编者按:Anthony Cusimano 是美国马萨诸塞州贝弗利市数据存储公司 Object First 的技术营销总监。本文观点仅代表作者个人。

随着高知名度且技术复杂的勒索软件攻击不断出现,其赎金金额也高得惊人,网络安全议题已被推至企业高管的会议桌上。这一趋势使得网络安全不再仅仅是技术部门的职责,而成为关乎企业战略与财务稳健的核心议题。

金融行业正日益成为攻击者的主要目标。一项于1月发布的调查显示,自乌克兰局势升级以来,针对英国金融服务机构的网络攻击数量激增了81%。然而,该行业在应对这一威胁时显得力不从心。国际货币基金组织(IMF)近期报告称,在其调查的51个国家中,大多数央行和金融监管机构尚未出台网络安全法规,也未建立相应的执法资源。

即便是那些已经制定了数据泄露应对计划的企业,在实际遭遇攻击时仍可能陷入全面混乱。根据 Veeam 发布的《2023年勒索软件趋势报告》,虽然有41%的组织声称奉行“不支付赎金”政策,但在实际攻击发生后,高达80%的组织最终违背了这一原则,选择支付赎金以恢复数据并终止攻击。

一个典型的案例是,某家公司近期公开表示,在上一财年因遭受网络攻击,导致在线业务中断并拖累销售业绩,尽管当时处于盈利期,但最终损失高达5000万美元

虽然网络保险能提供一定程度的保障,但理赔过程可能耗时数月,且由于保险公司面临索赔激增的压力,保单条款和保费也处于频繁变动之中。需要明确的是:确保公司为网络攻击做好准备,既是财务部门的优先事项,也是IT部门的优先事项。

持续存在的威胁

在上一个报税季,一个名为 TACTICAL#OCTOPUS 的攻击活动专门针对金融机构和消费者发起攻击。该钓鱼活动利用看似合法的税务表格和合同作为诱饵,其中包括员工的 W-2 表格、I-9 表格以及房地产合同。一旦受害者打开附件,隐蔽的恶意软件便会部署,该恶意软件具备规避网络安全软件检测的能力。

一旦恶意软件感染系统,威胁行为者便能渗透网络并窃取敏感的公司和客户数据。根据设备访问控制权限的不同,攻击可能暴露的信息范围极广,从客户并购交易的私密财务细节,到社会安全号码等个人敏感信息均可能泄露。除了在暗网上出售信息外,网络犯罪分子还可能通过加密数据来实施勒索。

此类攻击造成的财务影响可能是巨大的。研究显示,对于小型企业而言,平均数据泄露成本在12万至124万美元之间,而对于大型企业,损失则可能高达数百万美元。

可能被忽视的步骤

一个完善的恢复计划对于保护公司最宝贵的资产——数据——至关重要。凭借良好的计划,数据可以被轻松快速地恢复,使系统无需支付赎金即可重新上线。

虽然部署适当的监控、检测和缓解工具至关重要,同时确保软件尽可能更新以避免未修补的漏洞也同样重要,但企业不应忘记其最后一道防线:不可变的备份存储。

Anthony Cusimano, technical director of marketing at Object First
Anthony Cusimano
图片来源:Object First

“3-2-1”备份法是一种广为人知的简单最佳实践,要求组织拥有三份数据副本,存储于两种不同类型的存储介质上,其中一份存放在异地。若进一步升级为“3-2-1-1-0”策略,则还要求其中一份备份必须是离线或物理隔离的(air-gapped)。此外,这些备份还应具备不可变性——这意味着无论发生何种情况,存储的数据都无法被修改或删除。

企业还应考虑聘请“泄露顾问”——即能够在数据泄露事件中提供建议的法律团队,以确保合规并减轻损害。这一点至关重要,因为大多数网络攻击会同时针对多个组织。泄露顾问能够协助尽可能多地了解攻击详情,与执法部门建立联系,并核查当地法规要求,从而使企业能够专注于安抚客户和员工。

最后,数据泄露期间的沟通至关重要。企业需要与外部利益相关者以及跨部门的同事协同作战。不要让IT团队孤立地制定泄露应对计划,务必确保财务团队也参与其中。然而,需要警惕的是,当攻击者使系统离线时,他们可能会一并带走通讯录、活动目录和电子邮件访问权限,这意味着企业可能无法获得联系团队所需的适当信息。绕过这一困境最有效的方法之一是确保拥有一个强大的 LinkedIn 人脉网络,这能在紧急情况下提供另一种联系利益相关者的途径。

在当今的威胁环境下,包括首席财务官(CFO)在内的企业领导者,必须全面审视其网络安全计划,并确保为任何情况做好准备。公司的财务健康可能正有赖于此。