Pe măsură ce tot mai mult din activitatea unei companii ajunge online, securitatea devine o parte a felului în care lucrăm zi de zi. Un document trimis persoanei greșite, un calculator lăsat deschis, o parolă prea ușoară sau un link accesat din reflex pot deschide accesul către informații pe care o companie ar prefera să le păstreze în interior. În conversația de azi vorbim despre securitate cibernetică pornind exact de aici: de la comportamentele obișnuite ale oamenilor și de la felul în care organizațiile își construiesc protecția înainte să apară o problemă.
Invitatul meu este Alexandru Ciachir, expert în ethical hacking și cofondator Hack The Zone, un proiect construit în jurul securității cibernetice și al exercițiilor prin care specialiștii își testează abilitățile în situații apropiate de lumea reală. Alexandru lucrează cu vulnerabilitățile sistemelor și explică în episod cum gândește un ethical hacker: încearcă să găsească punctele prin care cineva ar putea intra într-o companie, apoi organizația primește informațiile necesare pentru a le remedia.
„Îndată ce tu ești expus la internet, trebuie să fii conștient că cineva se va interesa de tine, să obțină acces la datele tale.”
Alexandru Ciachir
Unul dintre lucrurile interesante din discuție este cât de mult se extinde securitatea dincolo de calculator. Alexandru povestește cum o echipă poate testa inclusiv accesul fizic într-o companie. Cineva intră în birou, copiază un card de acces, vede documente lăsate pe masă sau găsește un calculator deblocat. Apoi apare social engineering: atacatorul se prezintă drept coleg, construiește o conversație credibilă și încearcă să obțină informații de la angajat. Tehnologia este o parte a ecuației, iar comportamentul oamenilor rămâne una dintre zonele prin care apar vulnerabilități.
Aici apare și una dintre temele recurente ale episodului: viteza cu care companiile dezvoltă produse lasă uneori prea puțin spațiu testării. Echipele vor să lanseze următorul produs sau următoarea funcționalitate, iar securitatea ajunge mai târziu în proces. Alexandru vorbește și despre pregătirea angajaților. O persoană care recunoaște un e-mail suspect, verifică identitatea expeditorului și tratează cu grijă accesul la conturile companiei reduce o parte dintre riscurile zilnice.
„Astăzi apare ceva, mâine apare altceva. Poate astăzi apar douăzeci de lucruri. Poate nu ai timp să studiezi acele douăzeci de lucruri. Trebuie găsit acel timp. Nimeni nu poate să le învețe pe toate, nimeni nu poate să le acopere pe toate.”
Alexandru Ciachir
Conversația merge apoi către oamenii care vor să intre în domeniul securității cibernetice. Alexandru a început să fie interesat de IT security de la 14 ani și descrie un domeniu care cere învățare continuă. Recomandarea lui pentru cei aflați la început este să exploreze mai multe zone, apoi să se specializeze pe ceea ce îi atrage. Volumul de informație este mare, tehnologiile se schimbă repede, iar interesul real pentru domeniu devine un avantaj pe termen lung.
Pentru companiile mici, discuția ajunge la lucruri accesibile: antivirus pe calculatoare, instruirea angajaților, mai multă atenție la phishing, limitarea circulației stick-urilor între calculatoare și parole mai greu de ghicit. Alexandru atrage atenția și asupra obiceiului de a transmite parole colegilor. Accesul la e-mailul altei persoane permite trimiterea unor mesaje în numele ei, iar de aici se deschid alte vulnerabilități.
În spatele tuturor exemplelor rămâne o idee despre responsabilitate. Securitatea unei organizații depinde de sistemele folosite și de alegerile făcute zilnic de oamenii care lucrează cu ele. Uneori, câteva secunde petrecute verificând expeditorul unui mesaj sau destinația unui document schimbă complet situația.
„IT security nu înseamnă doar că am pus un antivirus. IT security înseamnă mai mult. Ar trebui să conștientizăm din ce în ce mai mult că amenințările devin din ce în ce mai complicate. Atacatorii devin din ce în ce mai smart. Mai inovativi. Ei au mai mult timp decât noi să gândească asemenea lucruri. Noi mergem opt ore pe zi la muncă. El are tot timpul din lume și poate nu e singur. Sensibilitatea subiectului este foarte, foarte mare și ar trebui să avem foarte mare grijă unde navigăm, pe ce navigăm, pe cine contactăm, cui trimitem anumite documente.”
Alexandru Ciachir
Discuția cu Alexandru Ciachir este și despre felul în care învățăm să privim mediul digital în care lucrăm. În momentul în care datele companiei, conversațiile cu clienții și documentele interne circulă prin sisteme conectate la internet, fiecare dintre noi devine parte din securitatea organizației. Un e-mail verificat înainte de a răspunde sau un sistem actualizat la timp par gesturi mici. Privite la nivelul unei companii întregi, ele construiesc obiceiuri care reduc expunerea.
Pentru cei care vor să continue tema, o lectură potrivită este „The Art of Invisibility” de Kevin Mitnick, despre confidențialitate și vulnerabilitățile vieții digitale. Iar pentru ideea de specializare și dezvoltarea unei competențe profesionale în timp, „So Good They Can’t Ignore You” de Cal Newport completează bine partea conversației despre muncă, învățare și alegerea unei direcții în care merită să investim ani.
Ideile principale
- Securitatea începe cu felul în care lucrezi în fiecare zi. O companie devine vulnerabilă prin gesturi aparent obișnuite: un calculator lăsat deblocat, documente accesibile, parole împărtășite între colegi sau fișiere sensibile expuse online. Când lucrezi cu informații care au valoare pentru afacere, merită să te gândești permanent cine are acces la ele și ce s-ar întâmpla dacă acel acces ar ajunge la persoana greșită.
- Oamenii sunt parte din sistemul de securitate al companiei. Poți investi în tehnologie și protecție, iar comportamentul angajaților rămâne o zonă care cere atenție. Un e-mail de phishing, un link accesat în grabă sau o solicitare aparent legitimă pot oferi acces la informații sensibile. Pregătirea oamenilor și verificarea solicitărilor suspecte reduc expunerea companiei.
- Graba de a lansa produse poate crea vulnerabilități. Când energia merge aproape integral către dezvoltarea următoarei funcționalități, testarea ajunge ușor pe plan secund. Vulnerabilitățile rămase în produs pot fi exploatate ulterior. Dacă dezvolți produse digitale, rezervă timp pentru testare încă din procesul de dezvoltare și tratează securitatea ca parte a produsului.
- Actualizările amânate lasă deschise probleme deja cunoscute. Unele atacuri exploatează vulnerabilități pentru care există deja soluții. În organizațiile mari, actualizarea sistemelor poate trece prin mai multe niveluri de verificare și aprobare, iar timpul lucrează în favoarea atacatorului. Construiește un proces prin care actualizările și patch-urile să fie evaluate și instalate cât mai repede.
- Măsurile mici aplicate consecvent reduc expunerea. Folosește protecție pe calculatoare, limitează accesul la fișiere, evită transferul necontrolat al datelor și alege parole greu de ghicit. Verifică prin telefon o solicitare care pare suspectă înainte să trimiți documente sau informații. În mediul digital, câteva secunde de verificare pot preveni o problemă care ar costa compania mult mai mult.