Vai à Black Hat? Vamos nos encontrar

June 21, 2023

Pesquisa global com CISOs revela que a economia digital traz riscos imprevistos para 89% dos profissionais

Os CISOs têm dificuldade em justificar os custos de investimentos em segurança, apesar das lacunas conhecidas, enfrentam riscos pessoais crescentes e preocupam-se com a rápida adoção da IA

Palo Alto, CA — 21 de junho de 2023 — Salt Security, a empresa líder em segurança de APIs, divulgou hoje as principais conclusões do novo relatório “State of the CISO”. Realizado pela Global Surveyz para a Salt, o inquérito global a CISOs recolheu feedback de 300 CISOs/CSOs de todo o mundo sobre questões resultantes da transformação digital e da digitalização empresarial. Os resultados destacam desafios significativos para os CISOs, incluindo as maiores lacunas de controlo de segurança que têm de gerir, as dificuldades pessoais mais importantes que enfrentam e o impacto que questões globais mais amplas estão a ter na sua capacidade de implementar estratégias de cibersegurança eficazes.  

A economia digital atual transformou o papel do CISO moderno, aumentando as ameaças e alterando as prioridades de segurança. As principais conclusões incluem:

  • 89% dos CISOs referem que a rápida implementação de serviços digitais gerou riscos imprevistos para a proteção de dados empresariais críticos
  • As iniciativas digitais criaram novas preocupações individuais, sendo a principal o risco de responsabilidade pessoal e litígios resultantes de violações de segurança, com 48% dos CISOs a apontarem esse desafio
  • 94% dos CISOs em todo o mundo afirmam que a velocidade da adoção da IA é a dinâmica macro que tem maior impacto na sua função
  • 95% dos CISOs planeiam dar prioridade à segurança de APIs nos próximos dois anos, um aumento de 12% em comparação com essa prioridade há dois anos

Como o elemento que liga todas as iniciativas de transformação digital atuais, as APIs destacaram-se como uma área de foco fundamental para os CISOs. 77% dos CISOs reconhecem que as APIs já são uma prioridade mais elevada hoje do que há dois anos. Além disso, a adoção de APIs apresentou a segunda maior lacuna de controlo de segurança, a seguir à cadeia de abastecimento/fornecedores terceiros, resultante das iniciativas digitais das organizações.

“As conclusões deste inquérito mundial mostram claramente que os CISOs enfrentam mais pressões do que nunca como resultado da aceleração da economia digital nos últimos dois anos”, afirmou Roey Eliyahu, CEO e cofundador da Salt Security. “As APIs são os blocos de construção de todos os serviços digitais e uma quantidade significativa de risco deslocou-se para elas. Estas conclusões reforçam que as organizações devem dar prioridade à avaliação da sua estratégia de segurança de APIs para garantir que estão a resolver o risco de hoje e não o de ontem.”

Maiores desafios dos CISOs numa economia digital

O relatório de 2023 mostra que a economia digital trouxe novos desafios de segurança para os CISOs. Curiosamente, a maioria dos desafios citados pelos CISOs representa níveis de preocupação quase iguais, forçando os CISOs a lidar com múltiplos desafios ao mesmo tempo.

Os CISOs apontam os seguintes principais desafios de segurança:

  • Falta de talento qualificado em cibersegurança para responder às novas necessidades (40%)
  • Adoção inadequada de software (36%)
  • Complexidade de ambientes tecnológicos distribuídos (35%)
  • Aumento dos requisitos de conformidade e regulamentação (35%)
  • Dificuldade em justificar o custo de investimentos em segurança (34%)
  • Obter apoio das partes interessadas para iniciativas de segurança (31%)

Também é notável que, embora a maioria dos CISOs (44%) relate que os orçamentos de segurança estão cerca de 25% maiores do que há dois anos, quase 30% identificam a "falta de orçamento para enfrentar novos desafios de segurança" decorrentes da transformação digital como um desafio fundamental, e 34% dos CISOs citam a dificuldade em justificar o custo dos investimentos em segurança como um desafio. Analisando as respostas mais de perto, 82% dos CISOs afirmam que o orçamento de segurança é maior do que há dois anos, enquanto 87% dizem que a receita da empresa é maior. Essa disparidade indica que o poder de compra do CISO, como porcentagem da receita, diminuiu nos últimos dois anos.

Cadeia de suprimentos e APIs lideram as lacunas de controle de segurança

Dois terços dos CISOs afirmam ter mais novos serviços digitais para proteger em comparação com 2021. Além disso, 89% dos CISOs declaram que a rápida introdução de serviços digitais cria riscos de segurança imprevistos na proteção dos dados vitais de suas empresas. A adoção de APIs e a cadeia de suprimentos/fornecedores terceirizados apresentaram as duas maiores lacunas de controle de segurança nas iniciativas digitais das organizações.

Os CISOs classificam as lacunas de controle de segurança resultantes de iniciativas digitais da seguinte forma:

  • Cadeia de suprimentos/fornecedores terceirizados (38%)
  • Adoção de APIs (37%)
  • adoção de nuvem (35%)
  • Gestão incompleta de vulnerabilidades (34%)
  • Software e hardware obsoletos (33%)
  • Shadow IT (32%)

Como as APIs estão incorporadas em todas as aplicações digitais modernas de hoje, incluindo serviços de terceiros integrados e aplicações em nuvem, as descobertas acima ressaltam a importância particular da segurança de APIs para fechar as lacunas de controle de segurança citadas. Além disso, a maioria das organizações carece de um inventário completo de suas APIs, tornando-as outro componente da "shadow IT".

Tendências globais que impactam o papel do CISO — a velocidade da adoção de IA ocupa o primeiro lugar

A grande maioria dos CISOs admite sentir o impacto de várias tendências globais. Mais CISOs citaram a velocidade da adoção de IA como tendo um impacto significativo, seguida pela incerteza macroeconômica, o clima geopolítico e as demissões. As respostas específicas dos CISOs sobre o impacto das tendências globais foram:

  • Velocidade da adoção de IA (94%)
  • Incerteza macroeconômica (92%)
  • Clima geopolítico (91%)
  • Demissões (89%)

Ameaça de litígio e aumento da responsabilidade lideram as preocupações pessoais dos CISOs

A economia digital também impactou os CISOs em um nível pessoal. Entre os desafios pessoais relatados, destacam-se:

  • Preocupações com litígios pessoais decorrentes de violações (48%)
  • Aumento do risco/responsabilidade pessoal (45%)
  • Responsabilidades ampliadas e falta de tempo para cumpri-las (43%)
  • Aumento do estresse relacionado ao trabalho (38%)
  • Equipes maiores para gerenciar (37%)

Quase 50% dos CISOs citam preocupações com litígios. Com vários processos judiciais de alto nível contra CISOs ganhando destaque recentemente, esses profissionais temem ser responsabilizados pessoalmente em caso de violação, o que coloca seu sustento em risco.

CISOs afirmam que seus conselhos de administração estão bem informados sobre riscos cibernéticos e mitigação

Em uma nota positiva, 96% dos CISOs em todo o mundo relatam que seus conselhos de administração são bem informados ou muito bem informados sobre questões de cibersegurança. Além disso, a pesquisa mostrou que 26% dos CISOs fazem apresentações ao conselho sobre mitigação de riscos cibernéticos e exposição aos negócios uma vez por trimestre ou mais, e 57% apresentam ao conselho pelo menos uma vez a cada seis meses.

Citações de CISOs e analistas do setor sobre os resultados da pesquisa

“À medida que as organizações aceleram seus esforços de transformação digital, elas naturalmente aumentam o uso de APIs em muitas áreas de negócios e IA. Portanto, é promissor ver que seus esforços de segurança de API estão finalmente aumentando. Às vezes, as empresas economizam centavos, mas perdem reais quando se trata de investimentos em segurança. Mas, dado o alto custo de grandes violações de dados pessoais, a segurança de API precisa ganhar destaque, e rapidamente, em um futuro próximo.” –Anton Chuvakin, consultor de segurança no Office of the CISO, Google Cloud
“Essas descobertas ressaltam a nova realidade da “era da IA” no setor cibernético. Os CISOs sabem que os ataques de IA estão evoluindo e se tornando cada vez mais sofisticados — e que estão crescendo a uma taxa sem precedentes. Com as equipes de segurança já operando em sua capacidade máxima para defender uma ampla superfície de ataque, o impacto da escalada das ameaças de IA — bem como a necessidade de implementar uma estratégia ofensiva de IA — claramente pesa muito sobre os CISOs de hoje.”–Ed Amoroso, fundador e CEO da TAG InfoSphere
“Dada a crescente importância das APIs nos últimos anos para viabilizar negócios modernos, é surpreendente que a segurança de API tenha se tornado convencional apenas recentemente, com 95% dos CISOs priorizando a segurança de API nos próximos dois anos. O fato de as estruturas e regulamentações de segurança evoluírem lentamente é parcialmente culpado, mas vejo esperança no horizonte. O Federal Financial Institutions Examination Council (FFIEC), que geralmente leva anos para emitir um novo mandato, em apenas um ano identificou explicitamente as APIs como uma superfície de ataque separada, exigindo que as instituições financeiras inventariem, corrijam e protejam as conexões de API.”–Jeff Farinich, vice-presidente sênior de tecnologia e CISO no New American Funding
“O impacto da IA capturou a imaginação de todos os CISOs com quem converso, por isso não me surpreende ver isso citado como a tendência global que mais impacta os CISOs. Todos nós percebemos que os cibercriminosos já estão usando IA — nós, como CISOs, precisamos traçar nosso plano de jogo para usar a IA como parte de nossa estrutura de defesa para combater essas ameaças.”–George Gerchow, CSO e vice-presidente sênior de TI na Sumo Logic
“Dada a importância das APIs para as empresas modernas, não me surpreende que 95% dos CISOs estejam priorizando a segurança de API nos próximos dois anos. Estou curioso sobre os 5% das organizações que não tornaram a segurança de API uma prioridade. Com as APIs servindo como conectores da economia digital, a segurança hoje depende da segurança de API.” —Ryan Melle, CISO e vice-presidente sênior no Berkshire Bank
“Os resultados desta pesquisa realmente validam o que tenho vivenciado nos últimos dois anos. Os requisitos de segurança cresceram exponencialmente com a digitalização, e estamos avançando mais rápido do que nunca com esses projetos digitais. Dados objetivos como estes trazem mais consciência para o conjunto de problemas e nos ajudam a elaborar formas de trabalhar juntos para criar uma cultura de cibersegurança mais forte e segura.” —Julie Chickillo, vice-presidente e chefe de cibersegurança na Guild Education
“Além de transformar muitas abordagens tradicionais de segurança, a economia digital impactou muitos de nós, CISOs, em um nível muito pessoal. O fato de meus colegas terem destacado a ‘preocupação com litígios pessoais decorrentes de violações’ como sua principal preocupação pessoal deveria ser alarmante para todos no setor. Líderes qualificados podem decidir não assumir o cargo se as organizações não tiverem as ferramentas ou processos cibernéticos adequados, ou se considerarem o risco pessoal alto demais.”–Mike Towers, Diretor de Confiança Digital na Takeda Pharmaceuticals International.

Metodologia

Realizado pela Global Surveyz em abril de 2023, o relatório State of the CISO entrevistou 300 CISOs/CSOs em todo o mundo, incluindo América do Norte, EMEA, Reino Unido e América Latina. Os entrevistados ocupavam cargos de CISO ou CSO em diversos setores, incluindo serviços financeiros, saúde, seguros, farmacêutico, varejo e comércio eletrônico. Com sede em Tel Aviv, Israel, a Global Surveyz é uma empresa de pesquisa global que coleta, analisa e interpreta dados B2B e B2C de diversos setores e mercados. Uma cópia completa do relatório State of the CISO pode ser baixada aqui.

Back to News Releases