Nejčastějším cílem kybernetických útoků na firmy jsou koncoví uživatelé

27. 8. 2015. (redaktor: František Doupal, zdroj: Dimension Data)
Podle prověrky bezpečnostní architektury, kterou společnost Dimension Data provedla v systémech svých klientů, jsou cílem až 70 % kybernetických útoků zaměstnanci. Důvodem je stále častější a běžnější přístup k firemním datům v reálném čase, v řadě případů navíc ze zařízení, která nejsou v plné míře spravována společností.

Podle Jasona Harrise, hlavního výkonného poradce společnosti Dimension Data pro otázky bezpečnosti a výpočetní techniky koncových uživatelů, se uživatelé stávají „novou bojovou linií“. Zpráva 2015 Global Threat Intelligence Report od NTT ukázala, že sedm z deseti slabin ve společnosti se týká koncových uživatelů – zejména těch, kteří mají přístup ke klíčovým systémům a datům – prostřednictvím zařízení, která často nejsou v plné míře spravována společností.

„Pozorujeme nárůst počtu koncových uživatelů, kteří se stávají cílem útoků. Důvodem je větší počet možných cest, kterými lze na uživatele zaútočit. Dnes již nestačí, aby se společnosti zabývaly pouze tradičními koncovými body. Kybernetické hrozby se rozšířily i do mobilních zařízení a sociálních sítí,“ řekl Harris.

Jason Harris dále uvedl, že kybernetičtí zločinci jsou si vědomi toho, že pokud získají přístup k uživatelům, mají šanci zajistit si přístup k datům nebo profilu uživatele, popř. převzít kontrolu nad jeho zařízením. „Jde o znepokojující trend. Pozorujeme významné nedostatky u pracovníků, procesů i strategií, zejména u přístupu„Přineste si vlastní zařízení“ a výpočetní techniky pro koncové uživatele. Většina společností má zavedenu určitou formu monitoringu a kontroly. Stávající standardní opatření však často nestačí k tomu, aby ochránila společnost před nejnovější verzí hrozeb,“ varoval Harris.        

Jason Harris dále upoornil, že jedním z nejvýznamnějších nedostatků firemních bezpečnostních prvků je reakce na mimořádnou událost. V současnosti u 74 % společností chybí formální plán reakce na mimořádné události. „Pokud dojde k průniku do zařízení uživatele, je poté obtížné zmírňovat jeho dopad, rovněž chybí postup reakce na mimořádné události, který by průnik odhalil a okamžitě vedl k přijetí opatření na ochranu klíčových dat.“

Jaco Hattingh, generální ředitel skupiny Dimension Data pro oblast mobility společnosti, vysvětlil, že řada společností přehodnocuje své strategie „Přineste si vlastní zařízení“ ve snaze chránit se před kybernetickými útoky zaměřenými na koncové uživatele. „Nicméně platí, že nepozorujeme žádné omezování těchto strategií, nýbrž posun směrem k větší standardizaci zařízení, která zjednodušuje podporu pro koncové uživatele a zajišťuje odpovídající opravné verze softwaru, které pomáhají zmírňovat hrozby,“ popsal Jaco Hattingh.

Regionální rozdíly

Neville Burdan, generální ředitel společnosti Dimension Data pro výpočetní techniku koncových uživatelů a asijsko-pacifickou oblast, vysvětluje, že vyspělost kybernetické bezpečnosti se různí podle regionů. Svou roli hrají také některé zajímavé kulturní odlišnosti:

  • v Austrálii, na Novém Zélandu, v USA a Velké Británii společnosti uplatňují přístup „správce techniky“, což obnáší správu počítačů, tabletů i mobilních telefonů.
  • v USA si získává oblibu přístup „Přineste si vlastní zařízení“.  Uživatelé obdrží seznam zařízení, ze kterého si mohou vybrat svůj oblíbený přístroj. Společnost se stará o správu zařízení, poskytuje však uživatelům určitou míru flexibility, např. jim umožňuje nahrát si do zařízení osobní aplikace.
  • v Asii však využívání informačních technologií nabírá rychlejší obrátky. Společnosti se přiklánějí ke strategii, která staví mobilitu na první místo, a zavádějí mobilní zařízení rychleji než společností spravovaná zařízení. To znamená, že prostor k útokům na tzv. měkké cíle – uživatele – se zvětšuje.  Dále platí, že v Asii strategie „Přineste si vlastní zařízení“ získávají podobu tzv. strategií COPE, což v překladu znamená zařízení vlastněná společností, avšak svěřená do rukou koncových uživatelů.

Burden, Hattingh a Harris sestavili klíčové zásady, které lze snadno zavést do praxe a které jsou dostatečné účinné, aby se vypořádaly s aktuálními bezpečnostními hrozbami a odhalily porušení zásad bezpečnosti.

  • Učinit z pravidel prioritu       
    Cílem je řídit nebo prosazovat ve společnosti určité chování zaměstnanců, které je v souladu s obecnými cíli společnosti, a současně vštěpovat chování, které citlivě přistupuje k nejcennějšímu majetku společnosti – informacím. Rozdíly mezi společnostmi jsou značné, pravidla by proto měla být vytvářena tak, aby zohledňovala povahu společnosti, její firemní model a regionální kulturní odlišnosti týkající se mobilních pracovních sil. 
  • Reakce na mimořádné události          
    Společnosti si musí vytvořit přístup k bezpečnosti, jehož ústředním bodem jsou data a který zahrnuje pokročilejší kontroly a monitoring. U takového přístupu platí, že i když budou mít uživatelé z určitých zařízení přístup k určitým datům a systémům, společnosti budou mít jistotu, že uživatelé nebudou provádět nic, co se vymyká běžné činnosti, například neočekávaně přenášet dva gigabajty dat z databáze na mobilní zařízení připojené k síti. Tímto způsobem mohou společnosti aktivně sledovat mimořádné události a reagovat na ně.
  • Informovanost a vzdělávání uživatelů

Informovanost a vzdělávání uživatelů je během na dlouhou trať a má za cíl minimalizovat rizika. Je důležité, aby společnosti vybízely zaměstnance chovat se konzistentně a dodržovat jasně sdělené a centrálně vytvořené a monitorované procesy a postupy, které se vztahují na všechna používaná zařízení. I když to nutně nezabrání pokusům o útok, uvedená pravidla bezpochyby zvyšují bezpečnost ve společnosti.

Neil Campbell, generální ředitel skupiny Dimension Data pro otázky bezpečnosti, upozornil: „Lidé mohou být nejslabším, ale i nejsilnějším článkem bezpečnostního řetězu, přičemž rozdíl mezi oběma stavy vychází ze vzdělávání a informovanosti.Platilo to před 20 lety, kdy jsem pracoval v oblasti prosazování zákonů a vyšetřování kybernetické kriminality, a platí to i dnes.“

Společnost Dimension Data vytvořila seriál videí nazvaný Vnitřní bezpečnost, který si klade za cíl lépe zpřístupnit a vysvětlit informační bezpečnost koncovým uživatelům a vzdělávat je ve způsobech, jak mohou chránit sebe i svou společnost.

Podobné články

Boris Hlinka (Synology): Partneři oceňují náš provázaný ekosystém

27. 11. 2024. (redaktor: František Doupal, zdroj: DCD Publishing)
S Borisem Hlinkou, produktovým manažerem společnosti Synology pro Českou republiku a Slovensko, jsme hovořili nejen o novinkách v portfoliu tohoto výrobce. Kromě samotných produktů jsme se zaměřili také na důležitost komplexního ekosystému, rostoucí roli modelu SaaS, význam doplňkových služeb nebo dnes všudypřítomnou umělou inteligenci. Čtěte více

Zuzana Švecová (Cisco): Dívejte se na bezpečnost očima koncového zákazníka

19. 11. 2024. (redaktor: Michala Benešovská, zdroj: DCD Publishing)
Zuzana Švecová je od září novou generální ředitelkou české pobočky společnosti Cisco. V rozhovoru jsme probrali nejen její jedenáctileté působení ve firmě, ale i priority v nové roli či technologické novinky v portfoliu Cisco. Čtěte více

Patrick Müller (Sophos): Budoucnost je ve spravovaných službách

10. 10. 2024. (redaktor: František Doupal, zdroj: DCD Publishing)
S Patrickem Müllerem, senior channel manažerem společnosti Sophos, jsme hovořili o aktuálním dění v oblasti kybernetické bezpečnosti. V rozhovoru se můžete dočíst nejen o aktuálních trendech v segmentu cyber security, ale také o příležitostech, které vám v kombinaci s produkty a službami společnosti Sophos přináší. Čtěte více

Prodej bezpečnostních zařízení ve 2. čtvrtletí 2024 meziročně vzrostl

16. 9. 2024. (redaktor: František Doupal, zdroj: IDC)
Celkové tržby z prodeje bezpečnostních zařízení ve druhém čtvrtletí roku 2024 meziročně vzrostly o 0,5 % na 4,2 miliardy dolarů, což představuje oproti druhému čtvrtletí roku 2023 nárůst o 20 milionů dolarů. V objemu prodej naopak meziročně klesl o 4,3 % na milion kusů. Čtěte více