În ultimii ani am asistat la o creștere fără precedent a atacurilor cibernetice. Instituții publice, companii
private, spitale, universități și organizații de toate dimensiunile au devenit
victime ale unor incidente care au compromis date, au întrerupt activitatea și
au generat pierderi financiare și de imagine.
Și totuși, în ciuda acestor exemple
evidente, încă există persoane aflate în funcții de conducere care tratează
securitatea cibernetică drept o cheltuială inutilă sau o problemă care poate fi
amânată.
Aceasta este, probabil, una dintre cele mai periculoase forme de inconștiență managerială din era digitală.
"Nouă nu ni se poate întâmpla"
De peste 30 de ani activez în domeniul IT, iar o mare parte din această perioadă am administrat infrastructuri de găzduire web și servicii de e-mail pentru numeroși clienți.
În tot acest timp am încercat să explic un lucru foarte simplu: un website și un server nu sunt produse pe care le instalezi o dată și le uiți. Ele necesită întreținere permanentă, actualizări de securitate și monitorizare continuă.
De nenumărate ori am recomandat clienților să își actualizeze aplicațiile, modulele și platformele software pe care le utilizau. De multe ori răspunsurile au fost aproape identice:
- „Pe noi nu are cine să ne atace.”
- „Suntem o firmă prea mică.”
- „Nu avem informații importante.”
- „Cine ar fi interesat de website-ul nostru?”
- „Funcționează și așa, de ce să schimbăm ceva?”
- „Cine ar avea interesul să ne spargă site-ul sau emailurile?”
Această atitudine trădează o lipsă fundamentală de înțelegere a modului în care funcționează criminalitatea informatică modernă.
Atacatorii nu aleg victimele după importanţă, ei caută vulnerabilităţile sistemelor
Una dintre cele mai mari neînțelegeri este aceea că un atac cibernetic este întotdeauna țintit. Realitatea este cu totul alta.
Majoritatea atacurilor moderne sunt complet automatizate. Roboți software scanează permanent milioane de servere și website-uri din întreaga lume în căutarea unor vulnerabilități cunoscute.
În momentul în care găsesc o aplicație neactualizată sau o configurație nesigură, exploatarea are loc în câteva secunde, fără ca cineva să analizeze cine este proprietarul acelui sistem.
Programele malițioase nu întreabă dacă ești o multinațională, o primărie, un cabinet medical sau o firmă cu doi angajați. Ele caută vulnerabilități. Dacă le găsesc, atacul începe.
Costul neglijenței este întotdeauna mai mare
După compromiterea website-ului sau a conturilor de e-mail, costurile devin incomparabil mai mari:
- întreruperea activității;
- curățarea serverelor;
- restaurarea datelor;
- refacerea website-urilor compromise;
- recuperarea reputației domeniului web sau IP;
- pierderea încrederii clienților.
De cele mai multe ori, toate acestea puteau fi prevenite prin actualizări regulate și prin respectarea unor reguli elementare de securitate.
Atacurile recente ar trebui să fie un semnal de alarmă
În ultimii ani au existat numeroase situații în care instituții publice și organizații importante au fost afectate de atacuri informatice, unele dintre ele având consecințe serioase asupra funcționării serviciilor și asupra protecției datelor.
Dacă organizații cu bugete consistente și departamente IT dedicate pot deveni victime, este iluzoriu să credem că o companie mică este „invizibilă”.
Dimensiunea nu oferă imunitate
Adevărata securitate începe în momentul în care conducerea unei organizații înțelege că riscurile cibernetice sunt riscuri de business.
Administratorii, directorii și managerii nu trebuie să fie specialiști în IT. Dar au obligația de a înțelege că deciziile lor privind investițiile în securitate pot influența direct continuitatea activității companiei.
Un firewall performant nu poate compensa lipsa unei politici de securitate.
Un antivirus nu poate înlocui actualizările software.
Iar cele mai bune sisteme de protecție nu pot elimina complet riscul dacă utilizatorii ignoră regulile elementare de securitate.
Într-o lume în care atacurile informatice sunt automate, continue și din ce în ce mai sofisticate, întrebarea nu mai este dacă cineva va încerca să vă atace.
Întrebarea este dacă organizația dumneavoastră este pregătită atunci când acel moment va veni.