211service.com
Comunicazione di crisi dopo un attacco
In collaborazione con Hewlett Packard Enterprise Security Services e FireEye Inc.
Ecco uno scenario sempre più comune: sei un leader aziendale o IT e apprendi, molto probabilmente da fonti esterne alla tua azienda, che gli aggressori informatici hanno compromesso i sistemi della tua organizzazione. Non sai ancora quanto grave sia la violazione che stai affrontando, ma è chiaramente il momento di attivare il tuo piano di comunicazione di crisi.
Solo che non hai un piano. Oppure ne hai uno, ma non copre le crisi di sicurezza informatica.
In entrambi i casi, non sei solo. Gli esperti di sicurezza affermano che anche le organizzazioni più attente alla sicurezza sono spesso tristemente impreparate quando si tratta di comunicare con le parti interessate interne ed esterne durante e dopo gli attacchi informatici, e questo le lascia in difficoltà per riprendere il controllo in caso di crisi. Questo è in genere perché non hanno fatto abbastanza lavoro prima di la violazione.
'L'errore più grande che vedo commettere alle aziende è non avere un piano di comunicazione in caso di crisi in atto', afferma Vitor De Souza, vicepresidente delle comunicazioni globali per FireEye Inc., una delle principali società di sicurezza informatica globale. L'osservazione di De Souza è supportata da un sondaggio del febbraio 2016 condotto da MIT Technology Review Custom in collaborazione con FireEye e Hewlett Packard Enterprise (HPE) Security Services. Il 44% dei 225 leader aziendali e IT intervistati ha affermato che le loro organizzazioni non avevano piani di comunicazione in caso di crisi della sicurezza informatica in atto; un altro 15 percento non sapeva se aveva piani del genere.
Un errore simile: fare affidamento su un piano di comunicazione di crisi che si concentra su altri tipi di emergenze: incendi, interruzioni di corrente, disastri naturali. Questo tipo di piano non affronterà le modalità di comunicazione di problemi esclusivi delle violazioni della sicurezza delle informazioni, come il possibile accesso dei criminali informatici a informazioni di identificazione personale o la proprietà intellettuale aziendale.
Video: Comunicazione di crisi dopo un attacco
Gli attacchi informatici sono più complicati da affrontare rispetto agli incendi e sono molto più complicati da discutere con il pubblico. 'Se c'è un incendio nell'edificio, ci sono una o due vie d'uscita, ma nel cyberspazio ci sono molti scenari diversi. Devi sapere cosa potresti dover affrontare, dice De Souza.
Come individui in un'organizzazione, se sentiamo odore di fumo o vediamo un incendio, ci sentiamo autorizzati a suonare l'allarme, afferma Andrzej Kawalec, CTO di HPE Security Services. Un allarme antincendio attiva i piani di risposta alle emergenze e di comunicazione di emergenza in un modo abbastanza semplice, ma, afferma Kawalec, questo non accade con gli incidenti di sicurezza informatica, per due motivi.
Risultati del sondaggio
Sfide, rischi, tendenze e impatti della sicurezza informatica
Prodotto da MIT Technology Review Custom in collaborazione con Hewlett Packard Enterprise Security Services e FireEye Inc.
In primo luogo, le violazioni vengono spesso segnalate per la prima volta da estranei, cogliendo di sorpresa le organizzazioni. Nel 2015, il 53% degli incidenti gestiti da Mandiant, una società di FireEye, è stato portato all'attenzione delle aziende per la prima volta da fonti esterne, come clienti, partner, forze dell'ordine, giornalisti o gli stessi aggressori. Immediatamente, si trovano in una situazione molto reattiva, con un ampio grado di incertezza, osserva Kawalec.
In secondo luogo, le violazioni si verificano spesso per lunghi periodi di tempo. La quantità media di tempo che gli avversari dei clienti Mandiant hanno trascorso all'interno del perimetro prima del rilevamento nel 2015 era di 146 giorni, secondo il rapporto Mandiant M-Trend 2016 . Se lo trovi il quinto giorno, c'è solo così tanto danno che può essere fatto in quel lasso di tempo, dice Kawalec. Ma a volte le violazioni non vengono scoperte per mesi o addirittura anni. I lunghi ritardi nel rilevamento rendono la crisi molto più difficile da gestire e da spiegare ai vari segmenti di pubblico interessati. Le domande poste a seguito di una violazione, ad esempio perché ci è voluto così tanto tempo per scoprire la violazione e perché si è verificata in primo luogo, hanno il potenziale per essere molto più dannose per la reputazione di un'azienda rispetto a quelle normalmente poste dopo un incendio o altri disastri naturali.
Anche così, Kawalec e altri esperti affermano che è fondamentale mantenere le parti interessate informate in seguito a una violazione. La cosa peggiore sono voci e congetture, dice Kawalec. Creare un quadro per rispondere alle domande in modo onesto e con integrità. Sii trasparente su ciò che fai e non sai.
Comunica continuamente e dall'alto
Chris Leach, capo tecnico di HPE Security Services ed ex responsabile della sicurezza delle informazioni (CISO) per una grande azienda, è d'accordo. Comunicare con le persone verso l'alto e verso il basso e comunicare continuamente, raccomanda. Includi ciò che sai per ispirare fiducia nel fatto che tu, come azienda, stai affrontando il problema e proteggendo le informazioni. Ove possibile, impegnati ad agire: ad esempio, dì 'lo risolveremo entro' e poi riempi lo spazio vuoto. Prometti aggiornamenti quando ci sono più informazioni da condividere.
Tuttavia, Leach consiglia di condividere le informazioni in base alla necessità di sapere: in genere non comunicheremo tutti i dettagli di una violazione a tutti i dipendenti, afferma. Condivideremo solo quanto basta per assicurarci che siano sicuri che lo stiamo gestendo e che queste sono informazioni che potrebbero e dovrebbero condividere con i loro clienti.
Allo stesso tempo, è importante affrontare le preoccupazioni dei dipendenti sul fatto che le loro informazioni personali siano state compromesse, afferma Kawalec. I datori di lavoro in genere detengono dati sensibili sui dipendenti: stipendio, indirizzo, background lavorativo, record di prestazioni lavorative e altri dettagli personali. Per questo motivo, dice Kawalec, i tuoi dipendenti devono sentire che stai comunicando con loro e che capiscono cosa è successo.
Tutti e tre gli esperti sottolineano l'importanza di coinvolgere la massima leadership dell'azienda nel piano di comunicazione di crisi non solo durante un attacco informatico, ma anche molto prima. Una violazione non è un problema informatico, afferma De Souza. È un problema di affari. La C-suite deve essere pratica. Preparali. Una volta che lo hai fatto, hai un partner, un alleato, per affrontare la sfida.
Inoltre, le organizzazioni intelligenti che abbracciano il percorso di trasformazione digitale vedono il loro piano di comunicazione in caso di crisi della sicurezza informatica come un perpetuo lavoro in corso, aggiornandolo per riflettere l'evoluzione senza fine di nuove minacce. Un esempio di una minaccia emergente: il ransomware, a cui un utente malintenzionato limita l'accesso a un sistema informatico fino a quando un'azienda non paga una pesante commissione di ricatto. In un incidente di alto profilo nel febbraio 2016, un attacco ransomware ha bloccato l'accesso dei dipendenti ai sistemi informatici dell'Hollywood Presbyterian Medical Center di Los Angeles. Gli hacker hanno chiesto all'ospedale di pagare l'equivalente di circa $ 17.000 tramite il sistema di valuta virtuale Bitcoin per ottenere la chiave di decrittazione per sbloccare i sistemi. Nell'interesse di ripristinare le normali operazioni, l'abbiamo fatto, ha scritto il presidente e CEO dell'ospedale Allen Stefanek una lettera pubblicato sul sito dell'ospedale.
La lettera di Stefanek rilevava che l'attacco informatico presbiteriano di Hollywood non ha compromesso l'assistenza ai pazienti e che, per quanto l'ospedale ha potuto dire, gli aggressori non hanno mai avuto accesso alle informazioni sui dipendenti o sui pazienti. Ma il concetto di riscatto ha innervosito i team dirigenziali di altre organizzazioni in tutto il mondo. E se i tuoi sistemi si guastassero perché qualcuno ti chiedesse di pagare 1,5 milioni di dollari? chiede De Souza. Sei pronto ad affrontarlo? Altrettanto importante: cosa dirai al riguardo e il tuo piano di comunicazione affronta uno scenario del genere?
Costruisci una solida base
Naturalmente, i piani di comunicazione in caso di crisi variano ampiamente da organizzazione a organizzazione. Ma gli esperti offrono alcune raccomandazioni per stabilire un quadro efficace di comunicazione di crisi:
- Creare un team di comunicazione interfunzionale. Avevamo una persona delle risorse umane. Avevamo addetti alla comunicazione e legali, e qualcuno del team IT, dice Leach descrivendo il team di comunicazione in caso di crisi della sicurezza informatica presso il suo ex datore di lavoro. In base al tipo di violazione, il core team a volte ha coinvolto altri specialisti interni. Quindi potrebbe includere uno specialista dell'archiviazione o uno specialista di una linea di attività in un'altra regione del mondo, spiega.
- Stabilire una chiara struttura di leadership. 'Quando le cose accadono, accadono velocemente, dice De Souza. L'albero delle comunicazioni deve essere ben definito, con un proprietario che si senta a proprio agio con la presa in carico.
- Parla con una sola voce . Ciò non significa necessariamente utilizzare un unico portavoce. Significa invece garantire che tutti coloro che hanno il potere di parlare con le parti interessate condividano lo stesso messaggio. In tutta la nostra comunicazione, c'erano solo due o tre persone a cui era permesso parlare per conto dell'azienda, ricorda Leach. Raccomanda di fornire a quei portavoce una formazione professionale sui media, ancora una volta, con largo anticipo rispetto alla loro necessità di utilizzare tali abilità.
- Avere piattaforme di comunicazione pronte per l'uso. Le persone non sono abituate a gestire una crisi alla velocità di Twitter, afferma Kawalec. Se la violazione diventa pubblica, metti online un sito Web dedicato il prima possibile. Configura più canali bidirezionali in modo che le parti interessate (dipendenti, clienti, partner, media e altri) possano contattare l'azienda con informazioni o domande.
- Pratica, pratica, pratica. De Souza consiglia di eseguire esercizi da tavolo, prove regolari che coinvolgono strategie di comunicazione per rispondere a diversi tipi di attacchi informatici. Quanto è regolare? Souza afferma che nei migliori esempi che ha visto, le organizzazioni eseguono esercitazioni ogni trimestre e includono la C-suite e il team di comunicazione di crisi. Devi assicurarti che il piano di comunicazione sia operativo e che tu possa effettivamente usarlo, osserva.
Rivolgiti alla competenza esterna
Naturalmente, molte organizzazioni non dispongono delle risorse interne necessarie per creare, mettere in pratica e aggiornare continuamente piani di comunicazione di crisi completi, soprattutto data l'assoluta diversità di potenziali scenari di attacco informatico. In questi casi, ha senso rivolgersi a partner esterni con una forte esperienza nella definizione di progetti e migliori pratiche di comunicazione di crisi. Un esempio: HPE Security Services e FireEye, che hanno fornito offerte di risposta agli incidenti, valutazione delle compromissioni e rilevamento delle minacce a migliaia di clienti in tutto il mondo e offrono anche numerosi consigli collaudati sulla pianificazione della comunicazione in caso di crisi.
È chiaro che non puoi controllare il ciclo di comunicazione senza aver fatto un po' di lavoro in anticipo, osserva Kawalec. Quindi, in anticipo, possiamo sviluppare con te, o per te, un piano di risposta alle crisi molto ben congegnato con diversi progetti e scenari. Quindi lo usiamo come manuale di formazione che i tuoi team possono utilizzare per operare in tempo reale.
In questo modo, quando si verifica l'inevitabile, le organizzazioni sono ben preparate a rispondere, afferma Kawalec. Nella foga del momento, sai cosa dire e come dirlo. Sai come articolare messaggi diversi a un pubblico diverso. Puoi prendere il controllo della situazione e comunicarlo.
Per saperne di più sulla trasformazione digitale e la sicurezza informatica, esplora questo Sito Web delle risorse HPE-FireEye.