Поделиться

Баннер FIRSTonline

Компьютерные системы безопасны? Никогда. Но комбинированная стратегия может ограничить риски. Джустоцци, эксперт по кибербезопасности, говорит

Агентство по доходам также преследуется. «На самом деле никто не защищен», — предупреждает эксперт. Главный фактор риска? "Человеческая ошибка". Вот как ограничить ущерб.

Компьютерные системы безопасны? Никогда. Но комбинированная стратегия может ограничить риски. Джустоцци, эксперт по кибербезопасности, говорит

Верно, согласно вчерашним утренним новостям? Ложь, согласно опровержению, распространенному непосредственно компьютерными волшебниками Согея вчера днем? Предполагаемая хакерская атака на налоговое управление с обычным ритуалом угроз распространения данных, украденных при отсутствии существенного выкупа, является еще одним ударом по безопасности больших компьютерных систем, которые сегодня составляют суть нашей жизни. Бывает, нечего и отрицать. Эксперты говорят, что даже великие склоняют головы и платят. Как это может произойти? Может ли быть уязвима даже теоретически сверхзащищенная система, подобная системе итальянской налоговой инспекции, созданной и управляемой Sogei, уважаемым публичным ИТ-гигантом? Коррадо Джустоцци, один из ведущих итальянских экспертов по кибербезопасности, журналист, писатель, популяризатор, пионер первых интегрированных решений в мире Интернета, отвечает FIRSTonline.

Подвержена ли какая-либо компьютерная система уязвимости или кто-нибудь может считать себя в безопасности?

Правда в том, что все компьютерные системы подвергаются атаке. Их уровень безопасности может быть только относительным. Если мне приходится защищаться от коллеги по работе, барьеры могут быть относительно низкими, если на нас нападает спецслужба, барьеры должны быть намного выше. Здесь тоже идет вечная борьба между все более изощренными технологиями нападения и защиты. Ничто не является определенным, в том числе потому, что существует скрытый фактор, который нелегко контролировать: человеческая ошибка. Проблема слишком часто заключается в людях, в поведении, в небрежности, открывающей бреши. Я не говорю о конкретной проблеме, связанной с нападением на налоговое управление, реальным или предполагаемым. Те, кто защищаются, всегда находятся в невыгодном положении.

Как поживает налоговая служба?

Это правда, что я сказал. Автомобиль утонченный. Управляется на лучшем уровне. Но этого недостаточно, чтобы обезопасить его от любой возможной атаки.

Есть ли примеры для подражания, чтобы повысить уровень безопасности?

Трудно ответить. Давайте подумаем о крупных организациях, занимающихся вопросами безопасности, и обнаружим, что даже эти предметы, считающиеся неприступными, на самом деле ничего не знают. Пример? Несколько лет назад преступная организация, потому что это то, о чем идет речь, и я считаю неправильным называть их хакерами, взломала сайт ЦРУ, похитив данные и приложения, которые затем даже использовались для разработки новых вредоносных программ.

Что еще можно или нужно сделать, чтобы защитить себя, хотя бы сдержать риск?

Это вопрос нахождения наилучшего компромисса между потребностями и выбором, которые также сильно отличаются друг от друга. Давайте подумаем о том, что произошло и происходит в местных администрациях и в их отношениях с государственной администрацией: есть опасения, что небольшие муниципалитеты не в состоянии управлять своими ИТ-системами, и есть планы централизовать управление своими ресурсами в нескольких национальных центры, чтобы лучше контролировать и защищать их. Но вот обратная сторона: все данные централизованы в нескольких местах. Короче, все яйца в одну корзину. В результате создается предпочтительная полоса для тех, кто хочет атаковать эти системы, которые могут сосредоточиться на нескольких крупных ядрах, даже если теоретически лучше защищены.

Не лучше ли вернуться к распределению ИТ-ресурсов?

Нет. Это как раз пример наилучшего компромисса, во всяком случае не решающего: централизация есть меньшее зло, даже если это не идеальное решение.

Никогда не платите, рекомендуют власти. Но в случае нападения многие уступают, возможно, отрицая, что сделали это. Как мы можем быть уверены, что жертвы не заплатят выкуп, возможно, замаскировав его под совет очистить системы от взлома?

Гигантская проблема, имеющая очевидные аналогии с похищением людей. С той разницей, что здесь действительно сложно проверить, оплачен ли выкуп за украденные данные или нет. Есть биткойн-кошельки, триангуляции, именно маскировка с консультацией по дезинфекции. В жаркие дни похищений людей был принят закон о замораживании активов в качестве средства сдерживания крупного бизнеса похищений людей. Некоторые призывают к аналогичному стандарту для сектора компьютерных данных. Боюсь, это сложно реализовать. Как заблокировать средства крупной компании, не обездвиживая ее? Я бы поставил проблему иначе: уплата выкупа — крайняя мера, и в любом случае нельзя быть неготовым к такому повороту событий. Случайность, которую, однако, следует учитывать. Немного похоже на то, что происходит, например, для предотвращения пожаров. Потому что слишком часто практика останавливается на предотвращении, а не на подготовке и планировании поведения в случае успешной атаки. И здесь рекомендации известны, но не все применяют их с должным вниманием, начиная с эффективной и непрерывной стратегии резервного копирования данных. Что позволяет восстановить его в любое время и в любом месте. Таким образом, данные сохраняются, но в безопасности. Конечно, остается проблема распространения их лицом, которое их украло, что является приемом, используемым преступниками в последних случаях хищений.

Именно так. Что делать?

Единственно возможной мерой безопасности является использование криптографии, операции, которая не является простой и поспешно используется многими как панацея. И здесь безопасность далеко не гарантирована. Если жесткий диск в этот момент украдут, если он хорошо зашифрован, он практически неприкосновенен. Но если они украдут данные, зашифрованные на этапе эксплуатации вместе с ключом шифрования, что бывает очень часто, безопасность вообще не гарантируется.

Обзор