Den australiska regeringen har inte brist på ambitioner. När den lanserade sin nya cybersäkerhetsstrategi 2023–2030 i november hävdade den att dokumentet skulle ge en färdplan för att bli en "världsledare" inom området senast vid slutdatumet. Det finns en lång väg att gå, med tanke på en rad uppmärksammade dataintrång under de senaste åren.
Budskapet det skickar är tydligt: för leverantörer av kritisk infrastruktur (CNI) och tekniska tillverkare kommer det att finnas nya skyldigheter utformade för att höja ribban för cybersäkerhet. För vanliga företag utlovas stöd och tydlighet för att hjälpa till att förbättra grundläggande säkerhetsstandarder.
Australiska organisationer bör därför se till den nya regeringens strategi som en möjlighet. De som tar itu med brister i säkerhetsställningen idag kommer att upptäcka att de har mer tid i morgon att fokusera på att utveckla sin verksamhet snarare än att oroa sig för att uppfylla myndigheters krav. För dem som inte omfattas av specifika mandat kan det vara ett användbart ögonblick att se över och uppdatera säkerhetsstrategin.
Varför behöver Australien en ny cyberstrategi?
Australiska organisationer är ett alltmer populärt mål för statsstödda och ekonomiskt motiverade hotaktörer. Australian Signals Directorate (ASD) hävdar att under räkenskapsåret 2022-23 gjordes nästan 94 000 rapporter till brottsbekämpande myndigheter via ReportCyber. Det motsvarar en var sjätte minut – även om många fler sannolikt inte har rapporterats. Det belyser flera utmaningar:
⦁ Statliga aktörer som riktar in sig på statliga och CNI-tillgångar för spionage och störningar – särskilt potentiell IP-stöld som härrör från AUKUS-partnerskapet
⦁ Ett växande hot mot CNI från avlägsna aktörer, såsom raiden mot DP World
⦁ En ökning av ransomware och DDoS-attacker
⦁ Stora dataintrång, inklusive stora namn som Optus, Medibank, Telstra och Latitude
⦁ Hur snabbt nya sårbarheter utnyttjas. ASD säger att en av fem utnyttjades inom 48 timmar
Inte bara har rapporter om cyberbrott ökat med 23 % årligen, utan kostnaden för varje incident har ökat med 14 %, säger ASD.
Vad finns i cyberstrategin?
Den australiensiska cybersäkerhetsstrategin består av sex "cybersköldar" som täcker följande områden:
1) Stödja små och medelstora företag och medborgare för att stärka cybersäkerheten
2) Förbättring av tekniksäkerheten för australiensare
3) Skapa ett nätverk för delning och blockering av hot i världsklass
4) Skydda kritisk infrastruktur
5) Förbättra den inhemska cybersäkerhetsindustrin och arbetsstyrkan
6) Tillhandahålla motståndskraftigt regionalt och globalt ledarskap
Var och en av dessa sköldar innehåller olika åtgärdspunkter som listas i regeringens handlingsplan. Ur ett informationssäkerhetsperspektiv är de viktigaste delarna av strategin sköldarna 1–4. De inkluderar regeringens planer för att:
Sköld 1:
⦁ Skapa hälsokontroller och vägledning för små och medelstora företag
⦁ Samarbeta med industrin för att samutforma en skyldighet att rapportera ransomware utan ansvar för företag
⦁ Förse industrin med information om skyldigheter för cyberstyrning enligt gällande reglering
Sköld 2:
⦁ Samarbeta med industrin för att samutforma en obligatorisk cybersäkerhetsstandard och frivilligt märkningssystem
⦁ Samutforma en frivillig säkerhetskod för appbutiker och apputvecklare
⦁ Utveckla ett ramverk för att bedöma nationella säkerhetsrisker som tillhandahålls av säljarens produkter och tjänster
⦁ Utveckla alternativ för att skydda Australiens mest känsliga och kritiska datamängder, som inte är tillräckligt skyddade enligt befintliga regler
⦁ Bädda in cybersäkerhet för att säkerställa att AI utvecklas och används säkert och ansvarsfullt
⦁ Sätt standarder för post-kvantkryptering
Sköld 3:
⦁ Uppmuntra industrins deltagande i plattformar för hotdelning
⦁ Uppmuntra hotblockering i hela ekonomin, särskilt i CNI-företag som telekomföretag och ISP:er
Sköld 4:
⦁ Anpassa telcos till samma standarder som andra CNI-enheter
⦁ Förtydliga regleringen av hanterade tjänsteleverantörer
⦁ Införliva cyberreglering i flyg- och sjöfartssektorerna
⦁ Skydda CNI-leverantörernas kritiska data
⦁ Aktivera utökade cybersäkerhetskrav för "system av nationell betydelse"
⦁ Slutföra ett ramverk för övervakning och utvärdering av efterlevnad för CNI
⦁ Utöka krishanteringsarrangemangen
⦁ Stärka cybermognaden hos statliga departement och myndigheter, inklusive noll förtroende
⦁ Utse "system av statlig betydelse" som behöver skyddas med en högre nivå av cybersäkerhet
⦁ Genomför nationella cybersäkerhetsövningar i hela ekonomin
⦁ Bygg spelböcker för incidentrespons
Vad bör australiska organisationer göra?
Även om de mest föreskrivande kraven är för CNI-företag och teknikleverantörer, finns det några snabba vinster som organisationer av alla slag kan skjuta efter, enligt Jacqueline Jayne, APAC-förespråkare för säkerhetsmedvetenhet på KnowBe4.
"Den största klyftan är att ta itu med mänskliga fel, och detta är konsekvent globalt", säger hon till ISMS.online. "Så implementera ett pågående, relevant och engagerande säkerhetsmedvetandeprogram som inkluderar en möjlighet att tillämpa den nya kunskapen med simulerade sociala ingenjörsaktiviteter."
Andra enkla metoder att uppnå inkluderar att aktivera multifaktorautentisering (MFA) och distribuera lösenordshanterare för starka, unika lösenord, samt att säkerställa att automatiska uppdateringar är aktiverade och att data säkerhetskopieras regelbundet offline. ”Irrelevant eller föråldrad data” bör också hanteras ” på lämpligt sätt” för att minimera riskexponering, tillägger hon.
För Inversion6 CISO Damir Brescic bör den första anlöpshamnen för australiensiska organisationer vara en riskbedömning för att fastställa en baslinje för att identifiera och prioritera hot. Kryptering av känslig data, nätverkssegmentering för att begränsa spridningen av attacker, incidentresponsplanering, kontinuerlig övervakning/analys av säkerhetsloggar och att följa åtkomstpolicyn för minsta privilegium är också viktigt, tillägger han.
"Om en organisation vill förbättra sin övergripande ställning för cybersäkerhet, börja med ett antal förbättringar och gör en årlig översyn för att säkerställa att din övergripande hållning fortsätter att förbättras och mogna", säger han till ISMS.online.
Nozomi Networks tekniska supportchef Marty Rickard varnar för farorna med "skuggenheter" som kan vara ohanterade och oparpade. "I takt med att IoT-enheter blir mer allmänt använda och accepterade ökar riskerna förknippade med dem. Enheter med dålig eller okänd härkomst kommer sannolikt att resultera i högre kvantiteter och allvarlighetsgrad av sårbarheter och risker, säger han till ISMS.online.
"Organisationer bör se till att implementera programvaruförteckningar (SBOM) och säkerhetshanteringsprocesser för leverantörer, inte bara för IoT-enheter. Dessa enheter bör vara noggrant utvalda och distribueras i lämpligt säkrade enklaver inom en organisations infrastruktur för att begränsa exponeringen och potentiella effekter av en okänd sårbarhet som utnyttjas.”
Hur ISO 27001 och Best Practice Frameworks kan hjälpa
Många av ovanstående råd överensstämmer med rekommendationerna i ASD:s strategier för att minska cybersäkerhetsincidenter . De åtta viktigaste är en nedskalad lista som kommer att vara mer hanterbar för mindre organisationer och de som befinner sig längre ner på skalan för cybermognad.
Men större organisationer kan också dra nytta av ISO 27001-efterlevnad. Denna globalt erkända standard anger kraven för ett informationssäkerhetshanteringssystem (ISMS). Överensstämmelse kan hjälpa till att förbättra grundsäkerheten och ge garantier om att kritiska tillgångar skyddas över 93 kontroller grupperade under organisatoriska, människor, fysiska och tekniska.
"Australiska företag behöver stöd både för att försvara sig mot vanliga hot och utveckla sitt cyberförtroende", hävdar CyberSmarts vd Jamie Akhtar. "Standarder som ISO 27001 kan hjälpa dem att göra detta genom att låta dem bygga en kultur av ständiga förbättringar för sina cybersäkerhetspraxis - vilket i slutändan gör dem och Australien bättre rustade att bekämpa cyberhot."
Om regeringen ska uppfylla sina "världsledande" ambitioner kommer australiensiska organisationer att behöva vara proaktiva för att minska cyberrisker. Branschramar och standarder kan vara en viktig allierad på denna resa.
"Oavsett om det är ISO 27001-efterlevnad, Essential Eight, NIST eller något annat ramverk måste varje organisation hitta den mest lämpliga som passar deras organisation", avslutar KnowBe4s Jayne.







