Esimiehet ovat nyt kiristysohjelmien ensisijainen sisäänpääsykohta

Uusi analyysi yhdestä kiristysohjelmakampanjasta on paljastanut, että lähes kaksi kolmasosaa kohteena olleista henkilöistä toimi esimies- tai sitä ylemmässä asemassa. ZDNETin raportoima tilasto merkitsee huomattavaa muutosta siinä, miten kiristysohjelmien tekijät valitsevat uhrinsa. Sen sijaan, että he verkottuisivat laajasti koko työvoiman yli, hyökkääjät näyttävät tietoisesti valitsevan henkilöitä, joilla on korotetut käyttöoikeudet, päätösvaltaa tai molempia.

Tämä ei ole pelkkä turvallisuustiimien kuriositeetti. Sillä on todellisia vaikutuksia työntekijöiden yksityisyyteen, näiden esimiesten hallitsemien tietojen arkaluonteisuuteen ja siihen, miten organisaatiot ajattelevat siitä, ketä todella tarvitsee kouluttaa ja suojata kiireellisimmin.

Miksi esimiehistä on tullut ensisijaisia kohteita

Tämän muutoksen taustalla oleva logiikka on yksinkertainen, kun miettii, mihin esimiehellä yleensä on pääsy. Esimiehet tyypillisesti sijaitsevat operatiivisten tietojen, henkilöstötietojen, taloushyväksyntöjen ja monien järjestelmien hallintaoikeuksien risteyskohdassa. Yhden tilin vaarantuminen voi antaa hyökkääjälle paljon laajemman jalansijan kuin etulinjan työntekijän tilin vaarantuminen.

Tämä heijastaa kaavaa, jonka tietoturvatutkijat ovat jo aiemmin havainneet muissa yhteyksissä. Kuten asiaa käsittelevässä raportissa kiristysohjelmajengit kohdistavat nyt hyökkäyksensä IT-esimiehiin toimitusjohtajien sijaan kerrotaan, hyökkääjät ovat luopuneet oletuksesta, että suurin voitto tulee organisaation huipulta. Sen sijaan keskitason esimiehillä, erityisesti IT:n, operatiivisen toiminnan tai talouden aloilla, on usein käytännön avaimet kriittisiin järjestelmiin ilman samaa tarkastelun tai turvatoimien tasoa, joka tyypillisesti varataan ylimmälle johdolle.

Esimiehet ovat houkuttelevia kohteita myös siksi, että he istuvat viestinnän kannalta edullisella paikalla. He saavat paljon sähköposteja sekä alaisiltaan että ylemmältä johdolta, mikä tekee kummankin suunnan väärentämisestä uskottavaa tietojenkalasteluyrityksissä. Viesti, joka näyttää tulevan suoralta alaiselta ja pyytää hyväksyntää, tai johtajalta, joka pyytää kiireellistä toimenpidettä, on juuri sellaista sosiaalista manipulointia, joka hyödyntää esimiehen päivittäistä rutiinia.

Yksityisyysvaikutukset, joista kukaan ei puhu

Kiristysohjelmauutisoinnissa unohtuu usein näihin hyökkäyksiin liittyvä henkilökohtaisen yksityisyyden vaarantuminen. Esimiehillä on usein pääsy arkaluontoisiin työntekijätietoihin: suoritusarviointeihin, palkkatietoihin, kurinpidollisiin tietueisiin ja joskus terveyteen tai perheeseen liittyviin yksityiskohtiin, joita käsitellään kahdenkeskisissä keskusteluissa. Kun esimiehen tili tai laite vaarantuu, nämä hänen tiimiläistensä henkilötiedot paljastuvat – eivät pelkästään yrityksen immateriaalioikeudet tai taloustiedot.

Tämä aiheuttaa heijastusvaikutuksen. Hyökkäys, joka alkaa yhteen esimieheen kohdistuvana kiristysohjelmatapauksena, voi hiljaisesti muuttua tietosuojapoikkeamaksi, joka koskettaa kymmeniä työntekijöitä, jotka eivät itse koskaan klikanneet haitallista linkkiä. Organisaatioiden, jotka harkitsevat suojautumistaan kiristysohjelmia vastaan, on otettava huomioon tämä toissijainen altistumiskerros erityisesti tietosuojasäännösten puitteissa, jotka pitävät yrityksiä vastuullisina työntekijöiden tietojen suojaamisesta riippumatta siitä, miten tietomurto tapahtui.

Kuusi käytännön askelta riskin vähentämiseksi

  1. Sovella vähimmän oikeuden periaatetta esimiestilien kohdalla. Esimiehillä tulisi olla pääsy vain niihin järjestelmiin ja tietoihin, joita he todella tarvitsevat roolissaan, ei kattavaa pääsyä, joka periytyy nimikkeen perusteella.
  2. Käytä erillisiä tunnistetietoja hallinnollisiin tehtäviin. Jos esimies tarvitsee korotettuja käyttöoikeuksia satunnaisesti, sen tulisi edellyttää erillistä kirjautumista, ei hänen jokapäiväistä sähköpostitiliään.
  3. Priorisoi tietojenkalastelun simulointikoulutus erityisesti esimiesportaalle. Yleinen koko henkilöstön koulutus on hyödyllistä, mutta esimiehet kohtaavat kohdistetumpia ja vakuuttavampia houkuttimia, ja heidän koulutuksensa tulisi heijastella tätä.
  4. Pakota monivaiheinen tunnistautuminen kaikkialla, ilman mukavuussyistä tehtyjä poikkeuksia. Esimiehiin kohdistuvat hyökkääjät luottavat nopeampiin hyväksyntöihin ja helpompaan käyttöön; monivaiheinen tunnistautuminen paikkaa tämän aukon.
  5. Segmentoi verkot niin, ettei yksi murrettu tili pääse käsiksi kaikkeen. Sivuttaisliikkeen rajoittaminen vähentää yhden varastetun tunnistetiedon aiheuttaman vahingon määrää.
  6. Pidä yllä testattuja, verkon ulkopuolisia varmuuskopioita kriittisestä datasta. Vaikka hyökkäys onnistuisi, toimiva palautussuunnitelma vähentää kiristysohjelmien tekijöiden neuvotteluvaltaa.

Mitä tämä tarkoittaa sinulle

Jos olet esimies, tämä raportti on suora merkki siitä, että sähköpostisi ja tilisi sisältävät enemmän riskiä kuin olet ehkä olettanut. Kannattaa kysyä IT- tai tietoturvatiimiltäsi, vastaavatko käyttöoikeutesi sitä, mitä todella käytät päivittäin, ja saatko räätälöityä koulutusta sellaisiin kohdistettuihin tietojenkalasteluyrityksiin, joita esimiehet erityisesti kohtaavat.

Jos valvot tietoturvakäytäntöjä, tämä on syy tarkastella uudelleen, ketä koulutetaan eniten ja miten tilien oikeudet jakautuvat organisaatiosi esimieskerroksessa. Tiedot viittaavat siihen, että kiristysohjelmat kohdistuvat esimiehiin ei sattumanvaraisesti, vaan sen vuoksi, mihin heidän roolinsa antaa pääsyn.

Lopputulos

Se, että kiristysohjelmat kohdistuvat nyt esimiehiin niin suhteettomasti, tulisi muuttaa sitä, miten organisaatiot priorisoivat turvallisuuskoulutusta ja pääsynvalvontaa. Kyse ei ole siitä, että oletettaisiin jokaisen esimiehen olevan heikko lenkki, vaan siitä, että tunnistetaan heidän asemansa organisaatiokaaviossa tekevän heistä arvokkaan kohteen riippumatta aikomuksista tai tietoisuudesta. Pääsyoikeuksien tarkastelu, tunnistusvaatimusten tiukentaminen ja roolikohtaisen koulutuksen tarjoaminen ovat käytännön askeleita, joita mikä tahansa organisaatio voi ottaa heti nyt odottamatta, että poikkeama pakottaa asiaan.