مواجهه با بدترين سناريو
نويسنده: Cara
Garretson
Network World
مترجم: مريم پويانپور
فرامينگهام- تصور كنيد يك بلای طبيعی مثل طوفان شديد در يكی از ايالات مهم عملكردهای تجاری را دچار اختلال نموده است. بعد از اين جريان تلاش میشود تا وضعيت آنلاين به سرعت برقرار شده و روالها و پروتكلهای امنيتی برای استمرار مجدد تجارت به كار گرفته شوند. در اينجاست كه دومين مصيبت اتفاق میافتد: سيستمهای اطلاعاتی نسبت به نفوذ مهاجمانی كه موقعيت را به دليل تمركز شركتها بر عمليات بكآپ آشفته میبينند، آسيبپذير میشوند.
اين تنها يك مورد از بدترين سناريو امنيتی است كه در طی بحثهای اخير با مشتريان و متخصصان صنعت مشاهده شده است. موارد ديگر عبارتند از: حملات الكترونيكی هدفدار كه چيزهای گرانبهايی مثل Intellectual Property برای باجخواهی نگاه داشته میشوند، بيومتريك و ديگر تكنيكهای تاييد هويت كه عملكردهای ضروری را مختل میسازند و ظهور يك نوع جديد از Denial of Service) DoS) كه از ارتباط شركتها با مشتريانشان پيشگيری نموده و جريان اطلاعات معتبر در اينترنت را متوقف میسازد.
تعداد اندكی از اين بلايا اتفاق افتادهاند اما اكثريت خبرها در اين مورد در واقع بزرگنمايی از تكنولوژی، فرآيندها و سياستهايی است كه احتمالا هنوز اتفاق نيافتهاند اما وقوع آنها امكانپذير است.
اين وقايع و چگونگی آماده شدن برای مقابله با آنها موضوعی است كه قرار است در كنفرانس Security Standard در ماه آينده در بوستون مورد بحث قرار گيرد.
وقتی يك بلای طبيعی كارهای تجاری را متوقف میسازد نقاط ضعف امنيتی ظاهر میشوند زيرا مردم به دليل اتفاقی كه افتاده و يا شتاب برای راهاندازی مجدد تجارت و كسب و كار خود دچار آشفتگی میشوند.
چارلز پالمر مدير ارشد تكنولوژی IBM Research میگويد، وقتی اتفاقات ناخوشايند رخ میدهند، آشفتگی و ترس حاصل میشود. هر كس برای خود شيوههايی را در نظر میگيرد اما مشخص نيست كه مردم حتی از جاييكه هستند آگاه باشند. وقتی برای آنلاين شدن مجدد عجله داريد، بخصوص وقتی در هر دقيقه پول زيادی از دست میدهيد، فقط قصد داريد هر كاری كه لازم است انجام دهيد كه بتوانيد آنلاين شويد. اين دوره كه امنيت دچار سستی و ضعف شده میتواند راه را برای نفوذ مهاجم باز كند. در ضمن بسته به ميزان آشفتگی امكان دسترسی مهاجمين به اطلاعات حساس فراهم میشود.
پل كورتز مدير اجرايی Cyber Security Lndustry Alliance (گروه پشتيبانی و سياست عمومی واقع در Arlington) میگويد، من لزوما بلايای طبيعی را به عنوان مشكلات امنيتی طبقهبندی نمیكنم. بسياری از افراد بد میخواهند از اين وضعيت بهره ببرند. اين رفتار بعد از وقوع طوفان كاترينا نيز مشاهده شد. چون بسياری از افرادی كه خساراتی نديده بودند سعی داشتند از امداد و كمكرسانی دولتی بهرهمند شوند.
گاهی سعی میشود با مرمت اطلاعات حساس يا ايجاد اختلال در تجارت به يك شركت خاص آسيب رسانده شود. اكثر شركتها اقداماتی را برای مسدودساختن حملات عمده مثل شيوع ويروسها و ورمها در اينترنت در پيش گرفتهاند. اكنون آنها با اين مسئله دست به گريبانند كه در صورت تلاش مهاجمان برای دزديدن اطلاعات حساس مشتری يا شركت چه بايد بكنند.
Johannes Ullrich مدير ارشد تكنولوژی SANS Institule Internet Storm Center میگويد، جاسوسی شركتی آنقدر خطرناك است كه ممكن است متوجه نشويد چه اتفاقی افتاده است. به عنوان مثال احتمال دارد يك ورم در سيستم آشكار نشود. در عين حال كاربران شما يك صفحه آبی را مشاهده ننمايند اما پس از مدتی متوجه میشويد كه رقبای شما مزايای استراتژيكی نسبت به شركت شما به دست آوردهاند زيرا از اطلاعات شما استفاده كردهاند.
سارا سانتارلی، مدير ارشد اطلاعات سيستم Verizon Business میگويد، امروزه يك نوع ترسناك از حمله هدفدار در حال وقوع است. موضوع از اين قرار است كه فردی از ردههای بالای شركت ايميلی بدين مضمون دريافت میكند: اگر X مقدار پول برای من نفرستيد حمله به دارايیهايتان را آغاز خواهم كرد. سانتارلی از تعيين تعداد تهديدهای باج خواهی خودداری نمود. اما اظهار داشت كه قطعا چنين تهديدهايی وجود دارند.
با تكثير كامپيوترهای آلوده در اينترنت كه توسط هكرها كنترل میشوند تعداد اندكی از شركتها میتوانند از خودشان در برابر حمله از طرف يك سوپر كامپيوتر محافظت كنند. پل جاج، مدير ارشد تكنولوژی شركت امنيتی CipherTrust میگويد، 7 ميليون سيستم در اينترنت وجود دارد كه توسط كسی غير از مالكين آنها كنترل میشوند. اين هكرها در حال كنترل مقدار توان بسيار بالايی در اينترنت میباشند.
توصيه قانون اين است كه هرگز باج را نپردازيد زيرا احتملا مجددا مورد هدف قرار خواهيد گرفت. راه چاره ديگر نيز میتواند دردسر ساز باشد. سانتارلی میگويد، اين حملات بسيار پيچيده هستند. در بسياری موارد از هزاران منبع مورد حمله قرار میگيريد، بنابراين نمیتوانيد همه آنها را مسدود سازيد. Verizon Business سرويسهايی را ارائه میكند كه با متوقف ساختن ترافيك قبل از رسيدن به سايت مشتری چنين حملاتی را مسدود میسازند.
اين چنين سرويسی نمیتواند در شرايطی كه يكی از افراد سازمان در دزدی اطلاعات حساس به مهاجم كمك نموده از شركت محافظت كند. با كمك چنين فردی از درون سازمان اطلاعات مهم مثل طرحهای آينده توليد در دستهای نفوذگر قرار میگيرد. نفوذگر نيز در مقابل اين اطلاعات درخواست پول خواهد داشت و يا اينكه اطلاعات را به ساير رقبا میفروشد. اين موضوع سناريو امنيتی بدتری را پيش میآورد: عدم اطمينان به افرادی كه با كامپيوترها كار میكنند.
مت استيونز مدير ارشد تكنولوژی Network Intelligence میگويد، انسان خود يك ريسك امنيتی است. حتی بهترين سازمانهای پليسی جهان گروه ويژهای را برای كنترل آنها در نظر گرفتهاند. احتمال سو استفاده از قدرت بسيار زياد است.
اعتماد به اين معناست كه نه تنها به افردی كه برايتان كار میكنند اطمينان كنيد بلكه اين اطمينان را به هر كسی كه به صورت الكترونيكی مرتبط هستيد، داشته باشيد. پالمر میگويد، شما در اينترنت با غريبههايی كه فكر میكنيد مورد اعتماد هستيد ارتباط خواهيد داشت (چه بانك و چه eBay) اين ايده كاملی از غريبههای مورد اعتماد در يك فاصله دور است. مشتريان اغلب میپرسند كه آنها چگونه میتوانند به عنوان مثال به يك شركت در يك كشور خارجی كه كارشان را به صورت پيمانكاری انجام میدهند، اعتماد نمايند. چگونه میتوان پی برد كه آنها Intellectual Property ما را به فروش نمیرسانند؟ بسيار خوب! شما نمیتوانيد اينها را متوجه شويد . كنترل اين موارد كار سختی است.
جاج میگويد، از آنجاييكه زمانی معاملات و ارتباطات از طريق تلفن، پست، فكس و يا شخصا انجام میشدند و اكنون به صورت آنلاين صورت میپذيرند آگاهی از اينكه با چه كسانی سرو كارداريد بسيار مهم است. مشتريان تمايل دارند تا سال 2010 تمامی معاملات با شركا را از طريق سرويسهای وب انجام دهند. ما بايد سريعتر عمل كنيم و واقعا برای تمامی برنامههای كاربردی آنلاين آماده شويم.
بيومتريك اغلب به عنوان يك راهكار احتمالی برای مسائل مربوط به هويت بسيار مورد تحسين و تاييد قرار گرفته است زيرا احراز كنندههای هويتی مثل اثر انگشت و اسكنها به آسانی قابل دستكاری نيستند. اما اين اقدامات بايد در جريان كاری يك سازمان يكپارچه شوند تا موثر واقع شوند. يك مدير IT در يك سازمان بهداشتی میگويد، اگر يك پزشك در بيمارستان بخواهد وضعيت يك بيمار را چك كند بايد دستكشهای خود را برای اسكن اثر انگشت از دست خارج كند. اين كار وقت میبرد. حال اگر اين مرحله تصويب نشود آيا بيمار مورد معالجه قرار میگيرد؟ اينجا در اين مركز بهداشتی من برای متقاعد ساختن افراد به اينكه بيومتريك يك ايده خوب است تحت فشار هستم.
شايد بدترين رويداد اين باشد كه در ارتباطهای اينترنتی به قدری با ويروس، اسپم، Spyware و ديگر كدهای مخرب مواجه شويد كه اعتماد به آن را به عنوان يك منبع اطلاعاتی و وسيله ارتباطی از دست بدهيد. اين اتفاق در بعضی موارد میافتد.
جاج میگويد، كافی است نظری به بانكها و ديگر مكانهايی مثل آنها داشته باشيد. اين مكانها بزرگترين و قدرتمندترين مكانها هستند اما اكنون در جايی قرار گرفتهاند كه مشتريانشان نمیتوانند به ايميلهای رسيده از طرف آنها اطمينان كنند. وقتی نتوانيد با مشتريان خود ارتباط داشته باشيد اين هم يك نوع Denial of Service محسوب میشود.
|
كنترل امنيت همانطور كه میدانيد امنيت كامل و صد در صد وجود ندارد اما مراحلی وجود دارند كه شركتها میتوانند با كمك آنها از رويدادهای ناخوشايند پيشگيری كنند: در هنگام طراحی استراتژی بكآپ/ بازيابی آسيب اطمينان حاصل نماييد كه سطح امنيت با سطح امنيت سيستم اوليه مطابقت دارد و روالها و سياستهای مربوطه به خوبی توسط كاركنان درك شدهاند. مشخص كنيد كدام ديتا برای شركت از بيشترين اهميت برخوردار است و بالاترين سطح محافظت را برای آن در نظر بگيريد. بدين طريق وقتی يك نقص امنيتی حاصل میشود دسترسی به آن اطلاعات بسيار مشكل میشود. طرح امنيت خود را به يك طرح مديريت ريسك تبديل كنيد. سانتارلی میگويد، اين كاری است كه Verizon Business به صورت داخلی انجام داد. متخصصان امنيت ناچارند از يك برنامه امنيت عملكرد صرفنظر كرده و به جايی برسند كه هر كاری را برای كاهش ريسك انجام دهند. به اطلاعات هوشمندتر در اين مورد نياز میباشد.
درباره "چه میشد اگر"ها صحبت كنيد. نيل باكلی مدير امنيت شبكه شركت Partner Healthcare System میگويد، فكر نمیكنم كشاندن اين گفتگوها به سطح CXO ارزش داشته باشد. آنچه ارزش دارد نگهداشتن اطلاعات در سر و تعامل با ديگر افراد هوشمند سازمان برای مشخص نمودن تاثيرات است. سياستهايی را با توجه به اينكه چه اطلاعاتی میتواند از شركت خارج شود و يا نمیتواند، در پيش گيريد. اطمينان حاصل نماييد كه كاركنان از اين سياستها به خوبی آگاهند و استفاده از تكنولوژی را كه به اعمال اين سياستها كمك میكند در نظر داشته باشيد. |
Copyright 1998-2006 PC World Iran All
rights reserved.
Copyright 1977-2006 Electronics and Computer
Magazine (GSRP). All rights reserved.
Copyright 2000-2006.
International Data Corp. Inc.. All right Reserved.