概述
资产管理行业正面临日益复杂的网络犯罪威胁,特别是 ransomware 攻击。为应对此风险,投资公司协会(ICI)于 2024 年 7 月 24 日举办了一场行业桌面推演,33 家 ICI 成员公司和 50 余名参与者参与了此次模拟 ransomware 攻击的演练。演练旨在促进信息共享,提高参与者对 ransomware 的认识,并练习危机管理和网络事件响应计划及恢复策略。
案景和方法
演练模拟了一个名为“Lockbit X”的虚构网络犯罪组织成功窃取了假设 ICI 公司的管理凭证,控制了其企业网络。参与者被分成 6-8 人的小组,并在三个不同的时间点(第一天、第二天到第三天)针对内部和外部事件进行讨论和响应。
案景注射
- 注射 1(第一天前 2 小时):内部事件包括员工被锁出公司网络,企业通讯系统不可用;外部事件包括行业交易对手发现公司离线,客户无法访问财务信息。讨论重点为 ransomware 响应和恢复计划、网络恢复方法、紧急管理通讯系统、媒体和客户沟通等。
- 注射 2(第一天 3 到 8 小时):内部事件同上;外部事件包括交易对手和客户注意到停机,社交媒体传播停机新闻。讨论重点为关键业务和客户义务、优先事项、资金流动性需求、托管银行的帮助等。
- 注射 3(第二天到第三天+):内部事件同上;外部事件包括停机预计将持续周末甚至更长时间,危机管理团队和法律顾问建议不要支付赎金。讨论重点为托管银行和其他提供商的帮助、业务和客户优先事项、技术恢复能力等。
案例小组讨论总结
- 外部响应挑战和能力:客户沟通受阻导致焦虑,需要替代方案;确保更新记录、管理流动性和履行日内义务是首要任务;社交媒体快速传播停机新闻,需要透明沟通;向监管机构和执法部门报告事件需要谨慎协调。
- 内部响应挑战和能力:员工被锁出网络严重影响内部沟通;协调响应工作变得困难;使用 Playbook、移动网络设备访问和其他手段评估影响,并寻求第三方服务提供商的帮助;大多数参与者有 ransomware 响应计划,包括使用离网通讯工具和“紧急玻璃”账户;确保数据保险库功能和恢复 Active Directory 至干净状态至关重要。
经验教训和 ICI 成员的关键要点
- 建立强大的替代通讯方法。
- 明确危机期间的沟通角色和职责。
- 定期测试和培训通讯计划。
- 建立专门的 ransomware 恢复环境。
- 制定管理流动性的计划。
ICI 的关键要点
- 每年举办桌面推演,模拟更多场景。
- 提供交流业务和技术恢复解决方案的论坛。
- 与 ICI 成员和其他行业组织合作,更新和制定行业事件响应机制和沟通协议。
结论
此次桌面推演成功强调了准备、沟通、协作和持续改进在管理网络事件和确保业务弹性方面的重要性。参与者普遍认为演练有益且具有信息量,并赞赏知识共享和网络机会。此次演练的见解将有助于加强行业的弹性和准备能力,以有效应对未来的中断。
附录 A:弹性考虑清单
清单包括危机管理和网络事件响应、业务、客户、风险管理和合规性方面的考虑因素,例如建立危机管理计划、使用离网通讯系统、数据保险库、流动性计划等。
附录 B:参与组织列表
列出了参与此次桌面推演的 33 家 ICI 成员公司和观察组织,包括 AllianceBernstein、Baron Capital、Capital Group、Cohen & Steers 等。