مقابله بانکهای شورای همکاری خلیج فارس با آسیبهای حوادث سایبری
به گزارش کارگروه بینالملل سایبربان؛ طبق گزارش جدید «S&P Global»، اهمیت ریسک سایبری به عنوان تهدیدی برای مؤسسات مالی جهانی در حال افزایش است، اما بانکهای شورای همکاری خلیج فارس (GCC) فعالانه دفاع خود را در برابر این خطر در اولویت قرار میدهند.
طی 2 سال گذشته، هیچ حمله سایبری قابل توجه یا ضرری از سوی بانکهای مستقر در شورای همکاری خلیج فارس گزارش نشده است. در حالیکه ممکن است برخی حملات گزارش نشده باشند، اما عدم وجود زیانهای قابل توجه در گزارشهای مالی و هزینههای سرمایه ریسک عملیاتی نسبتاً پایین نشان میدهد که هر حادثهای احتمالاً ماهیت جزئی داشته است.
به گفته متخصص امنیت سایبری «Guidewire»، تا پایان سال گذشته، 34.3 درصد احتمال داشت که یک بانک خاص هدف حمله سایبری قرار گیرد. براساس تحقیقات شرکت اطلاعات تهدید چک پوینت (Check Point)، در سال 2022، بانکها و شرکتهای مالی به عنوان ششمین بخش هدف با میانگین 1131 حمله هفتگی شناخته شدند. بخش آموزش/تحقیق شماره یک بود و پس از آن بخشهای دولتی/نظامی و مراقبتهای بهداشتی قرار داشتند.
به حداقل رساندن قرار گرفتن در معرض خطر سایبری
موفقیت بانکهای شورای همکاری خلیج فارس در مدیریت ریسکهای مرتبط با سایبری تصادفی نیست. این بانکها در زیرساختها و سیستمها از جمله تجهیزات و نرمافزار سرمایهگذاری کردهاند تا قرار گرفتن در معرض خطر سایبری را به حداقل برسانند. این نشان دهنده اولویت بالایی است که مدیریت ارشد و هیئت مدیره بانکهای دارای رتبه شورای همکاری خلیج فارس برای امنیت سایبری قائل هستند، همانطور که افشای عمومی و تعامل با شخصیتهای ارشد نشان میدهد.
رتبهبندی S&P Global خطرات سایبری برای بانکهای شورای همکاری خلیج فارس را قابل مدیریت میداند. این دیدگاه توسط دادههای Guidewire پشتیبانی میشود که از یک محاسبه در معرض خطر برای اندازهگیری میانگین ضرر در ۴۰ شبیهسازی شدید در مدل خود استفاده میکند. براساس برآوردهای دسامبر 2023 در مدل Guidewire و درآمد خالص سالانه و حقوق صاحبان سهام بانکها تا سپتامبر 2023، بانکهای رتبهبندی شده شورای همکاری خلیج فارس به طور بالقوه میتوانند حدود 2.2 درصد از درآمد خالص و 0.3 درصد از حقوق صاحبان سهام را از دست بدهند. دادههای راهنما همچنین نشان میدهند که بانکها دارای حفاظ سرمایه ریسک عملیاتی کافی برای جذب زیانهای غیرمنتظره هستند، با بافرهای سرمایه ریسک عملیاتی ۱۲.۰ برابر زیان مدلسازی شده را نشان میدهند.
اگرچه S&P برآوردهای زیان Guidewire را در تجزیه و تحلیل سرمایه خود وارد نمیکند، آنها دیدگاه ارزشمندی در مورد قرار گرفتن بانکهای شورای همکاری خلیج فارس در معرض خطر سایبری و ارزیابی کلی ما از موقعیت ریسک آنها ارائه میدهند. شایان ذکر است که Guidewire گزارش داد که 94 درصد از ریسک ناشی از احتمال اختلال مستقیم یا احتمالی در تجارت یک بانک است. بسته به ماهیت چنین اختلالی، به طور بالقوه میتواند بر اعتبار بانکها، به ویژه در مورد توقف طولانی مدت کسب و کار، تأثیر بگذارد.
آسیبپذیری نسبتاً قابل مدیریت
به طور کلی، به نظر می رسد آسیبپذیری منطقه شورای همکاری خلیج فارس در برابر فعالیتهای مجرمانه سایبری نسبتاً قابل مدیریت باشد. طبق گزارش شرکت امنیت سایبری «SOCRadar»، این منطقه تقریباً 2 درصد از پستها در وب تاریک جهانی (بخشی از اینترنت فهرست نشده که به مرورگر خاصی نیاز دارد)، 1.8 درصد از حملات باجافزاری و 0.1 درصد از کمپینهای فیشینگ را از ماه مارس 2022 تا فوریه 2023 به خود اختصاص داده است.
شایان ذکر است که امارات متحده عربی 53 درصد از تهدیدات وب تاریک منطقه، 30 درصد از حملات باجافزاری و 64 درصد از حملات فیشینگ را به خود اختصاص داده است. شورای امنیت سایبری امارات از مسدود کردن بیش از 71 میلیون حمله سایبری در سه فصل اول سال 2023 خبر داد.
زیان قابل توجهی از حوادث سایبری برای بانکهای دارای رتبه شورای همکاری خلیج فارس وجود ندارد.
هیچ یک از بانکهای شورای همکاری خلیج فارس که S&P رتبهبندی کردهاند، در 2 سال گذشته زیانهای مالی قابلتوجهی یا آسیبهای اعتباری ناشی از حوادث سایبری را گزارش نکردهاند. علاوه بر این، میانگین هزینه سرمایه ریسک عملیاتی تحت شرایط سرمایه محلی برای این بانکها تا 30 سپتامبر 2023 به 2.7 درصد از کل حقوق صاحبان سهام رسید (با فرض حداقل نسبت سرمایه مورد نیاز 8 درصد).
برآوردهای Guidewire بیشتر از این یافتهها حمایت میکند و نشان میدهد که بانکهای دارای رتبه شورای همکاری خلیج فارس میتوانند به طور بالقوه بین 0.9 تا 4.9 درصد از درآمد خالص و 0.1 درصد و 0.4 درصد از حقوق صاحبان سهام را بر اساس برآوردهای دسامبر 2023 در مدل خود از دست بدهند. علاوه بر این، در میان بانکهای شورای همکاری خلیج فارس، بانکهایی که در چندین کشور فعالیت میکنند یا دارای امتیازات خردهفروشی قابل توجهی هستند، هزینههای کمی بالاتر گزارش کردند. هزینه سرمایه ریسک عملیاتی به عنوان یک شاخص مفید برای درک ریسک عمل میکند، زیرا برای پوشش همه ریسکهای عملیاتی از جمله ریسک سایبری طراحی شده است. با این حال، مهم است که ریسک عملیاتی مبتنی بر دادههای تاریخی باشد و ممکن است بهطور دقیق ریسکهای آینده را منعکس نکند.