Törvényi megfelelés kényszerében lett adatvédelem

A hardveres hibákra összpontosí­tottak idén a kiberbűnözők, miközben a vállalatok IT-biztonsági jellegű kiadásait a törvényi megfelelés kényszere generálta. Egyre több vállalat meri a felhőre bí­zni cége biztonságát, miután rájöttek, hogy nem ördögtől való ez a technológia. Arra pedig (állí­tólag) van remény, hogy IoT-eszközeink egyre biztonságosabbak lesznek.

Az év első nagy IT-s eseménye a biztonsághoz kapcsolódott: még jóformán ki sem józanodott a fél világ az újévi mámorból, amikor kiderült, hogy az Intel és az egyes AMD processzorokban alapszintű biztonsági hibát találtak, melynek kihasználásával a támadó jelszavakhoz, azonosí­tókhoz juthat hozzá. A Spectre és Meltdown nevű hardverszintű hibák egy részét szoftveresen orvosolni lehetett, a többitől azonban csak a chip teljes cseréjével lehet megszabadulni – mondták a szakemberek.

Az év eleji hibák komoly sajtóvisszhangot váltottak ki, a biztonsági szakemberek válaszul elkezdtek tömegesen és komolyabban foglalkozni a hardverhibák feltérképezésével. így nem meglepő, hogy év közben szinte folyamatosak érkeztek az újabb hibákról szóló hí­rek, még ha egyiket-másikat furcsán is jelentették be. Például legutóbb, az AMD processzorait érintő nyár eleji hibák elhárí­tásához a felfedező cég rendkí­vül szűkös határidőt, 24 órát biztosí­tott. Ezt a lapkagyártónak nem sikerült tartania, de í­gy is rekordidő alatt tudták az újabb bakikat orvosolni, egy hét múlva már megvolt a patch.

 

GDPR gerjesztette költés

Az év első felében a május 25-én életbe lépő európai adatvédelmi törvény (General Data Protection Regulation) határozta meg a biztonsági jellegű költéseket a vállalatoknál. Az adatszivárgás jelentette kockázattal eddig is tisztában voltak a cégek, ám a rekordméretű bí­rság fenyegetése miatt azok is elgondolkodtak adatgyűjtési szokásaikon, akik eddig félvállról vették az egész kérdést. A Ponemon Intézet legfrissebb jelentése szerint egy ellopott adatrekord 40 ezer forint költséget jelent a vállalatnak. í‰rdekes az is, hogy a legtöbb adatszivárgási incidens az információ hanyag kezeléséből adódik (64 százalékuk), ám a legtöbb kárt az incidensek 13 százalékáért felelős külső behatolók okozzák. Vagyis, ha biztonságban szeretnénk tudni adatainkat, akkor védekezzünk a külső támadások ellen, de nem szabad megfeledkeznünk a belső kollégákról és a szerződéses partnerekről sem.

Ettől lesz biztonságos az IoT-eszköz

1. Nincs alapjelszó (helyette egyénileg beállí­tott)

2. A gyártónak van sebezhetőség jelentési eljárása

3. A szoftver mindig friss

4. Tároljuk biztonságosan az azonosí­tókat, a szenzití­v adatokat

5. Kommunikáljunk biztonságosan

6. Csökkentsük a támadási felületeket

7. Biztosí­tsuk a szoftver integritását

8. Védjük a személyes adatokat

9. Biztosí­tsuk az áramellátás folytonosságát

10. Figyeljük a rendszeradatokat

11. A fogyasztók könnyen törölhessék adataikat

12. Az eszközök telepí­tése, karbantartása legyen könnyű

13. Ellenőrizzük a bejövő adatokat

 

A jelentési kötelezettség miatt megnőtt a nyomás a cégeken, sokkal inkább rivaldafénybe kerülnek egy-egy incidens során, nem lehet a szőnyeg alá söpörni a történteket. Peter Firstbrook, a Gartner kutatási alelnöke szerint emiatt a biztonsági és kockázatkezelési szakemberek már nem az árnyékban, hanem a frontvonalban teljesí­tenek szolgálatot. A megnövekedett figyelmet kihasználva a szakterületek vezetői végre kiharcolhatják a folyamatos üzletmenethez szükséges fejlesztéseket, új szakértelmet, szakembereket vásárolhatnak a piacon. Hogy a kommunikációban ne legyen baki, az IT-vezetőnek egyszer és mindenkorra meg kell tanulnia az üzlet nyelvén beszélnie ahelyett, hogy IT-szakzsargonban fogalmazná meg a fejlesztési igényeket. Az üzleti döntéshozók ugyanis az üzlet nyelvét értik, ehhez kell igazodnia a CIO-nak is.

 

Felhőbe költözik a biztonság

A vállalati biztonság és az azt biztosí­tó infrastruktúra fenntartása hatalmas költségeket, szakértelmet igényel, í­gy nem meglepő, hogy egyre több cég dönt a felhőalapú IT-biztonsági szolgáltatások mellett. A cloud jelentette biztonsági termékek és szolgáltatások agilisak, az új detektáló módszereket és megoldásokat sokkal gyorsabban telepí­tik, mint az on-site termékeket. ím a felhőalapú biztonság nemcsak az jelenti, hogy a hagyományos szervereket a felhőbe költöztetjük. Az IT-vezetőknek olyan megoldások után kell nézniük, melyek teljes egészében kihasználják a felhő jelentette plusz lehetőségeket, és új adatokat szolgáltatnak a rendszerek működéséről. A kiszolgáló személyzet továbbfejlődik értékteremtő kollégává, a machine learning megoldások figyelik és optimalizálják biztonsági rendszereink működését, az API-alapú hozzáférés meg új lehetőségeket, szolgáltatásokat teremt kollégáinknak.

Biztató, hogy a fogyasztóknak szánt IoT-termékekben is megjelentek az emelt szintű biztonsági megoldások. Az IoT-eszközök biztonságának szabványosí­tása még hátravan, ám pozití­v jel, hogy a brit kormány idén nyár elején egy sor javaslatot fogalmazott meg az eszközök gyártóinak (lásd keretes í­rásunkat), melyek betartásával biztonságos okoseszközöket épí­thetnek.

További tartalmak

Legolvasottabb tartalmak

Strategy

Valós idejű adózás

Human

Az egészség hálózatai

Technology

Egy év, amely átírta az emberiség és a mesterséges intelligencia viszonyát

Strategy

Exportcikk lehet a DÁP-ból

ITBUSINESS heti hírlevél feliratkozás

.
Scroll to Top