Image

Pēdējā laikā publiskajā telpā apspriestie datu drošības incidenti atgādina, ka pat organizācijas ar attīstītām aizsardzības sistēmām var kļūt par mērķtiecīgu krāpnieku uzbrukumu upuriem. Arvien biežāk noziedznieki nemēģina ielauzties sistēmās ar tehnoloģiskiem līdzekļiem, bet izmanto sociālo inženieriju, uzdodas par institūciju, sadarbības partneru vai kolēģu pārstāvjiem un cenšas pārliecināt darbiniekus izpaust informāciju vai veikt darbības, ko viņi parasti nedarītu. 

SEB bankas Drošības pārvaldes vadītājs Mārcis Pelcis uzsver, ka profesionāli noformēta vēstule, dokuments vai ticams sūtītāja e-pasta adrese pati par sevi nav pietiekams pamats klientu, darbinieku vai citu konfidenciālu datu izpaušanai. 

“Ar mākslīgā intelekta palīdzību krāpnieki spēj ļoti precīzi atdarināt institūciju komunikācijas stilu, izmantot reālus nosaukumus, logotipus un amatus. Tāpēc darbiniekiem nevajadzētu paļauties tikai uz to, ka pieprasījums izskatās oficiāls. Ja tiek pieprasīti sensitīvi dati, īpaši gadījumos, kad tiek mudināts rīkoties steidzami vai atkāpties no ierastās kārtības, pieprasījuma autentiskums ir papildus jāpārbauda. Šī riska pārvaldībai organizācijā jābūt arī atbilstošiem procesiem un instrukcijām,” saka M. Pelcis. 

Jo sensitīvāki dati, jo vairāk kontroles 

Viņš uzsver, ka viens no svarīgākajiem principiem ir sazināties ar pieprasījuma iesniedzēju, izmantojot zināmu un oficiālu kontaktinformāciju, nevis atbildēt uz saņemto e-pastu, zvanīt uz norādīto tālruņa numuru vai klikšķināt uz tajā iekļautajām saitēm. Tāpat svarīgi, lai lēmums par sensitīvu datu nodošanu nebūtu atstāts viena darbinieka ziņā. 

“Organizācijām iepriekš jābūt noteiktai skaidrai kārtībai: kas drīkst pieņemt un izvērtēt šādus pieprasījumus, kādos gadījumos nepieciešams papildu vadītāja, jurista vai datu aizsardzības speciālista izvērtējums un kā tiek pārbaudīta pieprasījuma iesniedzēja identitāte. Jo sensitīvāki dati, jo vairāk kontroles posmu nepieciešams,” norāda SEB bankas pārstāvis. 

M. Pelcis uzsver, ka uzņēmumiem ir svarīgi ievērot minimāli nepieciešamās piekļuves principu. Darbiniekiem būtu jāredz un jāapstrādā tikai tie dati, kas patiešām nepieciešami viņu darba pienākumu veikšanai. Piekļuves tiesības regulāri jāpārskata, savukārt darbības ar sensitīvu informāciju, piemēram, datu nodošana citām personām vai organizācijām, jāreģistrē un nepieciešamības gadījumā papildus jāapstiprina. 

Liela nozīme ir organizācijas kultūrai 

Tehnoloģiskie risinājumi joprojām ir būtiska aizsardzības sastāvdaļa. Daudzfaktoru autentifikācija, spēcīgas un unikālas paroles, regulāri atjauninātas sistēmas un efektīva piekļuves tiesību pārvaldība var būtiski samazināt nesankcionētas piekļuves risku. Tomēr ar tehnoloģijām vien nepietiek. 

“Drošības ievainojamība bieži nerodas vienas kļūdas dēļ. To veido vairāku apstākļu kopums – steiga, neskaidras procedūras, pārāk plašas piekļuves tiesības vai darbinieka bailes apšaubīt šķietami autoritatīvu pieprasījumu. Tāpēc ir svarīgi veidot organizācijas kultūru, kurā apstāšanās, pārbaude un ziņošana par aizdomām nav šķērslis darbam, bet gan profesionālas atbildības apliecinājums,” norāda M. Pelcis. 

Eksperts iesaka organizācijām regulāri apmācīt darbiniekus atpazīt sociālās inženierijas pazīmes un praktiski pārbaudīt viņu gatavību dažādos scenārijos. Īpaša uzmanība jāpievērš pieprasījumiem rīkoties steidzami, nodot vairāk informācijas nekā ierasts, apiet noteikto saskaņošanas kārtību vai izmantot neierastus saziņas kanālus. 

Rīkoties nepieciešams nekavējoties 

Ja rodas aizdomas, ka dati jau varētu būt nopludināti, svarīgākais ir pēc iespējas ātrāk mazināt iespējamo kaitējumu – ierobežot piekļuves, nomainīt piekļuves datus un apturēt visus riskantos procesus. Tikpat svarīgi ir saglabāt ar incidentu saistīto informāciju – e-pasta vēstules, dokumentus, piekļuves ierakstus un sistēmu darbību žurnālus. 

“Nevajadzētu gaidīt, kamēr būs apkopotas visas atbildes. Par incidentu nekavējoties jāinformē atbildīgie organizācijas speciālisti – informācijas drošības, juridiskā, datu aizsardzības, risku pārvaldības un komunikācijas komandas. Tas ļauj novērtēt incidenta apmēru, noskaidrot, kuras personas un kādi dati varētu būt skarti, kā arī pieņemt lēmumus par turpmāko rīcību un nepieciešamo komunikāciju,” saka M. Pelcis. 

Viņš uzsver, ka skaidra un savlaicīga komunikācija incidenta gadījumā ir būtiska gan, lai pasargātu iespējami skartās personas no atkārtotiem krāpšanas mēģinājumiem, gan lai saglabātu uzticēšanos organizācijai. 

“Ja pastāv risks, ka personas dati var tikt izmantoti krāpniecībai, cilvēkiem nepieciešams sniegt nevis abstraktu paziņojumu, bet konkrētus ieteikumus: uz kādām vēstulēm, zvaniem vai pieprasījumiem neatbildēt, kādu informāciju pārbaudīt un kur vērsties aizdomu gadījumā. Ātra reakcija samazina sekas, taču ilgtermiņa organizācijas noturību veido sistemātiska prevencija,” rezumē SEB bankas Drošības pārvaldes vadītājs Mārcis Pelcis.

Citas ziņas

Par mums

Kļūt par biedru

Nesen meklētais

Materiāli

Dokumenti - 0
Lapas - 0

Skatīt vairāk