Richard Bird, Chief Strategy en Chief Security Officer bij Singulr AI en auteur, heeft een website ontwikkeld die materiële datalekken bijhoudt. De site, genaamd The Hacker in a Hoodie (HIH) Index, biedt een overzicht van openbaar gemaakte cyberincidenten en is bedoeld als hulpmiddel voor cybersecurityprofessionals, journalisten, beleidsmakers en het brede publiek.
De HIH Index bestaat uit twee hoofdregisters die dagelijks of bijna dagelijks worden bijgewerkt met gegevens die Bird zelf verzamelt. Het eerste register baseert zich op 8-K meldingen uit de SEC EDGAR-database, waarin beursgenoteerde bedrijven sinds 2023 verplicht zijn om materiële cyberincidenten te rapporteren. Het tweede register verzamelt informatie uit nieuwsberichten en officiële bedrijfsverklaringen. De data zijn vaak ongestructureerd en inconsistent, waarbij slechts een deel van de incidenten een financieel verlies vermeldt. Bird ordent deze gegevens in één doorlopende lijst en beoordeelt elke melding op de betrouwbaarheid van de bron: een SEC-melding wordt als 'geverifieerd' aangemerkt, een bedrijfsverklaring als 'bevestigd' en een nieuwsbericht als 'afgeleid'.
Op het moment van schrijven bevat de index meer dan honderd incidenten, waaronder recente datalekken bij onder andere Coca-Cola’s Fairlife, Centers Lab, Mount Royal University en Accenture. Naast de registers toont de website een statische referentietabel met jaarlijkse cijfers van het FBI Internet Crime Complaint Center en het IBM Cost of a Data Breach rapport. Deze cijfers illustreren dat de gemiddelde kosten per incident in tien jaar nauwelijks zijn gestegen, terwijl de totale gerapporteerde verliezen jaarlijks met ongeveer 35 procent toenemen.
Bird benadrukt dat het stijgende aantal bedrijven dat faalt in cybersecurity betekent dat aanvallers steeds meer winst maken door de gebrekkige uitvoering van beveiligingsmaatregelen. Hij wijst erop dat de HIH Index bewust geen totale verliesbedragen optelt, omdat veel incidenten nog niet gekwantificeerd zijn en de beschikbare cijfers uit verschillende bronnen met uiteenlopende betrouwbaarheid komen. Het samenvoegen van deze cijfers zou een onnauwkeurig en misleidend totaalbeeld geven. Hiermee wil Bird voorkomen dat er een mythe ontstaat, vergelijkbaar met de veelbesproken maar omstreden schattingen van cybercrime-schade in de biljoenen dollars.
Volgens Bird is het probleem in cybersecurity dat er vooral activiteit wordt gemeten, niet de daadwerkelijke prestaties en uitkomsten. De index en zijn aanstaande boek Built Wrong: Why Cybersecurity Keeps Failing and How We Can Rebuild It richten zich op het verbeteren van de datakwaliteit en het inzicht in de effectiviteit van beveiligingsmaatregelen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *