W opublikowanym przez firmę IBM raporcie dotyczącym analizy 500 firm z całego świata, które doświadczyły naruszenia danych w roku 2019 możemy przeczytać iż:
-
średni całkowity koszt wycieku danych wynosił 3.92 M $,
-
średnia wielkość naruszenia danych to 25575 rekordów,
-
kosz jednego rekordu to 150 $,
-
średni czas zidentyfikowania oraz powstrzymania wycieku wynosi 279 dni,
-
najwyższy średni koszt wycieku danych występuje w USA i jest na poziomie 8,19 miliona $,
-
najwyższy średni koszt wycieku danych dotyczy branży medycznej i wynosi 6,45 miliona $,
A co więcej?
-
Utrata części biznesu jest największym czynnikiem wpływający na ewentualne straty finansowe wynikające z wycieków danych,
-
Konsekwencje wycieków danych widoczne przez wiele lat,
-
“Cykl życia” naruszenia ochrony danych się wydłuża,
-
Wycieki danych wynikają z błędów w aplikacjach, bądź bezpośrednio z błędów ludzkich „nadal kosztują miliony”.,
-
Szyfrowanie, zarządzanie ciągłością działania, DevSecOps oraz analiza zagrożeń, to główne czynniki ograniczające straty związane z wyciekiem danych,
-
Posiadanie dedykowanych zespołów SOC oraz cykliczne testowanie procedur związanych z bezpieczeństwem pozwoliły ograniczyć straty związane z wyciekiem danych o około 1,2 miliona $.
Aktualizacja statystyk — IBM Cost of Data Breach Report 2024
Dane z 2019 roku, choć nadal ilustrują skalę problemu, wymagają aktualizacji. Raport IBM Cost of a Data Breach Report 2024 (oparty na analizie 604 organizacji z 17 krajów i 17 branż) przynosi alarmujące wnioski:
- Średni koszt wycieku danych osiągnął 4,88 miliona dolarów — to rekordowy wynik i wzrost o 10% rok do roku, największy od czasu pandemii COVID-19
- Sektor medyczny po raz 14. z rzędu notuje najwyższy średni koszt wycieku — 9,77 miliona dolarów
- Średni czas identyfikacji i powstrzymania wycieku skrócił się do 258 dni (277 dni identyfikacja + 73 dni powstrzymanie w poprzednim roku), ale wciąż pozostaje ponad 8 miesięcy
- 52% wycieków wiązało się z danymi przechowywanymi w środowiskach chmurowych (publicznych, prywatnych lub hybrydowych)
- Organizacje korzystające z AI i automatyzacji bezpieczeństwa zaoszczędziły średnio 2,22 miliona dolarów w porównaniu z organizacjami bez tych technologii
Wzrost kosztów wycieku danych nie jest przypadkowy. Rosnące wymagania regulacyjne (RODO, NIS2, DORA), wyższe kary, długotrwałe skutki reputacyjne oraz coraz bardziej wyrafinowane metody ataku składają się na coraz wyższą cenę każdego incydentu.
Nowe wektory zagrożeń — jak ewoluują ataki w 2024-2025
Krajobraz zagrożeń zmienia się szybciej niż kiedykolwiek. Obok klasycznych wektorów jak phishing i eksploitacja podatności, organizacje muszą uwzględniać nowe metody ataków:
Ataki na łańcuch dostaw (Supply Chain Attacks) — kompromitacja dostawców oprogramowania lub usług zewnętrznych (SaaS, MSP) pozwala atakującym uzyskać dostęp do setek klientów jednocześnie. Przykłady ataków na SolarWinds, Kaseya czy MoveIT pokazały, że bezpieczeństwo organizacji jest tak silne jak bezpieczeństwo jej najsłabszego dostawcy.
Wykorzystanie skradzionych danych dostępowych (Credential Stuffing) — miliardy skradzionych danych logowania z poprzednich wycieków są sprzedawane na forach dark web. Atakujący automatycznie testują te dane w usługach VPN, RDP i aplikacjach SaaS w poszukiwaniu aktywnych kont z wielokrotnie użytym hasłem.
Ataki przez urządzenia IoT i OT — urządzenia Internetu Rzeczy i systemy przemysłowe (OT/SCADA) często posiadają słabą ochronę i stają się punktem wejścia do sieci korporacyjnych. Konwergencja sieci IT i OT zwiększa powierzchnię ataku.
Deepfake i AI-wspomagane ataki socjotechniczne — generatywna AI umożliwia tworzenie wiarygodnych deepfake’ów głosowych i wideo, które są używane do podszywania się pod dyrektorów finansowych w atakach Business Email Compromise (BEC) i do wyłudzania przelewów.
Rola AI w atakach i w obronie
Sztuczna inteligencja stała się obosiecznym mieczem w dziedzinie cyberbezpieczeństwa:
AI w rękach atakujących umożliwia automatyzację rozpoznania (OSINT), generowanie spersonalizowanych wiadomości phishingowych na masową skalę, szybsze znajdowanie podatności w kodzie oraz obejście systemów wykrywania opartych na sygnaturach. Grupy przestępcze używają modeli językowych do tworzenia przekonujących pretekstów w kampaniach socjotechnicznych.
AI w obronie pozwala na wykrywanie anomalii w ruchu sieciowym i zachowaniu użytkowników (UEBA — User and Entity Behavior Analytics), korelację milionów zdarzeń bezpieczeństwa w celu identyfikacji zaawansowanych, wieloetapowych ataków APT, oraz automatyzację reakcji na incydenty — izolację zainfekowanych hostów, blokowanie kont czy tworzenie dodatkowych kopii danych. Według raportu IBM, organizacje korzystające z AI Security zmniejszają czas wykrycia wycieku o ponad 100 dni w porównaniu z organizacjami bez tych narzędzi.
Implikacje regulacyjne — NIS2 i DORA
Organizacje działające w Unii Europejskiej muszą uwzględniać rosnące wymagania regulacyjne:
Dyrektywa NIS2 (obowiązuje od października 2024) rozszerza zakres podmiotów zobowiązanych do przestrzegania wymogów cyberbezpieczeństwa na podmioty kluczowe i ważne w 18 sektorach. NIS2 wprowadza obowiązek zgłaszania poważnych incydentów w ciągu 24 godzin (wstępne powiadomienie) i 72 godzin (szczegółowy raport). Kary za naruszenia mogą sięgać 10 milionów euro lub 2% globalnego obrotu rocznego.
Rozporządzenie DORA (Digital Operational Resilience Act) nakłada na instytucje finansowe w UE szczegółowe wymagania dotyczące zarządzania ryzykiem ICT, testowania odporności cyfrowej (w tym obowiązkowe testy penetracyjne TLPT dla największych instytucji) i zgłaszania incydentów ICT. Regulacja wymaga oceny bezpieczeństwa dostawców trzecich, co w praktyce przesuwa odpowiedzialność za cyberbezpieczeństwo na cały łańcuch dostaw.
Wycieki danych i ataki ransomware w świetle NIS2 i DORA nie są już tylko problemem technicznym — stają się ryzykiem regulacyjnym o wymiarze finansowym i reputacyjnym, który musi być zarządzany na poziomie zarządu.
Praktyczne strategie mitygacji ryzyka
Na podstawie analizy raportów IBM i doświadczeń z obsługi incydentów, kluczowe czynniki ograniczające ryzyko i skutki wycieków danych to:
Wdrożenie architektury Zero Trust — model Zero Trust zakłada brak domyślnego zaufania do żadnego użytkownika, urządzenia czy segmentu sieci, nawet wewnątrz perimetru organizacji. Ciągła weryfikacja tożsamości i uprawnień ogranicza zasięg potencjalnego wycieku.
Szyfrowanie danych end-to-end — szyfrowanie danych w spoczynku (at rest) i podczas transmisji (in transit) sprawia, że nawet w przypadku nieuprawnionego dostępu, dane pozostają bezużyteczne dla atakującego. To jeden z najskuteczniejszych środków ograniczających skutki wycieku.
Regularne testy penetracyjne i symulacje ataków — tylko regularne, profesjonalne testy penetracyjne pozwalają identyfikować podatności zanim zrobi to atakujący. Ćwiczenia tabletop i symulacje Red Team/Blue Team budują gotowość operacyjną zespołu.
Zarządzanie dostępem uprzywilejowanym (PAM) — konta administratorskie są głównym celem atakujących. Rozwiązania klasy Privileged Access Management (PAM) ograniczają dostęp uprzywilejowany, rejestrują wszystkie sesje i automatycznie rotują hasła.
Monitoring i SOC as a Service — zewnętrzny Security Operations Center zapewnia monitoring 24/7 bez konieczności budowania kosztownego zespołu wewnętrznego. Jak pokazuje raport IBM, posiadanie dedykowanego SOC to jeden z najefektywniejszych czynników ograniczających koszty wycieku.
📚 Przeczytaj kompletny przewodnik: Ransomware: Ransomware - czym jest, jak się chronić, co robić po ataku
Powiązane pojęcia
Poznaj kluczowe terminy związane z tym artykułem w naszym słowniku cyberbezpieczeństwa:
- Ransomware — Ransomware to rodzaj złośliwego oprogramowania (malware), które blokuje dostęp…
- Backup — Backup (kopia zapasowa) to proces tworzenia duplikatu danych w celu ich…
- Cyberbezpieczeństwo — Cyberbezpieczeństwo to zbiór technik, procesów i praktyk ochrony systemów IT,…
- DevSecOps — DevSecOps to podejście do tworzenia oprogramowania integrujące praktyki…
- Blue Team — Blue Team to zespół specjalistów odpowiedzialny za obronę systemów…
Dowiedz się więcej
Zapoznaj się z powiązanymi artykułami w naszej bazie wiedzy:
- Co to jest ciągłość działania (Business Continuity) i jak przygotować firmę na nieprzewidziane kryzysy?
- Co to jest cyberbezpieczeństwo? Kompletny przewodnik dla zarządów i menedżerów
- Co to jest Ransomware i Jak się przed nim ochronić - Przewodnik
- Co to jest symulacja tabletop (ćwiczenia sztabowe) i jak przygotować zespół na reagowanie w sytuacji kryzysowej?
- Cyberbezpieczeństwo w małej i średniej firmie (MŚP): Praktyczny przewodnik na start
Sprawdź nasze usługi
Potrzebujesz wsparcia w zakresie cyberbezpieczeństwa? Sprawdź:
- Incident Response - szybka reakcja na incydenty bezpieczeństwa
- SOC as a Service - całodobowy monitoring bezpieczeństwa
- Backup & Disaster Recovery - ochrona danych i ciągłość działania
