Cégvezetők utolsó mondatai mielőtt súlyos árat fizetnek az IT rendszereik hiányosságai miatt

forrás: Prím Online, 2022. december 8. 12:45

Az IT-biztonsági hiányosságokért, az adatok kiszivárgásáért, a vállalatokat ért presztízsveszteségekért, az adatok eltűnéséért vagy (ideiglenes) eltüntetéséért, az IT-rendszerekre épülő folyamatok leállásáért rendkívül nagy árat kell fizetniük manapság a vállalatoknak. 

Az IT-biztonsági kihívásokra felkészülni azonban nem lehetetlen, de első lépésként fontos merni szembenézni a lehetséges problémákkal. A vezető magyar IT-biztonsági szakemberek együttműködésével alapított XS Matrix csapata összegyűjtötte a legjellemzőbb kifogásokat, amiért vezetők nem szentelnek elegendő figyelmet e problémakörnek.

 

„Velem ez biztosan nem történhet meg…”

 

A legnagyobb hiba, amit egy vezető elkövethet, hogy nem tudja, vagy nem akarja tudomásul venni, hogy a vállalat IT-rendszerét közvetlenül és az alkalmazottakon keresztül is állandó veszély fenyegeti. Csak idő kérdése, és megfelelő intézkedések hiányában keserű tapasztalatok után kell belátnia, hogy az IT-biztonság területén a legkisebb hibák is súlyos következményekhez vezethetnek.

 

„Miért ne bíznék meg a kollégáimban?”

 

A pokolba vezető út jó szándékkal van kikövezve. A vállalat minden alkalmazottja potenciális veszélyt jelenthet az IT-rendszerre – nem azért, mert ártani akarnának a vállalatnak, hanem a releváns tudáshiány vagy pusztán a hibázás lehetősége miatt. És – hacsak nem szándékosan asszisztál a támadáshoz az alkalmazott – egy támadás sikere nem a munkatárs, hanem a nem megfelelően védett IT-rendszer hibája lesz.

 

 

„Évek óta nem volt semmilyen biztonsági problémánk, tehát kézben tartok mindent!”

 

Egy bizonyos elemszám felett nincs ember, aki manuális módszerekkel kezelni tudna egy összetett, sok változós rendszert. A tapasztalatok szerint egy 100 főnél nagyobb vállalatnál Excel-táblázatokban és házilag létrehozott feljegyzésekben egyszerűen nem követhető nyomon az, hogy a munkatársaknak milyen rendszerekhez, adatbázisokhoz, programokhoz van hozzáférésük. A helyzetet súlyosbítja, ha egy olyan vállalatról beszélünk, ahol nagy a fluktuáció.

 

„Az auditorok jöhetnének inkább a jövő héten ellenőrizni a céget? A következő napokban rengeteg dolgom lesz…”

 

Az adatvédelmi hiányosságokat felfedő ellenőrök, főleg, ha egy vállalat nagy ügyfél- vagy partneradatbázissal rendelkezik, az érvényben lévő szabályozások értelmében hatalmas bírságokat szabhatnak ki egy vállalatra, ha – akár a vállalaton belül, akár azon kívül – illetéktelenek is hozzáférhetnek bizalmas adatokhoz.

 

„Erre tényleg ennyit költöttünk idén?”

 

A több száz, de akár már a pár tucat alkalmazottat foglalkoztató vállalatok esetében is, az egyre több és több előfizetés szolgáltatás díja rendkívüli összegeket emészthet fel. Különösen bosszantó ezeknek az elszámolásában azzal szembesülni, hogy volt kollégák vagy olyan alkalmazottak után is fizetünk, akiknek már nincsen szükségük az adott szolgáltatásra. 

 

„Az nem lehet, hogy pont ő szivárogtatott…” 

 

Gyakran hangoztatott tévhit, hogy a kiberbiztonsági veszélyek csak a vállalaton kívülről fenyegetnek. Az igazság ezzel szemben az, hogy még az adathalász-támadások is sok esetben vállalaton belüli hiányosságokra, legtöbbször a jogosultságok nem megfelelő kiadására vezethetők vissza. A vállalatok bizalmas adatainak, fejlesztési eredményeinek, terveinek – és még hosszan folytathatnánk a sort – kiszivárgásához nagyon sok esetben a vállalat alkalmazottainak is köze van.

 

„Ha el szeretnénk kerülni, hogy egy vállalatnál elhangozzanak ezek a mondatok, érdemes megfontolni egy automatizált jogosultság átvilágítást kínáló eszköz használatát” – húzta alá a magyar fejlesztésű TheFence biztonsági szolgáltatást megálmodó Mihály Tamás, az XS Matrix alapítója. „Megoldásunk legnagyobb erejét az automatizáltság jelenti: a humán hibalehetőséget kiiktatva, önállóan felügyeli a vállalat munkatársainak pozíciófüggő jogosultságait, együttműködik a HR-rendszerekkel, így fluktuáció esetén megteszi a szükséges lépéseket és a tevékenységéről, illetve a vállalat biztonsági felkészültségéről rendszeresen publikált jelentésekben beszámol. Nem mellesleg, számottevő kiadást is segít megtakarítani, legyen szó akár az adatvédelmi hibák miatt kirótt büntetések vagy a feleslegesen fizetett havi díjak elkerüléséről.”