محقق ارشد امنیت تیم تحلیل و تحقیق جهانی کسپرسکی: بزرگترین تهدید امنیتی، خطای انسانی است
بزرگترین تهدیدات امنیتی برای مشتریان و سازمانها چیست؟ David Emm محقق ارشد امنیت تیم تحلیل و تحقیق جهانی کسپرسکی، در گفتوگویی به این سوال پاسخ داده است که میخوانید.
بزرگترین تهدیدات امنیتی مورد توجه شرکتها در سال اخیر چه بوده است؟
ما شاهد رشد چشمگیری در تعداد حملات هدفدار مانند نفوذ به شبکه تلویزیون ملی فرانسه TV5 Monde بودهایم.
سرقت پول یا اطلاعات محرمانه تنها انگیزه حملات نبوده است، بلکه گاهی هدف از یک حمله نیل به مقاصد سیاسی یا اجتماعی است.
متاسفانه افزایش چنین حملاتی بیانگر افزایش وابستگی جوامع به اینترنت است. امروزه تقریبا تمام حوزههای زندگی ما از یک جهت به بسترهای آنلاین مربوط میشود. بنابراین خیلی عجیب نیست که فعالیتهای اجتماعی و سیاسی نیز به سمت آنلاین شدن پیش برود.
مشکل این است که امروزه چنین حملاتی میتواند تقریبا توسط هر شخصی به ارزانی و با سهولت، تنظیم شود. حال این شخص میتواند یک رقیب، یک کارمند اخراج شده، عضو گروههای اعتصاب کننده سیاسی-اجتماعی یا حتی یک شخص عادی باشد که کینه یا بیزاری در دل داشته و قصد آزاررسانی دارد.
در نتیجه، ما در سالهای اخیر شاهد حجم رو به افزایش سریع حملات هدفدار بودهایم. مهم نیست که یک سازمان چه اندازه بزرگ یا کوچک باشد، واقعیت اکنون این است که هر کسی در مقابل حملات سایبری در خطر است. بنابراین تمام سازمانها میبایست هوشیار باشند.
آیا میتوان بخشی از مشکل را به خاطر نبود آموزشهای امنیتی در محیط کاری دانست؟
غالبا یکی از بزرگترین تهدیدات امنیتی خطای انسان است. مجرمان سایبری تلاش میکنند تا نقاط ضعف زیرساخت IT یک سازمان را یافته و ابزارهای ضروری خود را مستقر کرده تا حملهای را آغاز کنند. از آن جا که غالبا شرکتها، محافظت در برابر حملات سایبری را به عنوان مسئلهای فنی قلمداد میکنند، عامل انسانی را در امنیت شرکت نادیده گرفته و مسئله خطای انسانی را از قلم میاندازند. این بدان معناست که شرکتها برای آگاهی امنیتی کارمندان در راهبردهای امنیتی خود برنامه ریزی نمیکنند.
مهم نیست که یک سازمان چه اندازه بزرگ یا کوچک باشد، واقعیت اکنون آن است که هر کسی در مقابل حملات سایبری در خطر است. بنابراین تمام سازمانها میبایست هوشیار باشند.
مجرمان سایبری، اطلاعات را از منابع عمومی جمعآوری میکنند. این اطلاعات به آنها که اجازه میدهد حمله خود را پایه ریزی کرده و از راهکارهای امنیتی شرکت عبور کنند. با وجود شبکههای اجتماعی، احتمال این خطر که کارمندان، اطلاعاتی هرچند اندک را آپلود کنند افزایش مییابد و همین اطلاعات اندک میتواند سازمانها را تهدید کند. افراد باید بدانند که هر دادهای که آنها به صورت آنلاین آپلود میکنند میتواند هم آنها و هم شرکت آنها را در معرض خطر قرار دهد.
سازمانها میبایست با ارائه آموزشهای لازم به کارمندانش در خصوص خطرات ناشی از به اشتراک گذاریهای آنلاین، این فرآیند را مورد توجه قرار دهند.
بزرگترین تهدیدات امنیتی مورد توجه مشتریان در سال اخیر چه بوده است؟
ما در سال اخیر شاهد حملات سایبری پیشرفتهی متعددی روی وب سایتها بودهایم. در این میان میتوان به Ashley Madison و Mumsnet، ن میان می توان به ها بوده ایم. در ای از به اشتراک گذاری های آنلاین، آن هم به وفور، این فرآیند را مورد توجه قرار دهند.
اشاره کرد که مجرمان سایبری وب سایتها را نه به قصد انتفاع مالی بلکه به خاطر انتقام جویی مورد هدف قرار دادند.
تیم نفوذ “Impact Team” اعلام کرد که آدرسهای ایمیل، شناسههای کاربری، رمزهای عبور و تراکنشهای کارت اعتباری افرادی که از سایت Ashley Madison استفاده میکنند را افشا خواهد کرد.
دادههای نشت کرده شامل اطلاعاتی مانند نام حقیقی افراد، نشانی و اطلاعات کارت اعتباری آنان میشدند. اکنون که این اطلاعات عمومی شده است، مجرمان سایبری میتوانند از این فرصت استفاده کرده و پول یا هویت افراد را سرقت کرده یا این که از قربانیان خود باج خواهی کنند.
مشتریان چگونه میتوانند خود را امن نگاه دارند؟
مشتریان طی پیمودن چند مرحله میتوانند در آینده مقابل چنین حملاتی مصون بمانند. افراد باید همیشه قوانین و حریم شخصی مطرح شده در سایتها را پیش از به اشتراک گذاشتن دادههای شخصی، به ویژه زمانی که اطلاعات کارت اعتباری درخواست میشود، مطالعه کنند. متأسفانه به محض این که نفوذی در این میان پیش آید تقریباً کاری نمیتوان کرد.
در بسیاری از موارد کاربران میبایست شناسهی کاربری و رمز عبور خود را تغییر داده و از بانک خود بخواهند تا یک کارت اعتباری جدید برای آنها صادر کند تا این که امن بمانند.
در نهایت، خسارت ناشی از لو رفتن اطلاعات شخصی کاربران به آسانی قابل جبران نیست. هرچند، استفاده از رمزعبور منحصربفرد برای هر حساب آنلاین میتواند دامنه خسارت ناشی از نفوذ به تمام حسابهای بانکی، که اثر دومینو نام دارد، را محدود کند. اثر دومینو در این جا به این معناست که اگر یک حساب لو برود تمام حسابها نیز لو خواهد رفت.
۳ توصیهی امنیتی مهم شما برای شرکتها چیست؟
- آگاهی امنیتی را برای کارمندان ایجاد کنید.
متاسفانه، شرکتها غالبا بُعد انسانی مقوله امنیت را نادیده میگیرند. در بیشتر موارد، نقطه آغازین یک حمله هدفدار، فریب دادن افراد در یک شرکت و ترغیب آنها به انجام کاری است که شرکت را به خطر میاندازد. آگاهی داشتن کارمندان از خطرات امری حیاتی است و مدیریت به منظور ایجاد محافظت، تنها متکی به فناوری نمیباشد. بنابراین، سازمانها باید آگاهی امنیتی را بخشی از راهبردهای امنیتی خود قرار دهند.
هوشمندتر شدن ابزار الزاما به این معنا نیست که آنها امن هستند.
- دستگاههای موبایل (قابل حمل) را فراموش نکنید.
از آن جا که کارمندان دستگاههای خود را در محیط کاری میآورند و از طریق چندین دستگاه به صورت on-the-go (در حرکت) کار خود را پیش میبرند، ایجاد امنیت دادهها برای شرکتها سختتر شده است. برای کاهش خطر حمله، سیاستهای امنیتی میبایست بازنگری شوند تا تغییراتی در چارچوبهای کاری روی دهد. دیگر برای دپارتمانهای IT این امکان وجود ندارد تا با استفاده از راهکارهای شبکهای سنتی، به دفاع از اطلاعات بپردازند، در عوض، باید حفاظی امنیتی به دور هر یک از کارمندان ایجاد کرده تا بدین ترتیب آنها در هر مکان و با استفاده از هر دستگاه، در امان باشند. در درجه دوم، ابزارهای راه اندازی شده در شرکت باید به اندازهی کافی منعطف باشد تا این سیاست “امنیت فردی” را پیاده سازی کند.
- از دوام و پایداری سیستمها در شرکت اطمینان حاصل کنید.
این مهم است که یک راهکار ضد بدافزار راه اندازی کنید تا تهدیدات جدید و ناشناخته را مسدود کند. روش پاسخ به شیوع بدافزار در شرکت، باید این اطمینان را نیز حاصل کند که در بدترین حالت هم کار شرکت استمرار خود را داشته باشد. کسب اطمینان با انجام سنجشهای لازم، مانند کنترل تعاملات عمومی به منظور تقلیل اثرگذاری روی شهرت شرکت، یکی از راههای رسیدن به این هدف است.
محصولات جدید و روندهای اخیر چگونه بر امنیت شرکتها و مشتریان تأثیر میگذارد؟
هوشمندتر شدن ابزار الزاما به این معنا نیست که آنها امن هستند. به عنوان مثال ابزارهای کنترل تناسب اندام را در نظر بگیرید. اگرچه آنها کمک میکنند تا ما فعالیت فیزیکی خود را مدیریت کرده و تناسب اندام داشته باشیم، اما پتانسیل آن را نیز دارند که ما را در معرض خطر قرار دهند. به هر حال آنها افزونههایی هستند که در دستگاههای موبایل ما تعبیه شدهاند.
سازمانها با چالشی بزرگ به نام Bring Your Own Device یا BYOD (دستگاه خودت رو استفاده کن) مواجه هستند. غالبا چنین دستگاههایی به صورت اقتضایی خریداری شدهاند و در فرآیند مدیریتی IT قرار نگرفتهاند. بنابراین دپارتمانهای IT معمولا مجبورند تا امنیت و مدیریت دستگاههای موبایل را به چارچوب کاری خود بیفزایند. هرچند، اگر قرار است وارد فرآیند مدیریت دستگاههای موبایل شویم، بسیاری از شرکتها بهتر است مقولهی مدیریت فناوریهای پوشیدنی را در محل کاری کارمندان در نظر بگیرند.
این مهم است که شرکتها چارچوب کاری و راهبردهای امنیتی خود را به لطف مفهوم Wear Your Own Device یا WYOD (دستگاه خودت رو بپوش) مرور کنند و اجازه ندهند که این ابزار برای خود در شرکت نفوذ کنند. در حقیقت آنها باید مزایا و خطرات این فناوریها را یافته و در راهبردهای مدیریتی خود لحاظ کنند. هر جا که دستگاهها با هر گونهای از فناوری استفاده میشوند، تمام کلاینتهای موبایل که به شبکه شما متصل میشوند باید کاملا امن باشند.
به منظور تامین این محافظت، مدیران IT نیازمند سیاستهای امنیت موبایل هستند. چرا که از یک سو امکان خطای ساده انسانی، فقدان یا سرقت اطلاعات وجود دارد و از سوی دیگر پیچیدگی را کاهش داده و در مقابل بدافزارها ایمنی لازم ایجاد شود.