2024. május 6., hétfő - Ivett

Csak az ember a gép ellensége

2007-03-12 530

... röhögnek. Miért? A leggyengébb láncszem továbbra is az ember - ez derül ki a Cisco által végzett független kutatásból, ami azzal a céllal készült, hogy feltérképezze az alkalmazottak által okozott biztonsági kockázatokat. A felmérésbe mintegy tíz ország összesen több mint 2000 munkavállalóját vonták be. A felmérést végző piackutató cég legalább száz-száz végfelhasználót kérdezett meg az Egyesült Államokban, az Egyesült Királyságban, Franciaországban, Németországban, Olaszországban, Japánban, Kínában, Indiában, Ausztráliában illetve Brazíliában. Az első nevetségesnek tûnő eredmény azt mutatja, hogy az alkalmazottaknak szinte fogalmuk sincs arról, hogy mit is jelent a biztonságos viselkedés. Biztosan sokan találkoztak azzal a helyzettel, amikor a laikus user felkiált: "Én csak meg akartam nézni, hogy mi az!", "Ja, ezt nem kellett volna lefuttatnom?". És máris feltelepültek a számítógépre az ártó kódok, programok. A hamis biztonságtudatosság per­sze elérheti a független, magu­kat profinak érző rendszer­gaz­dákat is, akik azon túl, hogy tes­pednek nap­hosszat a gépük előtt, nem követik kellőképp a ten­den­ciákat. Egy szub­jektív döntés egy egye­dülálló IT felelős részéről az egész rendszer ép­ségét kockáz­tat­hat­ja.

Legyen akár szó egy nem meg­fele­lő szof­tver vagy egy nem meg­felelő beállítás alkal­mazá­sáról, esetleg lusta­ságról. Ennél talán gya­koribb prob­léma, hogy a fel­hasz­nálók nem érzik külö­nö­sen fon­tosnak a munka­helyi és az otthoni háló­zatok meg­külön­böz­teté­sét. A felmérés ada­taiból kiderül, hogy világ­szer­te 29% a vál­lalati háló­zatok rend­szeres magán­célú haszná­lata. Míg az Egyesült Államokban a súlyozott trend (30%) érvé­nye­sül, addig Japánban ez mind­összesen 12%-nyi alkal­mazottra jellemző, Kínában pedig 57% ugyanez a szám. A szakértők magyarázata szerint Kínában nem az alacsony penetráció miatt használnak sokan vállalati gépet szórakozásra, hanem a dolog újdonsága miatt. Japánban már régóta természetes a számítógép- és internet használat, így ők képesek különbséget tenni a kettő között.

Nyilván ha új üdítőautomata kerül a céghez, azt is eleinte többen használják, csak később áll be a forgalom a valós igények alapján. A szórakozáson túl az egyébként is biztonságot igénylő online tranzakciókat viszont a fejlett régiókban is többen intézik a munkahelyen, így a céges hálózaton keresztüli online vásárlás világszinten 40%. A japán-kína ellentét itt is jellemző (24-52%), viszont a britek meglepő módon még Kínát is lekörözik egy százalékkal. A dolgozók többnyire természetbeni juttatásnak veszik a munkahelyi internetelérést és ha már lúd, legyen kövér: az ne is legyen korlátozva, mert neki joga van hozzá. Úgy tekintenek rá, mint egyfajta szerzett jogra. A jó IT vezetésnek itt kell közbelépnie és figyelembe véve a kockázati tényezőket, mérlegelni a kontroll biztonság és a szabadság között.

A dolgozók kulturális és viselkedési mintáik alapján különbözőképp reagálnak a veszélyek megjelenésére, így a cég szigorú érdeke, hogy felmérje a felhasználói szokásokat. Az eredmény után pedig két út áll a vezetés előtt: a technokrata szemlélet alapján egy IT-atombunkert húz a hálózat köré és letilt mindent, ami él és mozog. A másik megoldás pedig a képzés, oktatás, fejlesztés, policyk kialakítása. Ma Magyarországon minden munkavállalónak kötelező aláírnia és ismernia a munkavédelmi és a tûzvédelmi szabályzatot. Miért is ne lehetne kötelező az IT szabályzat is? Sok vállalat ezt már bevezette, de gyakorlatilag mindenki magasról tesz rá, hiszen ellenőrzés ritkán elképzelhető. A legtöbb nagy sávszélességgel rendelkező fájlmegosztó például biztosan nem otthon rendelkezik 100 Mbit-es duplex vonallal, ők mind vállalati infrastruktúrát használnak gyakorlatilag illegális és sokszor veszélyes tevékenységre.

Itthon az is megkérdőjelezhető, hogy van-e egyáltalán megfelelő minőségû IT személyzet egy adott cégnél és elég felkészültek-e a menedzserek, hogy kordában tartsák ezt a kérdést is. Ha megjelenik egy Office biztonsági rés, akkor az IT felelős automatikusan letiltja a .doc, .xls, .ppt formátumú email csatolmányok továbbítását a hálózaton, ami a cégnél egy teljes leállást eredményezhet. Nincs megrendelés, nem mûködik a bérszámfejtés, megáll a kommunikáció. Ekkor az okos menedzser utasíthatja a feloldásra az IT-t, amennyiben tesz arról, hogy a hiba fennállásáig biztosítva lesz a szükséges erőforrás többlet. Magyarul, ha vállalja a felelősséget és segítséget ad a megoldáshoz, akkor nem lesz felelőtlen sem és a cég is mûködhet. A túlzott biztonsági költekezés viszont csak és kizárólag az ebből bevételt termelő cégeknek érdeke.

A hardver és szoftver elemeket gyártóktól a tanácsadó cégekig mindenki azt szajkózza, hogy pakold tele a padlást biztonsági elemekkel, mert különben bármi megtörténhet. Képesek lennének akár egy kőmûves egy szem számítógépét is hardveres tûzfal mögé dugni, ha ebből kereshetnének. A menedzsment itthoni felkészültsége IT területen nagyon alacsony és a képzéseket nem mások szponzorálják, mint az említett cégek, (ld. IT biztonság napja), akik a kézenfekvő megoldást ajánlják: építs erődöt a cégedből. Ha egy átlagos középvállalat IT biztonsági infrastruktúráját átkonvertálnánk haditechnikára, akkor úgy nézne ki az épület, mint egy amerikai romboló teteje. Két dolgot nem tagadnak a biztonsági szakértők sem: az adatlopási és betörési kísérleteket addig fogja valaki csinálni, amíg amögött bárkinek az érdekei állnak. Akár az elkövető anyagi haszonszerzése, akár egy kirúgott dolgozó bosszúja. Így ha valaki nem rendelkezik hipertitkos adatokkal, akkor nem is kell hiperbiztos széfben tartsa azokat.

A másik állítás pedig, hogy amennyiben egy rendszert minden áron meg szeretnének törni, akkor az meg is fog történni. A vezetéknélküli hálózatok feltörése, lehallgatása órák, napok kérdése. Bejutni egy vállalati hálózatba pedig az ügyeskezû hackereknek sokszor rutin feladat. Természetesen mindig kell hozzá egy buta titkárnő. Vagy elég egy alkalmazott, aki hazahordja a laptopját, amit a fent említett kutatás szerint meg is tesznek az emberek. Sőt a megkérdezettek fele a céges hardvert használja otthon, illetve szintén a fele használja az otthoni gépét (ami nem része a cég hálózatának) céges belépésre. Innentől kezdve gyerekjáték lehet elérést szerezni bárhová.

Nevetségesen hangzik, de a legtöbb embernek semmilyen kockázatot nem jelent a szomszédból lopott Wi-Fi hálózaton keresztül bejelentkezni a vállalati rendszerbe, jelszavakat beírva, fontos dokumentumokat áttöltve. Éppen az ilyen böszmeségek miatt kérdőjelezhető meg a technokrata álláspont. Ha a felhasználók (egyébként jó szakemberek!) IT témában retardáltként viselkednek, akkor bármilyen tank lánctalpai közé vasrudat lehet feszíteni. A hülyeség egy biztonsági rés, amit megoldani úgy lehet, ha megfelelő képzésben részesülnek a felhasználók. A megfelelő képzés pedig nem egy fél órás kötelező agymosás, amin a legtöbben elalszanak, mert egy monitorfejû rendszergazda unottan szakszavakkal magyaráz nekik. A gondos gazda (menedzser) vigyáz a jószágaira és tesz arról, hogy ne akkor lássanak először farkast, amikor átharapja a torkukat. 

(Forrás: www.securifocus.com)

 

Hírfigyelő

Kiváncsi, mit írnak a versenytársakról? Elsőként olvasná a szakmájával kapcsolatos információkat? Kulcsemberekre, projektekre, konkurensekre figyelne? Segítünk!

Ez az e-mail-cím a szpemrobotok elleni védelem alatt áll. Megtekintéséhez engedélyeznie kell a JavaScript használatát.

 

 


 

Olvasta?

Tipp

Időrendben

« Május 2024 »
H K Sze Cs P Szo V
    1 2 3 4 5
6 7 8 9 10 11 12
13 14 15 16 17 18 19
20 21 22 23 24 25 26
27 28 29 30 31    

Tartalom galéria

Hétvégi tippek, kulturális programajánló

Hétvégi tippek, kulturális programajánló

More details
Megfizethető szálloda magyaroktól magyaroknak - megnyílt a Lifestyle Hotel a Mátrában

Megfizethető szálloda magyaroktól magyaroknak - megnyílt a Lifestyle Hotel a Mátrában

More details
Épül Budapest második reptéri hotele – összekapcsolják az elsővel

Épül Budapest második reptéri hotele – összekapcsolják az elsővel

More details
Lassabb bővülés áprilisban

Lassabb bővülés áprilisban

More details
Változnak a hazai jogosítványszabályok, baj lehet belőle

Változnak a hazai jogosítványszabályok, baj lehet belőle

More details
Átalakítják a hotelcsillagozási rendszert Európában

Átalakítják a hotelcsillagozási rendszert Európában

More details
Építőanyag árfigyelő indul

Építőanyag árfigyelő indul

More details
Ezek lesznek a következő év legnagyobb ingatlanberuházásai

Ezek lesznek a következő év legnagyobb ingatlanberuházásai

More details
Miért tűnik kihagyhatatlannak a XI. Laurel Retail Konferencia?

Miért tűnik kihagyhatatlannak a XI. Laurel Retail Konferencia?

More details