ανάγνωση σε: 12 λεπτά
Το πρόσφατο περιστατικό στη Skroutz Last Mile δεν είναι λόγος να δείξουμε με το δάχτυλο μία εταιρεία. Είναι λόγος να κοιταχτεί κάθε ελληνική επιχείρηση στον καθρέφτη και να απαντήσει σε μία πολύ απλή ερώτηση: «Αν αύριο συμβεί σε εμένα, είμαι πραγματικά έτοιμος;»
Του Νίκου Μαρκόπουλου | CEO & Founder, AEGIS CyberOps
Η είδηση είναι ήδη γνωστή.
Η Skroutz Last Mile ενημέρωσε για περιστατικό ασφαλείας που αφορούσε μη εξουσιοδοτημένη πρόσβαση σε πληροφοριακό σύστημα στο οποίο τηρούνταν δεδομένα αποστολής δεμάτων.
Σύμφωνα με την ενημέρωση που δημοσιοποιήθηκε, μεταξύ των δεδομένων που επηρεάστηκαν βρίσκονται ονοματεπώνυμα, διευθύνσεις και τηλέφωνα επικοινωνίας, ενώ δεν αναφέρεται έκθεση στοιχείων πιστωτικών καρτών, πληρωμών ή διαπιστευτηρίων.
Και εδώ θέλω να σταματήσουμε.
Όχι για να συζητήσουμε τι έκανε ή τι δεν έκανε η συγκεκριμένη εταιρεία. Δεν έχουμε όλα τα τεχνικά δεδομένα για να το κρίνουμε.
Αλλά για να κάνουμε μια πολύ πιο χρήσιμη συζήτηση.
Αυτό μπορεί να συμβεί σε οποιαδήποτε επιχείρηση.
Και το μεγαλύτερο λάθος που μπορεί να κάνει σήμερα ένας επιχειρηματίας είναι να διαβάσει την είδηση, να πει «κοίτα τι έπαθε η Skroutz» και μετά να συνεχίσει κανονικά τη μέρα του.
Γιατί αύριο το όνομα στην είδηση μπορεί να είναι διαφορετικό.
Μπορεί να είναι το δικό του.
«Εμένα γιατί να με χακάρουν;»
Αυτή είναι ίσως η πιο επικίνδυνη ερώτηση που ακούω εδώ και χρόνια.
Δεν χρειάζεται να είστε τράπεζα.
Δεν χρειάζεται να είστε πολυεθνική.
Δεν χρειάζεται να έχετε κρατικά μυστικά.
Αν είστε λογιστικό γραφείο, έχετε δεδομένα.
Αν είστε δικηγορικό γραφείο, έχετε δεδομένα.
Αν είστε ξενοδοχείο, έχετε δεδομένα.
Αν είστε ιατρείο, έχετε δεδομένα.
Αν έχετε e-shop, έχετε δεδομένα.
Αν έχετε εργαζομένους, πελάτες και προμηθευτές, έχετε δεδομένα.
Ονόματα.
Τηλέφωνα.
Διευθύνσεις.
Emails.
ΑΦΜ.
Τιμολόγια.
Συμβάσεις.
Μισθοδοσίες.
IBAN.
Εμπορικές πληροφορίες.
Και πιθανόν πολύ περισσότερα.
Δεν χρειάζεται λοιπόν να πιστεύετε ότι είστε σημαντικός στόχος. Τα δεδομένα που κρατάτε είναι αρκετά σημαντικά από μόνα τους.
«Μα τι μπορούν να κάνουν μόνο με ένα όνομα και ένα τηλέφωνο;»
Πολύ περισσότερα από όσα νομίζουμε.
Ένα όνομα μόνο του μπορεί να μη λέει πολλά.
Ένα τηλέφωνο μόνο του επίσης.
Μια διεύθυνση επίσης.
Όταν όμως οι πληροφορίες συνδυάζονται, ο απατεώνας αποκτά κάτι πολύ σημαντικό:
πλαίσιο.
Γνωρίζει ποιος είστε.
Γνωρίζει πού βρίσκεστε.
Γνωρίζει το τηλέφωνό σας.
Και ενδεχομένως γνωρίζει ότι είχατε σχέση με μια συγκεκριμένη υπηρεσία.
Τώρα σκεφτείτε το επόμενο μήνυμα:
«Η παράδοση του δέματός σας δεν ολοκληρώθηκε. Επιβεβαιώστε τη διεύθυνσή σας εδώ.»
Αν περιμένετε πραγματικά δέμα, το μήνυμα ξαφνικά γίνεται πολύ πιο πειστικό.
Αυτός είναι ένας από τους λόγους που μετά από μια διαρροή δεδομένων πρέπει να υπάρχει ιδιαίτερη προσοχή σε phishing, SMS και τηλεφωνικές απάτες.
Τα δεδομένα δεν χρειάζεται να περιλαμβάνουν τον αριθμό της πιστωτικής σας κάρτας για να έχουν αξία.
Μερικές φορές αρκούν για να σας πείσουν να δώσετε μόνοι σας το επόμενο κομμάτι της πληροφορίας.
Το ίδιο ακριβώς ισχύει για την επιχείρησή σας
Φανταστείτε τώρα ότι κάποιος αποκτά πρόσβαση όχι σε στοιχεία αποστολών, αλλά στο δικό σας σύστημα.
Τι θα βρει;
Αυτό είναι το πραγματικό ερώτημα.
Έχετε λογιστικό γραφείο;
Πόσους πελάτες έχετε;
Έχετε δικηγορικό γραφείο;
Τι υπάρχει στους φακέλους;
Έχετε ξενοδοχείο;
Πόσα στοιχεία επισκεπτών διατηρείτε;
Έχετε ιατρείο;
Τι είδους πληροφορίες βρίσκονται στους υπολογιστές σας;
Έχετε εμπορική εταιρεία;
Πού βρίσκονται τα στοιχεία πελατών, οι προσφορές, οι συμφωνίες, τα τιμολόγια και οι τραπεζικές πληροφορίες;
Ποιος έχει πρόσβαση σε αυτά;
Και ξαφνικά φτάνουμε στην ερώτηση που πολλές επιχειρήσεις δεν έχουν κάνει ποτέ:
Τι ακριβώς έχω που αξίζει να προστατεύσω;
Η κυβερνοασφάλεια δεν είναι να προσπαθείς να μην πάθεις ποτέ τίποτα
Αυτό πρέπει επίσης να το ξεκαθαρίσουμε.
Δεν υπάρχει σοβαρός επαγγελματίας κυβερνοασφάλειας που μπορεί να υποσχεθεί σε μια επιχείρηση:
«Δεν πρόκειται ποτέ να παραβιαστείτε.»
Δεν λειτουργεί έτσι.
Μπορείς να μειώσεις δραστικά την πιθανότητα.
Μπορείς να δυσκολέψεις τον επιτιθέμενο.
Μπορείς να περιορίσεις τι θα μπορέσει να κάνει.
Μπορείς να τον εντοπίσεις γρήγορα.
Μπορείς να αντιδράσεις.
Μπορείς να περιορίσεις τη ζημιά.
Και μπορείς να επαναφέρεις την επιχείρηση σε λειτουργία.
Αυτό είναι πολύ διαφορετικό από το:
«Έβαλα antivirus, άρα είμαι εντάξει.»
Η πραγματική κυβερνοασφάλεια είναι πρόληψη, εντοπισμός και αντίδραση.
Και τα τρία.
Το ερώτημα δεν είναι μόνο «θα μπουν;»
Υπάρχει μία ερώτηση που θεωρώ ακόμη σημαντικότερη:
Αν μπουν, ποιος θα το καταλάβει;
Όχι σε τρεις μήνες.
Όχι όταν ένας πελάτης τηλεφωνήσει.
Όχι όταν εμφανιστούν τα δεδομένα κάπου στο Internet.
Όχι όταν σταματήσει να λειτουργεί το σύστημα.
Αλλά όσο το περιστατικό βρίσκεται σε εξέλιξη.
Γιατί υπάρχει τεράστια διαφορά μεταξύ ενός επιτιθέμενου που εντοπίζεται γρήγορα και ενός επιτιθέμενου που μπορεί να κινείται για μεγάλο χρονικό διάστημα χωρίς κανείς να τον παρακολουθεί.
Και εδώ ακριβώς αλλάζει η έννοια της προστασίας.
Δεν αρκεί πλέον να έχεις εργαλεία. Πρέπει κάποιος να προσέχει τι σου λένε τα εργαλεία.
«Έχουμε έναν άνθρωπο που μας κάνει τα IT»
Πολύ καλά.
Αλλά το IT και η κυβερνοασφάλεια δεν είναι ακριβώς το ίδιο πράγμα.
Ο άνθρωπος που εγκαθιστά έναν εκτυπωτή, δημιουργεί έναν χρήστη, φτιάχνει το Wi-Fi ή διορθώνει ένα laptop κάνει σημαντική δουλειά.
Δεν σημαίνει αυτομάτως ότι υπάρχει κάποιος που παρακολουθεί συνεχώς για κυβερνοεπιθέσεις.
Είναι σαν να λέμε:
«Έχω ηλεκτρολόγο, άρα έχω και εταιρεία security.»
Χρειάζονται και οι δύο.
Απλώς κάνουν διαφορετική δουλειά.
Μια επιχείρηση πρέπει πλέον να γνωρίζει ποιος είναι υπεύθυνος για την ασφάλειά της.
Ποιος βλέπει τις ειδοποιήσεις.
Ποιος ερευνά μια ύποπτη συμπεριφορά.
Ποιος απομονώνει έναν υπολογιστή αν χρειαστεί.
Ποιος εξετάζει αν έχουν κλαπεί δεδομένα.
Ποιος θα σηκώσει το τηλέφωνο αν το περιστατικό συμβεί βράδυ, Σαββατοκύριακο ή αργία.
Το «θα μας πάρουν τηλέφωνο αν γίνει κάτι» δεν είναι σχέδιο
Και ποιος ακριβώς θα σας πάρει;
Ο hacker;
Αυτό είναι το σημείο όπου πολλές μικρομεσαίες επιχειρήσεις πρέπει πλέον να σοβαρευτούν.
Δεν χρειάζεται κάθε εταιρεία να δημιουργήσει δικό της Security Operations Center.
Δεν χρειάζεται να προσλάβει δέκα ειδικούς κυβερνοασφάλειας.
Χρειάζεται όμως να υπάρχει κάποιος που έχει αναλάβει πραγματικά την προστασία της.
Ένας εξειδικευμένος πάροχος μπορεί να παρακολουθεί την ασφάλεια, να εντοπίζει ύποπτη δραστηριότητα, να διερευνά περιστατικά και να επεμβαίνει όταν χρειάζεται.
Με απλά λόγια:
Δεν χρειάζεται να γίνετε ειδικός στην κυβερνοασφάλεια. Χρειάζεται να βεβαιωθείτε ότι κάποιος ειδικός ασχολείται με τη δική σας.
Και υπάρχει και ο GDPR
Όταν μια παραβίαση αφορά προσωπικά δεδομένα, το θέμα δεν είναι πλέον μόνο τεχνικό.
Ο GDPR προβλέπει συγκεκριμένες υποχρεώσεις για την ασφάλεια της επεξεργασίας και για τη διαχείριση περιστατικών παραβίασης προσωπικών δεδομένων.
Ανάλογα με τον κίνδυνο που δημιουργεί ένα περιστατικό, μπορεί να απαιτείται γνωστοποίηση στην αρμόδια εποπτική αρχή χωρίς αδικαιολόγητη καθυστέρηση και, όπου είναι εφικτό, εντός 72 ωρών από τη στιγμή που ο υπεύθυνος επεξεργασίας έλαβε γνώση.
Σε περιπτώσεις υψηλού κινδύνου μπορεί να απαιτείται και ενημέρωση των ίδιων των ανθρώπων που επηρεάζονται.
Άρα, όταν συμβεί ένα περιστατικό, δεν αρχίζει μόνο η τεχνική αντιμετώπιση.
Αρχίζει και το χρονόμετρο.
Και τότε είναι πολύ αργά για να αρχίσετε να ψάχνετε:
«Ποιον παίρνουμε τώρα τηλέφωνο;»
Τι πρέπει να πάρει σοβαρά μια επιχείρηση από σήμερα
Δεν χρειάζονται εκατό πράγματα.
Χρειάζονται πρώτα τα βασικά.
Να γνωρίζει τι δεδομένα κρατά.
Να γνωρίζει πού βρίσκονται.
Να γνωρίζει ποιος έχει πρόσβαση.
Να προστατεύει τους λογαριασμούς με ισχυρή ταυτοποίηση.
Να ενημερώνει τα συστήματα και τις συσκευές της.
Να έχει πραγματικά και ελεγμένα αντίγραφα ασφαλείας.
Να εκπαιδεύει τους ανθρώπους της απέναντι σε phishing και απάτες.
Να χρησιμοποιεί σύγχρονη προστασία των συσκευών και των λογαριασμών της.
Και πάνω απ’ όλα:
να υπάρχει κάποιος που παρακολουθεί, εντοπίζει και μπορεί να αντιδράσει όταν κάτι συμβεί.
Γιατί η κυβερνοασφάλεια δεν είναι αγοράζω ένα κουτί, εγκαθιστώ ένα πρόγραμμα και ξεχνάω το θέμα.
Είναι συνεχής διαδικασία.
Μην περιμένετε να δείτε το όνομα της δικής σας εταιρείας στην είδηση
Το περιστατικό της Skroutz Last Mile θα περάσει από την επικαιρότητα.
Σε λίγες ημέρες θα υπάρχει άλλη είδηση.
Μετά άλλη.
Και άλλη.
Το λάθος είναι να αντιμετωπίζουμε κάθε περιστατικό σαν να αφορά μόνο την εταιρεία που εμφανίζεται στον τίτλο.
Δεν αφορά μόνο εκείνη.
Κάθε τέτοιο περιστατικό είναι ένα δωρεάν μάθημα για τις υπόλοιπες επιχειρήσεις.
Ρωτήστε λοιπόν σήμερα:
Αν κάποιος αποκτήσει πρόσβαση σε έναν υπολογιστή μας, τι μπορεί να δει;
Αν κλαπεί ένας κωδικός, πόσο μακριά μπορεί να φτάσει;
Αν αρχίσουν να φεύγουν δεδομένα, θα το καταλάβουμε;
Αν συμβεί βράδυ, υπάρχει κάποιος που θα αντιδράσει;
Αν χαθούν συστήματα, μπορούμε να ξαναλειτουργήσουμε;
Και αν αύριο πρέπει να ενημερώσουμε πελάτες, συνεργάτες ή αρχές, γνωρίζουμε τι συνέβη και τι πρέπει να κάνουμε;
Αν στις περισσότερες από αυτές τις ερωτήσεις η απάντηση είναι:
«Δεν ξέρω»
τότε αυτό είναι το πρώτο πρόβλημα που πρέπει να λύσετε.
Όχι όταν συμβεί η επίθεση.
Τώρα.
Γιατί πλέον το ερώτημα δεν είναι:
«Είμαστε αρκετά μεγάλη εταιρεία για να μας επιτεθούν;»
Το σωστό ερώτημα είναι:
«Είμαστε αρκετά προετοιμασμένοι ώστε, αν συμβεί σε εμάς, να το καταλάβουμε και να το σταματήσουμε;»