14.02.2017 Views

IT Professional Security - ΤΕΥΧΟΣ 46

Περιοδικό για το Enterprise Computing και την ασφάλεια πληροφοριών.

Περιοδικό για το Enterprise Computing και την ασφάλεια πληροφοριών.

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

T<strong>46</strong>08-10.2016<br />

Issue<br />

ται ανεπανόρθωτη καταστροφή των ηλεκτρονικών σας<br />

αρχείων στο cloud, στην εταιρεία στην οποία εργάζεστε -σε<br />

περίπτωση υποκλοπής τους εταιρικού σας account- καθώς,<br />

επίσης, και την «ηλεκτρονικής σας φήμη», δηλαδή το αποκαλούμενο<br />

social media crisis για έναν απλό χρήστη.<br />

Μία μεγαλύτερης κλίμακα επίθεση συντελέστηκε πέρυσι τον<br />

Ιανουάριο στην Κίνα, όταν χάκερ ξεκίνησαν ένα μαζικό κύμα<br />

man-in-the-middle (M<strong>IT</strong>M) επίθεσης, στοχεύοντας στους χρήστες<br />

του Microsoft Outlook, ικανό να κλέβει e-mail, επαφές και<br />

τους κωδικούς πρόσβασης στη χώρα. «Οι χρήστες έβλεπαν μόνο<br />

μια αυτόματη προειδοποίηση pop-up όταν προσπαθούσαν να<br />

ανακτήσουν αυτόματα μηνύματα. Οι χρήστες δεν ήταν σε θέση<br />

να αξιοποιήσουν το μήνυμα, επιλέγοντας το κουμπί 'Συνέχεια'<br />

και αγνοώντας το προειδοποιητικό μήνυμα» εξήγησε Σύμβουλος<br />

εταιρείας που ασχολείται με το Cyber <strong>Security</strong>.<br />

Τι πρέπει να προσέχουμε<br />

Είναι σημαντικό να θυμόμαστε πόσο εύκολα μπορεί κάποιος<br />

να δημιουργήσει ένα πλαστό hot-spot και να αποκτήσει πρόσβαση<br />

σε ευαίσθητες πληροφορίες. Πρέπει να ληφθούν μέτρα,<br />

ώστε να αποφεύγετε η χρήση Wi-Fi στο τηλέφωνο, στο tablet<br />

ή στον υπολογιστή σας για να ελέγξετε το email σας, το υπόλοιπο<br />

του τραπεζικού λογαριασμού σας, ή οποιαδήποτε άλλη<br />

ιστοσελίδα που περιέχει ή απαιτεί τα προσωπικά σας δεδομένα.<br />

Στις περισσότερες περιπτώσεις, η χρήση ενός οποιουδήποτε<br />

εγκεκριμένου λογισμικού ασφάλειας στο Διαδίκτυο, θα<br />

μπορούσε να σας σώσει από πολλά προβλήματα, όμως αυτή<br />

η περίπτωση είναι λίγο διαφορετική.<br />

Πώς όμως ένας τελικός χρήστης μπορεί να το αποτρέψει<br />

αυτό;<br />

• Θα μπορούσε πολύ απλά να δει το πιστοποιητικό που προβλέπεται<br />

από το πρόγραμμα περιήγησης στο διαδίκτυο πριν<br />

από τη δημιουργία σύνδεσης και κάνοντας κλικ στο «όχι»<br />

αντί για το «ναι», θα είχε αποτρέψει ένα τέτοιο ενδεχόμενο.<br />

• Πάρτε το χρόνο σας για να διαβάσετε και να κατανοήσετε όλα<br />

τα μηνύματα ασφαλείας που λαμβάνετε. Μην πατάτε μόνο<br />

τυχαία κλικ στο «ναι» λόγω ευκολίας.<br />

• Προσπαθήστε να χρησιμοποιείτε πάντα την κρυπτογραφημένη<br />

έκδοση των ιστοσελίδων (δηλαδή, βεβαιωθείτε ότι η<br />

διεύθυνση URL αρχίζει με HTTPS). Ένας τρόπος για να γίνει<br />

αυτό είναι να εγκαταστήσετε ένα plugin πρόγραμμα περιήγησης<br />

όπως το "HTTPS Everywhere", το οποίο αναζητά HTTPS<br />

συνδέσεις σε οποιαδήποτε ιστοσελίδα που επισκέπτεστε και<br />

προσπαθεί να την επιβάλει σε όλους τους χρόνους και Open<br />

sessions κατά την περιήγησή σας στο διαδίκτυο.<br />

Πώς μια εταιρεία μπορεί να αποτρέψει αυτό;<br />

• Εκπαιδεύστε τον τελικό χρήστη, ώστε να γνωρίζει την προειδοποίηση<br />

ασφάλειας και πώς να αντιδράσει σε πιθανή<br />

επίθεση.<br />

• Χρησιμοποιήστε One Time Passwords, όπως RSA Tokens,<br />

για να αποτραπεί η επαναχρησιμοποίηση τους.<br />

• Χρησιμοποιήστε ένα VPN, δημιουργώντας μια κρυπτογραφημένη<br />

σύνδεση μεταξύ του υπολογιστή σας και ενός τρίτου,<br />

εμποδίζοντας την παρακολούθηση και την υποκλοπή<br />

των πληροφοριών.<br />

Κύριος σκοπός αυτού του εγχειρήματος είναι περισσότερο να<br />

εκπαιδεύσει και να γνωστοποιήσει στους χρήστες αυτού<br />

του τύπου επιθέσεις (man-in-the-middle ή evil twin),<br />

η οποία είναι σχετικά εύκολή και δελεαστική από κακόβουλους<br />

χρήστες σε ένα public Wi-Fi περιβάλλον. Θα μπορούσε,<br />

επίσης, εύκολα κάτι τέτοιο να συμβεί και σε ένα δίκτυο Wi-Fi<br />

στο σπίτι, αν αυτό το δίκτυο δεν έχει ρυθμιστεί σωστά και επιτρέπει<br />

σε ένα χάκερ να συνδεθεί στο οικιακό σας δίκτυο. Ένας<br />

μέσος εκπαιδευμένος χρήστης θα εφαρμόσει ορθές πρακτικές<br />

ασφάλειας και εταιρικά προϊόντα που προστατεύουν τα πολύτιμα<br />

δεδομένα του.<br />

Προς τέρψη της περιέργειας των ενδιαφερομένων, τα ευαίσθητα<br />

δεδομένα των ανυποψίαστων ταξιδιωτών απλώς σας καθησυχάζω<br />

ότι διαγράφηκαν. Μου ήταν αδύνατο να «εκμεταλλευτώ»<br />

έναν ταλαιπωρημένο ταξιδιώτη που ήδη περίμενε στο τέσσερις<br />

ώρες για την πτήση του. <strong>IT</strong><strong>Security</strong><br />

34 security

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!