Ο Οκτώβριος, Ευρωπαϊκός Μήνας Κυβερνοασφάλειας, είναι μια καλή αφορμή για να θυμηθούμε κάτι που συχνά χάνεται μέσα στην τεχνική ορολογία: η κυβερνοασφάλεια δεν αφορά μόνο ειδικούς πληροφορικής. Αφορά τον πολίτη που χρησιμοποιεί ηλεκτρονική τραπεζική, τη μικρή επιχείρηση που εκδίδει τιμολόγια, τον δήμο που διαχειρίζεται προσωπικά δεδομένα, το νοσοκομείο που πρέπει να συνεχίσει να λειτουργεί ακόμη και μετά από επίθεση και τη μεγάλη επιχείρηση που εξαρτάται από δεκάδες πληροφοριακά συστήματα και προμηθευτές.

Οι επιθέσεις δεν μπορούν να εξαλειφθούν. Μπορούμε όμως να μειώσουμε δραστικά τόσο την πιθανότητα επιτυχίας τους όσο και τη ζημιά που θα προκαλέσουν.

Η προστασία ξεκινά από την καθημερινή χρήση

Οι περισσότερες επιθέσεις δεν ξεκινούν με κάποια εντυπωσιακή τεχνική παραβίαση. Συχνά αρχίζουν με ένα μήνυμα ηλεκτρονικού ταχυδρομείου, ένα SMS, έναν ψεύτικο σύνδεσμο, έναν κλεμμένο κωδικό ή ένα τηλεφώνημα που πείθει κάποιον να παραδώσει πληροφορίες.

Γι’ αυτό ο πρώτος πρακτικός κανόνας για κάθε πολίτη είναι απλός: κανένας σημαντικός λογαριασμός μόνο με κωδικό πρόσβασης. Η ηλεκτρονική αλληλογραφία, οι τραπεζικές υπηρεσίες, τα μέσα κοινωνικής δικτύωσης και οι υπηρεσίες νέφους πρέπει να προστατεύονται με έλεγχο ταυτότητας πολλαπλών παραγόντων. Όπου είναι διαθέσιμα, τα κλειδιά πρόσβασης(passkeys) αποτελούν ακόμη καλύτερη επιλογή, επειδή περιορίζουν σημαντικά τον κίνδυνο ηλεκτρονικού ψαρέματος.

Δεύτερος κανόνας είναι οι διαφορετικοί κωδικοί για διαφορετικές υπηρεσίες, κατά προτίμηση μέσω αξιόπιστου διαχειριστή κωδικών. Αν χρησιμοποιούμε τον ίδιο κωδικό παντού, μία διαρροή μπορεί να ανοίξει πολλές διαφορετικές πόρτες.

Τρίτος κανόνας είναι οι ενημερώσεις. Το κινητό, ο υπολογιστής, ο φυλλομετρητής, ο οικιακός δρομολογητής και οι εφαρμογές πρέπει να ενημερώνονται συστηματικά. Μια γνωστή ευπάθεια για την οποία υπάρχει ήδη διόρθωση δεν πρέπει να παραμένει διαθέσιμη στον επιτιθέμενο.

Πριν πατήσουμε έναν σύνδεσμο

Το ηλεκτρονικό ψάρεμα παραμένει μία από τις σημαντικότερες μεθόδους αρχικής διείσδυσης. Η Τεχνητή Νοημοσύνη κάνει πλέον ακόμη ευκολότερη τη δημιουργία πειστικών μηνυμάτων, φωνών, εικόνων και παραποιημένων βίντεο.

Αυτό απαιτεί αλλαγή συμπεριφοράς. Αν λάβουμε μήνυμα από την τράπεζά μας που μας ζητά επειγόντως να επιβεβαιώσουμε έναν λογαριασμό, δεν ακολουθούμε τον σύνδεσμο του μηνύματος. Ανοίγουμε μόνοι μας την εφαρμογή της τράπεζας. Αν ένα συγγενικό πρόσωπο μάς ζητήσει ξαφνικά χρήματα με μήνυμα ή ακόμη και με φωνητική κλήση, επιβεβαιώνουμε την ταυτότητά του από διαφορετικό κανάλι.

Η πιο χρήσιμη νέα συνήθεια είναι απλή: όσο μεγαλύτερη η πίεση για άμεση ενέργεια, τόσο μεγαλύτερη η ανάγκη για δεύτερη επιβεβαίωση.

Βασικά μέτρα προστασίας για τις μικρές επιχειρήσεις

Ένα λογιστικό γραφείο, ένα ξενοδοχείο ή ένα ηλεκτρονικό κατάστημα μπορεί να αποκτήσει σημαντικά καλύτερη προστασία με λίγα συγκεκριμένα μέτρα: αυτόματες ενημερώσεις, πολυπαραγοντικό έλεγχο ταυτότητας, κρυπτογράφηση φορητών υπολογιστών, περιορισμό δικαιωμάτων διαχειριστή και αντίγραφα ασφαλείας που δεν παραμένουν συνεχώς συνδεδεμένα με το παραγωγικό σύστημα.

Κρίσιμο είναι επίσης να γνωρίζει ποιος έχει πρόσβαση πού. Ένας εργαζόμενος δεν χρειάζεται πρόσβαση σε όλα τα δεδομένα της εταιρείας. Όταν αποχωρεί, οι λογαριασμοί και τα δικαιώματά του πρέπει να ανακαλούνται άμεσα.

Και τα αντίγραφα ασφαλείας δεν αρκεί να υπάρχουν. Πρέπει να δοκιμάζεται τακτικά ότι μπορούν πραγματικά να επαναφέρουν τα δεδομένα. Σε μια επίθεση ransomware, ένα δοκιμασμένο και απομονωμένο αντίγραφο ασφαλείας μπορεί να κάνει τη διαφορά ανάμεσα σε μια σοβαρή αναστάτωση και στην καταστροφή της επιχείρησης.

Η ευθύνη περνά στη διοίκηση

Όσο μεγαλώνει ένας οργανισμός, η ασφάλεια δεν μπορεί να αποτελεί αποκλειστική αρμοδιότητα του τμήματος πληροφορικής. Χρειάζεται καταγραφή συστημάτων και δεδομένων, διαβάθμιση της κρισιμότητάς τους, διαχωρισμός δικτύων, κεντρική καταγραφή συμβάντων, διαχείριση ευπαθειών, περιορισμός προνομιακών λογαριασμών και συνεχής παρακολούθηση.

Χρειάζεται επίσης έλεγχος της εφοδιαστικής αλυσίδας. Μια επιχείρηση μπορεί να διαθέτει ισχυρή άμυνα και να παραβιαστεί μέσω ενός εξωτερικού συνεργάτη που έχει πρόσβαση στα συστήματά της.

Η ευρωπαϊκή NIS2 κινείται ακριβώς προς αυτή την κατεύθυνση: διαχείριση κινδύνου, αντιμετώπιση περιστατικών, επιχειρησιακή συνέχεια, ασφάλεια προμηθευτών, διαχείριση ευπαθειών, εκπαίδευση, κρυπτογράφηση και ισχυρή ταυτοποίηση δεν αποτελούν ανεξάρτητες τεχνικές εργασίες αλλά τμήματα μιας ενιαίας πολιτικής ασφάλειας.

Ανθεκτικές υποδομές για τη συνέχεια των δημόσιων υπηρεσιών

Για έναν δήμο, ένα υπουργείο ή ένα νοσοκομείο το ερώτημα δεν είναι μόνο αν θα δεχθεί επίθεση, αλλά αν θα μπορεί να συνεχίσει να παρέχει κρίσιμες υπηρεσίες όταν αυτή συμβεί.

Κάθε δημόσιος φορέας χρειάζεται ενημερωμένο κατάλογο συστημάτων, δεδομένων και εξαρτήσεων, σαφείς αρμοδιότητες, πολυπαραγοντικό έλεγχο ταυτότητας, διαχωρισμό δικτύων, τακτική εγκατάσταση διορθώσεων ασφαλείας, κρυπτογράφηση, απομονωμένα αντίγραφα ασφαλείας και σχέδιο επιχειρησιακής συνέχειας.

Χρειάζεται όμως και πρόβα. Ένα σχέδιο αντιμετώπισης περιστατικών που βρίσκεται σε ένα αρχείο και δεν έχει ποτέ δοκιμαστεί προσφέρει περιορισμένη προστασία. Οι οργανισμοί πρέπει να πραγματοποιούν ασκήσεις: τι συμβαίνει αν τη Δευτέρα το πρωί δεν λειτουργεί η ηλεκτρονική αλληλογραφία; Αν κρυπτογραφηθούν οι εξυπηρετητές; Αν διαρρεύσουν στοιχεία πολιτών; Ποιος αποφασίζει, ποιος απομονώνει τα συστήματα, ποιος ενημερώνει την Αρχή και ποιος επικοινωνεί με τους πολίτες;

Η ενημέρωση μετά από μια παραβίαση

Η προστασία δεν τελειώνει όταν περιοριστεί τεχνικά μια επίθεση. Ο ΓΚΠΔ απαιτεί κατάλληλα τεχνικά και οργανωτικά μέτρα και προβλέπει συγκεκριμένες υποχρεώσεις όταν παραβιάζονται προσωπικά δεδομένα.

Όταν μια παραβίαση ενδέχεται να δημιουργήσει υψηλό κίνδυνο για τα πρόσωπα, η ενημέρωσή τους δεν είναι επικοινωνιακή επιλογή. Είναι ουσιαστικό μέτρο προστασίας. Αν κάποιος γνωρίζει εγκαίρως ότι διέρρευσαν τα στοιχεία του, μπορεί να αλλάξει κωδικούς, να ελέγξει τραπεζικούς λογαριασμούς, να ακυρώσει κάρτες και να αντιμετωπίσει με μεγαλύτερη καχυποψία στοχευμένα παραπλανητικά μηνύματα.

Η απόκρυψη ενός περιστατικού δεν αποκαθιστά την εμπιστοσύνη. Η έγκαιρη, συγκεκριμένη και ειλικρινής ενημέρωση μπορεί.

Η προετοιμασία κάνει τη διαφορά

Δεν υπάρχει λογισμικό που να εξαφανίζει τον κυβερνοκίνδυνο. Υπάρχει όμως μια αποτελεσματική ακολουθία: γνωρίζουμε τι πρέπει να προστατεύσουμε, περιορίζουμε τις προσβάσεις, ενημερώνουμε τα συστήματα, χρησιμοποιούμε ισχυρή ταυτοποίηση, εκπαιδεύουμε τους ανθρώπους, κρατάμε ασφαλή αντίγραφα, εντοπίζουμε γρήγορα το περιστατικό, έχουμε σχέδιο ανάκαμψης και ενημερώνουμε έγκαιρα όσους κινδυνεύουν.

Για τον πολίτη αυτό μπορεί να σημαίνει δέκα λεπτά για την ενεργοποίηση πολυπαραγοντικού ελέγχου ταυτότητας. Για μια μικρή επιχείρηση, ένα δοκιμασμένο αντίγραφο ασφαλείας. Για έναν μεγάλο οργανισμό, συνεχή διαχείριση κινδύνου. Για το Δημόσιο, ανθεκτικές υποδομές, σαφείς αρμοδιότητες και σχέδια συνέχειας.

Η κυβερνοασφάλεια, τελικά, δεν είναι προϊόν που αγοράζουμε. Είναι καθημερινή πρακτική, οργανωτική ικανότητα και κουλτούρα ευθύνης.

Πηγές: