Уроки великого информационного ограбления
ИТ-директорам стоит извлечь урок из самой грандиозной информационной кражи века!
Эрик Ландквист
ИТ-директорам стоит извлечь урок из самой грандиозной информационной кражи века. Наверное, главным вашим чувством после появления сообщения о состоявшемся в середине августа похищении номеров 130 млн. кредитных карт была радость, что это произошло не с вами и не с вашей компанией. Это вполне естественная реакция. Однако из данного происшествия нужно извлечь опыт, чтобы не стать жертвой очередного великого ограбления. Предлагаем 10 выводов из урока, преподнесенного Альбертом Гонзалесом, 28-летним жителем Майами, который руководил этим грандиозным хищением.
1. Организуйте защиту передаваемых данных. Если данные тщательно зашифрованы, их кража практически бесполезна. Вместо того чтобы уделять все внимание развертыванию информационных систем и внедрению для них средств защиты паролем, подумайте о предохранении самих данных. Зашифрованную информацию можно быстро и безопасно передавать, а затем также быстро расшифровывать для обеспечения к ней оперативного доступа. Начинайте прямо сейчас.
2. Ваша система защищена ровно настолько, насколько безопасно ее самое слабое звено. Вам следует постоянно проводить мониторинг возможностей внешнего доступа к ценным данным. О чем говорят ваши сетевые программы наблюдения (снифферы), когда вы проверяете вашу сеть с корпоративной парковки? Сколько информации о вашей системе торгового обслуживания можно получить из Интернета? Не стоит нанимать на работу перевоспитавшегося хакера, но для проверки надежности вашей защиты вам следует научиться думать, как хакер.
3. Доступ сотрудников к информации нужно оценивать, проверять и контролировать. Вы, конечно, должны доверять сотрудникам, но лишь до определенной степени. Самым быстрым способом украсть корпоративные данные был и остается договор с недовольным сотрудником. Увы, но это — правда. Сосредоточьтесь не только на том, чтобы при увольнении работники возвращали свои бэджи, но и на том, чтобы они больше не могли получать доступ к компьютерной системе.
4. Трудно победить толпу. Чем выше приз, тем больше хакеров объединяются для совершения кражи. Нужно в первую очередь думать о защите данных (см. выше пункт первый), или вы будете тратить все рабочее время на латание дыр в защите, в то время как хакеры будут тратить такое же время на поиск этих дыр.
5. Кража данных — огромный и всемирный бизнес. Прошли времена гениальных хакеров-одиночек. Украденные данные продаются и покупаются на подпольном рынке, который развит почти так же, как и современная биржа. Не следует думать, что ваши данные не являются лакомым кусочком.
6. Приведение систем в соответствие нормативным требованиям — это начало, а не конец пути. Одним из непредусмотренных последствий нормативных требований является то, что компании стараются избавиться от ответственности, выполняя лишь минимум из набора указаний регулирующих органов. Но соответствие нормативным требованиям не обеспечивает полной безопасности. Защита данных — это ваша ответственность перед клиентами, а нормативные требования — это самый минимальный набор мер по безопасности, предложенный госорганами.
7. «Вычисления в облаках» не облегчают и не затрудняют кражу данных. Доступ к данным в облаках лишь требует изменений способа защиты. Но нужно четко понимать, какие меры безопасности предлагает и предусматривает в договоре ваш поставщик облачных услуг. В договор с поставщиком услуг должны быть заложены такие же меры, которые вы используете в вашей корпоративной сети.
8. У вас есть союзники. Хотя ИТ-директора обычно не сообщают деталей о своей системе защиты, они охотно делятся советами и опытом, но не через общедоступные социальные сети. Познакомьтесь с другими ИТ-директорами, работающими в вашей отрасли, регионе и других областях. Очень полезны личные встречи на мероприятиях, особенно неформальные беседы в кулуарах.
9. Технологии меняются, и вам нельзя отставать от перемен. Решения, непопулярные несколько лет назад (например, шифрование) совершенствуются и расширяются. На вашем предприятии или у вашего системного интегратора должна работать команда технарей, постоянно оценивающих новые технологии и методы. Вам нужно быть впереди основных тенденций в области ИТ, иначе вы можете лишиться всего.
10. Ваша работа становится все труднее. Социальные сети великолепны, но потенциально они создают дыры в безопасности. Нужно составить четкие правила о том, какие данные, документы и точки доступа абсолютно недоступны для социальных сетей, в которых участвуют сотрудники вашей компании.
Источник: PC Week, 28 августа 2009
Комментарии 3
Темы уроков какие-то не связные. Они, конечно, про безопаность, но причем тут кредитки?
По сути всеми информационными политиками должно быть запрещено хранение номеров кредитных карт сотрудников компании и номеров кредитных карт клиентов компании в каком-либо хранилище. Защищено оно или нет - вообще роли не играет. Не знаю как устроены online-магазины, является ли нормой хранение данных о кредитках, но думаю разумный человек не станет сообщать эти данные кому-либо (это даже в договоре на предоставление услуг банка написано).
Те online-магазины и организации которые хранят номера и прочие данные о кредитках у себя уже совершают информационное ограбление. А ограбят их самих очевидно уволенные сотрудники этой же комании, которые знают об этом "промысле" и знают, что где лежит.
Если исключить возможность кражи данных о миллионах кредиток в виде баз данных конкретной организации. То остаются все прочие способы из арсенала кардеров: скриммеры, шиммеры, поддельные online-магазины, поддельные банкоматы, да много чего ещё, и тут будут такие уроки:
1. Не вставляйте карточку в банкомат если подозреваете что вас (кредитку, клавиатуру для набора пин-кода) снимают скрытой камерой.
2. Не вставляйте карточку в банкомат, если подозреваете, что на картоприёмнике есть необычная накладка.
3. Не набирайте пинкод, если подозреваете, что клавиатура для набора чем-то отличается от той же клавиатуры в аналогичном банкомате.
4. Не расплачивайтесь кредитной картой в непроверенных пунктах оплаты.
5. Не пользуятесь интернет-банкингом, если не уверенны в защите соединения и надёжности сайта банка.
так далее.
Так как отказаться от Интернет-магазинов и оплаты разных товаров и услуг с помощью кредитных карт уже не получится, то ещё один урок (совет):
Заведите карту, отличную от основной банковской карты, держите там небольшую сумму денег. Лучше если эта карта будет полполнятся и использоваться только Вами - чтобы всегда помнить сколько там было средств и сколько должно остаться. Вот эту карту можно вставлять в сомнительные баккоматы, картоприемники, оплачивать ей покупки в Интернет-магазинах. Обслуживание ещё одной карты стоит денег, но это плата за риск.
Могу ошибаться, но кажется года 3-4 назад сам Билл Гейтс засветил свою кредитую карту, и её данные были похищены. Главный вопрос этой новости был таким - "сколько денег на кредитной карте самого богатого человека планеты?", и оказалось что там было очень мало денег. Продуманный господин Гейтс использовал для сомнительных платежей отдельную карту, на которой было совсем немного средств.