“Dünyanın yarısının kullandığı işletim sistemindeki güvenlik açıklarına dair rapor trende unutulur ve…” Siber riskler üzerine uzmanlaşmış analiz platformu Cyence, Lloyd’s işbirliğiyle “Counting the Cost”, yani “Masrafı Hesaplamak” başlıklı bir rapor yayınladı. Siber riskin giderek büyüyen küresel bir tehdit olduğuna dikkat çeken rapora göre, siber saldırılar tüm dünyada yılda 450 milyar dolar hasara yol açıyor. Sigortacılar, hacker’lar ve kötü niyetli çalışanların yol açtığı veri ihlalleri gibi ufak çaplı bireysel saldırılardan, POS cihazlarına yapılan sızıntılar, BitLocker ve WannaCry gibi zararlı yazılımlar ile birden fazla bilgisayardan tek noktaya yapılan, Mirai gibi DDoS saldırıları örnek olmak üzere daha geniş çaplı saldırılara kadar birçok konuda poliçe sahiplerine yardımcı olmaya çalışıyor. Siber risk büyüdükçe, siber sigortalara talep de artıyor. Günümüzde, küresel siber sigortaların 3 ile 3.5 milyar dolar arasında bir büyüklüğe sahip olduğu düşünülüyor. Bazı analistler 2020 yılında pazar büyüklüğünün 7.5 milyar dolara yükseleceğini öngörüyor. 2016’da siber risk sigortalarında 1.35 milyar dolar prim üretildiği, 2015’e göre bu alanda %35 oranında bir büyüme gerçekleştiği de biliniyor. RİSK SÜREKLİ DEĞİŞİYOR Büyümeye karşın, sigortacıların siber risk ve siber sorumluluklar konusundaki bilgisi, saldırılar sonucunda kazanılan deneyime paralel olarak gelişmeyi sürdürüyor. Sigortalıların da interneti kullanma şekli sürekli değişiyor; bu da, diğer risklerden farklı olarak siber risklerin yoğunlaştığı alanların devamlı farklılık göstermesine yol açıyor. Sigortacılıkta geleneksel risk modelleme, ulusal ya da endüstriyel veriler gibi güvenilir bilgi kaynakları gerektiriyor. Fakat, siber riskler için bu kadar somut bilgiler bulunamıyor ve modelleme yapmak için internet üzerinden toplanacak çok fazla veriye ihtiyaç duyuluyor. Sürekli evrimleşen siber riskleri daha iyi anlamanın yolu da veri toplamak ve toplanan veriyi daima güncel tutmaktan geçiyor. GÜVENLİKTE ETKİLİ 6 TREND Dijital hasarlara karşı korunmasızlığı etkileyen altı trend bulunuyor. Bu trendleri şu şekilde sıralamak mümkün:
İKİ ‘SİBER’ SENARYO Raporda, siber saldırıların olası sonuçlarını anlamak için üretilen iki senaryo üzerinden ilerleniyor. Bu senaryoların ilkinde, bir grup “hacktivist”, yani aktivistlerden oluşan bir hacker grubu, modern ekonominin ve işletmelerin çevreye verdiği zararlara dikkat çekmek için bulut hizmeti sağlayıcılara ve onların müşterilerine yönelik bir eyleme girişiyor. Bu eylem sonucunda grup, bulutun altyapısını kontrol eden hipervizörü, yani diğer sistemlerin de çalışmasını sağlayan ara katmanı modifiye ediyor. Bu eylem, bulut temelli birçok müşteri sisteminin çökmesi ve geniş çaplı bir servis ve iş durmasıyla sonuçlanıyor. İkinci senaryoda ise, bir siber güvenlik analisti, içinde küresel piyasanın %45’i tarafından kullanılan bir işletim sisteminin tüm versiyonlarındaki güvenlik açıklarına dair bir rapor olan çantasını trende unutuyor. Bu rapor “deep web”, yani Google gibi arama motorlarının bulamadığı, ulaşılması güç internet sitelerinin bütününü anlatan derin web üzerinden satışa çıkarılıyor. Kim olduğu bilinmeyen birçok farklı suçlu tarafından sistemdeki açıkları kullanarak maddi kazanç sağlamak amacıyla rapor satın alınıyor. 18 MİLYAR DOLARLIK SİGORTALI HASAR MÜMKÜN Rapora göre, bulut hizmeti sağlayıcısının siber saldırıya maruz kaldığı birinci senaryoda, büyük bir saldırı olması durumunda ortalama 4.6 milyar dolar ekonomik hasar oluşması mümkün. Gerçekten çok büyük bir saldırı olduğundaysa, hasarın 53 milyar dolar civarında olacağı düşünülüyor. Söz konusu tutarlar, olabilecek en düşük ve en yüksek hasarların ortalaması bulunarak hesaplanıyor. Saldırıyı düzenleyen organizasyon sayısı ya da bulut sisteminin kullanılamaz halde kaldığı süre gibi faktörler, hasarın boyutunu doğrudan etkiliyor. Raporda yine aynı senaryo için, olası ekonomik hasarın 121.4 milyar doları bulabileceği belirtiliyor. Sandy kasırgasının ekonomik hasarının yaklaşık 75 milyar dolar civarında olduğu düşünüldüğünde, tehdidin boyutu daha iyi anlaşılıyor. Aynı senaryoya sigorta penceresinden bakıldığındaysa, sigortalı hasarın büyük bir olayda ortalama 620 milyon dolar, gerçekten çok büyük bir saldırıdaysa ortalama 8.1 milyar dolar olacağı belirtiliyor. En kötüsü düşünüldüğünde, sigortalı hasar 18.4 milyar dolara çıkabiliyor. Raporda, bu senaryo için sadece doğrudan masrafların kayda alındığı ifade ediliyor. Doğrudan masraflar arasında sistemi düzeltmek için harcanan para ile iş durması hasarı bulunuyor. Ancak bulutta depolanan kritik verilere ulaşılamaması sebebiyle doğabilecek can ve mal kaybı, itibar kaybı ya da hizmet sağlayıcıya müşterileri tarafından açılabilecek davalar gibi ikincil hasarlar hesaplama sırasında dikkate alınmıyor. SİSTEM AÇIĞININ SEKTÖRE MALİYETİ 2.4 MİLYAR DOLAR Siber güvenlik analistinin çıkardığı raporun derin web üzerinden satıldığı diğer senaryoya bakıldığında, kötü niyetli kişilerin işletim sistemindeki açıkları kullanmalarının ekonomiye maliyeti ortalama 9.7 milyar dolar oluyor. Sistemde gerçekten büyük bir açık bulunması durumundaysa, 28.7 milyar dolar ortalama hasar ortaya çıkıyor. Bu senaryo için de en kötü koşullarda olabilecek en yüksek ekonomik hasara bakıldığında, maliyetin 34.2 milyar dolara yükselebileceği görülüyor. Sigorta sektörü açısındansa ortalama 763 milyon dolar, sistemde büyük bir açık bulunması ve daha ciddi bir ihlal gerçekleşmesi durumundaysa ortalama 2 milyar dolar hasar oluşması olası. Gerçekleşebilecek en kötü senaryodaysa, sektörün cebinden 2.4 milyar dolar çıkıyor. Bu senaryoda da ihlale verilecek cevabın masrafı, ödenecek fidyeler, iş durması ve yasal sorumluluk gibi birincil masraflar hesaba katılıyor. İtibar kaybı, IP’nin çalınması ve ekstra güvenlik kontrolleri gibi ikincil masraflar göz önüne alınmıyor. Her iki senaryoda da, ikincil masrafların da katılması durumunda, hasarın daha da artacağı belirtiliyor. “SEKTÖR BU ALANDAKİ İHTİYACI KARŞILAYABİLMELİ” İki senaryoda da oluşan masrafın az bir kısmının sigorta kapsamı altında olması dikkat çekiyor. Siber sorumluluk, sigortacılıkta nispeten yeni bir alan. Sigortacıların siber riskleri daha iyi anlaması ve daha geniş teminatlarla doğru fiyatlayarak piyasanın ihtiyacını karşılayacak ürünler sunmaları gerekiyor. Raporda, siber ihlallerden doğan hasarların neredeyse afetlere denk bir hasar yarattığı vurgulanıyor. Siber risklerin katastrofik risklerle yarıştığı günümüzde, sektörün bu alandaki ihtiyacı karşılaması büyük önem arz ediyor. Raporda, sigortacıların öncelikle siber risklerin sürekli değiştiğini anlaması gerektiği vurgulanıyor. Sektörün siber saldırı senaryolarını inceleyerek ortaya çıkan sonuçları göz önüne alması ve bunlardan yola çıkarak riskleri nasıl minimize edip bu alanda teminat verebileceğine yoğunlaşması gerektiği ifade ediliyor. BU YIL NELER YAŞANDI?
|
460 kez okundu
YorumlarHenüz yorum yapılmamış. İlk yorumu yapmak için tıklayın |