
高層主管和董事會成員的個人設備成為黑客目標,因為網路犯罪分子希望滲透公司系統並存取敏感和專利資訊。保護這些特權帳號需要一個完善的方法。
文/Rosalyn Page‧譯/Frances
包括董事會成員和高層主管在內的最高管理層通常可以存取敏感資訊,這使他們成為嘗試滲透公司防禦系統的攻擊者的主要目標。 他們的個人設備以及其他入口點是網路犯罪分子想要奪取權限從上而下入侵的明顯媒介。
正如資訊安全長所知,網路安全事件往往包含人為因素,而高層主管也是人。根據 Verizon 2022 資料外洩調查報告,82% 的入侵事件涉及人為因素,其中大部分是涉及釣魚、商業電子郵件詐騙(Business Email Compromise,BEC)和憑證被盜。
家庭是新的攻擊面
由許多因素推動,一種新型風險正在出現,透過深度個人化的途徑,將目標對準組織的最高管理層。對 CISO 來說,高階經理人的數位生活可能是公司資安最薄弱的環節,不僅限於公司設備和帳號,家用伺服器、家用安全設備、家庭裝置,甚至是社交媒體的互動都可能帶來漏洞與對工作場所安全的風險。「這意味著家庭成為了新的攻擊面,」BlackCloak 是一家專門從事高階或高淨值人士數位保護的公司,他們的執行長 Chris Pierson 說道。
確保內部系統和人員到位以保護組織是輕而易舉的事,但要管理無法輕易控制的外部風險卻非常困難。Pierson 說,尤其是高層主管們的數位生活可能是一個不定時炸彈。
根據 Pierson 與高層上任後的經驗,很大一部分(39%)的個人數位生活的某個方面受到了影響,個人生活和公司生活難以隔離時,可能會給 CISO 帶來麻煩,因為他們發現自己在無法控制的環境中救火。
[ 推薦閱讀:合勤 7 大面向著手落實資安 成功經驗堪為台灣產業借鏡 ]
因疫情帶動的混合工作模式,加速模糊了職場和個人數位生活的界線,高層主管們面臨的風險迅速增加。複雜的地緣政治緊張局勢、針對企業的數位激進主義(尤其是在風險較高的行業),以及透過設計有錢人以獲取財物,都增加了高層主管個人數位生活的危機。
KPMG 澳洲的網際服務合夥人Gergana Winzer 表示,一家大型組織,尤其是一家在媒體和社群媒體上具有存在感的上市公司,其高層領導團隊可能成為有心懷不軌者注意的焦點。Winzer 說:「一些小規模犯罪分子已經意識到,針對那些高資產淨值人士部署取得容易的惡意軟體或勒索軟體,能夠實現金錢回報的現實。」
當個人違規導致企業受到攻擊
根據 Pierson 的說法,這類個人風險可以有很多不同的形式,其中最大的風險之一是智慧財產權(intellectual property)相關的風險,即企業文件從高層主管的個人裝置或個人帳戶洩漏,因為這些設備或帳戶可能未有適當管制(甚至於完全未經管制)。他說:「企業高層主管往往擁有較複雜的智慧家庭系統,包括保全監視器、服務眾多設備並提供許多服務的托管伺服器,這些系統都可能成為潛在的入侵點。」
將目標從金融單位轉移到企業高層並不意味著經濟利益吸引力的降低,「企業高層這樣的高淨值人士對於犯罪分子來說更具吸引力,因為銀行或金融機構在相較之下有更嚴格的管控」,Pierson 說道。「我們看到他們的個人電子郵件在變臉詐騙(Business email compromise,BEC)郵件的攻擊下成為安全缺口,我們更看到他們的個人裝置被透過惡意軟體入侵,以及其他社交工程詐騙。因此,金錢是這些攻擊的主要動機之一。」
然後還有那些帶有惡意的深度個人攻擊。像是肉搜或人肉搜尋的行為(doxing 或 doxxing,dropping dox 的簡稱) ─ 藉由公開姓名、地址、電話號碼甚至個人照片和影片 ─ 洩漏企業高層的隱私使他們成為被入侵、被利用的對象。「這些行為除了作為勒索的手段,同時也對其聲譽造成嚴重的影響,甚至成為一種恐嚇的方式,」Pierson 補充道。
根據專家的說法,解決這些複雜的安全考量不應該從企業高層、其家人和科技互動之間下手,那會帶來額外的摩擦;相反地,Pierson 表示,這些帳戶、服務和裝置的攻擊面需要縮小,並且需要保證風險可以得到緩解。
CISO 如何為企業高層降低風險
當 CISO 無法直接干預企業高層的個人數位生活時,要在辦公室以外保護這些高層的實體裝置或設備十分困難。「他們想要保持公私分明,」Pierson 說道。「高層想要在公事與隱私之間的分界線,但 CISO 只是想要控制風險,並知道在高層主管做了什麼。」
Pierson 表示,CISO 需要精準地了解企業和個人兩個風險環境是如何交織的。「看看你們公司網站上的『關於我們』,尤其是高層主管介紹的那一個頁面,那是起點。藉這整體情況來判斷更深一層的風險有多高,並試著了解這些高層在他們的個人生活中可能面臨的最大風險,以及 CISO 可以採取哪些行動來減少或緩解這些風險。」
KPMG 的 Winzer 認為,這些複雜卻又安排得當的網路攻擊可能不是從公司系統開始的,而是以入侵高層人員帳號起始,然後繼而開始傳播。為了預防風險,CISO 需要對領導層和公司領導團隊風險狀況的變化保持警覺,這意味著要對異常保持疑問並不斷地尋找盲點。這些盲點可能非常大,例如:頻繁出現在媒體上的 CEO、公開接受公眾監督的股票市場重大交易,或者,就是某個名嘴在社群媒體中的對話,這些都會對潛藏的駭客發出的信號。她說:「CISO 需要了解的潛在風險,除了危害個人的威脅,還有那些可能危害其工作能力的威脅。」
保護企業的禦寶
Winzer 建議 CISO 進行風險評估,以應對可能會從個人洩漏至企業的潛在漏洞。這需要包括識別公司需要保護的「禦寶」(crown jewels),評估其可能的風險,包括透過個人攻擊的可能性,同時制定降低風險的策略。[禦寶是國王或女王在重要官方典禮上佩戴的王冠和珠寶,這裡便指公司最重要、最有價值的東西。]
Winzer 表示,這意味著確保盡可能多的威脅/漏洞得到記錄並納入考慮,有助於評估任何個資外洩的可能性和影響。她說:「估計威脅對高層主管和董事會成員的影響,然後從關鍵點採取行動,但這需要基於風險態度(Risk appetite)和公司認為重要的保護措施。」
根據 Winzer 的說法,緩解策略可能包括關於這些高層公開披露自我資訊的政策,哪些資訊或是有多少資訊可以披露。「盡可能獲取更多的資訊來評估威脅,將其放入風險登錄表(Risk Register),然後採取措施,而不是忽視它,這一點非常重要。因為這就是網路世界運作的方式 — 每當我們忽視某些東西時,它就會給我們一拳。」
高層主管也需要接受網路安全訓練
除了風險評估和緩解策略外,足夠的內部教育訓練讓高層主管的數位足跡更加安全。ISACA 新興趨勢工作組成員 Steven Sim 表示,與所有員工一樣,最高管理層應參加量身定做的資安意識培訓,其中包括網路釣魚模擬練習(phishing simulation exercises)和桌上模擬演習(Tabletop exercise)。他說:「這些演習還應該囊括最高管理層,如果可能,在模擬網路事件引發的組織危機期間,也讓董事會參與決策制定。」
「這些應該成為安全提升長期性計劃的一部分,如果目前還沒有像步入正軌,那麼現在最好同時考量人員、流程和技術,」Sim 說。 伴隨著監管罰款和聲譽受損的細節魔鬼,它需要擴展到數位和業務供應鏈,並涵蓋構成智能生態系的安全群體(security community)。
[ 加入 CIO Taiwan 官方 LINE 與 Facebook ,與全球 CIO 同步獲取精華見解 ]
Sim 建議持續更新最高管理層及其企業的風險登錄表,因為網路威脅形勢隨著新策略或技術而迅速發展。必須不斷測量安全指標、關鍵風險指標、網路安全措施和專案的關鍵績效指標,以確保網路安全改進計劃能夠成功。 他說:「這有助於符合企業當前所持的風險態度,同時也更具未來性,能夠為企業與最高管理層應對潛在威脅鋪平道路。
考量企業文化
Winzer 認為,文化是管理企業高層風險時不可忽視的另一項重要因素,應該培養每個人在網路安全方面承擔共同責任的文化。實際上,這意味著 CISO 採取整體性方法,而不是依賴修正或教育計劃。也就是將問題看做一個整體而非單一部分,並尋求從多個角度、多個層面來進行分析和解決。儘管有許多 CISO 多年來一直這樣做,但她建議,真正提升網路文化需要整個最高管理層強有力的協作。「CISO、CFO 和 CEO 都需要共同努力,以確保在整個組織中傳播共擔責任(shared responsibility)的文化,」她說。
共擔責任最重要的是要了解存在的共同風險。「如果 CEO 受到影響,個人資料和文件洩露,包括有關其身份的敏感資訊或他們對公司的了解、商業機密等,那麼這將成為 CISO 的問題。就不再只是 CEO 的私人問題了。」
「如果每個人都意識到他們自己的角色在網路安全方面負有重責,那麼 CISO 的工作就會容易許多,」Winzer 說。
(本文授權非營利轉載,請註明出處:CIO Taiwan)

