211service.com
Stiamo pensando alla sicurezza informatica in modo sbagliato
Michael Daniel ha una prospettiva unica sul caotico mondo odierno della sicurezza informatica. Fresco di quattro anni come miglior consulente informatico del presidente Obama, Daniel è ora presidente del Alleanza per le minacce informatiche , un team senza scopo di lucro di società di sicurezza informatica che costruisce una piattaforma per la condivisione di informazioni sulle minacce comuni. Revisione della tecnologia del MIT ha incontrato Daniel alla conferenza sulla sicurezza informatica di Black Hat a Las Vegas la scorsa settimana. Quella che segue è una trascrizione modificata della discussione.
Hai visto la sfida della sicurezza informatica dal punto di vista sia del governo che ora del settore privato. Come descriveresti il momento in cui ci troviamo in questo momento?
Il punto in cui ci troviamo in questo momento è che sempre più paesi stanno iniziando a incorporare le capacità informatiche nei loro strumenti di governo. Dobbiamo riconoscere che diventerà uno strumento di governo, non solo per gli Stati Uniti e i giocatori di fascia alta come Russia, Cina, Israele e Gran Bretagna, ma per quasi tutti. Di conseguenza, dobbiamo iniziare a pensare a come stabilire norme di comportamento e regole della strada, in modo che questo non sia destabilizzante.
I criminali così come gli stati-nazione stanno diventando più sofisticati nelle loro operazioni informatiche. Quale ruolo può svolgere la Cyber Threat Alliance nell'affrontare questo problema?
Al suo livello più ampio, CTA è un'organizzazione di condivisione e analisi delle informazioni, focalizzata sul fornitore e sulla comunità dei fornitori di sicurezza informatica. Non c'è davvero un'altra organizzazione che fa questo tipo di lavoro. Fondamentalmente, CTA significa fare due cose. Innanzitutto, possiamo cambiare il modo in cui si verifica la concorrenza nel settore della sicurezza informatica per renderlo più vantaggioso per l'insieme? Invece di continuare a competere sul mio pool di dati inadeguato è più grande del tuo pool di dati inadeguato, dobbiamo aver condiviso i nostri pool di dati e la concorrenza dovrebbe essere su Faccio cose migliori con i dati: sono più veloce o Mi integro meglio con la tua azienda o comprendo meglio il tuo modello di business, qualunque esso sia. Questo è un livello di concorrenza di valore più alto. Staranno tutti meglio.
In secondo luogo, combinando le informazioni possiamo iniziare a mappare effettivamente modi più efficaci per interrompere i cattivi e farlo attraverso l'intero processo aziendale. Non si tratta di un bambino nel suo seminterrato; questa non è la vera minaccia. Queste sono organizzazioni che funzionano come le imprese e dobbiamo iniziare a pensarci in termini di sconvolgimento dei loro modelli di business.
Ma questo approccio funzionerà se l'attaccante è un avversario di uno stato nazione?
Sì e no. A un certo livello, l'idea di produrre un playbook funzionerebbe altrettanto bene per un avversario di uno stato-nazione. Ora, le loro motivazioni sono diverse. La maggior parte degli stati-nazione è disposta a investire tempo e denaro in un modo in cui un'organizzazione criminale non può e non può, quindi l'impatto che potresti essere in grado di avere potrebbe essere diverso. Ma puoi comunque imporre loro dei costi e rallentarli.
In definitiva, tuttavia, il settore privato dovrà trovare nuovi modi per cooperare con il governo su questi temi, data la natura della minaccia. Come possiamo innovare nell'ambito delle politiche per consentire ciò?
Posso farti due esempi. Abbiamo appreso che se si attiva il sistema pensionistico, in generale si ottiene un tasso di assunzione del 45-50% tra i dipendenti. Se, tuttavia, annulli il tuo sistema pensionistico, ottieni un tasso di assunzione del 95%. Non c'è alcuna differenza tecnica tra queste due cose, ma dal punto di vista del processo producono risultati radicalmente diversi. Come mai? Per la sua psicologia. Le persone sono pigre. Se gli fai prendere una decisione, troveranno un motivo per non farlo. Ma se l'opzione è Ecco questa buona cosa per te e tutto ciò che devi fare è semplicemente assecondarla, solo una piccola percentuale dirà di no. Allora qual è il cyber equivalente? Come possiamo rendere la sicurezza informatica opt-out piuttosto che opt-in?
Allo stesso modo, abbiamo l'idea che la sicurezza informatica sia come la sicurezza delle frontiere. Non ha senso. Tutti nel cyberspazio stanno toccando qualcun altro. Non ci sono barriere o intermediari. Ciò significa che dobbiamo pensare alla sicurezza informatica e al rapporto tra governo e settore privato utilizzando un modello completamente diverso. Forse dobbiamo prendere in prestito alcuni modelli. Ad esempio, guarda come pensiamo ai disastri naturali. In un disastro naturale, la risposta inizia a livello locale. Se inizia a sopraffare i funzionari locali, interviene il governo statale. Se va oltre lo stato, potrebbero chiedere aiuto reciproco da altri stati. Se va oltre, la FEMA interviene a livello nazionale. Qual è l'equivalente cyber di quello? Come facciamo il trasferimento e decidiamo se qualcosa è il tipo di cosa che il settore privato può e dovrebbe gestire da solo, rispetto a qualcosa che richiede l'aiuto dei federali? Non abbiamo ancora il linguaggio politico per parlare di quale sia questa relazione.