Opinie Bogdan Botezatu, director de cercetare a amenințărilor informatice, Bitdefender: "Prea naivi, ignoranți sau răuvoitori?"
Angajații rămân cea mai vulnerabilă verigă în securitatea datelor informatice din companii.
Valoarea pagubelor cauzate de atacuri cibernetice a crescut cu 12% în 2018, până la o medie de 13 milioane de dolari, pentru fiecare organizație sau companie vizată. Suma reprezintă doar o treime din totalul costurilor asociate cu breșe de securitate. Companiile care suferă un atac major sunt nevoite să suporte multe alte costuri ulterioare, inclusiv amenzi și reputație afectată.
Specialiștii în securitate cunosc bine riscurile de a lăsa infrastructura vulnerabilă la atacuri externe, însă la fel de important este să luăm în calcul și amenințările venite tocmai din interior. Studii recente arată că echipele IT din companii sunt de părere unanimă că angajații companiei – fie ei neglijenți, slab instruiți, uneori chiar rău intenționați – sunt principalul factor de risc în fața unei potențiale breșe. Rezultatele nu sunt doar îngrijorătoare, ci se și înscriu pe o traiectorie ascendentă. Astfel, managementul companiilor trebuie să își pună o întrebare foarte serioasă: cum ne pregătim pentru potențiale atacuri externe, dar mai ales de amenințările interne?
Criminal informatic, caut angajați naivi
De departe cea mai prolifică formă de atac cibernetic rămân e-mailurile de tip phishing care mizează pe naivitatea angajatului în divulgarea de informații. Un exemplu sunt datele de acces pe care atacatorii le pot folosi pentru a pătrunde mai profund în infrastructura organizației. E-mailurile de tip phishing sunt doar prima parte dintr-un atac mai amplu și se pot considera „punctul de intrare” al atacatorului. Instruirea angajaților să detecteze aceste tipuri de mesaje poate salva compania de la cheltuieli enorme cu remedierea unui potențial atac, poate chiar și de la faliment în unele cazuri. Cel mai des întâlnite forme de phishing sunt mesajele făcute să arate ca provenind de la o sursă legitimă care solicită victimei să introducă numele de utilizator și parola pentru autentificare, moment în care atacatorul obține datele de acces ale victimei, sau cele care conțin un fișier atașat ce includ o amenințare informatică controlată de atacator. Frecvente sunt și e-mailurile care conțin un mesaj menit să sperie, îndrumând victima să întreprindă diverse acțiuni care permit atacatorului să se infiltreze în organizație.
În cazul fișierelor atașate de tip Word sau PowerPoint, funcția Macros este des folosită de atacatori pentru a ascunde cod periculos. Dacă mesajul reușește să convingă victima să permită rularea Macros, atacatorul poate fura date sensibile din calculatorul acesteia, poate obține acces pe sistemele interne sau poate instala amenințări informatice.
După ce a analizat 470 de miliarde de e-mailuri în 2018, Microsoft a semnalat o creștere de 250% în detecțiile de phishing. Deși motoarele anti-phishing avansează constant, și criminalii informatici își ajustează tehnicile de păcălire a victimelor.
„Am vrut doar să instalez un program!”
Shadow IT se referă la practica de a instala și folosi tehnologii și aplicații software fără acordul departamentului IT. Această neglijență poate duce la pierderi de date sau poate facilita accesul răufăcătorilor în infrastructură. Într-o companie, departamentul IT trebuie să fie întotdeauna conștient ce sisteme sunt folosite și de către cine, în orice moment. În plus, folosirea unor procese sau aplicații fără acordul departamentului IT poate duce la neconformitate legală.
Shadow IT poate fi asociat și cu practica Bring Your Own Device, sau BYOD. Spre deosebire de Shadow IT, BYOD este o practică acceptată și susținută de numeroase departamente IT la nivel global. BYOD presupune folosirea device-urilor personale în scopuri de business și prezintă un nivel ridicat de risc. Mișcarea a apărut când companiile nu au mai putut să oprească angajații să își aducă dispozitivele personale la serviciu. Astfel, au decis să se folosească de acest aspect pentru creșterea productivității. În realitate, riscurile eclipsează beneficiile. De exemplu, pierderea sau furtul unui laptop folosit atât în scopuri personale, cât și în scop de serviciu poate duce la scurgere de date sau acces neautorizat la sistemele companiei. Un studiu Verizon arată că 48% din companii preferă să sacrifice securitatea în favoarea eficientizării proceselor de business – o practică nesănătoasă care adesea duce la compromis.
Să nu îi supărăm, că poate se supără ei
Pe lângă amenințările rezultate din neglijență sau practici riscante, mai există și cea a angajaților rău intenționați. Din motive de răzbunare sau pentru a genera profit, un angajat de rea-credință are acces direct la sisteme și date interne și poate prezenta un risc mare pentru organizație. Nu doar angajații, ci și partenerii sau contractorii cu acces la sisteme și date interne, posibil chiar și cu acces la sistemele de securitate ale companiei reprezintă potențiale capcane. Pentru combaterea amenințărilor externe și interne, furnizorii de soluții de securitate au conceput tehnologii stratificate care semnalează în timp real orice deviație de la comportamentul normal al sistemelor, permițând departamentelor IT să ia măsuri înainte ca securitatea datelor să fie compromisă.
Companiile sunt sfătuite să țină constant programe de training pe securitatea datelor, în unele cazuri chiar să desfășoare exerciții care să determine cât de vulnerabili sunt angajații în fata amenințărilor de tip phishing.