forretningsutfordringer. Og 74 % mener at organisasjonen deres har økt eksponering for datatap fra cybertrusler, med økningen i antall ansatte som jobber hjemmefra.

Samlet sett ser vi at sårbarheten øker betydelig. Men hva med sannsynligheten? Hvor sannsynlig er det at vi blir rammet av disse tingene? Når vi tenker på sannsynlighet, er det egentlig et spørsmål om hvor motiverte og dyktige truslene der ute er. Og fra et motivasjonsperspektiv er risikoen for disse kriminelle lav, og belønningen er fortsatt ekstremt høy. Cyberangrep anslås å koste verden billioner av dollar i år, og realiteten er at svært få kriminelle vil møte arrestasjoner eller konsekvenser av det. Og de blir stadig mer dyktige, og verktøyene og kunnskapen for å utføre disse angrepene blir mer kommodiserte og allment tilgjengelige. Truslene øker i sofistikering og utbredelse.

Til slutt, fra et konsekvensperspektiv, fortsetter kostnadene å øke når organisasjoner blir rammet, enten kostnadene er merkevareomdømmepåvirkning, driftsavbrudd eller påvirkning fra rettskostnader og bøter. Vår nylige globale databeskyttelsesindeks viser at en million dollar var gjennomsnittskostnaden for tap av data de siste 12 månedene. Og litt over en halv million dollar var gjennomsnittskostnaden for ikke-planlagt nedetid i systemer det siste året. Og det var mange tilfeller i år som ble offentlig rapportert der selskaper ble møtt med krav om løsepenger på over 50 millioner dollar.

Jeg er bekymret for at disse konsekvensene bare vil fortsette å øke. I lys av dette må jeg si at løsepengevare sannsynligvis er den største risikoen de fleste organisasjoner står overfor i dag. I virkeligheten er de fleste selskaper fortsatt sårbare for det. Det skjer med økende utbredelse – noen studier viser så ofte som hvert 11. sekund at det skjer et løsepengeangrep – og konsekvensene øker, og rammer enkelte organisasjoner til titalls millioner dollar i løsepengekrav.

Laurel : Med det globale skiftet til å jobbe hvor som helst og økningen av cybersikkerhetsangrep i tankene, hvilke typer sikkerhetsrisikoer må bedrifter tenke på? Og hvordan er angrepene annerledes eller uvanlige fra for to eller tre år siden?

John : Ettersom vi så en massemobilitetsbevegelse med mange selskaper, ansatte som gikk over til fjernarbeid, så vi en økning i mengden risiko ettersom organisasjoner hadde ansatte som brukte bedriftens bærbare datamaskiner og bedriftssystemer utenfor deres tradisjonelle sikkerhetsgrenser. Det er dessverre slik at vi vil se ansatte bruke sitt personlige system til jobbformål, og sitt arbeidssystem til personlige formål. I virkeligheten har mange organisasjoner aldri designet fra starten av å tenke på en ekstern arbeidsstyrke for massemobilitet. Som et resultat har sårbarheten til disse miljøene økt betydelig.

I tillegg, når vi tenker på hvordan kriminelle opererer, lever kriminelle av usikkerhet og frykt, uavhengig av om det er nettkriminalitet eller fysisk verdenskriminalitet, skaper usikkerhet og frykt en kriminalitet i et modent miljø av alle slag. Dessverre har både usikkerhet og frykt vært rikelig de siste 18 månedene. Og vi har sett at cyberkriminelle har utnyttet det, utnyttet selskapenes mangel på beredskap, tatt i betraktning hastigheten på avbrudd og spredningen av data som fant sted. Det var et gunstig miljø for nettkriminalitet å løpe ut. I vår egen forskning så vi at 44 % av de spurte virksomhetene har opplevd flere nettangrep og tap av data i løpet av det siste året eller så.

Laurel : Vel, det er absolutt viktig. Så, hvordan er det nå internt fra et IT-støtteperspektiv – de må støtte alle disse tilleggsnodene fra folk som jobber eksternt, samtidig som de tar tak i tilleggsrisikoen ved sosial konstruksjon og løsepengevare. Hvordan har denne kombinasjonen økt datasikkerhetstrusler?

John : Et interessant biprodukt av pandemien og av dette massive skiftet til fjernarbeid er at det fungerte som en betydelig akselerator for tradisjonelle IT-initiativer. Vi så en akselerasjon av digital transformasjon i IT-initiativer som tidligere kan ha vært planlagt eller i gang. Men som du nevnte, ressursene er strukket. En av hovedutfordringene vi har sett på IT-området og spesielt på sikkerhetsområdet er en utfordring rundt mangel på arbeidskraft. På sikkerhetssiden ser vi mangelen på cybersikkerhetseksperter som en av kjernesårbarhetene i sektoren. Det er virkelig en krise som både offentlig og privat sektor har advart om i årevis. Faktisk var det en cybersikkerhetsarbeidsundersøkelse utført i fjor av ISC2 som anslår at vi mangler 3,1 millioner trente cybersikkerhetseksperter i forhold til hva industrien faktisk trenger å beskytte mot cyberkriminalitet.

Når vi ser fremover, anslår vi at vi må øke talentet med omtrent 41 % i USA og 89 % på verdensbasis bare for å møte behovene til det digitalt transformerende samfunnet ettersom disse kravene øker. Arbeidskraft er absolutt en sentral del av ligningen og en bekymring fra et sårbarhetsperspektiv. Vi ønsker å starte organisasjoner i en bedre posisjon i denne forbindelse. Vi mener at det å bygge sikkerhet, personvern og robusthet inn i tilbudet bør være sentralt, fra design til produksjon, hele veien gjennom en sikker utviklingsprosess gjennom forsyningskjeden, og følge dataene og applikasjonene overalt. Vi kaller denne strategien for indre sikkerhet, og i hovedsak bygger den sikkerhet inn i infrastrukturen og plattformene som kundene vil bruke, og krever derfor mindre ekspertise for å få riktig sikkerhet.

Som du påpeker, bremser ikke angrepene opp. Spesielt sosial ingeniørkunst fortsetter å være en stor bekymring. For de som ikke er kjent med sosial teknikk, er det i hovedsak når kriminelle prøver å lure ansatte til å overlevere informasjon eller åpne døren for å slippe kriminelle inn i systemet deres, for eksempel gjennom phishing-e-poster, som vi fortsatt ser på som en av de mest populære metodene som brukes av hackere for å få sin første fot innenfor døren til bedriftsnettverk.

Laurel : Er indre sikkerhet mye som sikkerhet ved design, der produktene er bevisst bygget med fokus på sikkerhet først, ikke sikkerhet sist?

John : Det er riktig. Security by design, privacy by design – og ikke bare ved design, men som standard, få det riktig, noe som gjør det enkelt å gjøre det riktige fra et sikkerhetsperspektiv når du vurderer å bruke disse teknologiene. Det betyr selvfølgelig en økning i sikkerhetseksperter på tvers av selskapet, men også å sikre at sikkerhetseksperter berører alle tilbudene på alle stadier av designet og sørger for at beste praksis blir innført fra design-, utviklings- og produksjonsstadiene hele veien, selv etter at de er solgt tjenestene og støtten som følger dem. Vi ser på dette som en vinnende strategi i lys av utfordringene vi ser i stor skala, utfordringene våre kunder står overfor når det gjelder å finne det rette cybersikkerhetstalentet for å hjelpe dem med å beskytte organisasjonene sine.

Laurel : Jeg antar at Dell begynte å tenke på dette for en stund siden fordi utfordringene for sikkerhetsansettelser og reskalering har eksistert en stund. Og ettersom de dårlige skuespillerne åpenbart har blitt dyktigere, kreves det flere og flere gode mennesker for å stoppe dem. Med det i tankene, hvordan føler du at pandemien fremskyndet fokuset? Eller er dette noe Dell så komme?

John : Hos Dell har vi investert i dette området i flere år. Det har helt klart vært en utfordring, men som vi har sett, har det absolutt akselerert og forsterket utfordringen og virkningene våre kunder står overfor. Derfor er det bare viktigere. Vi har økt investeringene våre i både sikkerhetstalentteknikk og skarpsindighet over en årrekke. Og vi vil fortsette å investere, og erkjenner at siden det er en prioritet for kundene våre, er det en prioritet for oss.

Laurel : Det gir mening. På den andre siden av medaljen, hvordan sikrer Dell ansatte

selv tar databeskyttelsen på alvor, og ikke faller for phishing-forsøk, for eksempel? Hva slags kultur og tankesett må brukes for å gjøre sikkerhet til en prioritet for hele selskapet?

John : Det er virkelig en kultur hos Dell, der sikkerhet er alles jobb. Det er ikke bare mitt eget sikkerhetsteam eller sikkerhetsteamene innenfor produkt- og tilbudsgruppene våre. Det berører hver ansatt og hver ansatt som oppfyller sitt ansvar for å beskytte selskapet vårt og beskytte kundene våre. Vi har i mange år bygget opp en sikkerhetskultur der vi bevæpner våre ansatte med riktig kunnskap og opplæring slik at de kan ta de riktige avgjørelsene, og hjelper oss å hindre noen av disse kriminelle aktivitetene vi ser, som alle selskaper. Et spesielt treningsprogram som har vært svært vellykket, har vært vårt phishing-treningsprogram. I dette tester og lærer vi kontinuerlig våre ansatte ved å sende dem simulerte phishing-e-poster, slik at de blir mer kjent med hva de skal se etter og hvordan de kan oppdage phishing-e-poster. Selv bare i dette siste kvartalet så vi flere ansatte oppdage og rapportere phishing-simuleringstesten enn noen gang før.

Disse treningsaktivitetene fungerer, og de utgjør en forskjell. I løpet av det siste året har vi sett tusenvis av ekte phishing-angrep som ble oppdaget og stoppet som et resultat av at våre ansatte så dem først og rapporterte dem til oss. Så, trening er viktig, men igjen, det er på bakgrunn av en organisasjonskultur, der hvert teammedlem vet at de har en rolle å spille. Selv denne måneden, mens vi ser på oktober måneden for bevissthet om cybersikkerhet, forsterker vi innsatsen vår og fremmer sikkerhetsbevissthet og ansvaret som teammedlemmene har, enten det er hvordan de skal bruke VPN på en sikker måte, sikre hjemmenettverket deres, eller til og med hvordan reise trygt. Alt dette er viktig, men det starter med at ansatte vet hva de skal gjøre, og deretter forstår at det er deres ansvar å gjøre det.

Laurel : Og det burde ikke være så overraskende. Det er klart at Dell er et stort globalt selskap, men samtidig, er dette et initiativ som ansatte begynner å være litt stolte av? Er det kanskje mindre klaging om, 'Å, jeg må endre passordet mitt igjen,' eller, 'Å, nå må jeg logge på VPN.'

John : Et av de interessante biproduktene av de økte angrepene som sees på nyhetene hver dag, er at de vanligvis nå påvirker den vanlige personen hjemme. Det påvirker om folk kan sette mat på bordet og hvilken type mat de kan bestille og hva som er tilgjengelig. Bevisstheten har økt utrolig mye de siste par årene. Med den forståelsen av hvorfor dette er viktig, har vi sett en økning både i oppmerksomheten og stoltheten som gjør at de ansatte tar dette ansvaret svært alvorlig. Vi har til og med interne resultattavler. Vi gjør det til en vennlig konkurranse hvor hvert lag organisatorisk kan se hvem som finner de fleste sikkerhetsnettfisking-testene. De elsker å kunne hjelpe selskapet, og enda viktigere, hjelpe kundene våre på en ekstra måte som går utover det viktige arbeidet de gjør daglig i sin primære rolle.

Laurel : Det er flott. Så dette er spørsmålet jeg liker å stille sikkerhetseksperter fordi du ser så mye. Hva slags sikkerhetsbrudd hører du om fra kunder eller bedrifter rundt om i bransjen, og hva overrasket deg med disse spesielle førstehåndsopplevelsene?

John : Det er en uheldig realitet at vi får oppringninger stort sett hver dag fra kundene våre som dessverre står overfor noen av de verste dagene i bedriftsopplevelsen deres, enten de er i ferd med å bli rammet av løsepengevare, håndtere en annen type cyber inntrenging, håndtering av datatyveri eller digital utpressing, og det er ganske forferdelig å se. Mens jeg snakker med kundene våre og til og med kolleger på tvers av industrien, er et av de vanlige budskapene som stemmer gjennom alle disse engasjementene hvordan de skulle ønske de hadde forberedt seg litt mer. De skulle ønske de hadde tatt seg tid og fremsyn til å ha visse sikkerhetstiltak på plass, enten det er overvåking og deteksjon av cybertrusler, eller i økende grad med løsepengevare, mer fokusert på å ha riktig lagring og sikkerhetskopiering av data og beskyttelse på plass, både i deres kjernemiljø på stedet, så vel som i skyen.

Men det har vært overraskende for meg hvor mange organisasjoner som ikke har virkelig robuste databeskyttelsesstrategier, gitt hvor ødeleggende løsepengevare er. Mange tenker fortsatt på sikkerhetskopiering av data i en tid med tornadoer og flom, hvor hvis du har sikkerhetskopien 300 miles unna der du har lagret dataene dine, så er du god, sikkerhetskopiene dine er trygge. Men folk tenker ikke på sikkerhetskopier i dag som er målrettet av mennesker som bokstavelig talt finner sikkerhetskopiene dine uansett hvor de er, og de prøver å ødelegge dem for å gjøre utpressingsplanene deres mer effektive. Så når jeg tenker gjennom moderne sikkerhetskopiering av data og cyberresiliens i lys av løsepengevare, er det overraskende for meg hvor få som er utdannet til å tenke gjennom dette.

Men jeg vil si at med økende utbredelse har vi disse samtalene med kunder, og kundene gjør investeringene mer proaktivt før den dagen kommer og setter seg selv på bedre fot når den gjør det.

Laurel : Føler du at selskaper tenker annerledes på databeskyttelsesstrategier nå med skyen? Og hva slags skyverktøy og strategier vil hjelpe bedrifter med å holde dataene sine sikre?

John : Det er interessant fordi det er en generell erkjennelse av at kundenes arbeidsmengder og data er overalt, enten det er i lokalene, på kanten eller i offentlige skyer. Vi tror at en multihybrid skytilnærming som inkluderer datasenteret er en som tilbyr konsistens på tvers av alle de forskjellige miljøene som en beste praksis og hvordan du tenker på å behandle databeskyttelsesstrategiene dine. I økende grad ser vi at folk bruker en multisky-tilnærming på grunn av sikkerhetsfordelene som følger med det, men også kostnadsfordeler, ytelse, overholdelse, personvern og så videre. Det som er interessant er at når vi så på funnene våre i den globale databeskyttelsesindeksen, fant vi ut at applikasjoner blir oppdatert og distribuert på tvers av et stort spekter av skymiljøer, og likevel mangler tillit ofte når det kommer til hvor godt dataene kan beskyttes. Så mange organisasjoner utnytter multi-sky-infrastruktur, distribuerer applikasjonsarbeidsbelastninger, men bare 36 % sa faktisk at de var sikre på deres skydatabeskyttelsesevner.

Derimot indikerte en femtedel av respondentene at de var i tvil eller ikke var veldig eller i det hele tatt sikre på deres evne til å beskytte data i den offentlige skyen. Jeg synes dette er ganske alarmerende, spesielt når mange organisasjoner bruker den offentlige skyen for å sikkerhetskopiere dataene sine som en del av katastrofegjenopprettingsplanene. De kopierer i hovedsak alle forretningsdataene sine til et datamiljø der de har lav tillit til sikkerheten. Organisasjoner må sikre at de har løsninger på plass for å beskytte data i multiskyen og på tvers av deres virtuelle arbeidsbelastninger. Fra vårt perspektiv er vi fokusert på indre sikkerhet, å bygge sikkerheten og personvernet inn i løsningene før de leveres til kundene våre. Jo mindre kundene trenger å tenke på sikkerhet og finne måter å bemanne sine egne vanskelige å ansette sikkerhetseksperter på, jo bedre.

Et par andre strategier å vurdere er for det første å velge riktig partner. I gjennomsnitt fant vi ut at kostnadene for tap av data det siste året nærmer seg fire ganger høyere for organisasjoner som bruker flere beskyttelsesleverandører sammenlignet med de som bruker en enkeltleverandørtilnærming. Til slutt, og viktigst av alt, trenger alle et datahvelv. Et datahvelv som er isolert fra nettverket, som er bygget med løsepengevare i tankene for å takle truslene vi ser. Det er her kundene kan legge inn sine mest kritiske data og ha tillit til at de kommer til å kunne gjenopprette sine kjente gode data når den dagen kommer der data virkelig er livlinen som skal holde virksomheten i gang.

Laurel : Er datahvelvet en maskinvareløsning, en skyløsning eller litt av begge deler? Kanskje det avhenger av virksomheten din.

John : Det er absolutt en rekke forskjellige måter å bygge den på. Generelt er det tre viktige hensyn når du bygger et cyber-resilient datahvelv. Den første er at den må isoleres. Alt som er på nettverket er potensielt utsatt for risiko.

For det andre er at det må være uforanderlig, noe som i hovedsak betyr at når du først har sikkerhetskopiert dataene, kan den sikkerhetskopien aldri endres. Når den først er skrevet inn på platen, kan du aldri endre den igjen. Og for det tredje, og til slutt, må den være intelligent. Disse systemene må utformes for å være like intelligente, om ikke mer intelligente, enn truslene som utvilsomt kommer etter dem. Det er viktig å designe disse sikkerhetskopieringssystemene med trusselmiljøet i tankene av eksperter som dypt forstår sikkerhet, dypt forstår løsepengevare.

Laurel : Jeg skjønner. Det høres ut som hvordan noen tre-bokstavs offentlige etater fungerer, offline med liten tilgang.

John : Dessverre er det det verden har kommet til. Igjen, det er egentlig ingen tegn til at dette endrer seg. Hvis vi ser på insentivene som cyberkriminelle møter, er belønningene utrolige. Konsekvensene er lave. Det er virkelig den største, mest fordelaktige kriminelle virksomheten i menneskehetens historie når det gjelder hva de sannsynligvis vil få ut av et angrep kontra sannsynligheten for at de kommer til å bli tatt og gå i fengsel. Jeg ser ikke at det endrer seg med det første. Som et resultat må bedrifter være forberedt.

Laurel : Det er absolutt sant. Vi hører heller ikke om alle angrepene, men når vi gjør det koster det omdømmet også der. Jeg tenker på angrepet tidligere på året på vannbehandlingsanlegget i Florida. Forventer du mer fokuserte angrep på infrastruktur fordi det blir sett på som en enkel vei inn?

John : Dessverre er ikke dette problemet i bare én bransje. Uansett arten av virksomheten du driver og bransjen du er i, når du ser på organisasjonen din gjennom linsen til en kriminell, er det ofte noe å hente, enten det er geopolitiske insentiver, inntektsgenerering av kriminell svindel, eller om det er å stjele dataene du har og videreselge dem på det svarte markedet. Det er svært få selskaper som virkelig kan se på seg selv og si: 'Jeg har ikke noe som en nettkriminell vil ha.' Og det er noe enhver organisasjon av alle størrelser må kjempe med.

Laurel : Spesielt ettersom selskaper inkorporerer maskinlæring, kunstig intelligens, og som du nevnte tidligere, edge og IoT-enheter – det er data overalt. Med det i tankene, i tillegg til de mange kontaktpunktene du prøver å sikre, inkludert arbeidsstyrken din fra hvor som helst, hvordan kan selskaper best sikre data?

John : Det er et tveegget sverd. Den digitale transformasjonen, som Dell først og fremst har vært i stand til å være vitne til, har vært utrolig. Det vi har sett i form av forbedringer i livskvalitet og måten samfunnet endrer seg på gjennom nye teknologier som AI og ML, og eksplosjonen av enheter på kanten og IoT, den digitale transformasjonen og fordelene er enorme. Samtidig representerer alt potensielt ny risiko hvis det investeres i og distribueres på en måte som ikke er sikker og ikke er godt forberedt. Faktisk fant vi med vår fullstendige databeskyttelsesindeks at 63 % mener at disse teknologiene utgjør en risiko for databeskyttelse, at disse risikoene sannsynligvis bidrar til frykt for at organisasjoner ikke er klar for fremtiden, og at de kan være i faresonen for forstyrrelse i løpet av neste år.

Mangelen på databeskyttelsesløsninger for nyere teknologier var faktisk en av de tre største databeskyttelsesutfordringene vi fant organisasjoner siterte når de ble undersøkt. Å investere i disse fremvoksende teknologiene er avgjørende for digitalt transformerende organisasjoner, og organisasjoner som ikke transformerer digitalt vil sannsynligvis ikke overleve godt i den epoken vi ser på konkurransedyktig. Men samtidig er det avgjørende at organisasjoner sikrer at deres databeskyttelsesinfrastruktur er i stand til å holde tritt med deres bredere digitale transformasjon og investeringer i disse nyere teknologiene.

Laurel : Når vi tenker på alt dette samlet, er det tips du har for bedrifter for å fremtidssikre datastrategien deres?

John : Det er absolutt et par ting som dukker opp. For det første er det viktig å kontinuerlig reflektere over prioriteringer fra et risikoperspektiv. Realiteten er at vi ikke kan sikre alt perfekt, så prioritering er avgjørende. Du må sørge for at du beskytter det som betyr mest for virksomheten din. Å utføre regelmessige strategiske risikovurderinger og la disse informere om investeringene og prioriteringene som organisasjoner forfølger, er et viktig bakteppe som du faktisk setter i gang noen av disse sikkerhetsinitiativene og -aktivitetene mot.

Den andre tingen som kommer til tankene er at øvelse gjør mester. Trening, trening, trening. Kan du spørre deg selv, kunne du virkelig komme deg hvis du ble rammet av løsepengevare? Hvor sikker er du på det svaret? Vi finner ut at organisasjoner som tar seg tid til å øve, gjør interne øvelser, gjør falske simuleringer, går gjennom prosessen med å stille deg selv disse spørsmålene, betaler jeg løsepenger? Gjør jeg ikke det? Kan jeg gjenopprette sikkerhetskopiene mine? Hvor sikker er jeg på at jeg kan? De som øver er mye mer sannsynlig å prestere bra når dagen faktisk kommer hvor de blir rammet av et av disse ødeleggende angrepene. Dessverre er det stadig mer sannsynlig at de fleste organisasjoner vil møte den dagen.

Til slutt er det avgjørende at sikkerhetsstrategier er koblet til forretningsstrategier. De fleste strategier i dag fra et forretningsperspektiv vil selvfølgelig mislykkes hvis dataene de er avhengige av ikke er klarert og tilgjengelig. Men innsats og sikkerhetstiltak kan ikke gjennomføres på en egen øy. De må være informert av og støtte opp om forretningsstrategi og prioriteringer. Jeg har ikke møtt en kunde ennå hvis forretningsstrategi forblir levedyktig hvis de blir rammet av løsepengevare eller en annen strategisk databeskyttelsestrussel, og de ikke er i stand til raskt og trygt å gjenopprette dataene sine. Et kjernespørsmål å stille deg selv er, hvor sikker er du på beredskapen din i dag i lys av alt vi har snakket gjennom? Og hvordan utvikler du strategien din for cyberresiliens for å forberede deg bedre?

Laurel : Det er absolutt en viktig takeaway, ikke sant? Det er ikke bare et teknisk problem eller et teknologiproblem. Det er også et forretningsproblem. Alle må være med på å tenke på denne datastrategien.

John : Absolutt.

Laurel : Vel, tusen takk, John. Det har vært fantastisk å ha deg på Business Lab i dag.

John : Bare hyggelig. Takk for at jeg fikk komme.

Laurel : Det var John Scimone, sikkerhetssjefen hos Dell Technologies, som jeg snakket med fra Cambridge, Massachusetts, hjemmet til MIT og MIT Technology Review, med utsikt over Charles River. Det var alt for denne episoden av Business Lab. Jeg er verten din, Laurel Ruma. Jeg er direktør for Insights, den tilpassede publiseringsavdelingen til MIT Technology Review. Vi ble grunnlagt i 1899 ved Massachusetts Institute of Technology. Du kan finne oss på trykk, på nettet og på arrangementer over hele verden hvert år. For mer informasjon om oss og showet, vennligst sjekk ut nettstedet vårt på technologyreview.com.

Dette programmet er tilgjengelig uansett hvor du får podcastene dine. Hvis du likte denne episoden, håper vi at du tar deg tid til å vurdere og anmelde oss. Denne episoden ble produsert av Collective Next. Business Lab er en produksjon av MIT Technology Review. Takk for at du lyttet.

Denne podcast-episoden ble produsert av Insights, den tilpassede innholdsarmen til MIT Technology Review. Den ble ikke skrevet av MIT Technology Reviews redaksjon.

gjemme seg