Qualys voorspelt meer werkdruk en minder budget voor CISO’s in 2024

29 november 2023

Qualys publi­ceert vandaag de voor­spel­lingen voor 2024. Volgens Paul Baird, Field Chief Technical Security Officer van Qualys, moeten CISO’s volgend jaar meer doen met minder. “Zij willen dit mogelijk maken door IT-bevei­li­gings­op­los­singen te conso­li­deren en door auto­ma­ti­se­ring te intro­du­ceren in hun teams, maar ze willen daarbij wel de verwach­tingen van AI temperen.”

Voor­spel­ling #1 – IT-bevei­li­ging gaat van conso­li­datie naar vereenvoudiging

Bedrijven gebruiken nog steeds een enorm aantal oplos­singen, gemiddeld 70 tot 90. CISO’s willen deze oplos­singen in 2024 niet alleen conso­li­deren, maar ook de processen rondom bevei­li­ging eenvou­diger en effec­tiever maken. IT-bevei­li­gings­teams vragen bijvoor­beeld om meer gebruiks­gemak en de moge­lijk­heid om alles met één muisklik te regelen.

“In 2024 zal auto­ma­ti­se­ring IT-bevei­li­gings­teams helpen zich te concen­treren op de grootste risico’s voor hun orga­ni­sa­ties, op basis van welke problemen het meest urgent zijn en de grootste kans hebben om te worden misbruikt”, zegt Baird. “Door taken zoals het voorkomen en herstellen van inci­denten te auto­ma­ti­seren, krijgen bevei­li­gings­spe­ci­a­listen meer tijd en energie voor het werk waarmee ze het meeste verschil kunnen maken.”

Voor­spel­ling #2 – AI maakt zijn entrée in bevei­li­ging, ondanks de hype

In 2024 zullen veel bevei­li­gings­teams AI inzetten voor het uitvoeren van hun taken. Dat moet echter concrete en meetbare resul­taten opleveren, want er is nog veel scepsis over de hype rond AI. Toch kunnen CISO’s niet om AI heen, omdat de rest van het bedrijf in 2024 hoe dan ook meer AI zal gaan gebruiken. Dit leidt tot de creatie van meer gegevens, meer doel­witten voor cyber­cri­mi­nelen binnen de bedrijfs­pro­cessen en dus meer IT-acti­vi­teiten die beveiligd moeten worden.

Volgens Baird moeten CISO’s mede bepalen hoe AI wordt gebruikt binnen de orga­ni­satie zelf. “Dit heeft een impact op beslis­singen rond gover­nance, risk en compli­ance (GRC)-management. IT-bevei­li­gings­teams kunnen deze ontwik­ke­ling niet tegen­houden, omdat de projecten dan gewoon om hen heen zullen lopen.”

Voor­spel­ling #3 – AI draagt bij aan een oplossing voor het personeelstekort

Gartner voorspelt dat een gebrek aan IT-speci­a­listen in 2025 de oorzaak zal zijn van meer dan de helft van de cybe­rin­ci­denten. Het is voor veel orga­ni­sa­ties daarom een belang­rijk doel voor 2024 dat IT-bevei­li­gings­teams effec­tiever kunnen zijn. AI kan ‘laag­waar­dige’ taken overnemen die nu nog handmatig of via meerdere inge­wik­kelde stappen plaats­vinden. IT-bevei­li­gers kunnen zich zodoende concen­treren op het ‘hoog­waar­dige’ werk. Zo draagt AI juist bij aan het oplossen van het blijvende probleem van perso­neels­te­korten in IT.

Voor­spel­ling #4 – Training krijgt meer aandacht

Orga­ni­sa­ties blijven in 2024 weliswaar inves­teren in tech­no­logie en bevei­li­ging, maar er zijn problemen die tech­no­logie alleen niet kan oplossen. Denk bijvoor­beeld aan het gedrag van mensen. Veel aanvallen komen voort uit diefstal van legitieme inlog­ge­ge­vens of doordat insiders misbruik maken van wat ze weten.

Baird: “Bevei­li­gings­teams moeten hiervoor samen­werken met andere afde­lingen zodat bevei­li­gings­trai­ningen en ‑lessen beter beklijven en meer effect hebben. Het gebruik van humor, memo­ra­bele stijl­fi­guren en eenvou­dige voor­beelden helpen allemaal om veilig­heids­trai­ningen succes­voller te maken.”

Voor­spel­ling #5 – IT-bevei­li­gings­teams worden eigenaar van gegevens

Een van de belang­rijkste trends voor 2024 voor IT-bevei­li­ging draait om gegevens. Naarmate bedrijven meer gegevens opslaan en deze gebruikt worden in kritieke toepas­singen, zullen orga­ni­sa­ties willen weten hoe ze compli­ance beheren en risico’s voorkomen. Bevei­li­gings­teams zullen verant­woor­de­lijk zijn voor de imple­men­tatie van de oplos­singen hiervoor.

“Orga­ni­sa­ties zullen hierdoor steeds meer vertrouwen op bevei­li­ging als onderdeel van de hele orga­ni­satie die de gegevens gebruikt”, zegt Baird. “Bij een klant was het IT-bevei­li­gings­team bijvoor­beeld ook verant­woor­de­lijk voor de opera­ti­o­nele tech­no­logie. Het team onder­zocht op basis van gegevens van tien robots of deze veilig waren. Deze gegevens lieten echter ook zien dat de robots niet goed pres­teerden doordat zij slecht gepro­gram­meerd waren. Dit is geen bevei­li­gings­ri­sico, maar een opera­ti­o­neel probleem. Door samen te werken met andere afde­lingen van de orga­ni­satie kon het bevei­li­gings­team het probleem oplossen. Bevei­li­gings­teams krijgen, en nemen, in 2024 dus meer verant­woor­de­lijk­heid en dit leidt tot een toename van de bedrijfswaarde.”

Voor­spel­ling #6 – CISO’s moeten cyberrisico’s kunnen kwan­ti­fi­ceren in finan­ciële termen

Binnen direc­tie­ka­mers en raden van bestuur komt steeds meer aandacht voor het vermin­deren van bedrijfsrisico’s en daartoe behoren ook de cyber­ri­si­co’s. CISO’s moeten volgend jaar nog beter in staat zijn om de finan­ciële impact van cyberrisico’s te meten, rappor­teren en vermin­deren. Dit vergroot de druk op CISO’s om kritieke problemen aan te pakken, terwijl ze te maken hebben met krimpende budgetten. Baird: “CISO’s moeten in een vroeg stadium betrokken zijn om gesprekken over cyberrisico’s te sturen en teams naar de beste resul­taten te leiden. Als je dit soort gesprekken nu nog niet voert, begin er dan in 2024 mee.”

Pin It on Pinterest

Share This