25.07.2022 Views

IT Professional Security - ΤΕΥΧΟΣ 75

Περιοδικό για το Enterprise Computing και την ασφάλεια πληροφοριών.

Περιοδικό για το Enterprise Computing και την ασφάλεια πληροφοριών.

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

ESET Hellas<br />

www.eset.com/gr<br />

δεδομένα και υπάρχει μια τεράστια πιθανότητα να μειωθεί ο<br />

κίνδυνος» παροτρύνει ο ειδικός από την ESET.<br />

Τι είναι η εκπαίδευση για την ευαισθητοποίηση<br />

στην κυβερνοασφάλεια;<br />

Ίσως η λέξη «ευαισθητοποίηση» να μην περιγράφει ακριβώς<br />

όλα όσα θέλουν να πετύχουν οι υπεύθυνοι ασφαλείας πληροφορικής<br />

με τα προγράμματα εκπαίδευσης. Στην πραγματικότητα,<br />

ο στόχος τους είναι να αλλάξουν οι συμπεριφορές<br />

μέσω της εκπαίδευσης για το πού κρύβονται οι βασικοί κίνδυνοι<br />

στον κυβερνοχώρο και ποιες απλές βέλτιστες πρακτικές<br />

μπορούν να μετριάσουν τον κίνδυνο.<br />

Στόχος αυτής της διαδικασίας είναι να ενδυναμώσει τους<br />

υπαλλήλους ώστε να παίρνουν τις σωστές αποφάσεις γύρω<br />

από τους κινδύνους κυβερνοασφάλειας. Ως εκ τούτου,<br />

μπορεί να θεωρηθεί ως ένας θεμελιώδης πυλώνας για τους<br />

οργανισμούς που επιθυμούν να δημιουργήσουν μια εταιρική<br />

κουλτούρα security-by-design.<br />

Γιατί είναι απαραίτητη η εκπαίδευση<br />

ευαισθητοποίησης σε θέματα ασφάλειας;<br />

Όπως κάθε πρόγραμμα εκπαίδευσης, ο στόχος είναι να ενισχυθούν<br />

οι δεξιότητες του ατόμου ώστε να γίνει καλύτερος<br />

στη δουλειά του. Στην προκειμένη περίπτωση, η βελτίωση<br />

σε θέματα ασφάλειας όχι μόνο θα βοηθήσει το άτομο<br />

να ανταπεξέλθει σε διάφορους ρόλους, αλλά θα μειώσει<br />

και τον κίνδυνο μιας δυνητικά επιζήμιας παραβίασης της<br />

ασφάλειας.<br />

Η αλήθεια είναι ότι οι εταιρικοί χρήστες βρίσκονται στην καρδιά<br />

κάθε οργανισμού. Αν πέσουν θύματα παραβίασης, τότε<br />

μπορεί να πέσει θύμα παραβίασης και ο οργανισμός. Κατά<br />

παρόμοιο τρόπο, η πρόσβαση που έχουν σε ευαίσθητα δεδομένα<br />

και συστήματα <strong>IT</strong> αυξάνει τον κίνδυνο να συμβούν<br />

ατυχήματα που θα μπορούσαν επίσης να επηρεάσουν<br />

αρνητικά την εταιρεία.<br />

Υπάρχουν διάφορες<br />

τάσεις που<br />

αναδεικνύουν την<br />

επείγουσα ανάγκη<br />

για εκπαιδευτικά<br />

προγράμματα<br />

σε θέματα<br />

ασφάλειας:<br />

Κωδικοί πρόσβασης: Τα στατικά<br />

διαπιστευτήρια υπάρχουν<br />

από τότε που υπάρχουν τα συστήματα<br />

υπολογιστών. Και παρά τις εκκλήσεις των ειδικών<br />

σε θέματα ασφάλειας όλα αυτά τα χρόνια, παραμένουν η πιο<br />

δημοφιλής μέθοδος πιστοποίησης ταυτότητας χρηστών. Ο<br />

λόγος είναι απλός: οι άνθρωποι γνωρίζουν ενστικτωδώς πώς<br />

να χρησιμοποιούν τους κωδικούς πρόσβασης. Η πρόκληση<br />

είναι ότι αποτελούν επίσης τεράστιο στόχο για τους χάκερ.<br />

Αν καταφέρουν να ξεγελάσουν έναν υπάλληλο ώστε να παραδώσει<br />

τους κωδικούς του ή αν μπορέσουν να μαντέψουν<br />

αυτούς του κωδικούς, τότε συχνά δεν υπάρχει τίποτα άλλο<br />

που να στέκεται εμπόδιο στην πλήρη πρόσβαση στο δίκτυο<br />

της εταιρείας.<br />

Σύμφωνα με εκτιμήσεις, πάνω από τους μισούς υπαλλήλους<br />

στην Αμερική έχουν γράψει τους κωδικούς πρόσβασης<br />

σε χαρτί. Οι κακές πρακτικές χρήσης κωδικών πρόσβασης<br />

ανοίγουν την πόρτα στους χάκερ. Και καθώς αυξάνεται<br />

ο αριθμός των διαπιστευτηρίων που πρέπει να θυμούνται<br />

οι εργαζόμενοι, αυξάνεται και η πιθανότητα κακής χρήσης.<br />

Κοινωνική μηχανική: Οι άνθρωποι είμαστε κοινωνικά πλάσματα.<br />

Αυτό μας κάνει ευάλωτους στην πειθώ. Θέλουμε να<br />

πιστεύουμε στις ιστορίες που μας λένε και στο άτομο που τις<br />

αφηγείται. Αυτός είναι και ο λόγος για τον οποίο έχει τόσο<br />

καλά αποτελέσματα η κοινωνική μηχανική: η χρήση τεχνικών<br />

πειθούς, όπως η πίεση του χρόνου και η αντιποίηση<br />

αρχής από τους κακόβουλους δράστες για να εξαπατήσουν<br />

το θύμα και να το αναγκάσουν να εκτελέσει τις εντολές τους.<br />

Η μέθοδος της κοινωνικής μηχανής έχει εφαρμογή πχ σε ένα<br />

μήνυμα ηλεκτρονικού ψαρέματος (phishing), ένα μήνυμα<br />

κειμένου (smishing) ή ένα τηλεφώνημα<br />

(vishing), αλλά χρησιμοποιείται<br />

επίσης και σε επιθέσεις<br />

παραβίασης ηλεκτρονικού<br />

ταχυδρομείου επιχειρήσεων<br />

(BEC) αλλά<br />

και σε άλλες απάτες.<br />

Η «επαγγελματοποίηση»<br />

του κυβερνοεγκλήματος:<br />

Σήμερα οι φορείς απειλών<br />

διαθέτουν ένα πολύπλοκο<br />

και εξελιγμένο υπόγειο δίκτυο<br />

σκοτεινών δικτυακών τόπων μέ-<br />

security<br />

47

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!