Datgelwyd: Y Diwydiannau Gwaethaf Ar Gyfer Risg Seiberddiogelwch
Mae ymchwil newydd a gynhaliwyd gan yr arbenigwr troseddau seiber FoxTech wedi datgelu mai’r pum diwydiant yn y DU sydd â’r seiberddiogelwch gwannaf – ac felly sydd fwyaf mewn perygl o dorri diogelwch seiber – yw peirianneg fecanyddol a diwydiannol (gyda sgôr CyberRisk o 59.1), gwasanaethau amgylcheddol ( 57.8), gweithgynhyrchu a gosod dodrefn (56.8), logisteg a chadwyn gyflenwi (56.5), ac adeiladu (56.2).
Mae’r ymchwil yn seiliedig ar ddadansoddiad o 9,500 o gwmnïau yn y DU, a defnyddiodd sgôr CyberRisk, offeryn diagnostig sy’n cyfrifo risg gan ddefnyddio gwybodaeth sydd ar gael yn gyhoeddus a dadansoddiad o ystod eang o ddangosyddion seiberddiogelwch. Ystyrir bod cwmnïau â sgôr o 25 neu lai yn wynebu risg isel o ymosodiad, tra bod sgoriau o dros 50 yn dangos risg uchel. Canfu adroddiad FoxTech fod diwydiannau eraill â sgoriau dros 50 yn cynnwys addysg uwch (56.0), cyfrifyddu (55.2) ac ysbytai a gofal iechyd (53.4). Mae sgorau uwch na 75 yn dangos risg eithafol o ymosodiad.
Mae Anthony Green, CTO ac arbenigwr seiberdroseddu yn FoxTech, yn esbonio mwy: “Fe wnaethon ni archwilio miloedd o gwmnïau yn y DU ar draws ystod eang o sectorau a chanfod, er bod gan ddiwydiannau fel gwasanaethau ariannol, hedfan a gweinyddiaeth y llywodraeth risg is o ddioddef a troseddau seiber, nid oedd llawer o ddiwydiannau eraill yn gwneud digon i amddiffyn eu systemau rhag ymosodiad.
"Mae'n galonogol nad oedd unrhyw sector ar gyfartaledd mewn perygl eithafol o ymosodiad, gyda sgôr o fwy na 75. Mae hyn yn adlewyrchu buddsoddiad cynyddol llawer o fusnesau mewn seiberddiogelwch yn y flwyddyn ddiwethaf. Fodd bynnag, mae sgôr o dros 50 yn dal i ddangos sgôr uchel. bod yn agored i droseddau seiber, felly mae’n destun pryder bod llawer o ddiwydiannau allweddol y DU wedi disgyn i’r ystod hon.”
Pa faterion diogelwch cyffredin a nodwyd yn adroddiad FoxTech? Eglura Green: “Nid yw sefydliadau’n poeni am gael seiberddiogelwch da, ond nad ydyn nhw’n ymwybodol bod eu seilwaith TG yn cynnwys gwendidau sy’n eu gwneud yn darged hawdd posibl i hacwyr.
"Yn aml nid yw cwmnïau'n sylweddoli bod eu meddalwedd gwrth-firws neu amddiffyn pwynt terfyn wedi'i ffurfweddu'n anghywir, neu'n syml ddim yn ddigon cadarn i atal ymosodiad. Camsyniad cyffredin arall yw'r gred eich bod yn ddiogel rhag ymosodiad os ydych chi'n defnyddio gwasanaethau cwmwl , yn hytrach na gweinydd mewnol Nid yw hyn yn wir – mewn gwirionedd, roedd 46.3 y cant o'r cwmnïau a arolygwyd gennym yn defnyddio darparwr cwmwl cyhoeddus, ond roedd llawer yn dal i fod mewn perygl mawr o ymosodiad.
"Mae gadael asedau'n agored i'r rhyngrwyd yn anfwriadol yn broblem fawr arall. Roedd gan rai busnesau a arolygwyd gronfeydd data a oedd yn weladwy i'r rhyngrwyd, ac roedd gan dros 40 o gwmnïau gamera y gellir ei gyrraedd o'r rhyngrwyd!
“Weithiau, gall sefydliad gael ei ddinoethi gan rywbeth mor syml â chyfrifon defnyddwyr sy’n cael eu rheoli’n wael neu ddefnyddio meddalwedd sydd wedi dyddio a thechnoleg sydd wedi darfod neu ddiwedd oes – fel yn achos 4.7 y cant o’r busnesau a arolygwyd gennym. Hidlo e-bost yw hefyd yn agwedd hanfodol ar unrhyw strategaeth seiberddiogelwch dda. Dim ond 55.4 y cant o'r cwmnïau a arolygwyd gennym sydd â system hidlo e-bost ar waith, a dim ond 13.7 y cant oedd â DMARC wedi'i ffurfweddu'n gywir i atal ymosodiadau ffug e-bost."
Mae Green yn amlygu mai proses raddol yw hacio, ac nid rhywbeth sy’n digwydd dros nos. Ar gyfartaledd, bydd hacwyr yn treulio 207 diwrnod rhwng torri diogelwch TG cwmni a manteisio arno.
“Mae’r ffaith bod hacwyr yn mynd heb eu canfod cyhyd yn dangos bod gan fusnesau fel arfer ddigon o amser i ganfod tresmaswyr ac atal ymosodiad seiber rhag digwydd - os ydyn nhw’n gwybod ble i edrych.”
Yr ateb? Dywed Green: "Y peth gorau i'w wneud i unrhyw gwmni yw trefnu archwiliad seiberddiogelwch o'u systemau, prosesau a gweithdrefnau TG. Ni fydd hyn o reidrwydd trwy eu darparwr TG, ond trwy gwmni seiberddiogelwch annibynnol sydd wedi'i sefydlu i canolbwyntio'n llawn ar seiberddiogelwch a gall amddiffyn busnesau a'u cwsmeriaid ar lefel llawer uwch Bydd archwiliad da yn cynnwys sganio bregusrwydd - a elwir hefyd yn hacio moesegol, lle mae arbenigwr seiberddiogelwch yn ceisio mynd i mewn i'ch system, yn union fel y byddai haciwr maleisus yn ei wneud, ond gyda'r bwriad o'ch helpu i ddod o hyd i'ch gwendidau diogelwch a'u trwsio cyn iddynt gael eu hecsbloetio gan droseddwr seiber.
Gwahoddir cwmnïau sydd â diddordeb mewn darganfod eu sgôr CyberRisk eu hunain i gael dangosydd ar unwaith o ba mor uchel neu isel eu risg diogelwch i archebu hwn am ddim gan FoxTech.

