kapubanner for mobile
Megjelent: 11 éve

Megdöbbentő történeket: nincs olyan magyar cég, ahová ne juthatna be egy idegen

Azonosítás nélkül besétáló idegenek, telefonban kiadott jelszavak, gyanútlanul csatlakoztatott, kémprogrammal fertőzött pendrive-ok. A social engineering szakemberek könnyűszerrel tévesztették meg magyar nagyvállalatok alkalmazottait, akik gyakran bizalmas adatokat juttattak a behatolók kezére a KPMG vizsgálataiban.

Elképesztően alacsony szinten van a magyar nagyvállalatok fenyegetettségtudata – adta hírül a KPMG. A társaság számos hazai nagyvállalat, köztük bizalmas adatokat kezelő pénzintézetek és mobilcégek megbízásából végzett behatolási kísérleteket, és az esetek döntő többségében több egyszerű módszerrel is sikerrel járt.

Social engineering-vizsgálatnak hívják angolul azt a módszert, amelynek alkalmazásával a cégvezetők felmérhetik, hogy vállalatuk biztonsági rendszerei hogyan működnek. "Magyarországon nagyon rosszul" – összegzi tapasztalatait Sallai György, a social engineering-vizsgálatokat végző üzletágának vezetője.

A tanácsadó cég az elmúlt években több tucat nagyvállalat, köztük bankok és telekommunikációs cégek megbízásából ellenőrizte e vállalatok biztonsági rendszereit ezzel a módszerrel. A tapasztalatok nagyon rosszak. "Eddigi munkáink során nem találtunk olyan céget, ahová ne tudtunk volna azonosítás nélkül bejutni" – mondja Sallai György. Kockázatos az azonosítás utáni bejutás is, mert a belépőkártyát minden esetben sikerült elhozni a cégektől, és soha nem fordult elő, hogy egy héttel később ugyanazzal a kártyával ne lehetett volna bejutni az épületbe.

Ha már bent voltak, körülnéztek a szemetesekben is, és minden alkalommal találtak bizalmasnak minősülő iratokat, de az esetek 80 százalékában más úton is hozzájutottak bizalmas dokumentumokhoz. Az esetek 90 százalékában sikerült működő mobileszközt elhelyezniük az épületben, és ezek felén keresztül később sikerült is rácsatlakozni a belső hálózatra.

A csoport nemcsak ezt vizsgálja, hanem azt is, hogy az alkalmazottak hogyan viselkednek külső megkeresések alkalmával. "Mobilszámokat szinte mindig sikerült némi telefonálgatás útján megszereznünk, de az esetek 40 százalékában elértük, hogy valaki bizalmas dokumentumot küldjön külső e-mail címre, és a hívások egyötöde zárult azzal, hogy megkaptuk valakinek a hálózati jelszavát" – mondja Sallai György, hozzátéve, hogy ez talán a legsúlyosabb tapasztalatuk.

A vállalati biztonság egyik legjobb fokmérője azonban mégsem ez, hanem az, hogy egy kívülről bejuttatott adathordozót (CD-t, pendrive-ot) hányan csatlakoztatnak a benti hálózaton. A tapasztalatok szerint a tárgyalókban, itt-ott "véletlenül" elhagyott adathordozókat 50 százalékban csatlakoztatják a rendszerhez a megtalálók, a postán, személyre szabottan beküldötteknél pedig a csatlakozási arány 80 százalékos. "Márpedig ezeken a kütyükön bármilyen kémszoftver lehetne, sőt van is, hiszen innen tudjuk, hogy melyiket hányszor alkalmazták" – mondja Sallai György.

Ami a tényleges külső támadásokat illeti, a nemzetközi felmérés szerint 2012-ben a social engineering és az adathalász jellegű támadások a cégeket érő külső támadásoknak mindössze 1-1 százalékát tették ki, de a jelenség így is veszélyes. Az ilyen támadások 48 százaléka ugyanis bankkártyaadatok, 42 százaléka felhasználónevek és jelszavak megszerzésére irányul, amelyekkel azután újabb visszaéléseket lehet elkövetni. A támadások 4 százaléka során a személyes adatok kerülnek célkeresztbe, és csak a fennmaradó 1-2 százalék célja üzleti információ megszerzése.

"A támadások kivédése nem működhet anélkül, hogy a cégvezetés és a munkatársak ne éreznék át a külső fenyegetettség súlyát" – mondja az üzletágvezető. A menedzsment – főleg egy social engeneering-vizsgálat után – általában megérti, hogy milyen könnyű a szervezetből és a rendszerekből olyan információkat szerezni, amelyek ténylegesen nagy kárt okozhatnak a vállalatnak. Sallai György tapasztalatai szerint azonban sokszor még ezután is alulértékelik az esemény bekövetkeztének valószínűségét, vagy sajnálják a ráfordítást, ami egy komplex vállalati biztonsági rendszer megtervezéséhez és bevezetéséhez szükséges.

A fenyegetettség érzetének megteremtése és a munkatársak felkészítése a helyes eljárásra valóban idő- és pénzigényes folyamat. "Az a tapasztalatunk, hogy ezt a ráfordítást az első káresemény bekövetkeztéig nem biztosítási kiadásként élik meg" – mondja Sallai György.
  • 2024.05.09Egy jól működő csapat titka – Vezetői reziliencia fejlesztése A vezetői reziliencia fejlesztése képzésünk arra világít rá, hogyan lehet úgy tekinteni a tényekre, hogy relativizáljuk őket, kezelhető megvilágításba helyezzük a nehézségeket és igyekezzünk megőrizni a racionalitásunkat, hogy ebben a nehéz helyzetben is fejlődni tudjon a csapatunk. Segítve a csapattagoknak abban, hogy a problémalátásukat a megoldás keresés fókusza váltsa fel és megváltozzon az interakcióik minősége.info button Részletek ticket button Jegyek
  • 2024.05.09Munkaidő, pihenőidő – Dr. Takács Gábor Pannon Munkajogi Akadémia - Pannon Munkajogi Akadémia előadás-sorozatunkat, melyben kiváló és elismert szakmai előadók támogatásával ismerhetjük meg a munkajog különböző területeit, ajánljuk mindazoknak, akik szeretnék ismereteiket bővíteni, gyakorlati megközelítésben szeretnék az alkalmazott jogi hátteret megismerniinfo button Részletek ticket button Jegyek
  • 2024.05.14Mesterséges intelligencia használata a marketing munkában Képzésünk célja, hogy bemutassuk 2024-ben mi mindenre képes a mesterséges intelligencia, használata mennyire meg tudja könnyíteni a marketing szakemberek - vagy erre a pályára készülők - munkáját. A képzés során a résztvevő megtanulja, hogy milyen kiaknázatlan lehetőségek rejlenek a mesterséges intelligenciában. Ezen túl megtanulja, hogy a különböző AI eszközöket milyen stratégiai kombinációban érdemes használni a lehető legnagyobb hatékonyság elérése érdekében. info button Részletek ticket button Jegyek
  • 2024.06.10Szakemberből vezető A szerepváltás nézőpontváltással is jár, nem csak névjegykártyád változott meg. Ha szakemberből lettél vezető érdemes feltenned a kérdéseket: Mi a feladatom? Miért vagyok felelős? Mi változott? Ez a képzés abban segít, hogy tisztábban tudd megfogalmazni és megérteni a saját vezetői szerepedet, az ezzel kapcsolatos változásokat és elvárásokat.info button Részletek ticket button Jegyek
További cikkek
A diákok több mint fele tanulna mesterséges intelligenciával, de csak kevesen férnek hozzá az iskolában

Németországban és Ausztriában tízből négy tanuló fér hozzá az AI-hoz az osztályteremben, az Egyesült Királyságban és Spanyolországban ez az... Teljes cikk

Vajon megtaláljuk az egyensúlyt az ember és az AI között? - avagy az AI emberi arca

Vajon mit tartogat 2024-ben a mesterséges intelligencia? 2023-ban minden eseményen téma volt az AI és ember kapcsolata, hatása egymásra. HR szempontból... Teljes cikk

Az üzleti hallgatók készen állnak a mesterséges intelligencia munkahelyi használatára

A brit gazdasági szakos hallgatók szerint az ügyfélszolgálati munkakörökre lesz a legnagyobb hatással a mesterséges intelligencia - derül ki egy... Teljes cikk