Under de senaste åren har australiensiska organisationer ställts inför en eskalerande våg av cyberhot, understryks av högprofilerade dataintrång och sofistikerade cyberattacker. Denna oroande trend visar på det kritiska behovet av robusta cybersäkerhetsåtgärder. Gå in i Australian Cyber ​​Security Center (ACSC)'s Essential åtta och Department of Education, Skills and Employment (DESE):s ramverk för Right Fit for Risk (RFFR).

Dessa fungerar som en hörnsten för cybersäkerhetsförsvar, och stärker den albanska regeringens initiativ som syftar till att förbättra den nationella cyberresiliensen. De kan dock ses som ett komplement till snarare än en ersättning för den internationella standarden ISO 27001.

Förstå ramarna

The Essential Eight är en uppsättning strategier som syftar till att tillhandahålla en grundläggande cybersäkerhetsställning för organisationer. Dessa är utformade för att mildra olika cyberhot, och betonar vikten av proaktiva åtgärder som applikationskontroll, patchning, begränsning av administrativa privilegier, multi-factor authentication (MFA) och regelbundna säkerhetskopieringar.

Enligt Edward Farrell, VD och huvudkonsult på Mercury Information Security Services, kom Essential Eight från en analys av grundorsakerna till cyberintrång under nästan ett decennium.

"Det var ursprungligen de fyra bästa som utgjorde en del av de 35 åtgärderna för att hantera cyberintrång", säger Farrell till ISMS.online. "Idag är det inbyggt i Essential Eight, som handlade om en uppsjö av nya attacker som de såg. Så saker som Office-makron, intrång i MFA, intrång i användarnamn och lösenord genom att gissa lösenord och problem med Java och Flash, såväl som andra saker."

RFFR kompletterar Essential Eight genom att erbjuda en mer skräddarsydd metod för att hantera cybersäkerhetsrisker. Den fokuserar på att förstå och åtgärda specifika sårbarheter inom en organisation, uppmuntra en kultur av ständiga förbättringar och riskhantering. Tillsammans hjälper dessa statliga initiativ organisationer att inte bara skydda sig mot kända hot utan också att anpassa sig och svara på nya utmaningar när de uppstår, vilket säkerställer en robust cybersäkerhetsställning inför föränderliga hot.

Brott i massor

En ström av dataintrång nyligen i Australien understryker den eskalerande utmaning som inhemska organisationer står inför. En Den australiensiska informationskommissionärens rapport för januari till juni 2023 avslöjade totalt 409 intrång, vilket visade en liten minskning från föregående period men som understryker det ihållande hotet, med illvilliga eller kriminella attacker som står för 70 % av dessa incidenter. Hälso- och finanssektorerna framstod som de främsta offren.

Men ingen organisation är säker från potentiella kompromisser idag. Anmärkningsvärda senaste incidenter innefattar ett intrång hos Woolworths dotterbolag MyDeal, som påverkar uppskattningsvis 2.2 miljoner kunder, och incidenter som påverkar enheter som Nissan, Wollongong University, Boeing, Sony, Duolingo, Pizza Hut och DP World Australia. Dessa sträckte sig från ransomware-attacker och dataskrapning till stöld av känslig kund- och personalinformation​​.

Mångfalden och frekvensen av dessa incidenter understryker vikten av att implementera robusta cybersäkerhetsåtgärder som Essential Eight och RFFR, för att bygga motståndskraft inför ökande cyberrisk.

Den albanska regeringens cybersäkerhetssatsning

Som svar på det växande hotbilden har den albanska regeringen tagit betydande steg för att stärka landets cybersäkerhet – inklusive en ny nationell cybersäkerhetsstrategi.

Farrell föreslår dock behovet av en mer nyanserad strategi, skräddarsydd för de unika behoven hos specifika australiensiska organisationer och sektorer.

"Verkligheten är att vi gjorde småföretags cyberhälsokontroller tillbaka 2018 ... och de tog verkligen inte fart", hävdar han.

Essential Eight vs. ISO 27001

The Essential Eight fokuserar på praktiska strategier för att mildra cybersäkerhetsincidenter, speciellt skräddarsydda för att bekämpa vanliga cyberhot. Dess enkla, handlingsbara åtgärder är designade för omedelbar implementering, och täcker aspekter som vitlistning av applikationer, korrigering av applikationer och begränsning av administrativa privilegier. Det är särskilt effektivt för organisationer som letar efter tydliga, direkta riktlinjer för att förbättra sin motståndskraft mot cybersäkerhet.

ISO 27001, å andra sidan, tillhandahåller ett omfattande ramverk för att hantera informationssäkerhet genom ett Information Security Management System (ISMS). Det erbjuder ett holistiskt förhållningssätt till informationssäkerhet, inte begränsat till cyberhot utan omfattar alla former av informationssäkerhet. ISO 27001 kräver att organisationer bedömer sina informationssäkerhetsrisker och implementerar lämpliga kontroller som är skräddarsydda för deras specifika behov. Denna standard betonar ständiga förbättringar och överensstämmelse med en uppsättning specificerade krav.

RFFR mot ISO 27001

RFFR är närmare ISO 27001. Det uppmuntrar organisationer att anta en riskhanteringsmetod som är skräddarsydd för deras specifika verksamhetskontext. Den är i nära linje med riskbedömnings- och hanteringsprinciperna i ISO 27001 men är specifikt kontextualiserad för den australiensiska cybersäkerhetsmiljön. Även om ISO 27001 tillhandahåller ett brett ramverk som är tillämpligt i olika branscher globalt, tar RFFR noll in på de unika cybersäkerhetsriskerna som australiensiska enheter står inför.

Ett bredare tillvägagångssätt

Australiska organisationer rekommenderas att integrera Essential Eight, RFFR och ISO 27001 för en väl avrundad cybersäkerhetsstrategi.

"Frameworks är bra om det är en mycket snygg, städad miljö ... medan jag tror att kontextuella förändringar och förståelse för domänen du verkar inom kommer att variera varje gång," argumenterar Farrell.

Han lyfter fram vikten av anpassningsförmåga. Och behovet för organisationer att inte bara implementera grundläggande säkerhetsåtgärder som tillhandahålls av Essential Eight utan också de bredare styrnings- och riskhanteringsaspekterna i ISO 27001 och de kontextualiserade riskstrategierna för RFFR.

Implementering av ramarna

Att implementera cybersäkerhetsinitiativ som Essential Eight, RFFR och ISO 27001 kan vara komplext, men ett fokuserat tillvägagångssätt hjälper till att navigera i utmaningar. Enligt Phillip Ivancic, APAC-chef för lösningar på Synopsys Software Integrity Group, är ett av de största hindren att upprätthålla en kultur där säkerhetskontroller tillämpas konsekvent, även när det är obekvämt.

"The Essential Eight själv rekommenderar grundläggande steg som att underhålla patchar, begränsa administrativ åtkomst och se till att säkerhetskopior underhålls och testas. Alla till synes enkla och sunt förnuftiga kontroller. Men när vi pratar med kunderna är den största utmaningen de står inför att upprätthålla en kultur att köra dessa kontroller dag ut och dag in”, säger han till ISMS.online.

"Personalmedlemmar måste förstå deras betydelse, och det måste finnas en kultur som håller dessa grundläggande kontroller på plats även när de inte är bekväma. Det är helt enkelt inte ett "engångsarbete" utan ett ramverk för pågående discipliner."

Att omsätta sådana som Essential Eight och ISO 27001 i praktiken kräver att navigera i utmaningar som resursallokering, integration med nuvarande system, föränderliga hot och främja medarbetarnas medvetenhet. För att göra det bör organisationer genomföra grundliga riskbedömningar för att sätta prioriteringar, allokera tillräckliga resurser, anta ett stegvis tillvägagångssätt för att hantera komplexitet, odla en säkerhetsmedveten kultur och regelbundet uppdatera säkerhetspraxis för att motverka nya hot.

"För större organisationer är automatisering av sårbarhetshantering genom Application Security Posture Management-verktyg (ASPM), där resultat från manuella penetrationstester automatiskt jämförs med skanningsverktyg med prioriterade rekommendationer, den största trenden bland mina kunder," tillägger Ivancic.

Genom att engagera extern expertis och utnyttja automatisering för effektivitet kan organisationer stärka sitt cybersäkerhetsförsvar på ett praktiskt och hållbart sätt. Fortsatt utbildning är fortfarande avgörande för att säkerställa att alla anställda förstår vikten av säkerhetskontrollerna och är disciplinerade när det gäller att upprätthålla dem konsekvent.

Framtiden för australiensisk cybersäkerhet

När Australien navigerar i ett föränderligt hotlandskap förblir initiativ som Essential Eight och RFFR och standarder för bästa praxis som ISO 27001 hörnstenar i en proaktiv strategi för cybersäkerhet.

För att förutse framtida regeringsinitiativ föreslår Farrell en push mot "förbättra samarbetet mellan den offentliga och privata sektorn" och en betydande investering i "cybersäkerhetsutbildning och arbetskraftsutveckling". Dessa ansträngningar bör bidra till att förbättra utbytet av hotintelligens och information om sårbarheter, och i slutändan främja ett mer motståndskraftigt ekosystem för cybersäkerhet över hela Australien.

Ramverk och standarder för bästa praxis förväntas också utvecklas i linje med hotbilden. Utmaningen, som alltid, blir att undvika att komma ikapp med cyberbrottsgemenskapen.