Segurança Cibernética para 2020: Importantes considerações!
Segurança Cibernética para 2020: Importantes considerações!
A KPMG aborda as principais tendências e requisitos de segurança cibernética das empresas para 2020 e além.
Em seu relatório anual de considerações cibernéticas para 2020, a KPMG destaca seis principais tendências e requisitos de segurança cibernética que devem ocupar a mente das empresas nos próximos 12 meses. Essas tendências vêm das interações com seus principais clientes.
As considerações essenciais discutidas no último relatório são: automatizar tarefas essenciais; melhorar a experiência de autenticação do consumidor; preparando-se para novas ameaças na nuvem; aprimorando a perspicácia comercial da equipe de segurança; alinhando negócios e segurança; e se preparando para mais regulamentação.
Muitos deles giram em torno de um paradigma central: a fuga para a nuvem.
A KPMG acredita que estamos em um ponto de inflexão com a adoção de nuvem. A evidência que estamos vendo no mercado com nossos clientes é que eles geralmente estão migrando para a nuvem em escala e transferindo alguns de seus aplicativos e cargas de trabalho mais sensíveis para a nuvem.
Essa mudança é complicada pelo entendimento insuficiente das novas ameaças que afetarão a nova tecnologia. "Existe uma lacuna de habilidades real". Na segurança cibernética em geral, isso persiste por muitos anos - mas é ainda pior no que diz respeito à nuvem. Estamos descobrindo uma grande lacuna de habilidades em torno das pilhas de segurança nativas da nuvem de cada um dos principais provedores de serviços em nuvem (CSPs).
Isso é ainda mais exacerbado por cada um dos principais CSPs (Azure, AWS e Google) usando diferentes tecnologias subjacentes. Ao mesmo tempo, uma abordagem de infraestrutura apenas em nuvem não é viável para a maioria das grandes empresas existentes. As habilidades nas tecnologias existentes de data center local precisarão ser mantidas simultaneamente com o aumento do conhecimento das pilhas de tecnologias em nuvem.
Uma abordagem de múltiplas nuvens é sem dúvida mais difícil e menos segura do que focar em um único CSP - mas muitas vezes existem boas razões econômicas (custos, continuidade de negócios, evitando o aprisionamento de um único fornecedor) para seguir a rota de várias nuvens. Como resultado, um fator importante na preparação para ameaças na nuvem é aumentar o nível de habilidade em nuvem da equipe de segurança, seja com uma equipe adicional ou aprimorando a equipe existente - sem diminuir os níveis de habilidade existentes para as tecnologias locais.
As habilidades em tecnologia em nuvem não são o único requisito novo para a equipe de segurança. À medida que a transformação ou digitalização dos negócios prossegue e o ritmo dos negócios aumenta, é mais importante que os negócios e a segurança estejam alinhados. No nível estratégico abrangente, isso será impulsionado pelo CISO e pelo relacionamento do CISO com os líderes empresariais. A KPMG também sugere que pode ser auxiliada pela automatização de manuais de instruções do centro de operações de segurança, decisões de fraude e respostas cibernéticas por meio de parcerias com os principais fornecedores de informações em nuvem e segurança e gerenciamento de eventos.
Automação no processo de construção por meio de devops. A KPMG acredita que a automação é amiga da segurança , na medida em que você pode reduzir a configuração manual nesse ambiente e automatizar as compilações. No lado da operação você tem o potencial de automatizar controles e monitoramento no back-end. Essa será uma técnica fundamental para lidar com a escala que vem com a nuvem .
Embora a estratégia geral de alinhamento de negócios seja do nível C, a KPMG observa ainda que espera que toda a equipe de segurança se torne um recurso mais estratégico e prospectivo para a organização. Para conseguir isso, a visão comercial da equipe precisa ser aprimorada. As equipes de segurança devem se comunicar regularmente com os líderes de negócios sobre o que a organização precisa se preocupar no ecossistema em evolução de hoje.
Fora das especificidades da nuvem, a KPMG vê duas outras áreas que precisam ser consideradas com cuidado. O primeiro é o crescente nível de regulamentação, que a KPMG espera continuar. "As empresas devem instituir testes contínuos dos programas de conformidade regulamentar - em termos de design, implementação e eficácia - para identificar onde são necessárias melhorias.", Alerta. A KPMG sugere que o CISO deve ser fortemente integrado a alguém da empresa, como CRO ou CFO ou vice-CEO, com um amplo entendimento do modelo operacional da empresa.
O segundo é a autenticação do consumidor. Por muitos anos, o objetivo da autenticação foi simplesmente torná-lo mais seguro a quase qualquer custo. Mas os hábitos do consumidor estão mudando e os consumidores estão cada vez mais se mudando para o comércio online. A fidelidade à marca on-line é mais inconstante do que off-line - e os consumidores mudam rapidamente de marca com base em sua experiência de compra.
"O tijolo e a argamassa estão desaparecendo lentamente, e quem reinar supremo em termos da experiência digital do cliente provavelmente desfrutará da maior participação de mercado", observa o relatório. Essa experiência digital começa com o processo de autenticação. Quanto maior o atrito causado pela autenticação, menor a probabilidade de o cliente permanecer fiel. "Enviar um PIN para um dispositivo móvel por meio de uma mensagem de texto que precisa ser reinserida e confirmada é atrito".
"As organizações gastam muito esforço tentando reduzir o atrito na autenticação do usuário e tentando usar um design amigável".
"A experiência do consumidor em relação à autenticação se tornará muito importante em 2020. Isso implica repensar a tecnologia, a biometria, os hábitos comportamentais do usuário e outros meios sutis de identificar o usuário - e talvez intensificar a autenticação para que as transações sigilosas apliquem mais segurança. e mais controle. Acho que repensar toda a estrutura de como a autenticação acontece e o que faz uma boa experiência do usuário é uma necessidade crescente ".
Não há solução fácil. Para todas as técnicas de segurança desenvolvidas, existem maneiras de contornar as coisas. Mas o login somente por senha não é suficiente e fatores adicionais precisam ser implementados sem aumentar o atrito do usuário além da aceitabilidade do usuário.