Κατηγορίες
Πρόληψη διαρροών δεδομένων από superuser
Στη συντριπτική πλειονότητα των εταιρειών, η εργασία οργανώνεται με ιεραρχική αρχή: από την ανώτατη διοίκηση μέχρι τους απλούς εργαζομένους. Ο καθένας έχει τον δικό του τομέα ευθύνης και κάνει τη δουλειά του. Είναι σαφές ότι η διοίκηση και τα στελέχη της εταιρείας διαχειρίζονται πιο σημαντικές και εμπιστευτικές πληροφορίες.
Οι προνομιούχοι χρήστες ή superusers βάσεων δεδομένων αποτελούν συχνά στόχο χάκερ, ενώ ορισμένοι από αυτούς, χρησιμοποιώντας τα διευρυμένα δικαιώματά τους, μπορούν να αξιοποιήσουν πληροφορίες όχι μόνο για επιχειρηματικούς σκοπούς.
Σύμφωνα με στατιστικά στοιχεία, η κύρια αιτία διαρροής δεδομένων είναι ο ανθρώπινος παράγοντας, ο οποίος ευθύνεται για το 95% όλων των περιστατικών. Είναι εδώ και καιρό γνωστό ότι για τις διαρροές πληροφοριών δεν ευθύνονται συνήθως οι χάκερ, αλλά οι ίδιοι οι εργαζόμενοι των οργανισμών.
Σύμφωνα με τα αποτελέσματα έρευνας σχετικά με τον κίνδυνο διαρροής πληροφοριών από εργαζομένους εταιρειών, το 90% των εταιρειών που συμμετείχαν είχε διαρρεύσει εμπιστευτικά δεδομένα, όπως πληροφορίες για εργαζομένους, έγγραφα χρηματοοικονομικών συναλλαγών της εταιρείας και βάσεις δεδομένων πελατών, τον περασμένο χρόνο. Οι περισσότερες διαρροές οφείλονταν σε σκόπιμη διαρροή δεδομένων από superusers της εταιρείας, ενώ άλλες οφείλονταν σε απροσεξία και ευπιστία.
Ο κίνδυνος απώλειας ή διαρροής πληροφοριών αυξάνεται εκθετικά όταν το προσωπικό μεταβαίνει σε καθεστώς τηλεργασίας και γίνεται πολύ πιο δύσκολο να ελεγχθούν οι ενέργειες των εργαζομένων. Ιδιαίτερη προσοχή πρέπει να δίνεται στους προϊσταμένους τμημάτων, τους διευθυντές και τους εργαζομένους του τμήματος ασφάλειας πληροφοριών της εταιρείας, καθώς έχουν πρόσβαση στα πιο σημαντικά δεδομένα. Επίσης, ορισμένα περιστατικά οφείλονται σε εργαζομένους που αποχωρούν από την εταιρεία και οι οποίοι, για δικούς τους λόγους, ενδέχεται να πάρουν μαζί τους εμπιστευτικά δεδομένα της εταιρείας.
Μιλώντας για διαρροές, αξίζει επίσης να αναφερθούμε στην εσωτερική διαρροή δεδομένων – τη μη εξουσιοδοτημένη αντιγραφή δεδομένων από εργαζομένους της εταιρείας. Είναι αδύνατο να προστατευθεί πλήρως ένας οργανισμός από τέτοιες περιπτώσεις, αλλά μπορείτε να μειώσετε σημαντικά τους κινδύνους ενός περιστατικού. Για να γίνει αυτό, είναι απαραίτητο να ρυθμιστεί η χρήση δεδομένων από τους εργαζομένους:
-
καθιέρωση ευθύνης για την αποκάλυψη πληροφοριών·
-
δημιουργία κατάλληλης τεκμηρίωσης, όπως συμφωνία μη αποκάλυψης.
Η εταιρεία θα πρέπει να θεσπίσει καθεστώς προστασίας εμπορικού απορρήτου και να προετοιμάσει έγγραφα που να καθορίζουν σαφώς ποιες πληροφορίες αποτελούν εμπορικό απόρρητο, ποιος είναι υποχρεωμένος να τις προστατεύει και να τις κοινοποιεί και με ποιον τρόπο, καθώς και ποια μέτρα θα ληφθούν κατά ενός παραβάτη. Τέτοιες συμφωνίες πρέπει να υπογράφονται όχι μόνο με τους εργαζομένους, αλλά και με εργολάβους και μεσολαβητές.
- παροχή πρόσβασης σε πληροφορίες σύμφωνα με την ιεραρχία και τις αρμοδιότητες των εργαζομένων·
Ο ευκολότερος τρόπος για να διασφαλιστούν οι πολύτιμες πληροφορίες είναι η διαφοροποίηση της πρόσβασης στα δεδομένα, ώστε οι εργαζόμενοι να λαμβάνουν μόνο τα δεδομένα που χρειάζονται για τη δουλειά τους. Για παράδειγμα, να δίνεται σε έναν διευθυντή όχι ολόκληρη η βάση δεδομένων, αλλά μόνο οι επαφές των πελατών με τους οποίους συνεργάζεται, και σε έναν ειδικό smm να δίνονται πληροφορίες όχι για όλα τα έργα του τμήματος, αλλά μόνο δεδομένα για τα κοινωνικά δίκτυα και τις πλατφόρμες που απαιτούνται για τη δημιουργία περιεχομένου.
- άσκηση ενισχυμένου ελέγχου σε εργαζομένους που έχουν πρόσβαση σε ευαίσθητα δεδομένα και εργάζονται συχνά με αυτά λόγω της θέσης τους·
- έλεγχος των διαύλων επικοινωνίας με εξειδικευμένα συστήματα.
Σε αυτή την περίπτωση, ως «εξειδικευμένο σύστημα» εννοείται η εγκατάσταση συστήματος DLP. Το σύστημα DLP είναι μια λύση λογισμικού που παρακολουθεί τη μετάδοση δεδομένων μέσω όλων των διαύλων επικοινωνίας, δηλαδή μπορεί να αποτρέψει απόπειρες μεταφοράς δεδομένων σε μη εξουσιοδοτημένα μέρη.
Ως παράδειγμα, εξετάστε το Anexet Ultimate από τη Scinero Software Limited, ένα δημοφιλές σύστημα DLP στην αγορά που έχει κερδίσει την εμπιστοσύνη των πελατών.
Το Anexet Ultimate ελέγχει όλες τις συναλλαγές σε πραγματικό χρόνο, αποκλείει ύποπτη δραστηριότητα, ειδοποιεί την ασφάλεια, παρακολουθεί απόπειρες μεταφοράς πληροφοριών σε τρίτους, και:
-
παρακολουθεί τις ενέργειες μη εξουσιοδοτημένων χρηστών στο σύστημα·
-
ελέγχει την εκτύπωση/μεταφορά αρχείων σε συσκευές·
-
ελέγχει/περιορίζει την πρόσβαση συσκευών USB και άλλων εξωτερικών συσκευών στο σύστημα·
-
αναγνωρίζει αρχεία κειμένου, ήχου και βίντεο και δημιουργεί εγγραφές από την οθόνη του υπολογιστή ή το μικρόφωνο.
Στα αδιαμφισβήτητα πλεονεκτήματα συγκαταλέγονται επίσης:
-
σύστημα 2 σε 1 (έλεγχος εργαζομένων + προστασία από διαρροές)·
-
χαμηλότερες απαιτήσεις server σε σχέση με τους ανταγωνιστές·
-
δωρεάν δοκιμή του συστήματος σε εξοπλισμό Anexet Ultimate·
-
εκπαίδευση και βοήθεια στον εντοπισμό διαρροών πληροφοριών·
-
ενσωμάτωση του συστήματος σε 1 ημέρα.
Η επίλυση του ζητήματος πρόσβασης σε δεδομένα για απλούς, δηλαδή μη προνομιούχους χρήστες, συνήθως δεν αποτελεί πρόβλημα, αλλά απαιτεί καλή διαχείριση παρά τεχνικές λύσεις.
Οι διαρροές δεδομένων που προκαλούνται από προνομιούχους εργαζομένους της εταιρείας δεν αποτελούν σπάνιο πρόβλημα, αλλά σημαντικό διάνυσμα απειλής στον κυβερνοχώρο που απαιτεί κατάλληλα μέτρα για την πρόληψη τυχαίας ή σκόπιμης απώλειας ευαίσθητων πληροφοριών.
Συνιστάται η ανώτατη διοίκηση να αναπτύξει σχέδιο για την εφαρμογή των απαραίτητων διαδικασιών και λογισμικού ασφάλειας πληροφοριών, καθώς και να αντιμετωπίσει τον έλεγχο τρωτότητας του υπάρχοντος συστήματος.
















.png&w=1920&q=75)
