A következő címkéjű bejegyzések mutatása: adatszivárgás. Összes bejegyzés megjelenítése
A következő címkéjű bejegyzések mutatása: adatszivárgás. Összes bejegyzés megjelenítése

2011. január 25., kedd

Csökkenő adat-, és információbiztonság

Az információbiztonsággal foglalkozó szakemberek sem gondolkodnak egységesen az adat-, és információbiztonság jelenlegi helyzetéről.  A vállalatok, intézmények nagyon sok pénzt elköltöttek és költenek folyamatosan arra, hogy megvédjék a hálózataikat, szervereiket, munkahelyi számítógépeiket. A biztonsági cégek nyilván abban motiváltak, hogy minél több biztonsági megoldást szállítsanak megrendelőiknek, a megrendelők biztonsági szakemberei pedig abban, hogy kipipálják a problémát egy-egy biztonsági eszköz megvásárlásával, intézkedések bevezetésével. Az informatikai szállítók abban a hitben adnak el eszközöket, szoftvereket, hogy azok biztonsági beállításait majd a vevő informatikusai elvégzik, míg a vevő úgy gondolja, hogy kulcsrakész rendszert kap, és a pénzéért ráadásul még biztonságos is lesz, mert arról a szállító gondoskodik. A döntéshozók mindebből pedig egy kiadás-bevételi terv és tény sort látnak a könyvelésben. A dolog működik, de rosszul, mert mindenkiben hamis biztonsági tudat alakul ki.

A helyzetet csak bonyolítja a felhasználók biztonsági tudatosságának alacsony szintje. Ők úgy gondolják, hogy a biztonságukról a rendszergazdák gondoskodnak, hiszen azért kapják a fizetésüket, meg egyébként is menjenek a fenébe, olyan beképzeltek és udvariatlanok. A vállalatok a legritkább esetben fizetnek olyan szolgáltatásokért, amiben a felhasználóik informatikai biztonsági ismereteit bővíthetnék. Nem éri meg. A felhasználó legyen csereszavatos, ha elmegy, kirúgják, könnyen lehessen pótolni. Fogyóeszköz.

A 90-es évek végén, amikor az ERIKA és ROBOTRON írógépeket egy mozdulattal PC-kre cserélték a legnagyobb problémát az jelentette, hogy a telefonvonalakra csatlakoztatott modemek segítségével a felhasználók kikerülték a vállalati hálózatot és közvetlenül kapcsolódtak az Internetre, mindenféle védelem nélkül. Az volt a hacker-ek és a vírusok aranykora. Sokan azt állítják, hogy ma ez a probléma már lejárt lemez, de ez nem igaz. Ugyan telefonos analóg modemek már tényleg ritkán üzemelnek, de a szélessávú mobilinternet elérések száma a világon meghaladta az 1 milliárdos számot. Szóval a probléma még nagyobb, mint valaha, mert ma a modemek már USB-kulcs méretűek és kontrollálatlan számban lehetnek jelen a vállalatok, intézmények dolgozóinál, vezetőinél. Gondolom, mindenkinek ismerős az a jelenség, hogy a belső hálózat lassulása, megállása esetén nyúlunk a stick-hez. A modernebb netbook-ok, tablet-ek pedig már beépítve használják a széles-sávot. Az okostelefonokról már ne is beszéljünk.
Míg a kilencvenes években kevés számítógép volt használatban, és 5-10 évig használtuk ugyanazt, egy notebook pedig 1-1,5 millió forintba került, nem nagyon jelentett problémát a digitális szemét. Ma, amikor 1-3 évente cserélünk mobilt, nyomtatót, notebookot, asztali PC-t, szervert, mindez óriási gondot okoz. A helyzetet felismerők létrehozták a secondhand informatikai piacot. Azaz, ma sok használt eszköz cserél gazdát.

Sokan most azt kérdezitek, mindez mit jelent? Mi ezzel a probléma?

A hamis biztonság-tudat oda vezet, hogy ellustul az informatikai biztonság igényessége, a törekvés nem ér célt. A felhasználók önfejűsége, a kontroll el nem tűrése és a szabályok elkerülése, kijátszása oda vezet, hogy a mobil-szélessávra kötött vállalati számítógépeink közvetlen támadások áldozata lehet az Interneten. A használt eszközök újra eladása oda vezet, hogy a rajtuk lévő adatok és információk az adathordozókról, flash memóriákról könnyű szerel visszaállíthatóak, így a tárolt adatok, információk mások számára publikussá válhatnak. Az okostelefonok megjelenésével a mobil levelezés, irodai munka válik elérhetővé "a bárhonnan". Ha eladjuk a telefont, vagy a számítógépünket, adathordozónkat az "e-bay"-en, vagy a "vaterán", akkor meg "a bárki" számára lesznek elérhetőek. Így szivárog el a világ dicsősége. Gondoljatok bele, mi mindent tároltok ezeken az eszközökön.

2011. január 23., vasárnap

Adatszivárgás, avagy a digitális inkontinencia

Rendkívül sokat olvashatunk az utóbbi időben arról, hogy bizony-bizony a vállalatok, kormányok, titkosszolgálatok és persze a magánszemélyek nagyon szenvednek egy új, modern kórságban, miszerint a szent és sérthetetlennek gondolt információik valamilyen fondorlatos módon kiszivárognak. Ki, vagy el, vagy be végül is édes mindegy, szivárognak és kész. Bár jómagam már azon fennakadok, hogy mi a különbség a vállalat, kormány, titkosszolgálat és a magánszemélyek között. Úgy tűnik, hogy ezek különböznek, de a digitális kutya ott van bekódolva, hogy nem. Minden szervezet magánszemélyek halmaza.
Nagyon érdekes  azt megfigyelni, hogy az elmúlt 20 évben milyen módon változott meg a kommunikáció és annak tartalma. A 70-es évek előtt emberek százait gyilkolták le olyan minőségű információkért, amit ma egy kormány, vállalat a saját portáljain publikál önszántából. Az adatszivárgás jelenségét vizsgálva az is szembetűnik, hogy a szervezetek magukról a felelősséget lerázva, azonnal valamelyik dolgozót, partnert vádolják meg a dolog kiszivárogtatásával. Azt még eddig senki be nem vallotta, hogy "kérem, kicsit elrontottuk és a védelmi rendszerünk nem működik jól". Nem, az nem működik jól. Sehol. Ez van.

A jelenség oka, hogy a világnak az a része, ahol 1,9 milliárd ember Internetet használ, átesett a trójai faló túloldalára. Kommunikációs kényszerben szenved, mert ha nem kommunikál, pénztől, kapcsolatoktól, információtól esik el. Tehát abban motivált, hogy minél több információt osszon meg a világgal. Így hát könnyű elképzelni, hogy a maximumon dübörgő információ-átviteli piac által diktált sebességmámorban ki-kicsúszik néhány olyan infomorzsa is, aminek nagyon bent kellene maradnia.

Az adatszivárgást ma mindenki azzal azonosítja, hogy a végfelhasználó az asztali számítógépének adatkiviteli lehetőségeit kihasználva a vállalati információt egyszerűen lemásolja CD-re, USB-kulcsra és elviszi. Tegye a szívére a kezét az, aki ha elment egy munkahelyről, nem másolta ki az általa hozzáférhető dokumentumokat, e-mail-eket. Na ugye. Persze, jó lesz az még valamire.
Ja, ha már az önkritikánál tartunk, az tegye fel a kezét, aki nem klikkelgette végig legalább egyszer a vállalati, munkahelyi fájlszerver könyvtárait, leginkább a többiek fizetési adatait akarván kicsit megismerni. Ugye ismerős? Belegondoltatok-e már abba, ha ti megtudjátok csinálni, akkor esetleg egy olyan programnak is sikerülhet, amit direkt erre írt meg valaki? Vagy esetleg egy idegennek, aki rá tud csatlakozni a hálózatra? Gondoltatok-e már arra cégvezetőként, döntéshozóként, vagy beosztottként, hogy ha adminisztrátori jogokat követeltek és kaptok a saját hordozható, vagy asztali pc-tek fölött, akkor az általatok futtatott szoftvereknek is adminisztrátori jogai lesznek? Ugye nem nagyon. Na itt van a web elhantolva. Nem beszélve arról, hogy ha az adminisztrátor jogosultságú felhasználótok jelszava a 10 éves vén szenilis palotapincsitek neve, ami ráadásul "csak" a nyakörvén, az oltási és törzskönyvében, valamint a tavalyi kutyakiállítás weboldalán és a szenilispalotapincsimvan.hu oldalakra van felírva, az "a világon a bárki számára" van publikálva. Önszántadból, direkt, de persze csodálkozol.

Gondoltál-e már arra, hogy ha egy office dokumentumot elküldesz, akkor az nem csak azt az információt hordozza, amit beleszerkesztettél, de a gépednek, a felhasználódnak a nevét is? Nem hallottál még erről? Pedig több mint 14 éve használsz számítógépet és a webes keresők mintegy 2 970 000 cikket tartalmaznak erről az egy témáról. Mondhatod, hogy ez nem a te dolgod, nem a te felelősséged, végül is ma már azt sem nagyon értjük, hogy az autónk, mobiltelefonunk hogyan működik. Miért pont ezt értenénk.

Összefoglalva, az adatszivárgás borzasztó összetett jelenség. Az a digitális közmű, ami jelenleg biztosítja a kommunikációt már rég elavultnak tekinthető, szűken 40, tágabban 200 éves technológiákra épül. De nem ez a fő baj, mert ennek ellenére rendkívül hatékony. Hanem továbbra is az, hogy mit publikálnak magukról a felhasználói. Az információ így szivárog el észrevétlenül de szándékosan.


Egy 20 perces előadásom a témában.