Acest site folosește doar cookies pentru sesiune necesare pentru funcționarea site-ului. Continuând navigarea pe acest site, consimțiți la politica noastră privind utilizarea lor. Mai multe despre politica noastră de securitate, în pagina politica privind cookies.
Meniu
 
Cert Plus

10 riscuri de securitatea informațiilor de care probabil nu știai

10 riscuri de securitatea informațiilor de care probabil nu știai

Atacurile cibernetice nu mai vizează doar companiile mari și infrastructurile critice. În multe cazuri, cele mai periculoase vulnerabilități se ascund în activități aparent banale: utilizarea unor aplicații neautorizate, conectarea dispozitivelor personale la rețeaua companiei sau partajarea excesivă a informațiilor în mediul online. În acest articol prezentăm 10 riscuri de securitate a informațiilor adesea ignorate, care pot conduce la pierderi financiare, întreruperi operaționale, compromiterea datelor și afectarea reputației organizației. Cunoașterea acestor amenințări este primul pas către construirea unei strategii eficiente de protecție și conformitate.

1) Actualizările

Dacă majoritatea au grijă să facă actualizare la laptop/desktop, în general sistemele de operare forțând acest lucru, când ai verificat ultima oară dacă routerul are un firmware nou? Sau imprimanta? Toate perifericele sunt actualizate periodic de producători, într-un ritm de 2-3 actualizări pe an. Păstrarea unui periferic neactualizat deschide o poartă de atac pentru entitățile malițioase.

2) Echipamente configurate „default”

Unele echipamente forțează minime aspecte de securitate, cum ar fi modificarea parolei inițiale sau detaliile contului de admin. Altele nu, și configurarea inițială merge pe sistemul click -> next -> finish. Este foarte importantă o configurare corectă și schimbarea credențialelor standard pentru orice echipament adus în firmă.

3) Utilizarea de rețele publice

Conectarea la rețele Wi-Fi publice poate fi o poartă de intrare pentru entități malițioase care interceptează traficul și poate obține acces la informații sensibile sau chiar prelua controlul integral al echipamentului. Când ai de făcut operațiuni sensibile, ca de exemplu o plată, evită să o faci pe astfel de rețele publice.

4) BYO

Bring your own device poate fi o opțiune convenabilă pentru ambele părți. În practică însă lucrurile amestecate ridică foarte multe riscuri. De la cele legate de protecția datelor (personale sau de firmă) până la cele legate de securitate. Inclusiv utilizarea unor adrese de genul numefirma.numeangajat @gmail, yahoo, icloud nu este deloc recomandată. Lăsând la o parte impresia de neprofesionalism, din nou vorbim de gestionarea datelor. Același lucru se aplică și conturilor personale utilizate de angajat pentru firmă – de exemplu GDrive, OneDrive, iCloud sau soluții similare. O parte dintre acestea nu sunt conforme cu GDPR și în cazul unui incident pot avea repercusiuni legale. Același lucru se aplică și la utilizarea agenților de inteligență artificială pe abonamentele angajaților (de cele mai multe ori la versiuni gratuite), mai ales dacă aceștia încarcă acolo documente ale firmelor sau ale clienților.

5) Licențe

Deși pirateria în România s-a redus, utilizarea de programe fără licență se practică încă. Utilizarea de programe piratate nu reprezintă doar un risc de conformitate legală, ci și un risc de securitatea informațiilor pentru că programele piratate pot conține vulnerabilități sau malware.

6) Lipsa de protecție fizică a echipamentelor

Un laptop sau un telefon poate fi furat cu ușurință, de aceea este foarte important să existe o formă de protecție a datelor conținute de acestea. Criptarea HDD-urilor, utilizarea de aplicații tip find my care permit ștergerea de la distanță. Nu transmiteți date importante pe stick sau HDD portabile, imediat ce folosiți un stick de memorie, formatați-l pentru șterge datele de pe acesta, nu păstrați pe dispozitive amovibile date confidențiale, nu amestecați datele clienților. Dacă folosiți in HDD extern pentru backup, aveți grijă la protejarea sa fizică.

7) Nu folosiți sisteme publice de filesharing pentru date sensibile

În general, nu este bine să utilizați sisteme publice pentru datele firmei sau ale clienților deoarece nu există nici un control asupra a ce se întâmplă cu acestea. În cazul în care lucrați cu volume mari de date partajate cu clienții sau colaboratorii este bine să explorați varianta unei soluții inhouse sau măcar administrată de dumneavoastră (adică pe un server într-un datacenter). Există soluții opensource la care singurul cost ar fi cel al hardware care gestionează datele și, eventual, configurarea inițială.

8) Relația cu terții

Trebuie gestionat modul în care colaboratorii, furnizorii sau clienții primesc acces la infrastructura proprie și cum se poate securiza gestionarea datelor. De exemplu, furnizorii de servicii de contabilitate, SSM/SU, au acces la date sensibile legate de angajați și operațiunile companiei. Dacă sunt create conturi în sistemele proprii, acestea trebuie gestionate astfel încât să fie șterse în momentul în care nu mai este nevoie. În cazul în care există colaboratori pe diverse proiecte, asigurați-vă că aceștia primesc acces exclusiv la datele clientului respectiv și că accesul este revocat la finalul proiectului. Stabiliți contractual perioade de retenție a datelor și fiți atenți la prevederile impuse de clienți în acest sens.

9) Parole refolosite

Memorarea parolelor este dificilă. Aveți grijă unde și cum le păstrați. Întrucât deja majoritatea sistemelor au trecut la diverse forme de securizare suplimentară (de exemplu modificarea parolei la 3-6 luni), puteți folosi un truc pentru a vă ajuta prin crearea unui algoritm propriu de generare a parolei. În copilărie era „limba păsărească” în care fiecare silabă era completată cu litera p și vocala silabei, astfel că mami devenea mapamipi. Recomandarea mea este ca în parole să folosiți , (virgulă) ; (punct și virgulă) și ’ (apostrof). Acestea sunt caractere speciale în SQL și pot „strica” sistemele nesigure. Verificați cu managerul de parole utilizat care parole sunt vulnerabile sau au apărut în cazul unei scurgeri de date și modificațile.

10) Ingineria socială

Nu orice atac cibernetic depinde de spargerea apărării tehnice. Ingineria socială vizează oamenii înșiși. Un atacator ar putea pretinde că este manager, angajat de suport tehnic, furnizor, client sau reprezentant guvernamental. Scopul este, de obicei, să convingă pe cineva să dezvăluie informații, să transfere bani, să aprobe accesul sau să ocolească o procedură de securitate.

În momentul în care o cerere implică informații sensibile, bani sau acces neobișnuit nu te grăbi. Verifică cererile importante printr-un canal de comunicare separat, în loc să te bazezi doar pe mesajul original. Un simplu pas de verificare poate preveni o greșeală surprinzător de costisitoare.

Astfel de cereri pot veni printr-un email care impersonează banca sau un client/furnizor și care îți cer să faci click pentru a deschide un link sau atașament sau să furnizezi informații confidențiale sau printr-un apel telefonic imperativ care solicită o acțiune sau o informație sensibilă.