
Dalam artikel ini (4)
Analisis MDSec Bank of America: Kuasai Keahliannya
Poin utama
- Perlakukan keahlian keamanan kritis sebagai kapabilitas strategis, bukan secara otomatis sebagai pengeluaran vendor.
- Tinjau pekerjaan keamanan yang dialihdayakan dan pastikan pengetahuan mengalir kembali ke operasi internal.
- Perhatikan apakah bank melakukan lebih banyak akuisisi keamanan spesialis seiring meningkatnya tekanan risiko dan kepatuhan.
Rencana akuisisi ini adalah pelajaran strategi bisnis yang tenang tentang memperlakukan kemampuan keamanan sebagai infrastruktur inti.
Tidak semua kisah keamanan dimulai dengan kata sandi yang dicuri dan pernyataan bahwa perusahaan “menanggapi hal ini dengan serius”, untungnya. Kadang, bagian menarik terjadi sebelum laporan insiden, ketika sebuah perusahaan memutuskan bahwa jenis keahlian tertentu terlalu penting untuk dibiarkan sepenuhnya berada di luar organisasi. Rencana akuisisi Bank of America terhadap MDSec adalah kisah seperti itu: bukan ruang server yang terbakar, melainkan ruang rapat yang memutuskan bahwa pekerjaan keamanan spesialis sebaiknya berada lebih dekat dengan inti bisnis. Itu memang tidak sedramatis zero day dengan skor CVE yang masuk ruangan sambil memakai jubah, tetapi dampaknya bisa lebih besar dalam jangka panjang. Bank hidup di bagian internet tempat kesalahan berubah menjadi kerugian akibat penipuan, percakapan dengan regulator, dan panggilan konferensi yang sangat mahal. Membeli konsultan bukan sekadar pengadaan. Itu bisa menjadi sinyal bahwa kemampuan keamanan sedang menjadi infrastruktur, seperti rel pembayaran atau sistem risiko, hanya saja dengan lebih banyak packet capture dan lebih sedikit akhir pekan yang santai.
Apa yang Terjadi, Menurut Morningstar
Morningstar, yang memuat laporan Dow Jones oleh Anvee Bhutani, melaporkan bahwa Bank of America berencana mengakuisisi MDSec Consulting Limited, sebuah konsultan keamanan informasi yang berkantor pusat di Macclesfield, Inggris. Perusahaan-perusahaan tersebut mengatakan transaksi diperkirakan selesai pada kuartal keempat, bergantung pada persetujuan regulator, dan nilai finansialnya tidak diungkapkan. Morningstar juga melaporkan bahwa MDSec mempekerjakan sekitar 65 profesional keamanan siber dan menyediakan layanan konsultasi keamanan informasi teknis. Versi sederhananya: Bank of America tidak sekadar membeli dashboard lain yang bersinar menyeramkan di pusat operasi keamanan. Bank ini bergerak menuju kepemilikan tim yang tugasnya memahami bagaimana sistem gagal, bagaimana pelaku ancaman merangkai kelemahan, dan bagaimana temuan yang tidak nyaman diubah menjadi perbaikan praktis. Itulah perbedaan antara menyewa keahlian untuk periode pengujian dan menjadikan keahlian itu bagian dari memori otot institusi.
Eksposurnya Bersifat Strategis, Menurut SecurityWeek
SecurityWeek melaporkan bahwa akuisisi ini akan menambahkan sekitar 65 profesional keamanan siber ke operasi Bank of America di Britania Raya. Laporan itu juga mencatat bahwa bank tersebut sudah memiliki lebih dari 1.400 karyawan di Chester, Inggris, yang berdekatan, tempat bank ini menjalankan pusat operasi ancaman siber. Faktor geografis itu penting karena konsultasi teknis dan operasi ancaman paling berguna ketika keduanya bisa saling memberi masukan dengan cepat, alih-alih berkomunikasi melalui slide deck triwulanan dan keputusasaan yang sudah menjadi ritual. SecurityWeek juga mengutip kepala keamanan informasi Bank of America, Kris Fador, yang mengatakan, "Kami sudah lama mengagumi kemampuan luar biasa tim MDSec dan senang bahwa Bank of America serta para kliennya kini akan semakin mendapatkan manfaat dari pekerjaan mereka,". Dalam bahasa yang lebih mirip kopi saat respons insiden dan kurang seperti siaran pers: bank ini tampaknya menghargai orang-orangnya, bukan hanya logo di faktur. Dalam keamanan, perbedaan itu bukan sekadar kosmetik. Alat menua, vendor berubah arah, dan pelaku ancaman terus mengembangkan hobi baru.
Akar Penyebabnya Adalah Membangun atau Membeli, Menurut Morningstar
Morningstar melaporkan bahwa Bank of America mengatakan keahlian MDSec akan memperkuat kemampuan keamanan sibernya di Britania Raya dan secara global. Itulah pusat gravitasi strategis dari cerita ini. Perusahaan besar biasanya membeli produk keamanan, memakai konsultan, dan mengalihdayakan pengujian khusus karena pendekatan itu fleksibel dan sering kali masuk akal. Namun, beberapa kemampuan menjadi begitu terkait dengan model risiko organisasi sehingga mempertahankannya dari jarak jauh mulai terlihat seperti penghematan semu. Inilah pelajaran bisnis yang tersembunyi di balik dokumen akuisisi. Jika sebuah bank benar-benar percaya bahwa konsultasi keamanan yang sangat teknis membantu melindungi operasi global, maka memiliki kemampuan itu dapat mengurangi hilangnya makna saat temuan eksternal diterjemahkan menjadi tindakan internal. Ini juga dapat membuat keahlian menjadi lebih berkelanjutan, yang penting karena pelaku ancaman tidak menunggu dengan sopan sampai pernyataan kerja berikutnya ditandatangani.
Rencana Penahanan, Menurut SecurityWeek Pelajarannya bukan bahwa setiap
perusahaan harus berbelanja konsultan keamanan siber seolah-olah sedang menambah kursi kantor. Pelaporan SecurityWeek membingkai ini sebagai tambahan khusus untuk operasi Bank of America di Britania Raya, bukan resep universal. Pertanyaan yang berguna bagi organisasi lain lebih sempit dan lebih tidak nyaman: keterampilan keamanan mana yang begitu penting bagi risiko Anda sehingga menyewanya selamanya justru menciptakan celah? Artinya bagi Anda: jika Anda memimpin keamanan, produk, atau risiko, petakan kemampuan yang Anda alihdayakan dan tanyakan pengetahuan apa yang kembali masuk ke dalam organisasi. Keahlian eksternal itu berharga, tetapi temuan tidak boleh menghilang ke dalam mausoleum PDF. Jika Anda investor atau operator yang mengamati lembaga keuangan, perhatikan apakah lebih banyak bank memperlakukan talenta keamanan spesialis sebagai kemampuan yang dimiliki sendiri, bukan sekadar item vendor di anggaran. Hal berikutnya yang perlu dipantau adalah jalur persetujuan regulator dan apakah kesepakatan ini selesai pada kuartal keempat seperti yang dilaporkan Morningstar dan SecurityWeek. Jika ya, metrik yang menarik bukanlah harga yang tidak diungkapkan. Metriknya adalah apakah Bank of America dapat mengubah pengetahuan spesialis MDSec menjadi pembelajaran yang lebih cepat di seluruh operasi keamanannya, karena internet tetap disatukan oleh patch, proses, dan optimisme muram dari orang-orang yang membaca log sebagai pekerjaan sehari-hari.