Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia TopDrive KupDnes Navrcholu NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Hlavní riziko pro bezpečnost firem představují jejich vlastní zaměstnanci

Bezpečnostní průzkumy mezi IT firmami jsou běžnou součástí analýz a sledování vývoje chování této oblasti. Nejedná se přitom pouze o zahraniční příklady, které často bývají citována, ale také tuzemské – jedním z posledních je průzkum publikovaný společností GiTy.

S otázkami z oblasti bezpečnosti byl osloven management více než sto padesáti společností, mezi kterými nechyběly například Telefónica O2, Siemens, Česká Spořitelna, ČSOB, Komerční Banka, CZECHINVEST nebo České Radiokomunikace. Jaký je tedy současný stav bezpečnosti firem v Česku?

Na služby externích specializovaných firem se v oblasti bezpečnosti IT podle průzkumu spoléhá každá čtvrtá společnost. Jedná se o doklad toho, že outsourcing je v případě specifických IT oblastí v oblibě. Pokud společnost nechce konkrétní odpovědnost brát přímo pod svá křídla, může být jednodušší a ve finále i efektivnější, pokud investují do zajištění služeb zvenku. V případě bezpečnosti to platí dvojnásob. Nevýhodou však mohou být vyšší náklady, navíc je zapotřebí se dobře rozhodnout, koho oslovit.

Příliš nenaštvat zaměstnance?

Další statistika pouze dokladuje dlouhodobý trend: Hlavní riziko bezpečnosti IS/IT vidí firmy v 78 % ve vlastních zaměstnancích. V tomto bodě je však důležité uvědomit si, že nejde o zaměstnance, kteří by cíleně prováděli útoky proti vnitřní infrastruktuře IT, ale většinou omyly z neznalosti. Pro příklad netřeba chodit daleko, zkuste si každý projít každého z blízkého okruhu svých spolupracovníků. Kolik z nich je otráveno nařízeními, bezpečnostní politikou, striktním přístupem adminů? Od recepční až po generálního ředitele se najde jen pár jedinců, kteří se chovají „bezpečně“ – ať už to v konkrétní IT/IS politice konkrétní firmy znamená cokoliv.

Přesto se ale, i když v menším měřítku, objevují plánované interní krádeže dat, většinou od nespokojených nebo odcházejících zaměstnanců. Zpravidla tak chtějí ztížit život firmě a třebas i za úplatu usnadnit bytí konkurenci. Pokud někdo plánuje odchod delší dobu, není problém, aby si potají postupně sbíral vše potřebné. V opačném případě ale zastávám často nepopulární striktní postup: má-li zaměstnanec „být odejit“, nejprve IT oddělení zajistí blokaci všech přístupů a teprve pak se to dotyčnému oznámí. Zdravá paranoia může předejít řadě případných trablů.

Bezpečnostní incidenty postihují každou druhou firmu

Z výsledků zmíněného průzkumů vyplývá, že skoro u čtvrtiny firem byla v poslední době ohrožena bezpečnost jejich IS/IT. Jako hlavní důvod jsou uváděny počítačové viry, 18 % dotázaných se do problémů dostalo kvůli selhání výpočetní techniky. Finanční ztráty se v těchto případech pohybují v desítkách tisíc za rok.

Hlavním problémem útoků zvenku v současnosti bývají způsobené škody, kdy je zapotřebí započítat jednak práci při nápravě navíc, jednak nemožnost nějakou dobu pracovat. Při rozsáhlejších újmách je škoda, že nebývá možné vystopovat pachatele, tedy původce síťového útoku, tvůrce viru apod. – vymahatelnost vyčíslitelných škod by pak byla pádným argumentem pro to, aby si to dotyčný napříště rozmyslel. Většinou tak bohužel v opravdu velkých případech končí trestním oznámením na neznámého pachatele, ale pravděpodobnost vystopování se takřka rovná nule. Vše tak naráží na stejný problém, jako je tomu například v případě legislativních postihů spammerů.

Tomu, že se jedná o citlivé téma, napovídá i doplnění Marka Chlupa, IT experta GiTy: Uvedené výsledky jsou značně ovlivněny tím, že nedokonalé zabezpečení cenných dat, a z toho plynoucí škody, jsou citlivým tématem a spousta firem tyto informace není ochotna zveřejnit. Ve skutečnosti však můžeme počítat s daleko vyšším vyčíslením škod, i počtem napadených. Z naší zkušenosti vyplývá, že s bezpečnostními incidenty se potýká průměrně každá druhá firma.

Drobné výdaje pro velké zisky

Na jedné straně se dnes ve světě bezpečnosti stále více řeší ochrana koncových uživatelů, což by však nemělo zastínit nebezpečí hrozící především větším firmám. Nejde přitom pouze o klasické viry nebo červy, například osobně jsem zvědav na vývoj obchodu s citlivými informacemi nebo jejich zneužitím. Už nyní se ukazuje, že pro útočníky bývá často snazší proniknout do sítě větší firmy a ukrást rovnou celý balík citlivých dat o jednotlivých uživatelích, než aby se pokoušeli sbírat je jednotlivě (ať už podvodným e-mailem nebo trojským koněm apod.).

Do úvahy přichází také skloubení s ransomwarem, tedy vyděračským softwarem, který po postiženém uživateli požaduje výpalné. Vzhledem k poměrně striktnímu přístupu firem k zálohování zde ale úspěch bude slavit minimálně, proto bude kvést spíše obchod s citlivými daty. Pokud by ransomware zašifroval důležité soubory na centrálním serveru, přeci jen bude snazší obnovit je z poslední automatické zálohy, než pokoušet štěstí převodem peněz. Obecně si navíc myslím, že několik dosavadních případů ransomwaru je spíše slepým výstřelem než předzvěstí větších trablů tohoto typu.

UX konference
       

A pokud se do budoucnosti bezpečnosti IT a IS ve firmách podíváme dál, nelze opomenout ani klasický konkurenční boj. Tak jako si jsou soupeřící společnosti schopné škodit v reálném světě, nebude problém ani v tom, aby si někdo pomohl profesionálním útokem. Dlouhodobější nedostupnost vinou například DDoS útoku dokáže u větších společností zapříčinit citelné ztráty, o zhoršení pověsti ani nemluvě. A na závěr obligátní problém: proč vymýšlet komplikované útoky, když může být snazší a levnější někoho pro získání informací podplatit přímo vevnitř. Ve světě velkých firem to platí a bude platit dvojnásob.

Jaké jsou vše zkušenosti s bezpečností IT nebo IS ve firmách a jak hodnotíte bezpečnostní politiku například právě svého zaměstnavatele? Kam se bude ubírat korporátní bezpečnost do budoucna? Podělte se o svůj názor s ostatními v diskuzi pod článkem!

Anketa

Myslíte si, že se ve firmě v oblasti IT chováte bezpečně?

       

Ondřej Bitto

Autor je zástupcem šéfredaktora časopisu Computer, živě se zajímá o svět Windows, Internetu a nejen síťové bezpečnosti.

Školení Twitteru s Danem Dočekalem

DW - Školení PPC
  • Jak komunikovat na Twitteru.
  • Jak začlenit Twitter do marketingového mixu vaší firmy.
  • Jak využít Twitter jako zdroj informací pro rozhodování.
  • Nabízíme i školení Facebooku a Google+.

Detailní informace o školení Twitteru »

Přehled názorů

Zděšení
xpckar 21. 11. 2008 07:59
Nový
├ 
Re: Zděšení
Tomcat 21. 11. 2008 10:08
Nový
│
└ 
Re: Zděšení
Bóďa Lokomotiva 21. 11. 2008 10:14
Nový
│
 
└ 
Re: Zděšení
xpckar 21. 11. 2008 10:15
Nový
├ 
Re: Zděšení
AndroidForum.cz 21. 11. 2008 14:13
Nový
├ 
Re: Zděšení
Pavel 21. 11. 2008 15:00
Nový
│
└ 
Re: Zděšení
z 21. 11. 2008 15:07
Nový
│
 
├ 
Re: Zděšení
Pavel 21. 11. 2008 15:12
Nový
│
 
├ 
Re: Zděšení
Martin V 23. 11. 2008 08:37
Nový
│
 
│
└ 
Re: Zděšení
anonymní uživatel 23. 11. 2008 11:46
Nový
│
 
│
 
└ 
Re: Zděšení
Martin V 23. 11. 2008 14:00
Nový
│
 
│
 
 
├ 
Re: Zděšení
vochechule 24. 11. 2008 05:41
Nový
│
 
│
 
 
│
└ 
Re: Zděšení
Martin V 25. 11. 2008 08:38
Nový
│
 
│
 
 
└ 
Re: Zděšení
Flasi 24. 11. 2008 08:53
Nový
│
 
│
 
 
 
└ 
Re: Zděšení
Martin V 25. 11. 2008 08:45
Nový
│
 
│
 
 
 
 
└ 
Re: Zděšení
Flasi 25. 11. 2008 09:21
Nový
│
 
│
 
 
 
 
 
└ 
Re: Zděšení
Martin V 25. 11. 2008 09:42
Nový
│
 
│
 
 
 
 
 
 
└ 
Re: Zděšení
Flasi 25. 11. 2008 10:23
Nový
│
 
└ 
Re: Zděšení
gofry 24. 11. 2008 12:24
Nový
└ 
Re: Zděšení
SALAM 22. 11. 2008 19:03
Nový
 
└ 
Re: Zděšení
Radek 23. 11. 2008 10:24
Nový
 
 
└ 
Re: Zděšení
vochechule 24. 11. 2008 05:43
Nový
 
 
 
└ 
Re: Zděšení
stoural 24. 11. 2008 10:19
Nový
To nesmíte zaměstnávat hackery :-))
warezák 21. 11. 2008 08:07
Nový
├ 
Re: To nesmíte zaměstnávat hackery :-))
xpckar 21. 11. 2008 08:14
Nový
├ 
Re: To nesmíte zaměstnávat hackery :-))
Datel 22. 11. 2008 14:16
Nový
│
├ 
Re: To nesmíte zaměstnávat hackery :-))
IT Manager 22. 11. 2008 17:59
Nový
│
│
└ 
Re: To nesmíte zaměstnávat hackery :-))
Martin V 23. 11. 2008 08:40
Nový
│
│
 
└ 
Re: To nesmíte zaměstnávat hackery :-))
anonymní uživatel 23. 11. 2008 11:38
Nový
│
│
 
 
└ 
Re: To nesmíte zaměstnávat hackery :-))
Martin V 23. 11. 2008 14:08
Nový
│
│
 
 
 
└ 
Re: To nesmíte zaměstnávat hackery :-))
z 25. 11. 2008 10:34
Nový
│
│
 
 
 
 
├ 
Re: To nesmíte zaměstnávat hackery :-))
Martin V 25. 11. 2008 13:29
Nový
│
│
 
 
 
 
└ 
Re: To nesmíte zaměstnávat hackery :-))
Martin V 25. 11. 2008 13:33
Nový
│
└ 
Re: To nesmíte zaměstnávat hackery :-))
warezák 23. 11. 2008 08:51
Nový
│
 
└ 
Re: To nesmíte zaměstnávat hackery :-))
Martin V 23. 11. 2008 09:33
Nový
│
 
 
└ 
Re: To nesmíte zaměstnávat hackery :-))
warezák 23. 11. 2008 11:57
Nový
│
 
 
 
└ 
Re: To nesmíte zaměstnávat hackery :-))
Martin V 23. 11. 2008 14:14
Nový
│
 
 
 
 
└ 
Re: To nesmíte zaměstnávat hackery :-))
warezák 23. 11. 2008 22:51
Nový
│
 
 
 
 
 
├ 
Re: To nesmíte zaměstnávat hackery :-))
Ondřej Kučera 24. 11. 2008 10:00
Nový
│
 
 
 
 
 
├ 
Re: To nesmíte zaměstnávat hackery :-))
pavel 24. 11. 2008 11:57
Nový
│
 
 
 
 
 
│
└ 
Re: To nesmíte zaměstnávat hackery :-))
Radek 24. 11. 2008 22:35
Nový
│
 
 
 
 
 
└ 
Re: To nesmíte zaměstnávat hackery :-))
Martin V 25. 11. 2008 08:37
Nový
│
 
 
 
 
 
 
└ 
Re: To nesmíte zaměstnávat hackery :-))
Petr 25. 11. 2008 09:25
Nový
│
 
 
 
 
 
 
 
└ 
Re: To nesmíte zaměstnávat hackery :-))
Martin V 25. 11. 2008 09:44
Nový
│
 
 
 
 
 
 
 
 
└ 
Re: To nesmíte zaměstnávat hackery :-))
Radek 25. 11. 2008 22:00
Nový
└ 
Re: To nesmíte zaměstnávat hackery :-))
IT Manager 22. 11. 2008 17:54
Nový
Kdysi jsem mel jednu...
stoural 21. 11. 2008 09:24
Nový
└ 
Re: Kdysi jsem mel jednu...
Nemous 21. 11. 2008 10:43
Nový
 
├ 
Re: Kdysi jsem mel jednu...
stoural 21. 11. 2008 11:00
Nový
 
├ 
Re: Kdysi jsem mel jednu...
Kvakor 21. 11. 2008 12:38
Nový
 
└ 
Re: Kdysi jsem mel jednu...
Martin V 23. 11. 2008 08:41
Nový
Myslíte si, že se ve firmě v oblasti IT chováte bezpečně?
xdrm 21. 11. 2008 10:38
Nový
├ 
Re: Myslíte si, že se ve firmě v oblasti IT chováte bezpečně?
z 21. 11. 2008 11:16
Nový
└ 
Re: Myslíte si, že se ve firmě v oblasti IT chováte bezpečně?
Pavel 21. 11. 2008 15:08
Nový
 
├ 
Re: Myslíte si, že se ve firmě v oblasti IT chováte bezpečně?
stoural 21. 11. 2008 15:16
Nový
 
└ 
Re: Myslíte si, že se ve firmě v oblasti IT chováte bezpečně?
Ondřej Kučera 21. 11. 2008 17:49
Nový
 
 
└ 
Re: Myslíte si, že se ve firmě v oblasti IT chováte bezpečně?
stoural 21. 11. 2008 19:50
Nový
Zbytečné
Q 21. 11. 2008 11:33
Nový
└ 
Re: Zbytečné
cechi 21. 11. 2008 12:08
Nový
Naštvání zaměstnanců
Michal Kára 21. 11. 2008 20:03
Nový
└ 
Re: Naštvání zaměstnanců
Pavel 21. 11. 2008 20:44
Nový
 
├ 
Re: osm
Noruas noname 22. 11. 2008 12:43
Nový
 
│
├ 
Re: osm
anonymní uživatel 22. 11. 2008 15:05
Nový
 
│
│
└ 
Re: osm
hefo 22. 11. 2008 18:03
Nový
 
│
└ 
Re: osm
IT Manager 22. 11. 2008 18:58
Nový
 
└ 
Re: Naštvání zaměstnanců
SALAM 22. 11. 2008 19:17
Nový
sběr dat
anonymní uživatel 21. 11. 2008 21:13
Nový
└ 
Re: sběr dat
stoural 21. 11. 2008 22:08
Nový
 
└ 
Re: sběr dat
anonymní uživatel 22. 11. 2008 09:54
Nový
 
 
├ 
Re: sběr dat
anonymní uživatel 22. 11. 2008 11:03
Nový
 
 
│
└ 
Re: sběr dat
Michal Kára 22. 11. 2008 12:11
Nový
 
 
├ 
Re: sběr dat
stoural 22. 11. 2008 12:30
Nový
 
 
│
└ 
Re: sběr dat
anonymní uživatel 23. 11. 2008 11:56
Nový
 
 
│
 
└ 
Re: sběr dat
warezák 23. 11. 2008 14:01
Nový
 
 
└ 
Re: sběr dat
Martin V 23. 11. 2008 08:44
Nový
pohled z korporace
Brick 27. 11. 2008 23:03
Nový
       

Tento text je již více než dva měsíce starý. Chcete-li na něj reagovat v diskusi, pravděpodobně vám již nikdo neodpoví. Pro řešení aktuálních problémů doporučujeme využít naše diskusní fórum.

Zasílat nově přidané příspěvky e-mailem