CyberCube en Munich Re hebben de belangrijkste bevindingen gepubliceerd van een gezamenlijke studie naar ernstige cyberaanvallen en de relatieve weerbaarheid van organisaties tegen systemische incidenten dankzij effectieve mitigatiemaatregelen. Cybersecurity-experts beschouwen wijdverspreide malware-incidenten en ernstige gevolgen van cloudstoringen als concrete scenario’s die de effectiviteit van mitigatiemaatregelen beoordelen.
Volgens de meerderheid van de respondenten zou een ernstig malware-incident een kwart van alle systemen wereldwijd kunnen infecteren, maar ze waren het erover eens dat in dat geval slechts 15% volledig gecompromitteerd zou kunnen zijn. Experts verwachten niet dat meer dan 50% van de systemen wereldwijd volledig gecompromitteerd zal raken. Op basis van hun inschatting zou een nieuwe aanval van de omvang van WannaCry en NotPetya niet verrassend zijn.
Patchbeheer, netwerksegmentatie en back-ups worden gezien als de meest effectieve maatregelen die organisaties hebben tegen grootschalige malwareaanvallen. Effectief toegepaste maatregelen kunnen de kans op een grootschalige malwareaanval met 50% tot 80% verkleinen en de financiële gevolgen van een dergelijke aanval met een vergelijkbaar percentage verminderen.
Cloudrisico
Cybersecurity-experts verwachten dat grootschalige cloudstoringen uren tot dagen zullen duren; storingen langer dan 72 uur worden als onwaarschijnlijk, maar niet onmogelijk beschouwd.Uit onderzoek blijkt dat de meeste sectoren ten minste een gemiddelde mate van afhankelijkheid van clouddiensten hebben, waarbij de bedrijfskritische processen van bedrijven er steeds meer van afhankelijk zijn. Deze afhankelijkheid neemt doorgaans af naarmate de bedrijfsgrootte toeneemt.
Financiële schades schalen mee met de duur van de cloudstoring: Respondenten gaven aan dat een storing van één dag bij hun meest kritieke cloudserviceprovider (CSP) waarschijnlijk zou leiden tot een financiële schade van 1% van hun jaarlijkse omzet. De variatie in schades weerspiegelt verschillen in afhankelijkheid van de cloud, gebaseerd op de omvang van een organisatie, de sector en de noodplannen.
De meest effectieve manier om cloudstoringen te beperken, is het opzetten van een multiregionale architectuur met de CSP’s die worden gebruikt voor kritieke bedrijfsapplicaties. Het hebben van meerdere CSP’s bleek niet effectief; de optie om de service tijdens een storing van de ene CSP naar de andere over te zetten, werd als onhaalbaar beschouwd. Cyberbeveiligingsexperts beoordelen Azure, AWS en Google als de best voorbereide om een grote cloudstoring te beperken en ervan te herstellen.
Opkomende en systemische risico’s
Experts zijn van mening dat nieuwe technologieën het dreigingslandschap ongeveer in hetzelfde tempo zullen beïnvloeden als waarin ze worden toegepast in cyberbeveiligingspraktijken. Volgens cyberbeveiligingsexperts vormen industriële en consumenten-IoT-apparaten (Internet of Things) op korte termijn de grootste zorg. Grote taalmodellen (LLM’s) worden nu al als een belangrijke factor beschouwd, terwijl kunstmatige algemene intelligentie (AGI) pas over vijf jaar of langer een grotere zorg zal zijn.
Een fundamentele uitdaging bij het modelleren van cyberrisico’s is het gebrek aan concrete extreme risico’s, zoals systemische malware of clouduitval in meerdere regio’s. Het gezamenlijke onderzoek is de beste poging tot nu toe om plausibele worstcasescenario’s te parameteriseren en consensus onder experts te bereiken. Het doel was om het marktinzicht te vergroten, met name met betrekking tot risicobeperkingsstrategieën voor systemische cyberincidenten. De resultaten versterken de geloofwaardigheid van de modelvoorspellingen van CyberCube en verbeteren het interne model en het inzicht in accumulatierisico’s van Munich Re verder.
Jon Laux, Vice President of Analytics bij CyberCube, zei: “Door de bevindingen van ons onderzoek naar systemische cyberrisico’s te delen, willen we een genuanceerder beeld schetsen van hoe systemische cyberincidenten zich kunnen ontvouwen en welke factoren de grote variatie in risicoblootstelling tussen bedrijven veroorzaken.”
Stephan Brunner, Senior Cyber Actuary bij Munich Re: “Het is onze ambitie om het begrip van mogelijke extreme malware- en cloudincidenten te verbeteren, evenals de effectiviteit van mitigatiemaatregelen, door de inzichten van ons onderzoek te delen. In samenwerking wil Munich Re de expertise op het gebied van systemische cyberrisico’s verder versterken en de modellering van cyberaccumulatie verder ontwikkelen.”
Het onderzoek heeft bijgedragen aan een verfijnder begrip van de relatieve weerbaarheid van organisaties tegen systemische incidenten en de belangrijkste variabelen die van invloed zijn op het vermogen van een organisatie om dergelijke incidenten te weerstaan. Deze bevindingen vormen een belangrijke input voor de evoluerende visie van CyberCube en Munich Re op cyberrisico’s en helpen bij het verder verbeteren van hun modelleringsaanpak. CyberCube heeft deze inzichten verwerkt in versie 6 van zijn risicoaggregatieplatform, Portfolio Manager.
Modellering van cyberaccumulatie
Jon Laux, Vice President of Analytics bij CyberCubei: “Door de bevindingen van ons onderzoek naar systemische cyberrisico’s te delen, willen we een genuanceerder beeld schetsen van hoe systemische cyberincidenten zich kunnen ontvouwen en welke factoren de grote variatie in risicoblootstelling tussen bedrijven veroorzaken.”
Stephan Brunner, Senior Cyber Actuary bij Munich Re: “Het is onze ambitie om het begrip van mogelijke extreme malware- en cloudincidenten te verbeteren, evenals de effectiviteit van mitigatiemaatregelen, door de inzichten uit ons onderzoek te delen. In samenwerking wil Munich Re de expertise op het gebied van systemische cyberrisico’s verder versterken en de modellering van cyberaccumulatie bevorderen.”
Het onderzoek heeft volgen Munich Re en CyberCube bijgedragen aan een verfijnder begrip van de relatieve weerbaarheid van organisaties tegen systemische incidenten en de belangrijkste variabelen die van invloed zijn op het vermogen van een organisatie om dergelijke incidenten te weerstaan.
Lees hier het rapport met een samenvatting van het volledige onderzoek:
https://www.munichre.com/en/insights/cyber/cybercube-and-munichre.html.








