PANDEMİ SONRASI ŞİRKETLERİ YENİ GÜVENLİK TEHDİTLERİ BEKLİYOR
Pandemi süreci şirketler için yeni çalışma tertibine geçişi Golegol ve çevrim içi çalışma platformu kullanım oranını büyük ölçüde artırdı Bu süreçte işletmeler Slack Microsoft Teams ve Zoom üzere pek çok yardımcı platformu kullanmaya başladı Üçüncü parti hizmetlerden sağlanan iş Gobahis birliği ve irtibat araçlarının şirketleri siber taarruzlar için açık maksat haline getirdiğini aktaran Komtera Teknoloji Satış Yöneticisi Gürsel Tipsin BT gruplarının bu biçim uygulamalardaki güvenlik risklerine karşı siber taarruzlardan korunmak Gizbet için neler yapmaları gerektiğini 7 adımda sıralıyor
Bilgi akışı ve toplantılar için kolaylık sağlayan iş birliği araçları şirketler için yeni güvenlik tehditlerini de beraberinde getiriyor Şirketler tarafından ağır olarak kullanımı Fenomenbet tercih edilen çevrim içi iş birliği araçlarının bir kısmı kuruluşlar için özel olarak tasarlansa da genel olarak üçüncü taraflarca sağlanan hizmetler olarak karşımıza çıkıyor Uzaktan yahut hibrit çalışma modelinde çevrim Favorislot içi iş birliği araçlarına talebin gün giderek arttığını belirten Komtera Teknoloji Satış Yöneticisi Gürsel Tursun a nazaran çevrim içi iş birliği araçlarında bulunan güvenlik açıkları çalışanların siber taarruzlar için kıymetli bir gaye halini almalarına neden oluyor İşletmelerin datalarına erişerek makus gayeyle kullanmak isteyen hackerler için fırsat olan bu durumu BT çalışanları tarafından kıymetlendiren Tipsin BT takımlarının güvenlik riskleri karşısında yeni iş birliği araçlarını nasıl yönettiğini işletmelerin siber hücumlardan korunmaları için neler yapmaları gerektiğini 7 adımda açıklıyor
BT Takımlarına Büyük İş Düşüyor
Çevrim içi iş birliği araçlarının kullanımda artış yaşanmasıyla BT gruplarının de iş yükü arttı Pandemi sürecinde bilgi paylaşımı ve toplantılar için en çok tercih edilen çevrimiçi iş birliği araçları çalışanların ve şirketlerin bilgilerine kolaylıkla ulaşılabilen platformlar olarak karşımıza çıkıyor Üçüncü parti hizmetlerden sağlanan bir online uygulamalar kullanıcıları hackerlerin maksadı haline getiriyor Kullanıcılar çevrim içi platformlara şahsî dataları ve e posta adresleri ile giriş yapıyorlar Güvenlik tedbirleri noktasında bilhassa uzaktan çalışma modeline sahip kuruluşlar için BT takımlarınca değer verilmesi gerekiyor Hackerler tarafından gerçekleşecek berbat emelli bilgi taarruzlarına müdahale edebilmek için planlama yapılması ve daima takip yapılması gerekiyor BT takımları bu noktada 7 adım ile siber ataklar için müdafaa formülü sağlamayı hedefliyor
1 SaaS yayılmanızın denetimini elde edin Hizmet olarak yazılım (SaaS) uygulamalarını kullanan ortalama 1.000 kişilik bir şirketin, datalarını 1.000 ila 15.000 dış ortak çalışana maruz bıraktığı kestirim ediliyor. Ortalama olarak 200 ila 3.000 ortasında şirket rastgele bir şirketin datalarına erişebilirken, tipik bir kuruluşun SaaS belgelerinin yaklaşık 20’si bir ilişkiyi tıklayabilen herkesle dahili olarak paylaşılıyor. Şirketlerin yapmak istediği şey çalışanlara muhtaçlık duydukları araçları vermek, onları kullanıcı dostu hale getirmek, onları erişilebilir kılmak, lakin tekrar de uygulamayı yönetebilmeleri olarak karşımıza çıkıyor. Bu sürecin sağlıklı ilerleyebilmesi için BT gruplarınca SaaS yayılmanın denetim edilmesi gerekiyor.
2 Çalışanlar ayrıldığında paylaşılan evrakları denetim edin Çalışanlar bir şirketten ayrıldığında, paylaşılan evraklara ve Slack üzere iş birliği araçlarına ekseriyetle erişim sağlıyorlar. Hesap bir şirket e-postasına bağlıysa, e-posta kullanımdan kaldırıldığında, çalışan uygulamalarına tüm erişimini kaybediyor. Gelecekteki dataların korunması için BT gruplarınca çalışan işten ayrıldığında erişimin büsbütün durdurulması gerekiyor.
3 Ferdî bilgilere maruz kalmayı sınırlayın İş birliği araçları, ferdî olarak tanımlanabilir bilgilere (PII) maruz kalma için iki temel risk çeşidi oluşturuyor. Birinci olarak, çalışanlar iş birliği platformu üzerinden evrakları paylaşarak PII’yi yanlış kullanabiliyor. İkincisi, içeridekiler yetkisiz erişim elde edebiliyor. Güvenlik takımlarının karşılaştığı sorun, iş birliği araçlarının yöneticilerin siyaset denetimlerini belirleyebileceği kurumsal platformlar olarak kurmamasıdır.
4 API anahtarlarını değiştirerek üçüncü taraf uygulamaları koruyun Geçmişte hackerlerin bir ağa girmek için VPN erişimine gereksinimleri vardı, yoksa içeri girmek için bir çalışana kimlik avı saldırısı yapmak zorunda kalıyorlardı. Bugün tek muhtaçlıkları olan şey API anahtarlarına erişim. API anahtarlarını garanti altına almak için birinci olarak, kullanıcıların sadece muhakkak bir IP adresinden ağ erişimi elde edebilmelerini sağlayın. İkinci olarak, API anahtarlarını kuruluşa uygun olacak halde daima olarak değiştirin.
5 Müşteri datalarını müdafaaya odaklanın Evden çalışmaya ve hibrit çalışmaya geçiş, datalara maruz kalma için daha fazla fırsat yarattı. Pandemi sürecinde hassas şirket dokümanlarının, korunmadan yahut güvenlik risklerini azaltmak için uygun siyasetler atanmadan, çalışanların ferdî yahut uzak aygıtlarında giderek daha fazla dağıtıldığı görülüyor. Her şeyden evvel güvenlik takımlarının müşteri bilgilerini müdafaası gerekiyor. Hackerler için bilhassa müşteri dataları çok pahalı bulunuyor. Ayrıyeten, çalışanların uygulamalarla ne yaptığını ve iş birliği araçlarıyla ne ölçüde data oluşturduklarını da kesin olarak belirlemeliler.
6 İş birliği platformlarınıza uyumluluk ve kontrol süreçleri oluşturun. İş birliği platformları, standart kontrol ve ahenk süreçlerine entegre edilmedikleri takdirde ahenk riski oluşturabilir. Bu, şirketi kıymetli para cezalarına ve data kaybı risklerine maruz bırakabilir.
7 Güvenlik şuuru eğitiminize iş birliği aracı kullanımı ekleyin. Kuruluşa Slack yahut Teams eklediğinizde çalışanlar şirket dışından hatta departmanlarından iletiler aldığında yeni bir risk ögesi ortaya çıkar Slack yahut Teams iletilerinde o kadar dikkatli düşünmezler zira bunun bir iş arkadaşından yahut departmanlarından birinden geldiğini düşünmeye eğilimlidirler Çevrimiçi platformları kullanırken dikkat edilmesi gereken en değerli nokta üye olunan e posta bilgisi ve kuşkulu görünen e posta irtibatlarına eklerine tıklamamaları konusunda eğitilmeleridir
Kaynak BHA Beyaz Haber Ajansı