A mobilitás veszélyei
2006. augusztus 6.
A WiFi technológia elterjedésével a felhasználók közül egyre többen végzik munkájukat az irodán kívül, kávézóban, autóban, mobileszközöket használva. A technika azonban veszélyeket, az adathalászok számára pedig lehetőségeket rejt magában. De nemcsak a hálózati kapcsolat, hanem a mobileszközök mobilitása is veszélyes lehet az adatok biztonsága szempontjából.
Egy kutatás szerint Londonban hat hónap alatt mintegy 60 000 mobiltelefont és 4500 laptopot felejtettek a taxikban, valamelyik cég pedig véletlenül egy olyan használt laptopot árverezett el az interneten, amely összes ügyfelének adatát tartalmazta. Miközben a vállalatok többsége egyre nagyobb figyelmet fordít az adatok és az informatikai rendszerek szoftverekkel való védelmére, a felmérések azt mutatják, hogy a mobileszközöket használó alkalmazottak nagyobb kockázatot jelentenek a vállalatok számára, mint a hackerek, az adathalászat, illetve a vírustámadások.
A WiFi technológia csapdái
Egy, a Symantec által szervezett sajtóeseményen Horváth Tamás, a HuWiCo („Kábel Nélkül" Internetes Egyesület) tagja a WiFi előnyeiről és veszélyeiről tartott előadást. A technológia előnyei között kiemelte, hogy nagy sebességű kapcsolatot biztosít, így kényelmessé teszi az otthoni, illetve a mobil munkavégzést, valamint megoldást nyújt azok számára, akik nem rendelkeznek kábeles internet-hozzáféréssel. A veszélyek között említette, hogy a felhasználók adataihoz WiFi-kapcsolaton keresztül könnyebben hozzáférnek az illetéktelen felhasználók, így a vezeték nélküli technológia alkalmazásakor kiemelten kell figyelni a megfelelő adatbiztonságra. Horváth Tamás arra is kitért, hogy miközben világszerte rohamosan terjednek a hot-spotok, vagyis a WiFi-kapcsolatot biztosító pontok, Magyarországon ez a fejlődés lassúbb, nem követi a nemzetközi trendeket. A kávézókat üzemeltetők közül például sokan azért nem vezetik be a számukra egyébként nem nagy költséggel járó rendszert, mert attól félnek, hogy az internetezők kevés fogyasztás mellett csak az asztalt foglalnák...
Horváth Tamás kiemelte, hogy bár az újonnan vásárolt laptopok csaknem mindegyike képes már a WiFi-kapcsolatra, ezt a felhasználók többsége nem tudja, ami veszélyes lehet, hiszen a hordozható számítógép az operációs rendszer telepítése után azonnal WiFi-kapcsolatot keres, így a felhasználó adatai könnyedén hozzáférhetők lesznek az adathalászok számára. Az előadó arra is felhívta a figyelmet, hogy csak akkor szabad nyilvános hot-spoton keresztül az internetre kapcsolódni, ha garantált a hálózati biztonság. Egy WiFi-kávézóban üldögélve például bármelyik másik felhasználó meg tudja állapítani, hogy mi a hardver, illetve a kártya címe, amellyel a netre csatlakozunk, milyen gyártmányú a gépünk, illetve milyen operációs rendszert használunk. Ez még nem számít bűncselekménynek, azonban ha valaki azt is megvizsgálja, milyen nyitott portok találhatók a gépünkön, illetve megpróbál hozzáférni az adatainkhoz, az már illegálisnak tekinthető. Mivel a WiFi-kártya mindig a legerősebb jelhez kapcsolódik, tudtán kívül az is bűncselekményt követ el, akinek számítógépe otthoni internetezés közben a szomszéd erősebb jelet kibocsátó WiFi-kapcsolatához csatlakozik. Megfelelő védelemmel azonban a WiFi is biztonságosan működik.
A mobileszközök nagyobb kárt okozhatnak, mint a vírusok
A Symantec megbízásából a mobileszközök használatáról készült kutatás eredményeit Bartha Hedvig, a Symantec PR-menedzsere ismertette. Az Economist Intelligence Unit által készített felmérésből az derül ki, hogy a mobil-számítástechnika által nyújtott előnyök céges környezetben való kihasználásának legnagyobb akadályát a biztonsággal kapcsolatos kételyek jelentik. A kutatás komoly hiányosságokat mutatott ki a cégek mobileszközökre vonatkozó jelenlegi védelmi rendelkezéseiben. Bár a vállalatok jelentős részét érte már anyagi veszteség a mobileszközökkel kapcsolatos védelem hibái miatt, csak kis részük tanulmányozta a kéziszámítógépekkel, okos telefonokkal és más mobileszközökkel kapcsolatos veszélyeket. A kutatás szerint a cégek közel egyharmadánál nincs a mobilbiztonsággal kapcsolatos külön óvintézkedés.
A megkérdezett cégek kevesebb mint fele használ a mobileszközök védelmére külön védelmi szoftvert, és sok vállalatnál hiányzik a mobilbiztonságot szolgáló, tervszerű stratégia. A cégek nem kevesebb mint 78%-a vagy esetileg foglalkozik az új típusú eszközök védelmi követelményeivel, vagy megpróbálja az eszközöket a meglévő hálózatvédelmi szabályozásba besorolni. Teszi ezt annak ellenére, hogy a legtöbb vezető érzi: a mobilhálózatok számos veszélyforrással (például a vírustámadásokkal, a hackerek általi veszélyeztetéssel vagy a kényes információk felfedésével, illetve kiszivárgásával) szemben sebezhetőbbek, mint a helyhez kötöttek.
Az informatikai védelemnél hajlamosak vagyunk arra, hogy a tizenéves kódtörő rémképe lebegjen a szemünk előtt. A mobilvilágban azonban az alkalmazotti gondatlanság legalább annyira veszélyes lehet, mint a vírusok és a neten garázdálkodó bűnözők. Számos dolgozó használ olyan eszközt, amelyen a cég kényes adatait tartalmazó e-mailek találhatók. Ezek a készülékek pedig sűrűn elkallódnak. A felmérés szerint valószínűbb, hogy az elveszett vagy ellopott eszközök okoznak anyagi veszteséget, mint a céget kívülről érő támadások.
A felmérés azt mutatja, hogy a legtöbb vállalatvezető csak nagy vonalakban van tisztában a mobileszközök használatának biztonsági problémáival. Az ázsiai–csendes-óceáni térség felsőbb vezetői – állításuk szerint – a legtájékozottabbak a mobil-számítástechnikához kapcsolódó veszélyeket illetően: 37 százalékuk „teljesen tisztában van a veszélyekkel". Európa a második 30 százalékkal, míg Észak-Amerikában csak 25 százalék vélekedik így. Bár a többség nagyjából tisztában van a mobilmunkavégzés lehetséges kockázataival és előnyeivel, úgy tűnik, hogy általában csak a hordozható számítógépekre gondolnak. Ebből az következik, hogy a megkérdezett cégek többségénél még nem is foglalkoztak a többi mobileszköz biztonságának jelentőségével. A vállalatvezetésnek a mobilveszélyekről kialakult torz képe aláássa az alkalmazottak magatartásának megváltoztatására és a mobileszközökön tárolt adatok hathatósabb védelmét szolgáló, szigorúbb védelmi szabályok létrehozására irányuló kísérletek hatásosságát.
A cégek nyilván nem tilthatják meg dolgozóiknak a mobileszközök használatát, ezért azt biztonságossá kell tenniük. Egyes vállalatoknál meglehetősen merev szabályozást vezettek be, amelyet a központi informatikai részleg felügyel. Máshol úgy vélik, hogy több felelősséget kell áthárítani a végfelhasználóra, persze az informatikai részleg eszközeinek és támogatásának segítségével. Bármelyik utat választják is, gondoskodniuk kell arról, hogy a védelmi intézkedések összeegyeztethetők legyenek az alkalmazottak munkamódszereivel. Ha nem így tesznek, elveszíthetik azokat az előnyöket, amelyek a mobiltechnikába való beruházás fő mozgatórugói voltak.
Mi kell ahhoz, hogy az adatok mobilak és védettek legyenek?
- A felsőbb vezetésnek prioritásként kell kezelnie a mobilbiztonságot. A vállalatvezetőknek jól értesültnek kell lenniük a megjelenő veszélyforrásokról, és a védelmi eljárások betartásával jó példával kell elöl járniuk.
- A cégeknek ki kell használniuk a hálózat megfigyelésére szolgáló eszközöket, hogy tudják, ki vagy mi fér hozzá a hálózathoz. Gondoskodniuk kell arról, hogy valamennyi eszközön rendszeresen frissítsék a szoftvereket, és meg kell győződniük arról, hogy a szerverek a hálózatra kapcsolódni kívánó felhasználóknak mind a jogosultságát, mind a vírusvédelmét ellenőrizni tudják.
- A felhasználókat ki kell oktatni mind a technikai, mind a fizikai jellegű gyakorlati óvintézkedésekre, mielőtt rájuk ruházzák a felelősséget. A felhasználóknak – ha ügyfelek adatait viszik magukkal – tudniuk kell például a titoktartási törvények vonatkozásairól.
- Azt is biztosítani kell, hogy a felhasználók tudják, mi a teendő, ha ellopják tőlük az eszközt (például értesíteniük kell az informatikai részleget, hogy az távolról törölhesse a kényes adatokat).
- Az úton levő hordozható számítógépek eredményesen megvédhetők saját (letölthető) tűzfallal és VPN-en keresztül felépített kapcsolattal.
- Tanulmányozni kell a felhasználók magatartását, és a tapasztalatok alapján olyan szabályokat kell alkotni, amelyek a maximális biztonság mellett a legnagyobb rugalmasságot és termelékenységet eredményezik.
- Bár a biztonságot többnyire gondatlanságból sértik meg, az értékes adatok szándékos ellopása vagy kiszivárogtatása sem ritka. Az átfogó mobilbiztonsági szabályzatnak az iPoddal, USB-tárolóval vagy fényképezőgépes mobiltelefonnal történő információlopással is foglalkoznia kell.
A Volvo Trucks vezetőinek gondolatai például nem csupán a járművek hatékony közlekedése körül forog. A világ egyik legnagyobb, 130 országban működő nehéztehergépkocsi-gyártója állandóan úton lévő dolgozóinak hozzá kell férniük a cég adataihoz. Mint sok észak-európai cég, a Volvo Trucks is korán belekezdett a mobil-adatkezelésbe, és az aránylag kiforrott használat sem vezetett laza magatartáshoz. A cég valóban imponálóan szigorúan ellenőrzi a felhasználókat. „Nagyon körültekintőek vagyunk a tekintetben, hogy miként kapcsolódnak a munkatársak a cég hálózatához" – mondta Björn Sand, a Volvo Trucks informatikai igazgatója. Szavai szerint a cég „intenzíven" használja a mobil adatokat.