Нито един бизнес не е твърде малък за хакерите
-
Автор Съобщение -
14.12.2020 10:14CENTIO #Cybersecurity
Бизнесът продължава да неглижира проблема с компютърните престъпления и това може да му струва скъпо.Много компании въобще не инвестират в киберсигурност, защото смятат, че няма кой да ги атакува. Други купуват отделни решения за сигурност, но нямат цялостна стратегия за справяне с рисковете.
Това е като да си построите къща с покрив, но без ключалки. Трети отричат необходимостта от обучение на персонала и изграждане на компетенции. Една организация е толкова уязвима, колкото уязвимо е най-слабото є звено. В информационната сигурност най-уязвими са хората и хакерите много добре разбират това.
За да разберем какви са опасностите пред бизнеса и как се променя природата на компютърните престъпления, Forbes разговаря с Константин Веселинов, собственик и управител на CENTIO #Cybersecurity.
КАК БИХТЕ ОПИСАЛИ 2020 Г. ПРЕЗ ОЧИТЕ НА СПЕЦИАЛИСТИТЕ ПО КИБЕРСИГУРНОСТ? КАКВИ СА ОСНОВНИТЕ ТЕНДЕНЦИИ, КОИТО СЕ НАЛОЖИХА ПРЕЗ ПОСЛЕДНИТЕ ДЕВЕТ МЕСЕЦА?
Константин Веселинов, собственик и управител на CENTIO #Cybersecurity
Стана по-интересно и играта мина на следващо ниво. Пандемията и последвалото налагане на работата от вкъщи отвориха много възможности пред организираната киберпрестъпност. Вкъщи един служител може да има много повече свобода, отколкото в организираната офис инфраструктура – особено ако работи със собствена техника. Вече е много по-трудно да се организира цялостната защита на една организация.
Нивата на засечените фишинг атаки бележат пикове всяка седмица, а хакерите стават все по-изобретателни и намират начини да се скрият по-добре и по-дълго, докато не разберете за пробива им.
Видяхме нови и още по-притеснителни тактики при втората най-наболяла тема: криптовирусите. Интересното при новото поколение атаки е, че те първо крадат вашата информация, след което я криптират на компютрите или сървърите ви и изискват откуп. Така, ако решите да не платите, защото имате бекъп, те ще поискат още веднъж откуп, за да не предоставят откраднатата информация на конкурентите ви или да не бъде използвана срещу вас.
Някои от авторите на подобни криптовируси дори създадоха свои собствени борси за търговия и наддаване за подобни крадени данни. С други думи, диверсификация на приходите за крадците. Сред жертвите можем да изброим както корпорации като Enel, Garmin (загуби за десетки милиони долари), така и редица малки и средни държавни и частни организации, не малко включително от България, Румъния и Гърция.
КАКВО Е ОСНОВНОТО ПРЕДИЗВИКАТЕЛСТВО, ПРЕД КОЕТО СЕ ИЗПРАВЯ БЪЛГАРСКИЯТ БИЗНЕС?
Бизнесът трябва да разбере, че има нужда да изгради цялостна система за защита, да се подберат правилните продукти, да се изградят политики и да се намерят подходящите хора да поддържат и развиват тази система.
Предизвикателство е да се разбере, че защитата на една организация не е еднократен или двукратен акт, а неспиращ процес. Той участва в немалка степен във формирането на стойността на компанията.
Факт е обаче, че често чуваме „ние/нашата фирма не е интересна за хакерите и нямаме какво да крием“. Няма твърде малки компании, които да са безинтересна цел. Ако оставите твърде дълго отключена врата за дома си, рано или късно някой ще влезе в него. Дали ще е от любопитство – просто да разгледа, или за да открадне нещо, е втори въпрос. Може да се злоупотреби и с имиджа на компанията ви, за който да трябва да се обяснявате на партньори и клиенти.
Дори и да не бъде ограбена (буквално) организацията ви, то може да се злоупотреби с ресурсите (за копане на криптовалути), да бъдат откраднати лични данни на служители и клиенти с цел злоупотреба (само от началото на годината видяхме няколко атаки, при които онлайн магазини са хаквани и са използвани за кражба на кредитни карти на клиентите им – офлайн тази схема е позната като скимиране). Зачестиха и прехващането и подправянето на имейл кореспонденция, което наглед не изглежда опасно. Представете си обаче, че изпращате фактура на клиент. Хакерът прихваща кореспонденцията ви, подменя IBAN-а в документа и подправената фактура стига до получателя. Клиентът ви очаква този документ и нарежда плащането – но на фалшивия IBAN, подменен от хакера. Така и вие, и клиентът ви губите пари, а всеки смята, че е прав – единият е изпратил мейл с коректни данни (променени по пътя), а другият е превел парите по получената фактура. Кой е виновният? Парите са платени?! Сделка няма! Необходимото оборудване го няма!
МНОГО КОМПАНИИ ПРАВЯТ НЕЩО В ПОСОКА КИБЕРСИГУРНОСТ. МНОГО ЧЕСТО ОБАЧЕ ТО Е НЕДОВЪРШЕНО. ИМАТ СБОР ОТ РЕШЕНИЯ, КОИТО НЕ РАБОТЯТ ОБЕДИНЕНИ В СИСТЕМА
Списъкът с потенциални злоупотреби е дълъг, а застраховани от успешна атака няма. Тук идва и нашата роля: да помогнем на клиентите си, да допълним техните ИТ отдели, като дадем независим поглед върху състоянието им. Ограничаваме риска от успешен пробив и минимализираме щетите от такъв.
АКО ИЗКЛЮЧИМ НАГЛАСАТА ЗА ПРЕДИМНО НЕГЛИЖИРАНЕ НА РИСКА, ИМА ЛИ ДРУГИ ПРЕДИЗВИКАТЕЛСТВА, НА КОИТО ТРЯБВА ДА СЕ ОБЪРНЕ ВНИМАНИЕ?
Да, предизвикателствата са няколко.
В основата е липсата на познания на хората извън ИТ екипите – обикновените служители. В немалка част от тях заради редица фактори отсъстват елементарни познания за сигурна работа. На много места все още ще видите пароли от типа „123456“, записани на листчета на лаптопите на служителите. Неслучайно фишинг атаките са толкова успешни и толкова експлоатирани (65% от всички успешни хакерски атаки са започнали имено с подобни мейли) – с тях се прокарват зловредни кодове, крадат се потребителски имена и пароли и т.н. Хакерите винаги търсят най-слабото звено – и го експлоатират, за да пробият защитата ви и да изкарат пари от вас.
Много компании правят нещо в посока киберсигурност. Много често обаче то е недовършено. Имат сбор от решения, които не работят обединени в система.
От друга страна, идват професионалните познания на самите ИТ кадри, а и като цяло липсата им на пазара на труда. В голяма степен проблемът е породен от образователната система, която отказва да развива кадри в тази посока. Нашата работа е да надградим усилията на екипа ви, като приложим добри практики и оркестрираме система от технологични решения за намаляване на риска от успешен пробив, както и да следим и помагаме при елиминирането на атаки в реално време.
Тук идва още една от нашите роли – обученията. В последните години сме провели десетки сертификации както на партньорите, така и на екипите на клиентите си. От една страна, провеждаме обучения по базова киберсигурност – даваме базовите познания, необходими за по-сигурна работа. От друга страна, обучаваме ИТ екипите на специфични познания и споделяме опита си с тях, за да разширяваме познанията им и да им помагаме да изграждат по-ефективни решения за фирмите си. И за да затворим цикъла – провеждаме и стегнати специализирани обучения за мениджмънта. -
За коментар е нужна регистрация !!!