Cyber: τι σημαίνει ο όρος και τι περιλαμβάνει στην πράξη
Η λέξη cyber χρησιμοποιείται καθημερινά ως σύντομος τρόπος να μιλήσουμε για τον ψηφιακό χώρο, τα δίκτυα, τα συστήματα και τις απειλές που συνδέονται με αυτά. Το NIST (Εθνικό Ινστιτούτο Προτύπων και Τεχνολογίας, National Institute of Standards and Technology) ορίζει τον όρο cyber ως αναφορά σε δίκτυα πληροφοριών και επικοινωνιών. Όταν περνάμε από το «cyber» στο «cybersecurity», το νόημα γίνεται πιο συγκεκριμένο: προστασία πληροφοριών και ηλεκτρονικών συστημάτων, πρόληψη ζημιάς, ανίχνευση περιστατικών και δυνατότητα αποκατάστασης.
Για έναν μη ειδικό, ο πιο πρακτικός τρόπος να το καταλάβει είναι να σκεφτεί πέντε πράγματα που χρειάζονται προστασία: λογαριασμοί, συσκευές, δίκτυα, δεδομένα και υπηρεσίες. Αν ένας από αυτούς τους κρίκους αποδυναμωθεί, μπορεί να επηρεάσει τους υπόλοιπους. Η κυβερνοασφάλεια λοιπόν δεν είναι ένα πρόγραμμα που εγκαθιστούμε μία φορά, αλλά συνδυασμός τεχνικών μέτρων, ανθρώπινων συνηθειών και σχεδίου αντίδρασης.
Cyber και cybersecurity δεν είναι ακριβώς το ίδιο
Το cyber λειτουργεί ως ευρύ πρόθεμα ή συντομογραφική αναφορά στο περιβάλλον δικτύων και ψηφιακών συστημάτων. Το cybersecurity, δηλαδή κυβερνοασφάλεια, περιγράφει την προστασία αυτού του περιβάλλοντος. Η διάκριση βοηθά γιατί όροι όπως cyber attack, cyber risk και cyber defense μιλούν για διαφορετικές πλευρές του ίδιου πεδίου: επίθεση, κίνδυνο και άμυνα.
Στην ελληνική χρήση συναντάμε συχνά αγγλικούς όρους, όμως για ουσιαστική κατανόηση είναι καλύτερο να ξεκαθαρίζουμε τι σημαίνουν. Για παράδειγμα, η ενότητα για cyber security αφορά ειδικά την προστασία από ψηφιακές απειλές, ενώ ο γενικότερος όρος cyber μπορεί να εμφανίζεται σε τεχνολογία, πολιτική ασφάλειας, εκπαίδευση ή επιχειρησιακό κίνδυνο.
Οι τρεις βασικές ιδιότητες που θέλουμε να προστατεύσουμε
Στην ασφάλεια πληροφοριών επανέρχονται τρεις έννοιες: εμπιστευτικότητα, ακεραιότητα και διαθεσιμότητα. Εμπιστευτικότητα σημαίνει ότι πληροφορίες βλέπουν μόνο όσοι έχουν δικαίωμα. Ακεραιότητα σημαίνει ότι δεν αλλοιώνονται χωρίς εξουσιοδότηση. Διαθεσιμότητα σημαίνει ότι τα συστήματα και τα δεδομένα είναι προσβάσιμα όταν τα χρειάζονται οι εξουσιοδοτημένοι χρήστες. Ένα περιστατικό μπορεί να χτυπήσει μία ή περισσότερες από αυτές τις ιδιότητες.
Έτσι, κυβερνοασφάλεια δεν είναι μόνο η αποτροπή κλοπής δεδομένων. Μπορεί να αφορά και την αποτροπή μη εξουσιοδοτημένης αλλαγής, την ανθεκτικότητα μιας υπηρεσίας ή την επαναφορά μετά από βλάβη. Αυτή η ευρύτερη εικόνα βοηθά τις επιχειρήσεις να μη μετρούν την ασφάλεια μόνο με το αν «έχουμε antivirus».
1. Λογαριασμοί και ταυτότητες
Πολλά περιστατικά ξεκινούν από πρόσβαση σε λογαριασμό. Ισχυροί μοναδικοί κωδικοί, διαχειριστής κωδικών, πολυπαραγοντικός έλεγχος ταυτότητας και περιορισμένα δικαιώματα μειώνουν το ρίσκο. Η βασική αρχή είναι κάθε άνθρωπος και κάθε σύστημα να έχει μόνο την πρόσβαση που πραγματικά χρειάζεται.
2. Συσκευές και ενημερώσεις
Υπολογιστές, κινητά, εξυπηρετητές και δικτυακές συσκευές χρειάζονται ενημερώσεις ασφαλείας και καθαρή διαχείριση. Παλιό λογισμικό ή συσκευή που δεν υποστηρίζεται μπορεί να αφήνει γνωστά κενά. Η ενημέρωση δεν εγγυάται απόλυτη ασφάλεια, αλλά αφαιρεί ευπάθειες που έχουν ήδη διορθωθεί από τον κατασκευαστή.
3. Δίκτυα και επικοινωνίες
Το δίκτυο είναι ο δρόμος μέσω του οποίου επικοινωνούν χρήστες και συστήματα. Χρειάζονται σωστές ρυθμίσεις, διαχωρισμός όπου απαιτείται, προστασία ασύρματης πρόσβασης και παρακολούθηση ασυνήθιστης δραστηριότητας. Σε μια μικρή επιχείρηση, ακόμη και ένας ξεχασμένος παλιός δρομολογητής ή ένας κοινός κωδικός Wi-Fi μπορεί να γίνει αδύναμο σημείο.
4. Δεδομένα και αντίγραφα ασφαλείας
Πρέπει να γνωρίζουμε ποια δεδομένα είναι σημαντικά, πού βρίσκονται, ποιος τα χρησιμοποιεί και πώς επανέρχονται αν χαθούν. Τα αντίγραφα ασφαλείας έχουν αξία μόνο αν είναι διαθέσιμα όταν χρειαστούν και αν έχει δοκιμαστεί η επαναφορά τους. Η ασφάλεια δεδομένων συνδέεται επίσης με περιορισμό πρόσβασης και με αποφυγή άσκοπων αντιγράφων σε ανεξέλεγκτες θέσεις.
5. Άνθρωποι και κοινωνική μηχανική
Οι επιθέσεις δεν εκμεταλλεύονται μόνο τεχνικά κενά. Μπορούν να εκμεταλλευτούν βιασύνη, φόβο, περιέργεια ή εμπιστοσύνη για να πείσουν κάποιον να ανοίξει σύνδεσμο, να δώσει κωδικό ή να εγκρίνει μεταφορά χρημάτων. Η εκπαίδευση πρέπει να βασίζεται σε ρεαλιστικά παραδείγματα και σε εύκολο τρόπο αναφοράς ύποπτου μηνύματος χωρίς καθυστέρηση.
6. Ανίχνευση και απόκριση
Καμία άμυνα δεν θεωρείται αλάνθαστη. Για αυτό χρειάζεται να γνωρίζουμε τι θα κάνουμε όταν εμφανιστεί ύποπτη σύνδεση, απώλεια συσκευής, κακόβουλο αρχείο ή διαρροή. Ποιος ενημερώνεται; Ποιος απομονώνει το σύστημα; Ποια δεδομένα διατηρούνται για διερεύνηση; Πώς συνεχίζεται η βασική λειτουργία; Ένα απλό σχέδιο που έχει συζητηθεί είναι καλύτερο από πλήρη απουσία προετοιμασίας.
Πρακτική ιεράρχηση για μικρή επιχείρηση
- Καταγράφουμε κρίσιμους λογαριασμούς, συσκευές και υπηρεσίες.
- Ενεργοποιούμε ισχυρό έλεγχο πρόσβασης και πολυπαραγοντική επαλήθευση όπου είναι διαθέσιμη.
- Διατηρούμε λειτουργικά συστήματα και εφαρμογές ενημερωμένα.
- Οργανώνουμε αντίγραφα ασφαλείας και δοκιμάζουμε πραγματική επαναφορά.
- Εκπαιδεύουμε το προσωπικό να αναγνωρίζει ύποπτα αιτήματα και να τα αναφέρει.
- Ορίζουμε βασική διαδικασία απόκρισης ώστε να ξέρουμε τι κάνουμε τις πρώτες κρίσιμες ώρες.
Η σχετική εισαγωγική ενότητα για cyber και η συμπληρωματική σελίδα για πρακτικές cyber μπορούν να βοηθήσουν στη συνέχεια της θεματικής.
Πώς αξιολογούμε έναν ισχυρισμό ασφάλειας
Οι απόλυτες υποσχέσεις είναι κακό σημάδι. Αντί για «είμαστε 100% ασφαλείς», ζητάμε να μάθουμε ποιος κίνδυνος αντιμετωπίζεται, με ποιο μέτρο, πώς ελέγχεται και τι συμβαίνει αν αποτύχει. Η καλή ασφάλεια είναι διαχείριση κινδύνου: μειώνουμε πιθανότητες και επιπτώσεις, εντοπίζουμε γρηγορότερα προβλήματα και προετοιμάζουμε ανάκαμψη.
Το ίδιο ισχύει για προϊόντα και υπηρεσίες. Ένα εργαλείο μπορεί να καλύπτει συγκεκριμένη ανάγκη, αλλά δεν αντικαθιστά πολιτική πρόσβασης, ενημερώσεις, αντίγραφα ασφαλείας ή εκπαίδευση. Πριν αγοράσουμε λύση, ορίζουμε πρώτα ποιο πρόβλημα θέλουμε να μειώσουμε.
Ένα απλό μοντέλο cyber κινδύνου για καθημερινές αποφάσεις
Για κάθε κρίσιμο ψηφιακό στοιχείο μπορούμε να κάνουμε τέσσερις ερωτήσεις: τι μπορεί να πάει στραβά, πόσο πιθανό είναι, πόσο σοβαρή θα είναι η επίπτωση και ποιο μέτρο μειώνει περισσότερο τον κίνδυνο με ρεαλιστικό κόστος. Για έναν λογαριασμό ηλεκτρονικού ταχυδρομείου, για παράδειγμα, η απώλεια πρόσβασης ή η υποκλοπή μπορεί να επηρεάσει πολλές άλλες υπηρεσίες επειδή το ηλεκτρονικό ταχυδρομείο χρησιμοποιείται συχνά για επαναφορά λογαριασμών. Άρα ισχυρός κωδικός και πολυπαραγοντικός έλεγχος έχουν υψηλή προτεραιότητα.
Με την ίδια λογική, μια συσκευή που περιέχει κρίσιμα αρχεία χρειάζεται ενημερώσεις, περιορισμένη πρόσβαση και αξιόπιστο αντίγραφο ασφαλείας. Ένα δημόσια προσβάσιμο σύστημα χρειάζεται παρακολούθηση και σχέδιο απομόνωσης. Το μοντέλο δεν απαιτεί περίπλοκους μαθηματικούς υπολογισμούς για να είναι χρήσιμο· αναγκάζει όμως την επιχείρηση να συνδέει κάθε μέτρο με συγκεκριμένο κίνδυνο αντί να αγοράζει εργαλεία χωρίς προτεραιότητα.
Τι σημαίνει ώριμη cyber στάση
Ώριμη στάση δεν σημαίνει ότι δεν θα συμβεί ποτέ περιστατικό. Σημαίνει ότι γνωρίζουμε τα κρίσιμα στοιχεία, περιορίζουμε δικαιώματα, διορθώνουμε γνωστά προβλήματα, κρατάμε λειτουργικά αντίγραφα, παρακολουθούμε ενδείξεις και έχουμε συμφωνήσει ποιος κάνει τι όταν εμφανιστεί συμβάν. Με αυτό τον τρόπο η κυβερνοασφάλεια γίνεται μέρος της λειτουργίας και όχι αντίδραση της τελευταίας στιγμής.
Η προτεραιότητα αλλάζει όταν αλλάζει και η επιχείρηση: νέοι λογαριασμοί, απομακρυσμένη εργασία, νέες συσκευές ή νέοι προμηθευτές πρέπει να μπαίνουν ξανά στην ίδια αξιολόγηση κινδύνου.
Συμπέρασμα
Το cyber είναι το ευρύ ψηφιακό πεδίο· η κυβερνοασφάλεια είναι η οργανωμένη προσπάθεια να προστατεύσουμε συστήματα, πληροφορίες και επικοινωνίες μέσα σε αυτό. Για πρακτική ασφάλεια κοιτάμε μαζί ταυτότητες, συσκευές, δίκτυα, δεδομένα, ανθρώπους και απόκριση. Δεν χρειάζεται να ξεκινήσουμε από σύνθετη ορολογία. Χρειάζεται να ξέρουμε τι είναι κρίσιμο, ποιος έχει πρόσβαση, πώς το προστατεύουμε, πώς θα καταλάβουμε ότι κάτι συνέβη και πώς θα επανέλθουμε.