Slogan Glitch Effect with Random Timing

Jak proměnit kyberbezpečnost v konkurenční výhodu

Kniha „Jak proměnit kyberbezpečnost v konkurenční výhodu, aneb Za hranicemi best practice a proč CEO selhávají“ nabízí zcela nový pohled na kybernetickou bezpečnost jako na strategický nástroj pro růst a udržení konkurenčního postavení.

celý článek

Když veřejnost zasahuje do zahraniční politiky

Sbírky a spontánní iniciativy na podporu obětí války jsou lidsky pochopitelné. V okamžiku, kdy sledujeme destrukci a utrpení, je přirozené chtít pomoci.

Jenže sbírky na munici či zbraně a zejména pak titulky typu „Češi sbírají na raketu, která může zasáhnout Moskvu“ otevírají otázky, které už nejsou ani morální, ani symbolické. Jsou politické. A hlavně bezpečnostní.

celý článek

Ransomware v praxi: infiltrace, exfiltrace a identita jako klíčový faktor odolnosti organizací

Ransomware představuje jednu z nejzávažnějších hrozeb současného kyberprostoru. Jeho dopad dalece přesahuje rámec běžného provozního narušení a zasahuje samotnou existenci organizací.

V tomto článku analyzujeme průběh ransomwarových útoků, techniky exfiltrace dat a specifika útoků v cloudovém prostředí. Zaměřujeme se jak na teoretická východiska, tak na empirické poznatky z praxe, které ukazují skutečný způsob, jakým útočníci operují.

Štítky:
celý článek

Jak otestovat svou kybernetickou odolnost?
Table top, dry run, BAS a red teaming

Každá organizace, která to s kybernetickou odolností myslí vážně, si dříve či později položí otázku, jak vlastně testovat svou odolnost? A odpověď je nasnadě.

Ale má to být table top, technický dry run, automatizovaná BAS simulace, nebo rovnou red teaming?

Štítky:
celý článek

Tři přístupy k analýze kybernetických rizik:
Iluze barev, falešná čísla a krutá realita

Můžete si vybrat. Rudě zářící pole risk matice, jedno číslo vyjadřující roční ztrátu v korunách anebo smyslné ladné křivky slibující vědeckou přesnost.

Asi už tušíte, že je řeč o kvalitativním, semikvantitativním a kvantitativním přístupu k analýze rizik. Rozdíl mezi jednotlivými přístupy je ale mnohem větší, než si většina lidí připouští. A bohužel právě na tom často stojí nebo padá správné rozhodnutí managementu o investicích do informační bezpečnosti.

Štítky:
celý článek

Budoucnost obrany České republiky:
Kritická infrastruktura, AI a asymetrická válka

Obrana 21. století se nevede jen tanky, letouny a raketovými systémy, ale i v kyberprostoru, prostřednictvím dronů, umělé inteligence a informační války.

Jenže právě v těchto oblastech má ČR dlouhodobý deficit a závislost na zahraničních technologiích ji činí zranitelnou.

celý článek

Likelihood: frekvence, pravděpodobnost… nebo něco jiného?

Když přijde řeč na praktický výpočet rizika bez chytrých pomůcek, všichni logicky sahají po známém vzorci: R = likelihood × impact. Jenže v pojmu „likelihood“ může být zakopaný pes.

Jedni oním pojmem myslí klasickou pravděpodobnost, druzí zase frekvenci výskytu události, typicky za nějaké časové období (ARO — Annualized Rate of Occurrence, jinak bychom asi mohli říci i míra výskytu v jednom roce). Dokonce i norma ISO připouští oboje.

Štítky:
celý článek

Kvantitativní analýza kybernetických rizik – připravujeme

Kniha kvantitativní analýza kybernetických rizik přináší detailní návod jak kvantifikovat kybernetická rizika. Dozvíte se, jak stanovit hodnotu dopadu, pravděpodobnost vzniku dopadu a spočítat výsledné riziko v korunách.

Budete tak schopni svému managementu, předložit reálné rizikové scénáře, které přinesou odpověď na tu nejzákladnější otázku, kterou chce znát každý vlastník firmy. Jaká je pravděpodobnost, že se staneme obětí nějakého kybernetického útoku a jak vysoká bude škoda.

celý článek

Problematické postavení CISO v hierarchii organizace – 2. díl

O problematickém postavení CISO v hierarchii organizace jsem naposledy psal zde.

Otázka je, zda se od té doby něco změnilo. Nic zásadního, ale k určitým změnám přesto došlo, dochází a bude i nadále na této pozici docházet.

celý článek

ClickFix a FileFix nejsou v zásadě nic nového

Bezpečnostní firmy a média se v posledních měsících předhánějí, kdo silněji varuje před „novými“ technikami zvanými ClickFix a FileFix.

Ale když se na ně podíváme blíže, zjistíme, že tyto útoky jsou jen další variací dávno známých sociálně-inženýrských principů.

Štítky:
celý článek

Risk matice jako vizualizační nástroj s omezeným použitím a datem spotřeby

Matice rizik patří k nejrozšířenějším nástrojům v oblasti řízení rizik. Nabízejí jednoduchou formu vizualizace rizik podle dvou dimenzí – dopadu a pravděpodobnosti.

Právě tato srozumitelnost stojí za jejich popularitou u managementu i auditorů. Jak je ale ukázáno v článku o hanojském masakru krys, popularita je někdy důsledkem iluze efektivity, nikoli reálné užitečnosti.

Štítky:
celý článek