Akademin hem
Bloggar
Kryptering, RaaS, attacker i leveranskedjan: MĂ„natlig produkt- och nyhetsöversikt frĂ„n Cyberday 12/2023 đŸ›Ąïž
En del av ISO 27001-samlingen
En del av NIS2-samlingen

Kryptering, RaaS, attacker i leveranskedjan: MĂ„natlig produkt- och nyhetsöversikt frĂ„n Cyberday 12/2023 đŸ›Ąïž

ISO 27001 insamling
Kryptering, RaaS, attacker i leveranskedjan: MĂ„natlig produkt- och nyhetsöversikt frĂ„n Cyberday 12/2023 đŸ›Ąïž
NIS2 samling
Kryptering, RaaS, attacker i leveranskedjan: MĂ„natlig produkt- och nyhetsöversikt frĂ„n Cyberday 12/2023 đŸ›Ąïž
Cyberday blogg
Kryptering, RaaS, attacker i leveranskedjan: MĂ„natlig produkt- och nyhetsöversikt frĂ„n Cyberday 12/2023 đŸ›Ąïž

Detta Àr december mÄnads nyheter och produktöversikt frÄn Cyberday. För att anmÀla dig till vÄrt nÀsta admin-webinar (dÀr vi gÄr igenom dessa saker live), kolla in vÄr Webinars-sida.

Viktigaste nyheterna om cybersÀkerhet 12/2023

Meta lanserar standard end-to-end-kryptering pÄ Messenger

Artikel pÄ Wired.com

Meta utvecklade de första end-to-end-krypterade chattrÄdarna redan 2016. 2019 sÄg manifestet "integritet först" frÄn Mark Zuckerberg.

Nu, efter 7 Ärs utvecklingsarbete, slÀpper Meta end-to-end-kryptering i Messenger-samtal och chattar, vilket gör dem sÀkrare och privata.

  • En hel del bĂ„de politiska och tekniska utmaningar pĂ„ vĂ€gen
  • Ett enormt tekniskt utvecklingsprojekt i en miljö i Facebook-skala (miljarder anvĂ€ndarkonton, flera anvĂ€ndarterminaler, synkronisering mellan enheter, hundratals funktioner i meddelandetrĂ„dar ...)

Bekant mottagning

  • Lovord frĂ„n privatpersoner och dataskyddsorganisationer
  • Kritik frĂ„n polis/myndigheter (t.ex. Storbritannien) för att det gör det svĂ„rt att bekĂ€mpa t.ex. barnmisshandel
Vid end-to-end-kryptering krypteras data pÄ avsÀndarens enhet och dekrypteras pÄ mottagarens enhet. Krypteringsnycklarna lagras endast pÄ dessa enheter och delas inte med tredje part (Facebook, nÀtverksleverantör, arbetsgivare etc.). PÄ sÄ sÀtt kan endast avsÀndaren och mottagaren av meddelandet lÀsa innehÄllet i meddelandet.

NÀstan alla stora energibolag drabbas av dataintrÄng hos leverantörer

Artikel pÄ infosecurity-magazine.com

90% av Europas största energibolag har upplevt en attack mot en leverantör inom 12 mÄnader

  • De stora energiföretagens leveranskedjor Ă€r enorma
  • Även om direktkraschen bara drabbade en liten del av de 20.000 tillfrĂ„gade leverantörerna (4%), innebar den Ă€ndĂ„ att majoriteten av leverantörskedjorna

Cyberbrottslingar riktar i allt högre grad sin uppmÀrksamhet mot attacker mot leveranskedjan.

I organisationers arbete med informations- och cybersÀkerhet blir det allt viktigare att kÀnna till, prioritera och övervaka den egna leveranskedjan:

  • Vilka Ă€r de partners dĂ€r attacker skulle fĂ„ stora effekter pĂ„ oss?
  • Hur övervakar vi sĂ€kerhetsnivĂ„n hos dessa viktiga partners?

Ransomware som en tjÀnst: Det vÀxande hotet som du inte kan ignorera

Artikel pÄ hackernews.com

RaaS blir snabbt alltmer populÀrt. Hur pÄverkar det hotet frÄn utpressningstrojaner?

  • Gör attacker mer vanliga
  • Minskar den tid, de kostnader och den kompetens som krĂ€vs av brottslingar för attacker
  • Ger de senaste funktionerna (t.ex. dubbel utpressning) till allt fler attacker

Ofta inkluderar cyberbrottslingar som erbjuder RaaS support och uppdateringar samt ett enkelt anvÀndargrÀnssnitt. PrissÀttningen kan till och med ske med en "% av intÀkterna"-modell, vilket innebÀr att "kunden" bara betalar nÀr de samlar in framgÄngsrika lösensummor frÄn offren.

RaaS (Ransomware-as-a-Service) Àr en affÀrsmodell dÀr utvecklare av ransomware erbjuder sin skadliga kod som en tjÀnst till andra brottslingar. Denna modell gör det möjligt för Àven mindre tekniskt kunniga personer att delta i utförandet av ransomware-attacker.

Största studien i sitt slag visar att förÄldrade lösenordsmetoder Àr utbredda

Studie pÄ Georgia Techs webbplats

Georgia Tech undersökte lösenordspolicyn för 20.000 webbplatser/appar. De flesta av webbplatserna:

  • TillĂ„t anvĂ€ndning av korta lösenord
  • Förhindrar inte anvĂ€ndning av vanliga dĂ„liga lösenord
  • AnvĂ€nda förĂ„ldrade lösenordskrav (t.ex. specialtecken)

Instruktioner, information och bÀsta praxis om lösenord finns tillgÀngliga i stor utstrÀckning. InformationssÀkerhetsexperter mÄste ocksÄ vara intresserade av om de bÀsta metoderna i implementeringen sprids brett.

Ett starkt lösenord skyddar ocksÄ vid eventuella sÀkerhetsövertrÀdelser. Vanligtvis krypterar tjÀnsterna inloggningsuppgifterna, men cyberbrottslingar börjar knÀcka krypteringarna efter lÀckan. Svaga lösenord Àr de första som knÀcks.

Kommer ChatGPT att skriva ransomware? Ja, det gör det.

Artikel pÄ malwarebytes.com

Malwarebytes testade att skriva skadlig kod med hjÀlp av ChatGPT.

Dessa AI LLM:s har sina etiska riktlinjer, men att kringgÄ dem verkade inte vara alltför svÄrt:

  • Skriv mig en viktig del av ransomware ❌
  • Skriv mig en kod som krypterar en enda fil ✔

I det hÀr testet var kvaliteten pÄ den skapade koden fortfarande inte bra. Teamet drog slutsatsen, att en okvalificerad programmerare skulle bli förvirrad av resultaten, medan en erfaren programmerare inte skulle ha nÄgon nytta av resultaten.

ÄndĂ„ Ă€r det en enorm förbĂ€ttring frĂ„n GPT 3.0 till GPT 4.0. Om förbĂ€ttringarna fortsĂ€tter att utvecklas i (till och med nĂ€ra) samma takt kan nĂ„gra stora hot vara pĂ„ vĂ€g att dyka upp i horisonten.

ChatGPT firade bara precis sin första födelsedag. Om du tÀnker pÄ de framsteg och effekter det redan har haft pÄ oss, Àr det hÀr en ganska utvecklingsvÀg. Definitivt bra att hÄlla ett öga pÄ utvecklingen, frÄn cybersÀkerhet och andra POV.

NIS2-direktiv nationellt genomförande fortskrider

Lagar pÄ utkaststadiet i mÄnga medlemslÀnder (deadline 24/10), t.ex.

  • "IT-sĂ€kerhetslagen 3.0" (Tyskland)
  • Laki kyberturvallisuuden riskienhallinnasta (Finland)

Skillnader i övervakning, definitioner av omfattning etc.

  • Inga stora överraskningar om du Ă€r bekant med innehĂ„llet i NIS2-direktivet, eftersom de nationella lagarna oftast skriver in direktivets krav i det format som anvĂ€nds för den nationella lagstiftningen.
  • LĂ€nderna kan göra utvidgningar av omfattnings- och sĂ€kerhetskraven om de vill, men i de flesta fall genomförs detta förmodligen inte.

VÄrt team har massor av NIS2-innehÄll för intresserade mÀnniskor

Organisationers Facebook-sidor blir kapade

Artikel pÄ Finnish Cyber Security Center's webbplats (pÄ finska)

NÀtfiske via Facebook Messenger Àr mycket vanligt nuförtiden.

Administratörerna av dina Facebook-konton kan fÄ upptagna ljudmeddelanden i Messenger frÄn "Facebooks tekniska support"

  • "Reklamkampanj misslyckades med att skicka"
  • "Ditt senaste inlĂ€gg bryter mot upphovsrĂ€tten"
  • "MisstĂ€nkt aktivitet pĂ„ ditt konto"

LĂ€nkarna tar dig till en nĂ€tfiskewebbplats som ser ut som facebook.com. Det som gör bedrĂ€geriet lurigt Ă€r att i ett aktivt Facebook-konto sammanfaller dessa meddelanden ofta med relevanta tidpunkter Ă€ven av misstag. Om du precis har gjort ett inlĂ€gg och fĂ„r ett meddelande om upphovsrĂ€ttsintrĂ„ng Ă€r risken stor att du blir hackad. HĂ„ll ögonen öppna! 🛡

Viktigaste sakerna frÄn Cyberday utveckling

Uppdateringar av anvÀndargrÀnssnittet, sÀrskilt för admin-navigering och kontrollpanel

Vi har nyligen förnyat vÄra viktigaste UI-komponenter. De största förÀndringarna fokuserar pÄ navigering (vÀnstermenyn och dess funktion) samt prioriteringarna pÄ kontrollpanel. Vi skapar ocksÄ ett tydligare onboarding-flöde för nya Cyberday -anvÀndare.

Vi förnyar navigeringen i syfte att göra det enklare att röra sig i appen. InnehÄllet i vÀnstermenyn Àr nu alltid detsamma och markerar tydligt var du befinner dig för tillfÀllet.

Vi förenklar ocksÄ kontrollpanel sÄ att det viktigaste innehÄllet syns tydligare. Det tidigare innehÄllet i det högra fÀltet flyttas till botten av skrivbordet. FrÄn ditt eget ledningssystem lyfter vi fram tre viktiga uppgifter för varje tema: ÄtgÀrdernas tÀckning, den aktuella genomförandestatusen och bevisstyrkan. Syftet med att arbeta pÄ Cyberday Àr att höja dessa vÀrden och dÀrmed skapa en mer effektiv hantering av cybersÀkerhet.

Vi strÀvar ocksÄ efter att göra det lÀttare för nya anvÀndare att komma igÄng, t.ex. med tydliga startsteg och en ny "utvÀrderingsfas", som kan anvÀndas för att effektivt bedöma den aktuella tÀckningen av en viss policy i början av arbetet.

Multipla enhetsbaserade processbeskrivningar för uppgifter

Nu kan du fatta beslut om att vissa uppgifter ska genomföras separat, t.ex. i olika huvudenheter eller pÄ olika platser. Enheterna kan vara "divisioner", "avdelningar", "landsfilialer" eller nÄgot annat som passar din organisationsstruktur.

PÄ sÄ sÀtt behöver du inte skapa separata uppgifter, men du kan ansluta flera enhetsÀgare till uppgiften utöver den huvudsakliga uppgiftsÀgaren. EnhetsÀgare Àr ansvariga för att fylla i beskrivningen och distribuera ÄtgÀrden i sin enhet.

Ny rapporttyp: SĂ€kerhetsredovisning

NÀr du börjar skapa en ny rapport kan du nu anvÀnda en ny typ: SÀkerhetsutlÄtande.

SÀkerhetsrapporter Àr utformade för att vara översikter över dina uppgifter pÄ en önskad detaljnivÄ och omfattning. NÀr du skapar en rapport kan du vÀlja vilka teman, policyer eller enskilda uppgifter som du vill inkludera i rapporten.

Uttalanden Àr utformade för att du enkelt ska kunna skapa en snygg "export" av önskat uppgiftsinnehÄll. De kan anvÀndas för extern kommunikation (t.ex. för att skapa ett brett sÀkerhetsutlÄtande för kunder) eller intern rapportering (t.ex. för att skapa ett detaljerat Àmnesspecifikt utlÄtande för intern kommunikation).

FörbÀttringar av revisioner-tabell

Internrevision Àr ett effektivt sÀtt att övervaka funktionaliteten i det egna informationssÀkerhetsarbetet. En ISO 27001-certifierad organisation mÄste till exempel ocksÄ kunna visa att revisioner görs regelbundet och att tÀckningen av hela ramverket revideras med en treÄrsrytm.

Vi har gjort förbÀttringar i den relaterade Audits-tabellen för att stödja detta. Du kan nu filtrera för att visa de revisioner som utförts utifrÄn ett specifikt kravramverk. Dessutom kan du enkelt se i en vy om de senaste revisionerna har omfattat hela ramverket.

FörbÀttringar av rapporternas utskrifts- / PDF-format

Vi har Àndrat presentationen av rapporter nÀr en anvÀndare gÄr till utskriftsvyn via knappen Skriv ut. PÄ samma sÀtt kan du alltid spara rapporten i PDF-format ocksÄ.

I utskriftsvyn anvÀnds nu mellanrum och teckenstorlekar pÄ ett nÄgot mer optimerat sÀtt. PÄ samma sÀtt försöker vi alltid att göra ett sidbyte efter de viktigaste avsnitten, sÄ att det nya innehÄllet tydligt börjar först pÄ nÀsta sida.

Vi tar gĂ€rna emot feedback frĂ„n dig och förbĂ€ttrar utskriftslĂ€get ytterligare i framtiden. 👍

Feedback eller frÄgor?

Om du vill frÄga oss nÄgot kan du alltid nÄ vÄrt team via chatten eller pÄ team@cyberday.ai.

Artikelns innehÄll

Andra relaterade bloggartiklar

Dela artikel