Home Actualitate Opinie Bogdan Botezatu, specialist în se...
Actualitate

Opinie Bogdan Botezatu, specialist în securitate informatică, Bitdefender: "Viața după Ziua Z. Cinci atacuri informatice care intră sub lupa GDPR"

Datele personale au devenit un element cheie al economiei globale. Indiferent de domeniul de activitate, de la publicitate și telecomunicații până la comerț electronic și chiar tradițional, colectarea datelor cu caracter personal ajută companiile să își cunoască cu adevărat clienții și să afle exact care sunt așteptările și nevoile acestora cu privire la serviciile pe care le oferă. Din păcate în…

Opinie Bogdan Botezatu, specialist în securitate informatică, Bitdefender: "Viața după Ziua Z. Cinci atacuri informatice care intră sub lupa GDPR"
Opinie Bogdan Botezatu, specialist în securitate informatică, Bitdefender: "Viața după Ziua Z. Cinci atacuri informatice care intră sub lupa GDPR" · Foto: Business Magazin

Studii recente arată că doar atacurile de tip fraudă din 2017 au costat companiile căzute victime circa 17 miliarde de dolari. Peste acestea, atacurile de tip phishing, ransomware și alte amenințări informatice au urcat considerabil valoarea pagubelor. După ziua de 25 mai, anumite tipuri de atac intră în mod direct sub incidența GDPR și pot cauza amenzi importante, suplimentar pierderilor financiare și daunelor asociate cu prejudicii de imagine și reputație.

Aplicații neactualizate. Una din cele mai mari breșe din 2017 a fost fără îndoială incidentul Equifax, când din cauza neglijenței departamentului IT de a actualiza o platformă, infractorii informatici au reușit să se infiltreze în sistemele companiei, punând astfel mâna pe datele personale a 143 de milioane de utilizatori și cauzând pagube de sute de milioane de dolari pentru companie. Deși majoritatea acestor date aparțineau locuitorilor din SUA, au fost afectați și rezidenți britanici – țară membră a Uniunii. Bilanțul incidentului a scos la iveală încă o neglijență din partea companiei: raportarea breșei abia la câteva luni de zile după incident.
Sub GDPR, Equifax ar fi fost amendată aspru pentru nerespectarea articolelor referitoare la actualizarea sistemelor de securitate interne, dar și pentru încălcarea obligației de a raporta incidentul în 72 de ore de la aflarea breșei.

Inginerie socială (phishing). Un atac de tip phishing în 2014 a cauzat casei de producție Sony Pictures pagube importante după ce un grup de atacatori nord-coreeni au folosit tehnici de inginerie socială ca să obțină acces la serverele companiei. Atacatorii au compromis datele personale ale angajaților și au încercat să împiedice difuzarea lung-metrajului „The Interview”, care parodia regimul comunist sub dictatura lui Kim Jong-un.
GDPR sancționează dur neglijența companiilor de a instrui angajații cu privire la tehnicile de inginerie socială folosite de hackeri, dintre care metoda phishing este, de departe, cea mai eficientă.

Ransomware și cryptojacking. GDPR vizează și breșele folosite de atacatori pentru a câștiga bani. Printre aceste tipuri de atac se numără ransomware și cryptojacking, ambele având scopul final de a genera monedă virtuală (bitcoin, monero etc.) pentru răufăcători.
WannaCry, cel mai mare atac de tip ransomware din istorie, a făcut ravagii la nivel mondial anul trecut. Printre entitățile afectate s-au numărat furnizori de energie, spitale, organizații guvernamentale, dar și companii private deținătoare de date personale si proprietate intelectuală valoroasă. Pagubele s-au ridicat la sute de milioane de dolari.
Cât despre cryptojacking, chiar dacă interesul principal al atacatorului este să fure putere de calcul, entitatea țintă suferă în esență o breșă de securitate la inițierea atacului. Acest lucru poate da atacatorului acces la informații sensibile, pe lângă șansa de a genera monedă virtuală.

Amenințări persistente avansate. Campania DarkHotel este doar una din multele exemple de atacuri de tip avansat asupra unei entități țintă, atacuri al căror scop include furtul de proprietate intelectuală, procese tehnologice, dar și date personale, acestea din urmă intrând sub incidența noului cadru legal definit de GDPR. Amenințările avansate sunt adevărate arme cibernetice de ultimă generație care ocolesc sistemele de securitate tradiționale și fură informații confidențiale fără să lase urme.
Începând cu 25 mai, daunele asociate cu o breșă devin cu atât mai mari cu cât compania victimă trebuie să suporte nu doar pagubele rezultate din breșă, ci și amenzile ce survin, de până la 4% din cifra de afaceri sau 20 de milioane de euro, plus daunele de imagine. Astfel, riscurile de a nu respecta GDPR devin egale sau în unele cazuri chiar mai mari decât riscurile cauzate de breșa în sine.

Conţinut Business Magazin
Citeşte fără limită restul articolelor cu plată
Abonează-te — 9,90 € / lună