Μετάβαση στο κύριο περιεχόμενο

Taxvoice

Επιχειρήσεις, Ασφάλεια Δεδομένων, Κοινωνία, Λογιστές, Τεχνολογία

Έχετε τους κωδικούς TAXISnet των πελατών σας σε ένα Excel; Διαβάστε αυτό.

kodikoi-taxisnet-excel-asfaleia-logiston

ανάγνωση σε: 15 λεπτά

Του Νίκου Μαρκόπουλου  |  CEO & Founder, AEGIS CyberOps 

Σε πολλά λογιστικά γραφεία υπάρχει ένα αρχείο που αξίζει πολύ περισσότερο από τον υπολογιστή στον οποίο βρίσκεται. Αν κάποιος το αποκτήσει, δεν έχει κλέψει απλώς ένα αρχείο. Έχει αποκτήσει ένα ντοσιέ με τα ψηφιακά κλειδιά δεκάδων ή εκατοντάδων ανθρώπων και επιχειρήσεων.

Θα ξεκινήσω με μια πολύ απλή ερώτηση προς κάθε λογιστή.

Πού έχετε τους κωδικούς των πελατών σας;

Σε ένα Excel; Σε ένα Word; Σε ένα αρχείο στην επιφάνεια εργασίας;

Σε ένα κοινόχρηστο folder του γραφείου; Σε ένα Google Drive ή άλλο cloud;

Σε ένα email που έχετε στείλει στον συνεργάτη σας; Σε ένα τετράδιο δίπλα στον υπολογιστή;

Και τώρα η δεύτερη ερώτηση:

Αν κάποιος αποκτήσει σήμερα πρόσβαση σε αυτό το ένα αρχείο, πόσους πελάτες σας αποκτά μαζί του;

Δέκα; Πενήντα; Διακόσιους; Χίλιους;

Εδώ ακριβώς βρίσκεται το πρόβλημα.

Ένα Excel μπορεί να είναι το πιο πολύτιμο αρχείο του γραφείου σας

Ας υποθέσουμε ότι ένα λογιστικό γραφείο εξυπηρετεί 300 πελάτες.

Για λόγους ευκολίας έχει δημιουργήσει ένα Excel.

Στην πρώτη στήλη γράφει: Πελάτης. Στη δεύτερη: ΑΦΜ. Στην τρίτη: Username TAXISnet. Στην τέταρτη: Password.

Και πιθανόν δίπλα υπάρχουν email, τηλέφωνα ή άλλες πληροφορίες.

Για τον λογιστή αυτό είναι ένα πρακτικό αρχείο εργασίας.

Για έναν εγκληματία είναι κάτι εντελώς διαφορετικό.

Είναι 300 ψηφιακά κλειδιά συγκεντρωμένα σε ένα σημείο.

Δεν χρειάζεται πλέον να επιτεθεί σε 300 ανθρώπους.

Χρειάζεται να επιτεθεί σε έναν λογιστή.

Και δεν χρειάζεται να «χακάρει το TAXIS»

Αυτό είναι πολύ σημαντικό να το καταλάβουμε.

Όταν ακούμε τη λέξη hacker, φανταζόμαστε κάποιον να προσπαθεί να παραβιάσει τα συστήματα μιας τράπεζας ή της ΑΑΔΕ.

Γιατί να το κάνει;

Αν οι κωδικοί βρίσκονται ήδη σε ένα Excel στον υπολογιστή ενός λογιστικού γραφείου, ο ευκολότερος στόχος μπορεί να είναι το ίδιο το γραφείο.

Ένα παραπλανητικό email. Ένας κλεμμένος κωδικός email. Ένα laptop που κλάπηκε. Μία λανθασμένη κοινή χρήση ενός φακέλου.

Και ξαφνικά κάποιος μπορεί να βρεθεί μπροστά σε ένα αρχείο που γράφει: PASSWORDS.xlsx

Το δύσκολο κομμάτι της δουλειάς του έχει ήδη γίνει.

Το κάναμε εμείς για εκείνον.

«Μα το Excel μου έχει password»

Καλύτερα από το τίποτα.

Αλλά αυτή δεν μπορεί να είναι η συνολική στρατηγική ασφάλειας ενός λογιστικού γραφείου.

Το βασικό πρόβλημα παραμένει: έχουμε συγκεντρώσει εκατοντάδες ψηφιακά κλειδιά σε ένα αρχείο.

Και το αρχείο αυτό πρέπει κάποια στιγμή να ανοίξει.

Κάποιος πρέπει να γνωρίζει τον κωδικό του, πιθανόν περισσότεροι από έναν εργαζόμενοι, και πιθανόν να αντιγράφεται, να υπάρχει backup ή να έχει σταλεί κάποτε με email.

Άρα το σωστό ερώτημα δεν είναι: «Έβαλα password στο Excel;»

Το σωστό ερώτημα είναι: «Γιατί έχω εκατοντάδες κωδικούς πελατών μέσα σε ένα Excel εξαρχής;»

Η ίδια η ΑΑΔΕ λέει κάτι πολύ ξεκάθαρο

Οι κωδικοί TAXISnet δεν είναι ένας ακόμη κωδικός για ένα site.

Η ΑΑΔΕ επισημαίνει ότι το password είναι προσωπικό και δεν πρέπει να μοιράζεται με τρίτους.

Στις οδηγίες ασφαλείας της αναφέρει επίσης ότι τα passwords δεν πρέπει να αποθηκεύονται ή να κρατούνται σε σημειώσεις.

Και υπάρχει λόγος.

Οι κωδικοί TAXISnet χρησιμοποιούνται για πρόσβαση σε ψηφιακές φορολογικές υπηρεσίες και συνδέονται με την ψηφιακή φορολογική ταυτότητα ενός φυσικού προσώπου ή μιας επιχείρησης.

Δεν είναι ο κωδικός του Wi-Fi.

Είναι ψηφιακό κλειδί.

Τι μπορεί να συμβεί αν διαρρεύσουν;

Εδώ χρειάζεται προσοχή.

Δεν σημαίνει ότι όποιος αποκτήσει έναν κωδικό TAXISnet μπορεί αυτομάτως να κάνει οτιδήποτε στο όνομα του φορολογούμενου.

Διαφορετικές υπηρεσίες έχουν διαφορετικές διαδικασίες, δικαιώματα και πρόσθετους ελέγχους.

Αυτό όμως δεν κάνει τη διαρροή ασήμαντη.

Το αντίθετο.

Η μη εξουσιοδοτημένη πρόσβαση μπορεί να εκθέσει φορολογικές και προσωπικές πληροφορίες και να δώσει στον επιτιθέμενο πολύτιμη εικόνα για τον άνθρωπο ή την επιχείρηση που βρίσκεται πίσω από τον λογαριασμό.

Και η πληροφορία αυτή μπορεί να χρησιμοποιηθεί και για την επόμενη επίθεση.

Ένας απατεώνας που γνωρίζει πραγματικά στοιχεία για εσάς είναι πολύ πιο πειστικός από έναν απατεώνα που στέλνει τυχαία emails.

Και τώρα προσθέστε το email

Σε αρκετά λογιστικά αρχεία δεν υπάρχει μόνο το username και το password του TAXISnet, αλλά και το email του πελάτη, μερικές φορές με πρόσβαση στο ίδιο το email.

Αυτό είναι μια εντελώς διαφορετική κατάσταση, γιατί το email είναι το κέντρο της ψηφιακής ζωής ενός ανθρώπου: ειδοποιήσεις, επαναφορές κωδικών, τιμολόγια, ονόματα συνεργατών.

Αν ένας επιτιθέμενος αποκτήσει κωδικούς TAXISnet, email και στοιχεία πελάτη, δεν έχει πλέον έναν κωδικό. Έχει αρχίσει να δημιουργεί ψηφιακό προφίλ του θύματος.

Και με πρόσβαση στο ίδιο το email, μπορεί να δει με ποιους συνεργάζεται η επιχείρηση, ποιος εγκρίνει πληρωμές, πότε στέλνονται τιμολόγια, πώς γράφει και υπογράφει ο ιδιοκτήτης.

Και στη συνέχεια να επιχειρήσει μια πολύ πιο πειστική απάτη: «Άλλαξε ο λογαριασμός μας, η πληρωμή του σημερινού τιμολογίου να γίνει στο νέο IBAN.» Ή: «Υπάρχει εκκρεμότητα με τη δήλωσή σας, συνδεθείτε εδώ.»

Ξαφνικά η επίθεση δεν μοιάζει τυχαία. Μοιάζει αληθινή, γιατί βασίζεται σε αληθινές πληροφορίες.

Ένας υπολογιστής. Εκατοντάδες πελάτες.

Αυτό είναι που κάνει ένα λογιστικό γραφείο ιδιαίτερα ενδιαφέρον στόχο.

Ο εγκληματίας δεν βλέπει μόνο έναν υπολογιστή.

Βλέπει πιθανή πρόσβαση σε πολλούς ανθρώπους και πολλές επιχειρήσεις μέσω ενός σημείου.

Ο λογιστής βρίσκεται στο κέντρο ενός δικτύου εμπιστοσύνης.

Οι πελάτες τού δίνουν στοιχεία που δεν θα έδιναν σχεδόν σε κανέναν άλλο: φορολογικά και οικονομικά δεδομένα, μισθοδοσίες, στοιχεία εργαζομένων, συμβάσεις, κωδικούς.

Αυτό σημαίνει ότι το λογιστικό γραφείο δεν προστατεύει μόνο τα δικά του δεδομένα.

Προστατεύει τα ψηφιακά κλειδιά άλλων ανθρώπων.

Και αν διαρρεύσει το Excel;

Τότε δεν έχουμε απλώς «χακάρισμα υπολογιστή».

Μπορεί να έχουμε περιστατικό παραβίασης προσωπικών δεδομένων.

Και εδώ μπαίνει και ο GDPR.

Ένα λογιστικό γραφείο που επεξεργάζεται προσωπικά δεδομένα πελατών έχει υποχρεώσεις ασφάλειας ανάλογα με τον κίνδυνο.

Αν υπάρξει παραβίαση, πρέπει να αξιολογηθεί τι ακριβώς εκτέθηκε, πόσα πρόσωπα επηρεάζονται και ποια μέτρα πρέπει να ληφθούν.

Ανάλογα με τον κίνδυνο, μπορεί να ενεργοποιηθεί η υποχρέωση γνωστοποίησης στην αρμόδια εποπτική αρχή χωρίς αδικαιολόγητη καθυστέρηση και, όπου είναι εφικτό, εντός 72 ωρών από τη στιγμή που υπάρχει γνώση της παραβίασης.

Σε περίπτωση υψηλού κινδύνου μπορεί να απαιτηθεί και ενημέρωση των ίδιων των ανθρώπων που επηρεάζονται.

Άρα φανταστείτε την πραγματική κατάσταση.

Έχετε 400 πελάτες σε ένα Excel. Το αρχείο αντιγράφηκε.

Δεν γνωρίζετε ακριβώς πότε, από ποιον, ή αν χρησιμοποιήθηκαν ήδη οι κωδικοί.

Και τώρα πρέπει να καταλάβετε τι συνέβη, να περιορίσετε το περιστατικό, να προστατεύσετε τους λογαριασμούς και να αξιολογήσετε τις νομικές σας υποχρεώσεις.

Τότε το Excel παύει να είναι «βολικό».

Γίνεται πρόβλημα 400 ανθρώπων.

«Μα όλοι οι λογιστές έτσι δουλεύουν»

Ακόμη κι αν ίσχυε, δεν θα ήταν επιχείρημα ασφάλειας.

Αν εκατό άνθρωποι αφήνουν το κλειδί κάτω από το χαλάκι, το χαλάκι δεν γίνεται χρηματοκιβώτιο.

Η συνήθεια δεν μετατρέπει μια κακή πρακτική σε καλή.

Και σήμερα υπάρχουν πολύ καλύτεροι τρόποι διαχείρισης πρόσβασης.

Η ίδια η ΑΑΔΕ διαθέτει μηχανισμούς εξουσιοδότησης, ώστε σε υποστηριζόμενες διαδικασίες κάποιος να ενεργεί για λογαριασμό άλλου με τη δική του ταυτότητα πρόσβασης.

Υπάρχουν επίσης ειδικοί κωδικοί πρόσβασης για συγκεκριμένες υπηρεσίες, ακριβώς ώστε να μη χρειάζεται να κοινοποιούνται οι κύριοι κωδικοί TAXISnet.

Άρα η πρώτη αρχή πρέπει να είναι: όπου υπάρχει ασφαλής εξουσιοδότηση ή ειδικός κωδικός, χρησιμοποιούμε αυτόν αντί να κρατάμε τον κύριο κωδικό του πελάτη.

Και για όσα passwords πραγματικά πρέπει να διαχειρίζεστε;

Όχι Excel. Όχι Word. Όχι email στον συνάδελφο. Όχι ένα αρχείο που λέγεται passwords.xlsx.

Χρειάζεται οργανωμένο σύστημα διαχείρισης κωδικών: έναν επαγγελματικό password manager ή αντίστοιχη λύση διαχείρισης κοινόχρηστων προσβάσεων, ανάλογα με το μέγεθος και τις ανάγκες του γραφείου.

Με απλά ελληνικά: ένα ψηφιακό χρηματοκιβώτιο για κωδικούς.

Με κρυπτογράφηση, ελεγχόμενη πρόσβαση και διαφορετικά δικαιώματα ανά εργαζόμενο.

Με δυνατότητα να αφαιρείται άμεσα ένας εργαζόμενος όταν αποχωρεί, και, όπου είναι δυνατό, καταγραφή του ποιος απέκτησε πρόσβαση σε τι.

Δεν σημαίνει ότι ένα password manager κάνει μαγικά το γραφείο ασφαλές.

Σημαίνει όμως ότι σταματάμε να αντιμετωπίζουμε τα ψηφιακά κλειδιά 300 πελατών σαν να είναι λίστα τηλεφώνων.

Το πρόβλημα δεν λύνεται μόνο αλλάζοντας το Excel

Αυτό επίσης είναι σημαντικό.

Αν αύριο μεταφέρετε όλους τους κωδικούς σε ένα ασφαλέστερο σύστημα αλλά ο υπολογιστής σας είναι απροστάτευτος, το email σας έχει έναν απλό κωδικό και δεν χρησιμοποιείτε δεύτερο παράγοντα ταυτοποίησης,

αν όλοι οι εργαζόμενοι έχουν πρόσβαση σε όλα, κανείς δεν παρακολουθεί για ύποπτη δραστηριότητα, και δεν υπάρχει σχέδιο για ένα περιστατικό,

τότε λύσαμε ένα πρόβλημα.

Όχι την κυβερνοασφάλεια του γραφείου.

Κάντε ένα τεστ σήμερα

Ρωτήστε στο γραφείο σας: πού βρίσκονται οι κωδικοί των πελατών; Ποιος έχει πρόσβαση;

Υπάρχουν αντίγραφά τους αλλού; Έχουν σταλεί ποτέ με email; Υπάρχουν σε προσωπικά laptops ή κινητά εργαζομένων;

Μπορεί ένας πρώην εργαζόμενος να τους έχει ακόμη;

Αν κάποιος αντιγράψει σήμερα το αρχείο, θα το καταλάβετε;

Αν διαρρεύσουν 300 κωδικοί TAXISnet, γνωρίζετε τι πρέπει να κάνετε το πρώτο μισάωρο;

Αν η απάντηση είναι «Δεν ξέρω», τότε αυτό είναι το πρώτο πράγμα που πρέπει να αλλάξει.

Το Excel δεν είναι password manager

Αυτό είναι τελικά όλο το άρθρο σε μία πρόταση.

Το Excel είναι εξαιρετικό εργαλείο για αριθμούς. Δεν είναι χρηματοκιβώτιο για ψηφιακές ταυτότητες.

Αν κρατάτε σε ένα αρχείο τους κωδικούς TAXISnet 300 πελατών, μην σκέφτεστε ότι έχετε ένα Excel με 300 γραμμές.

Σκεφτείτε ότι έχετε 300 διαφορετικά ζευγάρια ψηφιακών κλειδιών μέσα στο ίδιο συρτάρι.

Και μετά αναρωτηθείτε: ποιος έχει το κλειδί του συρταριού; Ποιος μπορεί να το αντιγράψει; Θα το καταλάβω αν το αντιγράψει;

Και τι θα πω στους 300 ανθρώπους αν αύριο το συρτάρι βρεθεί ανοιχτό;

Η κυβερνοασφάλεια ενός λογιστικού γραφείου δεν αρχίζει από το antivirus.

Αρχίζει από την κατανόηση ότι οι κωδικοί των πελατών σας δεν είναι απλώς πληροφορίες που σας έδωσαν για να κάνετε τη δουλειά σας.

Είναι κλειδιά που σας εμπιστεύθηκαν.

Και τα κλειδιά των άλλων δεν τα αφήνουμε σε ένα Excel.

7 ΠΡΑΓΜΑΤΑ ΠΟΥ ΠΡΕΠΕΙ ΝΑ ΚΑΝΕΙ ΕΝΑ ΛΟΓΙΣΤΙΚΟ ΓΡΑΦΕΙΟ

1.  Σταματήστε να χρησιμοποιείτε Excel, Word και email ως αποθήκη passwords.

Ένα αρχείο με εκατοντάδες credentials δημιουργεί ένα εξαιρετικά πολύτιμο μοναδικό σημείο επίθεσης.

2.  Χρησιμοποιήστε εξουσιοδοτήσεις και ειδικούς κωδικούς όπου το επιτρέπει η ΑΑΔΕ.

Ο κύριος κωδικός TAXISnet του πελάτη δεν πρέπει να είναι η πρώτη λύση για κάθε διαδικασία.

3.  Για κωδικούς που πραγματικά πρέπει να διαχειρίζεστε, χρησιμοποιήστε επαγγελματικό password management.

Με κρυπτογράφηση, έλεγχο πρόσβασης και ισχυρή ταυτοποίηση.

4.  Μην έχουν όλοι πρόσβαση σε όλα.

Ο εργαζόμενος πρέπει να έχει πρόσβαση μόνο στους πελάτες και στις υπηρεσίες που χρειάζεται για τη δουλειά του.

5.  Προστατέψτε πρώτα το email και τις συσκευές του γραφείου.

Γιατί από εκεί μπορεί να ξεκινήσει η επίθεση που τελικά θα οδηγήσει στους κωδικούς.

6.  Να γνωρίζετε ποιος θα καταλάβει ότι κάτι συνέβη.

Δεν αρκεί να προσπαθείτε να αποτρέψετε μια επίθεση. Πρέπει να μπορείτε να την εντοπίσετε και να αντιδράσετε.

7.  Έχετε σχέδιο για την ημέρα που ένας κωδικός θα διαρρεύσει.

Ποιος ειδοποιείται, ποιοι κωδικοί αλλάζουν, πώς περιορίζεται η πρόσβαση, ποιοι πελάτες επηρεάζονται και ποιες νομικές υποχρεώσεις πρέπει να αξιολογηθούν.

 

Νίκος Μαρκόπουλος

CEO & CoFounder της AEGIS CyberOps, με περισσότερα από 20 χρόνια εμπειρίας στην κυβερνοασφάλεια. Εστιάζει στην προστασία επιχειρήσεων, στην αντιμετώπιση ψηφιακών απειλών και σε λύσεις κανονιστικής συμμόρφωσης.