Kasdien naudojamės internetine bankininkyste, el. paštu, socialiniais tinklais ir darbo sistemomis. Visur ten saugoma informacija, kuri turi vertę: pinigai, asmens duomenys, susirašinėjimai, įmonės dokumentai. Kibernetinis saugumas atsako į paprastą klausimą: kaip apsaugoti šią informaciją ir sistemas, kad jomis negalėtų pasinaudoti tie, kam jos nepriklauso. Šioje temoje susipažinsime su pagrindinėmis sąvokomis, kuriomis remsimės visame kurse.
Kas yra kibernetinis saugumas
Kibernetinis saugumas yra priemonių, žinių ir įpročių visuma, skirta apsaugoti kompiuterius, telefonus, tinklus, programas ir duomenis nuo neteisėtos prieigos, pažeidimo ar sunaikinimo. Svarbu suprasti, kad tai ne vien technologijos. Antivirusinė programa ar ugniasienė yra tik dalis apsaugos. Ne mažiau svarbūs yra žmonių veiksmai (ar atpažįstame apgaulę) ir procesai (pavyzdžiui, ar įmonėje reguliariai daromos atsarginės kopijos).
Dažnai šalia vartojamas ir terminas informacijos saugumas. Jis platesnis: apima bet kokią informaciją, net ir popierinę, pavyzdžiui, spintoje laikomas sutartis. Kibernetinis saugumas yra ta informacijos saugumo dalis, kuri susijusi su skaitmenine erdve: įrenginiais, tinklais ir internetu.
CIA triada: trys saugumo tikslai
Saugumo specialistai visą savo darbą grindžia trimis tikslais. Jie vadinami CIA triada pagal angliškų žodžių pirmąsias raides.
Konfidencialumas (angl. Confidentiality) reiškia, kad informaciją mato tik tie, kam ji skirta. Jei kas nors pamato jūsų banko sąskaitos išrašą ar perskaito privatų laišką, konfidencialumas pažeistas. Jį užtikrina slaptažodžiai, prieigos teisės ir šifravimas.
Vientisumas (angl. Integrity) reiškia, kad informacija nebuvo pakeista be leidimo. Įsivaizduokite, kad sąskaitoje faktūroje kažkas pakeičia gavėjo banko sąskaitos numerį: dokumentas atrodo tikras, bet pinigai keliauja sukčiams. Tai vientisumo pažeidimas, ir jis gali būti net pavojingesnis už informacijos nutekėjimą, nes jo dažnai nepastebima.
Prieinamumas (angl. Availability) reiškia, kad informacija ir sistemos pasiekiamos tada, kai jų reikia. Jei svetainė neveikia dėl atakos arba visi įmonės failai užšifruoti ir neatidaromi, prieinamumas pažeistas, net jei niekas nieko nepavogė.
Šie trys tikslai padeda įvertinti bet kokią situaciją. Kai išgirsite apie naują ataką, paklauskite savęs: kuris iš trijų tikslų čia pažeistas?
Grėsmė, pažeidžiamumas ir rizika
Šios trys sąvokos dažnai painiojamos, nors jų skirtumas labai svarbus.
Grėsmė yra tai, kas gali pakenkti: sukčius, kenkėjiška programa, gaisras serverinėje ar net darbuotojo klaida. Pažeidžiamumas yra silpna vieta, per kurią grėsmė gali pakenkti: neatnaujinta programa, silpnas slaptažodis, neužrakintas kompiuteris ar darbuotojas, nemokantis atpažinti apgaulės. Rizika yra tikimybė, kad grėsmė pasinaudos pažeidžiamumu, ir to pasekmių dydis kartu.
Paprastas pavyzdys iš kasdienybės: vagis yra grėsmė, atviras langas yra pažeidžiamumas, o rizika priklauso nuo to, ar gyvenate pirmame aukšte ir kiek vertingų daiktų laikote namuose. Grėsmių dažniausiai negalime panaikinti, nes sukčiai egzistuos visada. Tačiau pažeidžiamumus galime sumažinti, o kartu sumažėja ir rizika. Būtent tuo ir užsiima kibernetinis saugumas.
Kodėl taikiniu tampa kiekvienas
Dažna klaidinga mintis skamba taip: „Esu paprastas žmogus, kam aš reikalingas?“ Deja, didžioji dalis atakų nėra nukreiptos į konkretų žmogų. Nusikaltėliai naudoja automatizuotas priemones, kurios tikrina tūkstančius paskyrų ir įrenginių, ieškodamos lengviausių taikinių. Atakuojamas ne jūs asmeniškai, o jūsų silpnas slaptažodis ar neatnaujintas telefonas.
Be to, net „paprasto žmogaus“ duomenys turi vertę. Pavogta el. pašto paskyra leidžia atkurti slaptažodžius kitose paslaugose, siųsti apgaulingus laiškus jūsų draugams ar imti greituosius kreditus jūsų vardu. O jei dirbate įmonėje, jūsų paskyra gali tapti durimis į visą organizacijos tinklą.
Tarptautiniai incidentų tyrimai metai iš metų rodo tą patį: didelė dalis sėkmingų atakų prasideda nuo žmogaus veiksmo, pavyzdžiui, paspaudimo ant nuorodos, slaptažodžio atskleidimo ar klaidingos konfigūracijos. Todėl žmogus yra ne tik silpniausia, bet ir svarbiausia saugumo grandis: išmokęs atpažinti pavojus, jis tampa veiksmingiausia apsauga.
Pagrindiniai saugumo principai
Visame kurse kartosis keli principai, kuriais vadovaujasi saugumo specialistai.
Gynyba sluoksniais. Nėra vienos priemonės, kuri apsaugotų nuo visko. Todėl derinamos kelios: stiprus slaptažodis, dviejų veiksnių autentifikacija, atnaujinimai, atsarginės kopijos. Jei viena priemonė nesuveikia, sustabdo kita, kaip pilyje, kurią saugo ir griovys, ir sienos, ir sargybiniai.
Mažiausių privilegijų principas. Kiekvienas žmogus ar programa turi gauti tik tas teises, kurių būtinai reikia darbui. Buhalteriui nereikia prieigos prie programuotojų serverių, o žibintuvėlio programėlei telefone nereikia jūsų kontaktų.
Atnaujinimai. Programų gamintojai nuolat randa ir taiso pažeidžiamumus. Atnaujinimas uždaro žinomas spragas, o neatnaujinta programa lieka atvira atakoms, apie kurias nusikaltėliai jau žino.
Pasitikėk, bet patikrink. Neįprastas prašymas, net jei jis atrodo atėjęs iš pažįstamo žmogaus ar banko, turi būti patikrintas kitu kanalu, pavyzdžiui, paskambinus žinomu telefono numeriu.
Dažniausios pradedančiųjų klaidos
Pirma klaida yra manyti, kad saugumas yra tik IT skyriaus reikalas. Net geriausios sistemos neapsaugos, jei darbuotojas savo slaptažodį pasakys telefonu „banko darbuotojui“.
Antra klaida yra pasitikėti viena priemone, pavyzdžiui, antivirusine programa, ir galvoti, kad daugiau nieko nereikia.
Trečia klaida yra atidėlioti atnaujinimus, nes „dabar nėra laiko“. Būtent neatnaujintos sistemos dažniausiai tampa lengvu grobiu.
Svarbiausios temos išvados
Kibernetinis saugumas saugo skaitmeninę informaciją ir sistemas, o jį sudaro technologijos, žmonės ir procesai. Visos saugumo priemonės siekia trijų tikslų: konfidencialumo, vientisumo ir prieinamumo. Grėsmių negalime panaikinti, bet galime sumažinti pažeidžiamumus ir taip sumažinti riziką. Taikiniu gali tapti kiekvienas, nes dauguma atakų automatizuotos ir ieško lengviausių aukų. Kitoje temoje susipažinsime su konkrečiais grėsmių tipais: kenkėjiškomis programomis, išpirkos virusais ir DDoS atakomis.
Savikontrolės klausimai
1. Kuo kibernetinis saugumas skiriasi nuo informacijos saugumo?
2. Kuris CIA triados tikslas pažeidžiamas, kai sukčius sąskaitoje faktūroje pakeičia banko sąskaitos numerį, ir kodėl toks pažeidimas ypač pavojingas?
3. Paaiškinkite savais žodžiais, kuo skiriasi grėsmė, pažeidžiamumas ir rizika. Pateikite savo pavyzdį.
4. Kodėl teiginys „esu paprastas žmogus, manęs niekas nepuls“ yra klaidingas?
5. Kaip gynybos sluoksniais principas padeda, kai viena apsaugos priemonė nesuveikia?
Visos pamokos