Chcemy zwrócić Państwa uwagę na najnowszy THREAT INTELLIGENCE REPORT dla Polski, przygotowany przez wiodących analityków cyberbezpieczeństwa. Raport ten dostarcza unikalnych informacji prezentując aktualne trendy cyberbezpieczeństwa, które mogą wpłynąć na bezpieczeństwo Państwa biznesu.
Według raportu, organizacje w Polsce są atakowane średnio 1273 razy w ciągu tygodnia, co jest wyższym wynikiem niż średnia globalna wynosząca 1214 ataków na organizację. Raport ujawnia również, że Qbot to najbardziej rozpowszechniony malware w Polsce, a 79% złośliwych plików jest dostarczanych za pośrednictwem poczty e-mail.
Ważne tematy omówione w raporcie to:
Eksploatacja danych jako alternatywa dla ransomware:
Wobec wyzwań stawianych cyberprzestępcom, coraz więcej grup decyduje się na wykorzystanie eksploatacji danych zamiast szyfrowania.
Destrukcyjne wirusy niszczące:
W 2022 roku zaobserwowano wzrost skali wdrożeń destrukcyjnego oprogramowania związanych z działalnością cyberwywiadowczą.
Hacktywizm:
Granice między państwowymi operacjami cybernetycznymi a hacktywizmem stają się coraz bardziej rozmyte, ponieważ coraz więcej grup hacktywistycznych jest związanych z państwem i promuje narracje narodowe.
Chmura:
Zagrożenie ze strony podmiotów trzecich: W 2022 roku zaobserwowano 48% wzrost liczby ataków na organizacje oparte na chmurze w porównaniu z 2021 rokiem, co wskazuje na zmianę preferencji dla atakujących.
Wykorzystanie legalnych narzędzi jako broni:
W walce z zaawansowanymi rozwiązaniami cyberbezpieczeństwa, sprawcy zagrożeń rozwijają i udoskonalają swoje techniki ataku, coraz częściej wykorzystując narzędzia niewymagające podpisów.
Raport przedstawia również analizy ataków na organizacje w Polsce, które wykazały zaangażowanie różnych grup APT, takich jak Fancy Bear (APT28), Ghostwriter (UNC1151) oraz Mustang Panda (TA416).
Polska na cyberbezpiecznej mapie Europy — dane CERT Polska
CERT Polska, operacyjny oddział CSIRT NASK, publikuje coroczne raporty o stanie cyberbezpieczeństwa w Polsce. Dane za 2023 rok ujawniają niepokojące trendy:
W 2023 roku CERT Polska obsłużył rekordową liczbę zgłoszeń — ponad 96 000 incydentów bezpieczeństwa, co stanowiło wzrost o ponad 30% względem 2022 roku. Dominującą kategorią były phishing i smishing (ponad 41% wszystkich incydentów), co pokrywa się z globalnym trendem — poczta elektroniczna i wiadomości SMS pozostają najpopularniejszym wektorem ataków.
Szczególnie niepokojący był wzrost ataków na infrastrukturę krytyczną — sektor energetyczny, instytucje rządowe i firmy z sektora transportu. Polska, jako kraj graniczący z Ukrainą objętą konfliktem zbrojnym, stała się zwiększonym celem operacji cybernetycznych prowadzonych lub inspirowanych przez podmioty państwowe.
Wpływ NIS2 na polski rynek cyberbezpieczeństwa
Dyrektywa NIS2 weszła w życie w październiku 2024 roku, obejmując znacznie szerszy krąg organizacji niż jej poprzedniczka. Dla polskich firm oznacza to fundamentalne zmiany w podejściu do zarządzania bezpieczeństwem:
Nowe sektory objęte regulacją — NIS2 rozszerza zakres o produkcję żywności, chemikalia, usługi pocztowe i kurierskie, zarządzanie odpadami oraz sektor kosmiczny. Szacuje się, że w Polsce regulacją objętych zostanie od 3 000 do 4 000 podmiotów kluczowych i ważnych.
Odpowiedzialność zarządu — NIS2 wprowadza osobistą odpowiedzialność członków zarządu za decyzje w zakresie cyberbezpieczeństwa. Zarząd jest zobowiązany do zatwierdzania środków zarządzania ryzykiem cyberbezpieczeństwa i bezpośrednio odpowiada za ich wdrożenie.
Obowiązek zgłaszania incydentów — organizacje objęte NIS2 muszą zgłaszać znaczące incydenty bezpieczeństwa do CERT Polska w ciągu 24 godzin od wykrycia (wstępne ostrzeżenie), a pełny raport — w ciągu 72 godzin. To krótszy termin niż w dyrektywie RODO dla naruszeń danych osobowych.
Wymagania dotyczące łańcucha dostaw — organizacje muszą oceniać i zarządzać ryzykiem cyberbezpieczeństwa swoich dostawców ICT. To bezpośrednia odpowiedź na incydenty typu SolarWinds i Kaseya, gdzie atakujący kompromitowali oprogramowanie dostawcy, by uzyskać dostęp do jego klientów.
Najgroźniejsze zagrożenia dla polskich firm w 2023 roku
Ransomware z podwójnym wymuszeniem — grupy ransomware zmieniły taktykę: oprócz szyfrowania danych, kradną je przed zaszyfrowaniem i grożą publikacją. To oznacza, że backup — choć konieczny — nie chroni przed wszystkimi konsekwencjami ataku. Polskie firmy z sektora produkcyjnego, logistyki i ochrony zdrowia były szczególnie narażone.
Ataki BEC (Business Email Compromise) — wyłudzenia finansowe przez podstawione e-maile imitujące komunikację od partnerów biznesowych lub kadry zarządzającej. Średnia strata z udanego ataku BEC w Polsce wyniosła kilkaset tysięcy złotych.
Eksploatacja luk w publicznie dostępnych aplikacjach — podatności w VPN, serwerach webowych i bramkach zdalnego dostępu były aktywnie eksploatowane przez grupy APT. Szczególnie groźne okazały się luki w popularnych produktach Fortinet, Citrix i Microsoft.
Ataki na środowiska chmurowe — 48% wzrost ataków na infrastrukturę chmurową rok do roku pokazuje, że przestępcy śledzą migrację organizacji. Błędne konfiguracje zasobów chmurowych (otwarte buckety S3, niezabezpieczone bazy danych) pozostają najczęstszą przyczyną naruszeń w środowiskach AWS, Azure i GCP.
Strategie i technologie odpowiedzi na zagrożenia
Polskie organizacje, które skutecznie oparły się zagrożeniom 2023 roku, łączyła kilka wspólnych elementów strategii bezpieczeństwa:
Zero Trust Architecture — odejście od modelu bezpieczeństwa opartego na granicach sieci (perimeter security) na rzecz weryfikacji każdego żądania dostępu, niezależnie od jego źródła. Zasada “nigdy nie ufaj, zawsze weryfikuj” staje się fundamentem nowoczesnej architektury bezpieczeństwa.
Threat Intelligence — organizacje subskrybujące komercyjne lub branżowe feeds Threat Intelligence reagowały na nowe zagrożenia szybciej, bo dysponowały wyprzedzającą informacją o technikach i wskaźnikach kompromitacji (IoC) używanych przez grupy APT aktywne w Polsce.
Security Awareness Training — regularne, realistyczne symulacje phishingu i szkolenia z rozpoznawania socjotechniki skutecznie redukowały odsetek kliknięć w złośliwe linki wśród pracowników. Firmy inwestujące w ten obszar notowały o 60-70% mniej udanych ataków phishingowych.
SOC as a Service — organizacje bez własnych centrum operacji bezpieczeństwa coraz chętniej korzystały z zewnętrznego SOC, zapewniającego całodobowy monitoring i korelację zdarzeń bezpieczeństwa. Detekcja na poziomie sieci i endpoint w połączeniu z Threat Intelligence pozwalała wykryć ataki zanim wyrządziły poważne szkody.
Jeśli chcesz ocenić poziom przygotowania swojej organizacji na aktualne zagrożenia i wymagania NIS2, zapraszamy do skorzystania z naszych usług audytowych lub testów penetracyjnych.
Powiązane pojęcia
Poznaj kluczowe terminy związane z tym artykułem w naszym słowniku cyberbezpieczeństwa:
- Antymalware — Antymalware to oprogramowanie do wykrywania, zapobiegania i usuwania złośliwego…
- Cyberbezpieczeństwo — Cyberbezpieczeństwo to zbiór technik, procesów i praktyk ochrony systemów IT,…
- SOC 2 — SOC 2 to standard audytu AICPA oceniający kontrole bezpieczeństwa, dostępności…
- Blue Team — Blue Team to zespół specjalistów odpowiedzialny za obronę systemów…
- Fileless Malware — Fileless Malware (malware bezplikowy) to rodzaj złośliwego oprogramowania,…
Dowiedz się więcej
Zapoznaj się z powiązanymi artykułami w naszej bazie wiedzy:
- Ataki cybernetyczne - wszystko co musisz wiedzieć. Praktyczny przewodnik po atakach hakerskich
- Ataki na łańcuch dostaw oprogramowania: jak zabezpieczyć firmę przed ukrytym zagrożeniem?
- Niewidzialny wróg w Twojej fabryce: Jak zabezpieczyć dostęp fizyczny, laptopy serwisantów i nośniki USB?
- Bezpieczeństwo w erze BEC: Zagrożenia i możliwości ich łagodzenia
- Bezpieczeństwo w finansach: Jak banki i FinTechy bronią się przed cyberatakami w erze cyfrowej?
📚 Przeczytaj kompletny przewodnik: Cyberbezpieczeństwo: Kompletny przewodnik po cyberbezpieczeństwie dla zarządów i menedżerów
Sprawdź nasze usługi
Potrzebujesz wsparcia w zakresie cyberbezpieczeństwa? Sprawdź:
- Audyty bezpieczeństwa - kompleksowa ocena stanu zabezpieczeń
- Testy penetracyjne - identyfikacja podatności w infrastrukturze
- SOC as a Service - całodobowy monitoring bezpieczeństwa
Tematy powiązane
Zobacz również:
