Sikkerhed er alles job på arbejdspladsen

scimone hovedkunstbillede

scimone hovedkunstbillede





I forbindelse med Dell teknologier

Hackere over hele kloden er smarte: de ved, at det ikke kun er god kode, der hjælper dem med at bryde ind i systemer; det handler også om at forstå – og forgribe sig på – menneskelig adfærd. Truslen mod virksomheder i form af cyberangreb vokser kun – især da virksomhederne går over til at omfavne hybridarbejde.



Men John Scimone, senior vicepræsident og sikkerhedschef hos Dell Technologies, siger, at sikkerhed er alles job. Og at opbygge en kultur, der afspejler det, er en prioritet, fordi cyberangreb ikke vil falde. Han forklarer: Mens vi overvejer den sårbarhed, som industri og organisationer står over for, eksploderer teknologi og data hurtigt og vokser i volumen, variation og hastighed. Stigningen i angreb betyder en stigning i skader for virksomheder, fortsætter han: Jeg må sige, at ransomware nok er den største risiko, som de fleste organisationer står over for i dag.

Og selvom ransomware ikke er en ny udfordring, er det forstærket med skiftet til hybridarbejde, og eksperterne i mangel på talent har advaret om i årevis. Scimone forklarer: En af de vigtigste udfordringer, vi har set på it-området, og især på sikkerhedsområdet, er en udfordring omkring mangel på arbejdskraft. Han fortsætter: På sikkerhedssiden ser vi manglen på cybersikkerhedsprofessionelle som en af ​​kernesårbarhederne i sektoren. Det er virkelig en krise, som både den offentlige og den private sektor har advaret om i årevis.

Investering i medarbejdere og opbygning af en stærk kultur kan dog høste fordele for cybersikkerhedsindsatsen. Scimone beskriver den succes, Dell har oplevet. I løbet af det sidste år har vi set tusindvis af rigtige phishing-angreb, der blev opdaget og stoppet som et resultat af, at vores medarbejdere så dem først og rapporterede dem til os.



Og lige så meget som organisationer forsøger at nærme sig cybersikkerhed fra et systemisk og teknisk perspektiv, råder Scimone også til at fokusere på medarbejderen: Så uddannelse er afgørende, men igen, det er på baggrund af en kultur organisatorisk, hvor hvert teammedlem ved, at de har en rolle at spille.

Vis noter

Fuld udskrift

Laurel Ruma : Fra MIT Technology Review hedder jeg Laurel Ruma, og dette er Business Lab, showet, der hjælper virksomhedsledere med at forstå nye teknologier, der kommer ud af laboratoriet og ind på markedet.

Vores emne i dag er cybersikkerhed og belastningen af ​​trenden om at arbejde fra hvor som helst på virksomheder. Med en stigning i cybersikkerhedsangreb er det presserende at sikre et bredere netværk af medarbejdere og enheder. Men at holde sikkerhed øverst i sindet for medarbejderne kræver også investeringer i kultur. To ord til dig. Sikret arbejdskraft.



Min gæst er John Scimone, senior vicepræsident og sikkerhedschef hos Dell Technologies. Før Dell fungerede han som global Chief Information Security Officer for Sony Group.

Denne episode af Business Lab er produceret i samarbejde med Dell Technologies.

Velkommen, John.



John Scimone : Tak for at have mig, Laurel. Godt at være her.

Laurel : Til at starte med, hvordan vil du beskrive det nuværende datasikkerhedslandskab, og hvad ser du som den væsentligste datasikkerhedstrussel?

John : For enhver, der kan tune ind på et nyhedsmedie i dag, kan vi se, at disse angreb rammer tættere på hjemmet, påvirker offentlige begivenheder i år, truer med at forstyrre vores fødevareforsyningskæde og forsyningsselskaber, og vi ser cyberangreb, der rammer organisationer af alle størrelser og på tværs alle brancher. Når jeg tænker på landskabet med cyberrisiko, opdeler jeg det i tre områder. For det første, hvor sårbar er jeg? Dernæst, hvor sandsynligt er det, at jeg bliver ramt af et af disse angreb? Og endelig, hvad så hvis jeg gør det? Hvad er konsekvenserne?

Mens vi overvejer den sårbarhed, som industri og organisationer står over for, eksploderer teknologi og data hurtigt og vokser i volumen, variation og hastighed. Der er virkelig ingen tegn på, at det stopper, og i nutidens on-demand-økonomi sker der intet uden data. Vores nylige Data Paradox-undersøgelse (som vi lavede med Forrester) bekræftede, at virksomheder er overvældet af data. Og at pandemien har lagt yderligere pres på teams og ressourcer – ikke kun i de data, de genererer, hvor 44 % af de adspurgte sagde, at pandemien markant havde øget mængden af ​​data, de har brug for at indsamle, opbevare og analysere – men også i de sikkerhedsmæssige konsekvenser af, at flere arbejder hjemmefra. Mere end halvdelen af ​​de adspurgte har været nødt til at sætte nødforanstaltninger på plads for at holde data sikre uden for virksomhedens netværk, mens folk arbejdede eksternt.

Vi fulgte op med en anden undersøgelse specifikt om databeskyttelse mod disse baggrunde. I dette års globale databeskyttelsesindeks fandt vi ud af, at organisationer administrerer mere end 10 gange mængden af ​​data, som de gjorde for fem år siden. Alarmerende nok er 82 % af de adspurgte bekymrede for, at deres organisations eksisterende databeskyttelsesløsninger ikke vil være i stand til at imødekomme alle deres fremtidige forretningsudfordringer. Og 74 % mener, at deres organisation har øget eksponeringen for datatab fra cybertrusler med stigningen i antallet af medarbejdere, der arbejder hjemmefra.

Samlet set ser vi, at sårbarheden vokser markant. Men hvad med sandsynligheden? Hvor sandsynligt er det, at vi bliver ramt af disse ting? Når vi tænker på sandsynlighed, er det virkelig et spørgsmål om, hvor motiverede og dygtige truslerne derude er. Og fra et motivationsperspektiv er risikoen for disse kriminelle lav, og belønningen forbliver ekstrem høj. Cyberangreb anslås at koste verden billioner af dollars i år, og virkeligheden er, at meget få kriminelle vil blive anholdt eller få konsekvenser for det. Og de bliver stadig mere dygtige, og værktøjerne og knowhow til at udføre disse angreb bliver mere kommoditiseret og bredt tilgængelige. Truslerne vokser i sofistikering og udbredelse.

Endelig, set ud fra et konsekvensperspektiv, fortsætter omkostningerne med at stige, når organisationer bliver ramt, uanset om omkostningerne er mærkets omdømmepåvirkning, driftsafbrydelser eller påvirkninger fra sagsomkostninger og bøder. Vores seneste globale databeskyttelsesindeks viser, at en million dollars var den gennemsnitlige omkostning ved tab af data i de sidste 12 måneder. Og lidt over en halv million dollars var den gennemsnitlige omkostning for ikke-planlagt nedetid i systemer i løbet af det sidste år. Og der var adskillige sager i år, som blev offentligt rapporteret, hvor virksomheder stod over for krav om løsesum på over 50 millioner dollars.

Jeg er bekymret for, at disse konsekvenser kun vil fortsætte med at vokse. I lyset af dette må jeg sige, at ransomware nok er den største risiko, som de fleste organisationer står over for i dag. I virkeligheden er de fleste virksomheder fortsat sårbare over for det. Det sker med stigende udbredelse – nogle undersøgelser viser så ofte som hvert 11. sekund, at der finder et ransomware-angreb sted – og konsekvenserne er stigende og rammer nogle organisationer i størrelsesordenen titusindvis af millioner dollars i krav om løsesum.

Laurel : Med det globale skift til at arbejde hvor som helst og stigningen i cybersikkerhedsangreb i tankerne, hvilke slags sikkerhedsrisici skal virksomheder tænke på? Og hvordan er angrebene anderledes eller usædvanlige fra for to eller tre år siden?

John : Da vi så en massemobilitetsbevægelse med mange virksomheder, hvor ansatte skiftede til fjernarbejde, så vi en stigning i mængden af ​​risiko, da organisationer havde ansatte, der brugte deres virksomheds bærbare computere og virksomhedssystemer uden for deres traditionelle sikkerhedsgrænser. Det er desværre sådan, at vi ville se medarbejdere bruge deres personlige system til arbejdsformål og deres arbejdssystem til personlige formål. I virkeligheden har mange organisationer aldrig designet fra start og tænkt på en fjernarbejdsstyrke for massemobilitet. Som følge heraf er sårbarheden i disse miljøer steget betydeligt.

Derudover, når vi tænker på, hvordan kriminelle opererer, lever kriminelle af usikkerhed og frygt, uanset om det er cyberkriminalitet eller fysisk verdenskriminalitet, skaber usikkerhed og frygt en kriminalitet af alle slags modne omgivelser. Desværre har både usikkerhed og frygt været rigeligt i løbet af de sidste 18 måneder. Og vi har set, at cyberkriminelle har udnyttet det og udnyttet virksomhedernes manglende beredskab, i betragtning af hastigheden af ​​afbrydelser og spredningen af ​​data, der fandt sted. Det var et opportunt miljø for cyberkriminalitet til at løbe løbsk. I vores egen undersøgelse så vi, at 44 % af de adspurgte virksomheder har oplevet flere cyberangreb og tab af data i løbet af det seneste år eller deromkring.

Laurel : Jamen, det er bestemt vigtigt. Så hvordan er det nu internt fra et IT-understøttet perspektiv – de skal understøtte alle disse ekstra noder fra folk, der arbejder eksternt, mens de også adresserer de yderligere risici ved social engineering og ransomware. Hvordan har denne kombination øget datasikkerhedstrusler?

John : Et interessant biprodukt af pandemien og af dette massive skift til fjernarbejde er, at det fungerede som en væsentlig accelerator for traditionelle it-initiativer. Vi så en acceleration af digital transformation i it-initiativer, der tidligere kan have været planlagt eller i gang. Men som du nævnte, er ressourcerne strakte. En af de centrale udfordringer, vi har set på it-området og især på sikkerhedsområdet, er en udfordring omkring mangel på arbejdskraft. På sikkerhedssiden ser vi manglen på cybersikkerhedsprofessionelle som en af ​​kernesårbarhederne inden for sektoren. Det er virkelig en krise, som både den offentlige og den private sektor har advaret om i årevis. Faktisk var der en cybersikkerhedsarbejdsstyrkeundersøgelse udført sidste år af ISC2, der anslår, at vi mangler 3,1 millioner uddannede cybersikkerhedsprofessionelle, hvad industrien faktisk har brug for at beskytte mod cyberkriminalitet.

Mens vi ser fremad, vurderer vi, at vi bliver nødt til at øge talentet med omkring 41 % i USA og 89 % på verdensplan bare for at imødekomme behovene i det digitalt transformerende samfund, efterhånden som disse krav stiger. Arbejdskraft er bestemt en vigtig del af ligningen og en bekymring ud fra et sårbarhedsperspektiv. Vi ser efter at starte organisationer i en bedre position i denne henseende. Vi mener, at indbygning af sikkerhed, privatliv og robusthed i tilbuddet bør være centralt, startende fra design til fremstilling, hele vejen gennem en sikker udviklingsproces gennem forsyningskæden og følge dataene og applikationerne overalt, hvor de går. Vi kalder denne strategi for indre sikkerhed, og i sin essens er det at indbygge sikkerhed i den infrastruktur og platforme, som kunderne vil bruge, og derfor kræver det mindre ekspertise for at få den rigtige sikkerhed.

Som du påpeger, bremses angrebene ikke. Især social ingeniørarbejde er fortsat en stor bekymring. For dem, der ikke er bekendt med social engineering, er det i bund og grund, når kriminelle forsøger at narre medarbejdere til at udlevere oplysninger eller åbne døren for at lukke kriminelle ind i deres system, såsom gennem phishing-e-mails, som vi fortsat ser som en af ​​de mest populære metoder, der bruges. af hackere for at få deres første fod indenfor i virksomhedens netværk.

Laurel : Er indre sikkerhed meget som sikkerhed ved design, hvor produkter er bevidst bygget med fokus på sikkerhed først, ikke sikkerhed sidst?

John : Det er rigtigt. Security by design, privacy by design – og ikke kun ved design, men som standard, at få det rigtigt, hvilket gør det nemt at gøre det rigtige ud fra et sikkerhedsperspektiv, når man overvejer at bruge disse teknologier. Det betyder selvfølgelig en stigning i antallet af sikkerhedsprofessionelle på tværs af virksomheden, men også at sikre, at sikkerhedsprofessionelle berører alle tilbuddene på alle trin af designet og sørger for, at bedste praksis bliver indført fra design-, udviklings- og fremstillingsstadierne hele vejen igennem, selv efter at de er solgt de tjenester og support, der følger dem. Vi ser dette som en vindende strategi i lyset af de udfordringer, vi ser i stor skala, de udfordringer, vores kunder står over for med at finde det rigtige cybersikkerhedstalent til at hjælpe dem med at beskytte deres organisationer.

Laurel : Jeg går ud fra, at Dell begyndte at tænke på dette for et stykke tid siden, fordi udfordringerne med sikkerhedsansættelse og omskalering har eksisteret i et stykke tid. Og da de dårlige skuespillere tydeligvis er blevet dygtigere, skal der flere og flere gode mennesker til for at stoppe dem. Med det i tankerne, hvordan føler du, at pandemien fremskyndede dette fokus? Eller er det noget Dell så komme?

John : Hos Dell har vi investeret i dette område i en årrække. Det har helt klart været en udfordring, men som vi har set, har det bestemt accelereret og forstærket udfordringen og de påvirkninger, som vores kunder står over for. Derfor er det kun vigtigere. Vi har øget vores investering i både sikkerhedstalentteknik og skarpsindighed over en årrække. Og vi vil fortsætte med at investere i erkendelse af, at da det er en prioritet for vores kunder, er det en prioritet for os.

Laurel : Det giver mening. På den anden side af medaljen, hvordan sikrer Dell medarbejderne

selv tager databeskyttelse alvorligt, og ikke falder for f.eks. phishing-forsøg? Hvilken slags kultur og tankegang skal implementeres for at gøre sikkerhed til en prioritet i hele virksomheden?

John : Det er virkelig en kultur hos Dell, hvor sikkerhed er alles opgave. Det er ikke kun mit eget sikkerhedsteam eller sikkerhedsteamene inden for vores produkt- og tilbudsgrupper. Det berører enhver medarbejder og enhver medarbejder, der opfylder deres ansvar for at hjælpe med at beskytte vores virksomhed og beskytte vores kunder. Vi har gennem mange år opbygget en sikkerhedskultur, hvor vi bevæbner vores medarbejdere med den rette viden og uddannelse, så de kan træffe de rigtige beslutninger, hvilket hjælper os med at modarbejde nogle af disse kriminelle aktiviteter, som vi ser, ligesom alle virksomheder. Et særligt træningsprogram, der har været meget vellykket, har været vores phishing-træningsprogram. I dette tester og træner vi løbende vores medarbejdere ved at sende dem simulerede phishing-e-mails, så de bliver mere fortrolige med, hvad de skal kigge efter, og hvordan de kan se phishing-e-mails. Selv netop i dette sidste kvartal så vi flere medarbejdere opdage og rapportere phishingsimuleringstesten end nogensinde før.

Disse træningsaktiviteter virker, og de gør en forskel. I løbet af det sidste år har vi set tusindvis af rigtige phishing-angreb, der blev opdaget og stoppet som et resultat af, at vores medarbejdere så dem først og rapporterede dem til os. Så træning er afgørende, men igen, det er på baggrund af en organisatorisk kultur, hvor hvert teammedlem ved, at de har en rolle at spille. Selv i denne måned, mens vi ser på oktober måned for cybersikkerhedsbevidsthed, øger vi vores indsats og fremmer sikkerhedsbevidsthed og det ansvar, som teammedlemmer har, hvad enten det er hvordan man sikkert bruger VPN, sikrer deres hjemmenetværk eller endda hvordan man rejse sikkert. Alt dette er vigtigt, men det starter med, at medarbejderne ved, hvad de skal gøre, og derefter forstår, at det er deres ansvar at gøre det.

Laurel : Og det burde ikke være så overraskende. Det er klart, at Dell er en stor global virksomhed, men er dette samtidig et initiativ, som medarbejderne begynder at være lidt stolte af? Er der måske mindre klager over, 'Åh, jeg er nødt til at ændre min adgangskode igen' eller 'Åh, nu skal jeg logge ind på VPN'en.'

John : Et af de interessante biprodukter af de øgede angreb, der ses i nyhederne hver dag, er, at de nu ofte påvirker den almindelige person derhjemme. Det påvirker, om folk kan sætte mad på bordet, og hvilken type mad de kan bestille, og hvad der er tilgængeligt. Bevidstheden er steget utrolig meget i løbet af de sidste par år. Med den forståelse af, hvorfor dette er vigtigt, har vi set en stigning i både opmærksomheden og stoltheden, hvormed medarbejderne tager dette ansvar meget alvorligt. Vi har endda interne resultattavler. Vi gør det til en venlig konkurrence, hvor hvert hold organisatorisk kan se, hvem der finder de fleste sikkerheds-phishing-tests. De elsker at kunne hjælpe virksomheden, og endnu vigtigere, hjælpe vores kunder på en yderligere måde, der rækker ud over det vigtige arbejde, de udfører dagligt i deres primære rolle.

Laurel : Det er fantastisk. Så det er det spørgsmål, jeg gerne vil stille sikkerhedseksperter, fordi du ser så meget. Hvilken slags sikkerhedsbrud hører du om fra kunder eller virksomheder rundt om i branchen, og hvad overraskede dig ved netop disse førstehåndsoplevelser?

John : Det er en uheldig realitet, at vi stort set hver dag får opkald fra vores kunder, som desværre står over for nogle af de værste dage i deres virksomhedsoplevelse, uanset om de er i færd med at blive ramt af ransomware, beskæftiger sig med en anden type cyber indtrængen, håndtering af datatyveri eller digital afpresning, og det er ret forfærdeligt at se. Mens jeg taler med vores kunder og endda kollegaer på tværs af industrien, er et af de almindelige budskaber, der gør sig gældende gennem alle disse engagementer, hvordan de ville ønske, de havde forberedt sig lidt mere. De ville ønske, at de havde taget sig tid og haft forudseenhed til at have visse sikkerhedsforanstaltninger på plads, hvad enten det er overvågning og detektion af cybertrusler eller i stigende grad med ransomware, mere fokuseret på at have den rigtige lagring og sikkerhedskopiering af data og beskyttelse på plads, både i deres kerne-on-premise-miljø såvel som i skyen.

Men det har været overraskende for mig, hvor mange organisationer der ikke har virkelig robuste databeskyttelsesstrategier, i betragtning af hvor ødelæggende ransomware er. Mange tænker stadig på datasikkerhedskopiering i æraen med tornadoer og oversvømmelser, hvor hvis du har din backup 300 miles væk fra, hvor du har dine data gemt, så er du god, dine sikkerhedskopier er sikre. Men folk tænker ikke på sikkerhedskopier i dag, som er målrettet af mennesker, der bogstaveligt talt finder dine sikkerhedskopier, uanset hvor de er, og de søger at ødelægge dem for at gøre deres afpresningsordninger mere effektive. Så når man tænker gennem moderne sikkerhedskopiering af data og cyberresiliens i lyset af ransomware, er det overraskende for mig, hvor få der er uddannet i at tænke igennem dette.

Men jeg vil sige, at med stigende udbredelse, har vi disse samtaler med kunderne, og kunderne foretager investeringerne mere proaktivt, før den dag kommer, og sætter sig selv på bedre fod, når det sker.

Laurel : Føler du, at virksomheder tænker anderledes på databeskyttelsesstrategier nu med skyen? Og hvilke slags cloud-værktøjer og -strategier vil hjælpe virksomheder med at holde deres data sikre?

John : Det er interessant, fordi der er en generel erkendelse af, at kundernes arbejdsbelastninger og data er overalt, uanset om det er i lokaler, på kanten eller i offentlige skyer. Vi mener, at en multi-hybrid cloud-tilgang, der inkluderer datacentret, er en, der tilbyder konsistens på tværs af alle de forskellige miljøer som en bedste praksis, og hvordan du tænker på at behandle dine databeskyttelsesstrategier. Vi ser i stigende grad, at folk bruger en multi-cloud-tilgang på grund af de sikkerhedsfordele, der følger med det, men også omkostningsfordele, ydeevne, compliance, privatliv og så videre. Det interessante er, at da vi kiggede på vores globale databeskyttelsesindeksresultater, lærte vi, at applikationer bliver opdateret og implementeret på tværs af en lang række cloudmiljøer, og alligevel mangler der ofte tillid, når det kommer til, hvor godt dataene kan beskyttes. Så mange organisationer udnytter multi-cloud-infrastruktur, implementerer applikationsarbejdsbelastninger, men kun 36% erklærede faktisk, at de var sikre på deres cloud-databeskyttelseskapacitet.

I modsætning hertil angav en femtedel af respondenterne, at de var i tvivl eller ikke var meget eller slet ikke sikre på deres evne til at beskytte data i den offentlige sky. Jeg finder dette ret alarmerende, især når mange organisationer bruger den offentlige sky til at sikkerhedskopiere deres data som en del af deres katastrofegenopretningsplaner. De kopierer i bund og grund alle deres forretningsdata til et computermiljø, hvor de har lav tillid til sikkerheden. Organisationer skal sikre, at de har løsninger på plads til at beskytte data i multiskyen og på tværs af deres virtuelle arbejdsbelastninger. Fra vores perspektiv er vi fokuseret på indre sikkerhed, indbygning af sikkerhedsresiliens og privatliv i løsningerne, før de overdrages til vores kunder. Jo mindre kunder skal tænke på sikkerhed og finde måder at bemande deres egne svære at ansætte sikkerhedseksperter på, jo bedre.

Et par andre strategier at overveje er for det første at vælge den rigtige partner. I gennemsnit fandt vi, at omkostningerne ved datatab i det sidste år nærmer sig fire gange højere for organisationer, der bruger flere beskyttelsesleverandører, sammenlignet med dem, der bruger en enkelt leverandørtilgang. Endelig, og vigtigst af alt, har alle brug for en databoks. En databoks, der er isoleret fra netværket, der er bygget med ransomware i tankerne for at kæmpe med de trusler, vi ser. Det er her, kunderne kan lægge deres mest kritiske data og have tillid til, at de vil være i stand til at gendanne deres kendte gode data, når den dag kommer, hvor data virkelig er den livline, der vil holde deres virksomhed kørende.

Laurel : Er databoksen en hardwareløsning, en cloud-løsning eller lidt af begge dele? Måske afhænger det af din virksomhed.

John : Der er bestemt en række forskellige måder at bygge det på. Generelt er der tre vigtige overvejelser, når du bygger en cyber-resilient databoks. Den første er, at den skal isoleres. Alt, hvad der er på netværket, er potentielt udsat for risici.

For det andet er det, at det skal være uforanderligt, hvilket i bund og grund betyder, at når først du har sikkerhedskopieret dataene, kan den sikkerhedskopi aldrig ændres. Når først det er skrevet på disken, kan du aldrig ændre det igen. Og for det tredje, og endelig, skal det være intelligent. Disse systemer skal designes til at være lige så intelligente, hvis ikke mere intelligente, end de trusler, der utvivlsomt vil komme efter dem. At designe disse sikkerhedskopieringssystemer med trusselsmiljøet i tankerne af eksperter, der dybt forstår sikkerhed, dybt forstår ransomware, er afgørende.

Laurel : Jeg ser. Det lyder som hvordan nogle statslige myndigheder på tre bogstaver fungerer, offline med ringe adgang.

John : Det er desværre det, verden er kommet til. Igen, der er virkelig ingen tegn på, at dette ændrer sig. Hvis vi ser på de incitamenter, som cyberkriminelle står over for, er belønningerne utrolige. Eftervirkningerne er lave. Det er virkelig den største, mest gavnlige kriminelle virksomhed i menneskehedens historie i forhold til, hvad de sandsynligvis vil få ud af et angreb versus sandsynligheden for, at de bliver fanget og kommer i fængsel. Jeg kan ikke se, at det ændrer sig foreløbigt. Som følge heraf skal virksomhederne være forberedte.

Laurel : Det er helt sikkert rigtigt. Vi hører heller ikke om alle angrebene, men når vi gør det, koster det også et omdømme. Jeg tænker på angrebet tidligere på året på vandbehandlingsanlægget i Florida. Forventer du mere fokuserede angreb på infrastruktur, fordi det ses som en let vej ind?

John : Det er desværre ikke kun én branches problem. Uanset arten af ​​den virksomhed, du driver, og den branche, du er i, når du ser på din organisation gennem en kriminel linse, er der ofte noget at hente, uanset om det er geopolitiske incitamenter, indtægtsgenerering af kriminelt bedrageri, eller om det er at stjæle de data, du har, og videresælge dem på det sorte marked. Der er meget få virksomheder, der virkelig kan se på sig selv og sige: 'Jeg har ikke noget, som en cyberkriminel ville have'. Og det er noget, som enhver organisation af enhver størrelse skal kæmpe med.

Laurel : Især da virksomheder inkorporerer maskinlæring, kunstig intelligens, og som du nævnte tidligere, edge og IoT-enheder – der er data overalt. Med det i tankerne, samt de mange kontaktpunkter, du forsøger at sikre, herunder din arbejdsstyrke, hvor som helst, hvorfra du kan arbejde, hvordan kan virksomheder bedst sikre data?

John : Det er et tveægget sværd. Den digitale transformation, som Dell først og fremmest har været i stand til at være vidne til, har været utrolig. Hvad vi har set i form af forbedringer i livskvalitet og måden, samfundet transformerer på gennem nye teknologier som AI og ML, og eksplosionen af ​​enheder på kanten og IoT, den digitale transformation og fordelene er enorme. Samtidig repræsenterer det hele potentielt ny risiko, hvis det investeres i og implementeres på en måde, der ikke er sikker og ikke er godt forberedt. Faktisk fandt vi med vores fulde databeskyttelsesindeks, at 63 % mener, at disse teknologier udgør en risiko for databeskyttelse, at disse risici sandsynligvis bidrager til frygt for, at organisationer ikke er fremtidsparate, og at de kan være i fare for at forstyrrelse i løbet af det næste år.

Manglen på databeskyttelsesløsninger til nyere teknologier var faktisk en af ​​de tre største databeskyttelsesudfordringer, som vi fandt, at organisationer citerede, da de blev undersøgt. Investering i disse nye teknologier er afgørende for digitalt transformerende organisationer, og organisationer, der ikke transformerer digitalt, vil sandsynligvis ikke overleve godt i den æra, vi ser på konkurrencedygtigt. Men samtidig er det afgørende, at organisationer sikrer, at deres databeskyttelsesinfrastruktur er i stand til at holde trit med deres bredere digitale transformation og investeringer i disse nyere teknologier.

Laurel : Når vi tænker på alt dette samlet, er der så tips, du har til virksomheder, der kan fremtidssikre deres datastrategi?

John : Der er helt sikkert et par ting, der kommer til at tænke på. For det første er det vigtigt løbende at reflektere over prioriteter ud fra et risikoperspektiv. Virkeligheden er, at vi ikke kan sikre alt perfekt, så prioritering er afgørende. Du skal sikre dig, at du beskytter det, der betyder mest for din virksomhed. At udføre regelmæssige strategiske risikovurderinger og få dem til at informere om de investeringer og de prioriteter, som organisationer forfølger, er en vigtig baggrund, som du faktisk lancerer nogle af disse sikkerhedsinitiativer og -aktiviteter på.

Den anden ting, der kommer til at tænke på, er, at øvelse gør mester. Motion, træning, træning. Kan du spørge dig selv, kunne du virkelig komme dig, hvis du blev ramt af ransomware? Hvor sikker er du på det svar? Vi oplever, at organisationer, der tager sig tid til at øve sig, laver interne øvelser, laver falske simuleringer, går igennem processen med at stille dig selv disse spørgsmål, betaler jeg løsesummen? Gør jeg ikke? Kan jeg gendanne mine sikkerhedskopier? Hvor sikker er jeg på, at jeg kan? De, der øver sig, er meget mere tilbøjelige til at præstere godt, når dagen rent faktisk kommer, hvor de bliver ramt af et af disse ødelæggende angreb. Desværre er det mere og mere sandsynligt, at de fleste organisationer vil møde den dag.

Endelig er det afgørende, at sikkerhedsstrategier er forbundet med forretningsstrategier. De fleste strategier i dag fra et forretningsperspektiv vil selvfølgelig mislykkes, hvis de data, de er afhængige af, ikke er pålidelige og tilgængelige. Men indsatser for cyberresiliens og sikkerhedsindsats kan ikke gennemføres på deres egen ø. De skal være informeret af og understøtte forretningsstrategi og prioriteter. Jeg har endnu ikke mødt en kunde, hvis forretningsstrategi forbliver levedygtig, hvis de bliver ramt af ransomware eller en anden strategisk databeskyttelsestrussel, og de ikke er i stand til hurtigt og sikkert at gendanne deres data. Et kernespørgsmål at stille dig selv er, hvor sikker er du på dit beredskab i dag i lyset af alt det, vi har talt igennem? Og hvordan udvikler du din strategi for cyberresiliens for bedre at forberede dig?

Laurel : Det er bestemt en vigtig takeaway, ikke? Det er ikke kun et teknisk problem eller et teknologisk problem. Det er også et forretningsproblem. Alle skal være med til at tænke over denne datastrategi.

John : Absolut.

Laurel : Jamen, mange tak, John. Det har været fantastisk at have dig i Business Lab i dag.

John : Min fornøjelse. Tak fordi jeg måtte komme.

Laurel : Det var John Scimone, sikkerhedschefen hos Dell Technologies, som jeg talte med fra Cambridge, Massachusetts, hjemsted for MIT og MIT Technology Review, med udsigt over Charles River. Det var det for denne episode af Business Lab. Jeg er din vært, Laurel Ruma. Jeg er direktør for Insights, den tilpassede udgivelsesafdeling af MIT Technology Review. Vi blev grundlagt i 1899 på Massachusetts Institute of Technology. Du kan finde os på tryk, på nettet og ved arrangementer hvert år rundt om i verden. For mere information om os og showet, tjek venligst vores hjemmeside på technologyreview.com.

Dette show er tilgængeligt overalt, hvor du får dine podcasts. Hvis du kunne lide denne episode, håber vi, at du vil bruge et øjeblik på at bedømme og anmelde os. Denne episode blev produceret af Collective Next. Business Lab er en produktion af MIT Technology Review. Tak for at lytte.

Denne podcast-episode blev produceret af Insights, den tilpassede indholdsarm af MIT Technology Review. Det er ikke skrevet af MIT Technology Reviews redaktion.

skjule