Μετάβαση στο κύριο περιεχόμενο

Taxvoice

Φορολογία

Η κυβερνοασφάλεια δεν ξεκινά από το εταιρικό δίκτυο. Ξεκινά από το laptop που έχετε μπροστά σας.

kyvernoasfaleia-laptop-kiniti-syskevi-nikos-markopoulos

ανάγνωση σε: 8 λεπτά

Του Νίκου Μαρκόπουλου  |  CEO & Founder, AEGIS CyberOps

Δεν χρειάζεται να παραβιαστεί κανένα εταιρικό σύστημα. Πολλές φορές αρκεί η συσκευή που κρατάτε αυτή τη στιγμή στα χέρια σας: το laptop, το κινητό, ο browser που ανοίγετε κάθε πρωί.

Η υπεύθυνη μισθοδοσίας του λογιστικού γραφείου με τους 200 πελάτες (αυτή που είχε ανοίξει το ύποπτο email στο δεύτερο άρθρο της σειράς) δουλεύει, όπως οι περισσότεροι από εμάς σήμερα, και έξω από το γραφείο. Ένα βράδυ, στο σπίτι, ανοίγει το προσωπικό της laptop για να τελειώσει μια μισθοδοσία που έμεινε πίσω. Τίποτα ασυνήθιστο· έτσι δουλεύει σήμερα σχεδόν κάθε επαγγελματίας. Το θέμα είναι ότι, τη στιγμή που ανοίγει αυτά τα αρχεία από μια συσκευή που θεωρεί δική της, η συσκευή έχει ήδη γίνει, έστω και για λίγα λεπτά, κομμάτι του γραφείου.

Όταν ακούμε τη λέξη «κυβερνοασφάλεια», σκεφτόμαστε συνήθως κάτι μακρινό: servers, δίκτυα, τμήματα IT, μεγάλες εταιρείες. Για έναν λογιστή, έναν δικηγόρο ή έναν επιχειρηματία η πραγματικότητα είναι πολύ πιο κοντινή: μπορεί να αρχίζει και να τελειώνει σε ένα laptop και ένα κινητό. Δεν χρειάζεται να έχει «χακαριστεί» κάποιο εταιρικό δίκτυο. Αρκεί να έχετε παραβιαστεί εσείς.

Το τεστ των πέντε λεπτών

Το laptop που χρησιμοποιείτε καθημερινά, αν έμενε ανοιχτό μπροστά σε κάποιον άλλον για πέντε λεπτά, θα του έδειχνε αρκετά: email, αρχεία πελατών, τιμολόγια, cloud εφαρμογές, λογιστικά προγράμματα, φορολογικές υπηρεσίες, ίσως και έμμεση πρόσβαση σε τραπεζικές συναλλαγές. Πρόκειται, δηλαδή, για κάτι παραπάνω από υπολογιστή: σημείο πρόσβασης σε ολόκληρη την επαγγελματική σας ζωή, και συχνά και σε αυτή των πελατών σας.

Το ίδιο, ίσως και περισσότερο, ισχύει για το κινητό, που πολλοί θεωρούν πιο «ασφαλές» επειδή είναι μικρό και προσωπικό. Μέσα του όμως κρύβονται email, επαφές πελατών, τραπεζικές εφαρμογές, ειδοποιήσεις συναλλαγών και, συχνά, οι ίδιοι οι κωδικοί μιας χρήσης που επιβεβαιώνουν τα υπόλοιπα. Το κινητό είναι το δεύτερο ψηφιακό μας κλειδί, και η απώλειά του αξίζει την ίδια σοβαρότητα με την απώλεια ενός κωδικού.

Εδώ κρύβεται και η πιο συνηθισμένη παρεξήγηση: η συσκευή μπορεί να είναι προσωπική, τα δεδομένα που περνούν από αυτήν όμως συχνά δεν είναι. Τη στιγμή που ανοίγετε από το προσωπικό σας laptop μια φορολογική δήλωση πελάτη ή ένα εταιρικό email, η συσκευή έχει ήδη γίνει μέρος της επαγγελματικής σας υποδομής, και το ότι είναι «δική σας» δεν κάνει προσωπικά και τα δεδομένα των πελατών που διαχειρίζεστε μέσα από αυτήν.

Τι σημαίνει, στην πράξη, να προστατεύεις μια συσκευή

Το «έχω antivirus» δεν είναι πια αρκετή απάντηση. Ξεκινάει από κάτι απλό όσο οι ενημερώσεις: λειτουργικό σύστημα, browser, κινητό, εφαρμογές, γιατί πολλές δεν φέρνουν απλώς νέες λειτουργίες, κλείνουν προβλήματα ασφαλείας ήδη γνωστά σε όσους θα ήθελαν να τα εκμεταλλευτούν. Χρειάζεται και μια σύγχρονη λύση προστασίας που δεν ψάχνει απλώς για γνωστούς «ιούς» αλλά παρακολουθεί ύποπτη συμπεριφορά και ειδοποιεί έγκαιρα. Δεν χρειάζεται να ξέρετε τους τεχνικούς όρους· χρειάζεται να ξέρετε τη διαφορά ανάμεσα στο «έχω εγκαταστήσει κάτι» και στο «κάποιος θα καταλάβει αν συμβεί κάτι κακό».

Χρειάζεται επίσης ισχυρός κωδικός, PIN ή βιομετρικό, και αυτόματο κλείδωμα όταν η συσκευή μένει χωρίς επίβλεψη: ένα laptop χωρίς κωδικό μοιάζει με γραφείο που κλειδώνει αλλά αφήνει το κλειδί πάνω στην πόρτα. Αξίζει και η κρυπτογράφηση της συσκευής, ιδίως αν το laptop ταξιδεύει μαζί σας: έτσι, αν κλαπεί, δεν αρκεί να αφαιρεθεί ο δίσκος για να διαβαστεί ό,τι υπάρχει μέσα. Η κλοπή ενός laptop 1.000 ευρώ μπορεί να είναι το μικρότερο πρόβλημα· το πραγματικό πρόβλημα είναι συνήθως τι υπήρχε μέσα του.

Το email και κάθε κρίσιμη υπηρεσία χρειάζονται δεύτερο παράγοντα ταυτοποίησης, όπως είδαμε στο πρώτο άρθρο της σειράς. Ο browser θέλει κι αυτός προσοχή: όχι κοινά προφίλ, όχι ενεργές συνεδρίες σε κοινόχρηστο υπολογιστή. Και «έχω όλα τα αρχεία στο laptop» είναι μια φράση που κανένας δεν πρέπει να αισθάνεται άνετα να λέει: δίσκοι χαλάνε, laptop κλέβονται, ransomware κρυπτογραφεί αρχεία· η ερώτηση δεν είναι μόνο αν υπάρχει αντίγραφο, αλλά αν είναι έτοιμο να χρησιμοποιηθεί όταν χρειαστεί.

Δεν χρειάζεται να είστε μεγάλη εταιρεία για να σας αφορά

«Είμαστε τρία άτομα», «είμαι ελεύθερος επαγγελματίας», «έχω μόνο ένα laptop». Καμία φράση δεν μειώνει την αξία των δεδομένων πίσω από μία συσκευή. Ένας λογιστής με ένα laptop μπορεί να έχει δεδομένα διακοσίων πελατών, ένας δικηγόρος εμπιστευτικές υποθέσεις, ένας ασφαλιστής στοιχεία εκατοντάδων ανθρώπων. Ο κίνδυνος δεν μετριέται από το πόσους υπολογιστές έχει μια επιχείρηση, αλλά από το τι μπορεί να ανοίξει κανείς μέσα από αυτούς. Και όταν κάτι φανεί ύποπτο, όπως μια ειδοποίηση σύνδεσης που δεν κάνατε ή ένας πελάτης που έλαβε περίεργο μήνυμα «από εσάς», δεν περιμένουμε το αύριο· ενημερώνουμε αμέσως όποιον έχει την ευθύνη της τεχνικής μας υποστήριξης, γιατί αν κάτι πράγματι συμβαίνει, κάθε ώρα μετράει.

Δεν χρειάζεται λοιπόν να ξεκινήσετε σκεπτόμενοι περίπλοκα δίκτυα και υποδομές. Κοιτάξτε το laptop που έχετε αυτή τη στιγμή μπροστά σας, κοιτάξτε το κινητό δίπλα του, και ρωτηθείτε: αν κάποιος αποκτούσε σήμερα πρόσβαση σε αυτή τη συσκευή, τι από την επαγγελματική σας ζωή θα έβλεπε, και τι από όλα αυτά ανήκει, τελικά, στους πελάτες σας και όχι σε εσάς; Εκεί, και όχι σε κάποιο μακρινό εταιρικό δίκτυο, ξεκινά η πραγματική κυβερνοασφάλεια για έναν επαγγελματία.

7 ΠΡΑΓΜΑΤΑ ΠΟΥ ΠΡΕΠΕΙ ΝΑ ΚΑΝΕΤΕ ΑΥΡΙΟ ΤΟ ΠΡΩΙ

1.  Ενημερώστε όλες τις συσκευές σας: λειτουργικό σύστημα, browser, κινητό και εφαρμογές.

2.  Ενεργοποιήστε δεύτερο παράγοντα ταυτοποίησης (MFA), ξεκινώντας από το επαγγελματικό email.

3.  Ελέγξτε την πραγματική προστασία του laptop σας: όχι «έχω antivirus», αλλά τι ακριβώς κάνει αν εντοπίσει κάτι ύποπτο.

4.  Ενεργοποιήστε κρυπτογράφηση της συσκευής όπου υποστηρίζεται, ιδίως σε laptop που ταξιδεύει μαζί σας.

5.  Ελέγξτε τα backups σας: όχι μόνο αν υπάρχουν, αλλά αν μπορείτε πράγματι να επαναφέρετε τα αρχεία σας σήμερα.

6.  Διαχωρίστε προσωπική και επαγγελματική χρήση: μην αφήνετε άλλους να χρησιμοποιούν την επαγγελματική σας συσκευή ή τον λογαριασμό σας.

7.  Ρωτήστε τον εαυτό σας: αν το laptop ή το κινητό σας παραβιαστεί σήμερα στις 10:00, ποιος θα το καταλάβει και ποιος θα κάνει κάτι στις 10:05;

Νίκος Μαρκόπουλος

CEO & CoFounder της AEGIS CyberOps, με περισσότερα από 20 χρόνια εμπειρίας στην κυβερνοασφάλεια. Εστιάζει στην προστασία επιχειρήσεων, στην αντιμετώπιση ψηφιακών απειλών και σε λύσεις κανονιστικής συμμόρφωσης.