211service.com
Blogo saugumo išlaidos
Praėjusį mėnesį „Sony“ atskleidė kainą, susijusią su didžiulio saugumo pažeidimo, atskleidusio daugiau nei 100 milijonų „PlayStation Network“ ir „Qriocity“ srautinės medijos paslaugų naudotojų asmeninę informaciją: mažiausiai 171 mln. „Sony“ pirmininko sero Howardo Stringerio teigimu, tai buvo didžiausias bet kurios įmonės kada nors patyręs pažeidimas, o stulbinanti suma padengs saugumo patobulinimus, kompensaciją klientams ir tyrimo paslaugas. Tačiau visą rinkliavą bus sunkiau išmatuoti, nes ji apims klientų pasitikėjimo įmone praradimą.

Neatsilikti: Konsultacinė įmonė „Enterprise Strategy Group“ paklausė 308 IT specialistų didelėse įmonėse, kokie veiksniai paskatino jų sprendimus gerinti duomenų saugumą. Teisės aktų laikymasis buvo sąrašo viršuje
Epizodas buvo priminimas apie su duomenų saugumu susijusius sumas ir rodiklis, kad daugelis organizacijų nepakankamai gerai apsisaugo. Kalbant apie visas šias saugumo problemas, įmonės neišlaidauja iš anksto, bet turi išleisti daug pinigų užpakalinei daliai, kad sutvarkytų reikalus, sako Thomas Ristenpart, kompiuterių saugumo tyrėjas iš Viskonsino universiteto Madisone.
Šį mėnesį, Verslo poveikis pagrindinis dėmesys skiriamas duomenų apsaugai nuo vagystės ir praradimo. Išnagrinėsime saugumo taktiką, kurią turėtų naudoti įmonės, kokias investicijas jos turėtų daryti ir kokius klausimus jos turėtų užduoti. Išnagrinėsime mobiliųjų įrenginių, nuotolinių darbuotojų ir debesų kompiuterijos išmaniąsias praktikas ir gausime įžvalgų iš geriausių šios srities mąstytojų.
Grėsmės informacijos saugumui iš dalies daugėja, nes pasaulio duomenų saugyklos sparčiai auga, nes saugyklos kainos smunka ir plečiasi kompiuterių bei tinklo prieigos. Augant šiam pagrindinių duomenų kiekiui, didėja jo patrauklumas nusikaltėliams ir įsilaužėliams.
Siekdamos apsisaugoti įmonės gali taikyti prieigos prie konfidencialių duomenų kontrolę, užšifruoti šiuos duomenis ir tinkamai valdyti šifravimo raktus, tikrinti naudotojų veiklą ir pasitelkti konsultantus, kad įsitikintų, jog saugos praktika yra atnaujinta. Kadangi silpnoji saugos grandinės grandis dažnai yra žmonės, vienas iš svarbiausių dalykų, kurį įmonės gali padaryti, yra tiesiog apmokyti darbuotojus pagrindinių duomenų saugos praktikų. Šio mėnesio istorijų pakete bus teigiama, kad informacijos saugumas nėra vien IT skyriaus reikalas. Ji turi būti registruojama visoje įmonėje, pradedant nuo aukščiausių lygių, kur priimami sprendimai dėl kapitalo investicijų.

Dideli rūpesčiai: Toje pačioje Enterprise Strategy Group apklausoje tos pačios IT darbuotojų grupės buvo paprašyta nustatyti silpnąsias jų tinklo saugumo vietas.
Vienas didelis iššūkis atsispindėjo 2009 m. kibernetinio saugumo tyrimų plane (PDF) pagamino JAV Tėvynės saugumo departamentas. Be kita ko, buvo nustatyta, kad kadangi informacinės technologijos ir atakų metodai vystosi taip greitai, organizacijoms sunku nustatyti, ar jų duomenys tampa daugiau ar mažiau saugūs, ar jie daugiau ar mažiau saugūs nei kitų organizacijų, ir ar investicijų lygis yra vertas. Tai nepadeda, kad daugelis organizacijų vertina pagrindinius saugumo klausimus iš trumpalaikės finansinės perspektyvos – nors sąnaudų ir naudos analizę sunku atlikti, nes nesiėmus atitinkamų saugumo priemonių kaštai gali būti akivaizdūs daugelį metų. Ataskaitoje teigiama, kad dėl tokių analizių priimti sprendimai ilgainiui bus žalingi reikšmingiems saugumo patobulinimams.
Dar labiau apsunkina tai, kad kai įvyksta duomenų pažeidimai, įmonės ne visada visiškai nusiteikusios. („Sony“ užtruko šešias dienas, kad įspėtų vartotojus, kad jų informacija buvo atskleista.) Greitesni atsakymai padėtų aukoms ar potencialioms aukoms asmenims ar įmonėms, kurių duomenys buvo atskleisti, imtis veiksmų, kad sumažintų žalą.
Galimi vyriausybės reglamentų pakeitimai galėtų sugriežtinti taisykles, kaip pranešama apie tokius pažeidimus ir kas turi būti atskleista. Šiuo metu Jungtinėse Valstijose 47 valstijų įstatymai reglamentuoja duomenų pažeidimų, dėl kurių atskleidžiama asmeninė informacija, atskleidimą, tačiau prezidentas Obama neseniai pasiūlė, kad šį procesą reglamentuotų vienas federalinis įstatymas.
Tai būtų naudinga, sako kriptologas Bruce'as Schneieris, pasaulinės telekomunikacijų bendrovės BT vyriausiasis technologas, nors tai, kiek tai bus naudinga, priklauso nuo to, koks bus įstatymų išsamumas. Dabar aišku, kad duomenų pažeidimų pasekmės kartais yra miglotos. Mes nežinome, kas turėjo prieigą prie duomenų – ar jie nusikaltėliai, ar vaikai, ar šnipai, sako Schneier. Nežinome pažeidžiamumo, dėl kurio įvyko pažeidimas. Kartais tikrai žinome, kiek kainavo žala.