Jak się chronić przed kradzieżą tożsamości?
Niedawne bardzo głośne wpadki w zakresie bezpieczeństwa, na przykład w brytyjskim resorcie podatków i ceł (HM Revenue & Customs service – HMRC), uświadomiły wszystkim, jakie zagrożenia niesie za sobą kradzież tożsamości – zarówno dla przedsiębiorstw, jak i dla konsumentów. W samym tylko ubiegłym roku z [brytyjskich] urzędów, funduszu zdrowia, banków, firm ubezpieczeniowych i placówek handlu detalicznego wyciekły – w co aż trudno uwierzyć – dane osobowe aż 37 milionów osób. A spokojnie można założyć, że to działo się nie tylko w Wielkiej Brytanii i że z podobnymi problemami borykają się także pozostałe kraje europejskie bez wyjątku. Polityki zapewniania bezpieczeństwa, w szczególności te, które na pierwszy rzut oka mogą się wydawać trudno egzekwowalne z punktu widzenia infrastruktury, powinny więc wszystkich bardzo zainteresować.
Ale mimo że nagłaśniane są przede wszystkim naruszenia bezpieczeństwa informatycznego w systemach publicznych, nie ma wątpliwości, że ogólnie bezpieczeństwo informatyczne – a w szczególności ochrona danych – jest stałym problemem przedsiębiorstw na całym świecie.
W każdej organizacji dane są drugim najcenniejszym zasobem, zaraz po pracownikach. Niestety, wraz z pojawieniem się nielegalnych aukcji, na których sprzedaje się informacje osobiste, na takich „przedsięwzięciach” można zarobić duże pieniądze. A przez to zagrożenie ze strony oszustów jest cały czas poważne.
Bezprawne wtargnięcia
Jakikolwiek element informacji o charakterze osobowym, na przykład loginy do sieci oraz nazwiska i informacje o pracownikach, mogą umożliwić nieuprawnione wejście do sieci i otworzyć przed przestępcą drzwi do skarbnicy informacji. Dane te mogą być sprzedane najwyżej licytującemu w przetargu lub wykorzystane bezpośrednio do wejścia do krytycznych baz danych firm, zawierających informacje finansowe, gospodarcze lub dane klientów. I to w tym obszarze powstają największe szkody. Ponieważ obecnie powszechnie są atakowane firmy niezależnie od wielkości i rodzaju działalności, zapobieganie zagrożeniom wymaga stosowania właściwych mechanizmów zapobiegawczych.
Ponieważ ustawodawcy zaczynają coraz surowiej traktować kradzieże tożsamości, techniki ataków również ewoluują. Współcześni cyberprzestępcy działają inteligentnie. Brutalna „kradzież z włamaniem” do sieci bez wątpienia zwróci uwagę służb informatycznych firmy i spowoduje szybkie działania naprawcze. Znacznie lepiej jest dostać się do sieci niezauważenie i skopiować z niej cenne dane finansowe i o klientach, zanim przedsiębiorstwo zda sobie sprawę z tego, że pada ofiarą ataku.
A jak najprościej dostać się do sieci? Przez pracownika. Niezależnie od tego, czy ściąga on niedopuszczalne programy z Internetu, odpowiada na pozornie zasadną prośbę o podanie hasła pocztą elektroniczną czy tylko nieodpowiednio chroni informacje potrzebne do logowania się w sieci, zagrożenia płynące ze strony własnego personelu firm mogą być duże.
Spójrzmy na niedawną wpadkę służby celnej i podatkowej HMRC w Wielkiej Brytanii. Stracono 25 milionów rekordów danych, wcale nie w drodze złośliwego ataku, a przez niezamierzony, choć lekkomyślny błąd. W tym wypadku pracownik niskiego szczebla wysłał niezaszyfrowany dysk zawierający nazwiska, adresy i informacje o rachunkach bankowych milionów rodzin w Wielkiej Brytanii przesyłką kurierską. Dysk, a także kolejny wysłany później, zaginął w drodze – co wywołało burzę w mediach podsycających panikę i zachęciło ponad milion osób do zmiany haseł dostępu do rachunków bankowych i kodów PIN.
To konkretne zdarzenie jest przykładem niezadziałania polityki bezpieczeństwa na styku infrastruktury przetwarzania danych i fizycznego przemieszczania danych. Warto także przy tej okazji zauważyć, że kompletna baza danych (25 milionów rekordów!) znalazła się na dyskach, czyli i cała zaginęła, dlatego, że system nie był w stanie określić, jaki podzbiór danych należy przesłać. Innymi słowy, lepsza polityka określałaby, że należy z bazy danych wybrać tylko niezbędne rekordy i je przesłać, dzięki czemu w razie utraty informacji sytuacja byłaby znacznie mniej bolesna i uniknięto by narażenia danych tak wielu milionów ludzi na wykorzystanie w celach przestępczych.
Rozległość problemu, przed którym stoją obecnie firmy, powoduje, że w większości krajów wprowadzono odpowiednie przepisy – na przykład w Wielkiej Brytanii ustawę o ochronie danych – wymagające, aby urzędy przestrzegały pewnych norm „higieny” danych oraz zapewniania ich ochrony i bezpiecznego przetwarzania. Ich złamanie może pociągać za sobą konsekwencje karne, utratę wiarygodności i gniew klientów. W grudniu 2007 roku firma ubezpieczeniowa Norwich Union została ukarana rekordowej wysokości karą 1,26 miliona funtów za to, że nieszczelność zabezpieczeń w jej centrach telefonicznej obsługi klientów umożliwiła oszustom dostęp do danych osób ubezpieczonych, co spowodowało narażenie prawie siedmiu milionów klientów na możliwość poniesienia strat finansowych.
Oczywiście prawdziwego kosztu kradzieży tożsamości nie da się wyrazić w samym pieniądzu, choć według niektórych szacunków w samej Wielkiej Brytanii określa się go na 1,7 miliarda funtów rocznie. Ale w takich szacunkach należy również uwzględniać uszczerbek reputacji, który znacznie trudniej jest skwantyfikować, choć może nawet doskonale prosperującą firmę doprowadzić do upadłości.
Mając przed sobą takie perspektywy, co firmy powinny robić, by chronić siebie, pracowników i klientów? I jak, dążąc do zapewnienia pełnej ochrony sieci, mają doprowadzić do tego, by inwestycje w infrastrukturę w tym zakresie zwiększały także wydajność i sprawność pracy?
«poprzednia 1 2 następna »
Polecamy
Reklama
Komentarze
Aby dodać komentarz, musisz podać swój nick, treść komentarza oraz poprawnie przepisać oba słowa z obrazka
(słowa muszą być rozdzielone spacją).
W treści komentarza można używać języka formatowania BBcode.
Popularne
Pobierałeś pirackie pliki? Uważaj! Kontrole antypirackie w domach użytkowników to codzienność
30
Pobieraczek.pl pozwie internautów, którzy nie chcą płacić abonamentu
1455
Debata w sprawie ACTA: internauci spodziewali się chyba czegoś innego
14
Wynalazca WWW przed sądem: walczy tam o wolny dostęp do webowych technologii dla każdego
8
PHP 5.3.9 nie pozwoli hakerom zawiesić serwera. Pozwoli za to przejąć nad nim kontrolę
28
Programowanie w środowisku Android – wprowadzenie do projektowania aplikacji dla urządzeń mobilnych
15
Internet w EU bez Facebooka i Google? Firmy nie mają wyboru: albo się dostosują, albo…
10
MSWiA zamówiło narzędzia do „złamania” Tora i podsłuchiwania internautów. Czy złamało przy tym prawo?
89
[Aktualizacja] Facebook zablokował Demotywatory.pl. W czym zawiniły?
36
FBI zamknęło Megaupload. Anonimowi dali się sprowokować. Teraz ich akcja uzasadni potrzebę SOPA?
17
Pobieraczek.pl pozwie internautów, którzy nie chcą płacić abonamentu
1455
Programowanie w środowisku Android – wprowadzenie do projektowania aplikacji dla urządzeń mobilnych
15
„Donald matole, twój rząd dopadną kibole” – hakerska elita przyłącza się do walki z ACTA
23
Klamka jeszcze nie zapadła. Minister prosi Donalda Tuska, by wstrzymał się z podpisywaniem ACTA
24
Społeczność
darekp @eimi, a co za różnica między zdobytym pieniędzmi a nie? Spróbuj zdobyć...
Jan "Tablet, na którym można uruchomić prawdziwe Microsoft Office, ładnie...
Maciekkkk Strona nie działa!
WebDev @eimi®
Zdobyte inaczej niż pieniędzmi, czyli jak? Czy mógłbyś to rozwinąć...
eimi @Webdev, a ja jeszcze raz Ci powiem - to co zdobyte inaczej niż pieniędzmi...
sade Powodem dla którego klienci wybierają ten sklep jest ich niewiedza.
lukaszposadowski Wydaje mi się, że użyte sformułowania "normalny pasek" oraz "normalny...
- gardius: Dobra hurtownia sportowa (1)
- gardius: Tanie książki gdzie warto kupować? (1)
- Najdmen.pl: PROMOCJA, 500 DOMEN .EU ZA 1 PLN NETTO ! (1)
- VMLine: [Oferta] Serwery VPS Xen-HVM/OpenVZ z darmową administracją (2)
- Marek: Generowanie PDFa (2)
- Marek: problem z menu (2)
- Marek: Własne checkboxy w HTML,CSS (1)
Polecane książki
Praca
Czytaj Webhosting
Chcesz być na bieżąco z naszymi informacjami? Zapisz się na Newsletter.
Zarejestruj domenę
Sprawdź dostępność swojej domeny:
| .pl: | 0 zł | .com: | 19.90 zł | |
|---|---|---|---|---|
| .com.pl: | 0 zł | .eu: | 19.90 zł |









#1 vegas 2008-09-08 12:51:06 0
None
#2 shannon 2008-09-29 06:28:11 0
None