Szőnyeg alá söpört biztonsági incidensek

2010. november 10., 10:25
Az informatika fejlődésével párhuzamosan az adatokkal való visszaélések technikái is egyre finomodnak, miközben az így okozott kár mértéke exponenciálisan növekszik.

A BDO Magyarország a legfrissebb beszámolójában azokra a becslésekre hívta fel a figyelmet, amelyek szerint már évekkel ezelőtt is 10 milliárd forintot tett ki a hazai cégek informatikai adatlopásokból eredő kára, miközben minden ötödik hazai cég áldozatául esett külső (hacker) vagy belső (munkatársi) visszaélésnek.

2 szakember / 2 nap

„A valóság vélhetően az amúgy igen szűk körű statisztikáknál is szomorúbb, hiszen egy vállalat rendszerint inkább eltitkolja, ha informatikai rendszerét támadás éri” – árnyalta tovább a képet Török Szilárd, a BDO Magyarország IT Megoldások üzletágának partner ügyvezetője. „Gyakorlati tapasztalataink alapján nyugodtan kijelenthetem, hogy két jó szakember átlagosan két nap alatt a legnagyobb hazai vállalati és pénzügyi rendszerekbe is képes ma behatolni. Ennek fényében – mivel a hacker bűnözők célpontjai közül a hazai rendszerek sem hiányoznak – erősen valószínűsíthető, hogy sokféle felderítetlen vagy elhallgatott informatikai vonatkozású pénzügyi károkozás történik az országban, amiről az áldozatok természetesen szívesebben hallgatnak” – tette hozzá a szakember.

Az adatlopás elleni védekezés alapvető lépései

• Mérjük fel a meglévő IT rendszereket – szükség esetén ne habozzunk tapasztalt külső tanácsadót is bevonni
• Azonosítsuk a kockázatainkat, szakemberrel végeztessünk mindezen kockázatokra kiterjedő elemzést, majd kockázatarányosan tervezzük meg a védelmi rendszereket
• Nagyvállalatok esetében feltétlen nevezzünk ki egy IT biztonsági vezetőt, aki mind szervezetileg, mind költségvetési szempontból független az informatikai részlegtől (Kisebb cégek esetében ez akár outsourcing keretében is megvalósítható)
• Gondoskodjunk a munkavállalók megfelelő oktatásáról és lojalitásuk fenntartásáról
• A folyamatok átláthatósága érdekében alkalmazzunk már bevált szabványon alapuló kockázatkezelést

Tökéletes védelem persze legfeljebb elméletben létezik, ám az adatvédelemért felelős vállalati informatikusoknak célszerű priorizálniuk: bár hasznos lehet akár százmillió forintot is elkölteni jogosultsági mátrixok elkészítésére, sokszor égetőbb szükség volna megfelelő betörési tesztek elvégzésére – amelyek egyébként a fenti összeg töredékéből is megvalósíthatók. Az sem elég, ha a vállalat a legkorszerűbb rendszerekkel szereli fel magát, azt testre is kell szabni. Ahogy egy hacker megfogalmazta: „Ha látom, hogy egy behatolásvédőn alapértelmezett beállítások vannak, két dolgot is megtudok egyszerre: pénz van, szaktudás nincsen.” Mindez pedig szinte vonzza a feltöréssel próbálkozókat, akiknek jó esetben csak a kihívás motivál, rosszabb esetben azonban komoly gazdasági kárt is okoznak áldozatuknak.

Adatvédelem: kulcsszerepben a gyakorlati tapasztalat

A BDO Magyarország szerint a gyakorlat egyértelműen azt mutatja, hogy a megelőzés az adatvédelem területén is jóval kevesebbe kerül, mint a kármentés. Hangsúlyozni kell, hogy az adatlopások száz százalékosan sosem zárhatók ki, hiszen például a monitor adott pillanatban történő lefényképezése egy mobiltelefonnal is komoly veszteséget okozhat az adatgazdának. Az viszont tény, hogy a megfelelő védelem nagyobb eséllyel riasztja el a behatolással próbálkozót.

Egy adatszivárgás elleni szoftver jelenléte már önmagában is erősíti a munkavállalókban a biztonsági tudatosságot. A testre szabása során ugyanakkor arra is ügyelni kell, hogy a valódi támadások ellen hatékony védelmet nyújtson, miközben a téves riasztások gyakorisága mindenképpen minimális legyen.

„Az adatszivárgás megelőzésében azonban a legnagyobb súlya a megfelelő adatvédelmi szakember kiválasztásának van – hangsúlyozta Török Szilárd. – A legfejlettebb védelmi szoftverek is csak annyit érnek, amennyit a tapasztalt felhasználó az adott rendszerbe illesztve alkalmazni tud belőlük. A kulcs a gyakorlati tapasztalat, csak olyan tanácsadókat érdemes megbízni, akik valódi esetek hosszú sorával találkozva, nyomozati folyamatokba is bevonva tettek szert a megfelelő ismeretekre.”

A hozzászólások a vonatkozó jogszabályok értelmében felhasználói tartalomnak minősülnek, értük a szerkesztőség és a szolgáltatás üzemeltetője semmilyen felelősséget nem vállal! A moderálási elvekbe ütköző hozzászólásokat szerkesztőségünk bármikor törölheti.

1 hozzászólás

  1. kincses zoli írta:
    2010-11-10 23:01:10

    hali, EU-s harmonizáció miatt szükség lesz május 25-ig bevezetni, hogy netszolgáltató és telekom cégek _haladéktalanul_ közzé tegyék, ha adatszivárgás történt, és vezessék a biztonsági incidens történteket. ki tudnám terjeszteni a kört 8-) kz

ESET Online Vírusirtó