<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Mihály Tamás, Author at digitrendi.hu</title>
	<atom:link href="https://digitrendi.hu/author/mihalyt/feed/" rel="self" type="application/rss+xml" />
	<link>https://digitrendi.hu/author/mihalyt/</link>
	<description>innováció és üzlet</description>
	<lastBuildDate>Mon, 14 Nov 2022 16:28:53 +0000</lastBuildDate>
	<language>hu</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.9.4</generator>

<image>
	<url>https://digitrendi.hu/wp-content/uploads/2018/09/cropped-digitrendi_logo_125x125-32x32.png</url>
	<title>Mihály Tamás, Author at digitrendi.hu</title>
	<link>https://digitrendi.hu/author/mihalyt/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>IT-biztonság: a túl sok jogosultság felhívás a visszaélésekre</title>
		<link>https://digitrendi.hu/it-biztonsag-a-tul-sok-jogosultsag-felhivas-a-visszaelesekre/</link>
		
		<dc:creator><![CDATA[Mihály Tamás]]></dc:creator>
		<pubDate>Tue, 15 Nov 2022 06:00:00 +0000</pubDate>
				<category><![CDATA[Vendégoldal]]></category>
		<category><![CDATA[adathalászat]]></category>
		<category><![CDATA[IT-biztonság]]></category>
		<category><![CDATA[kiberbűnözés]]></category>
		<guid isPermaLink="false">https://digitrendi.hu/?p=8901</guid>

					<description><![CDATA[<p>Még az elemzők is hatalmas felkiáltójellel figyelmeztetnek az IT-rendszerekhez kapcsolódó hozzáférési jogosultságok biztonsági kockázataira. A kiberbűnözők ugyanis ma már nem frontálisan támadnak, hanem az óvatlan alkalmazottak révén szerzik meg a cégek, intézmények kritikus adatait. Több mint 20 éves IT-biztonsági szakértői múlttal a hátam mögött a saját tapasztalataim is azt támasztják alá, amire a Gartner tavaly [&#8230;]</p>
<p>The post <a href="https://digitrendi.hu/it-biztonsag-a-tul-sok-jogosultsag-felhivas-a-visszaelesekre/">IT-biztonság: a túl sok jogosultság felhívás a visszaélésekre</a> appeared first on <a href="https://digitrendi.hu">digitrendi.hu</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<h3 class="wp-block-heading">Még az elemzők is hatalmas felkiáltójellel figyelmeztetnek az IT-rendszerekhez kapcsolódó hozzáférési jogosultságok biztonsági kockázataira. A kiberbűnözők ugyanis ma már nem frontálisan támadnak, hanem az óvatlan alkalmazottak révén szerzik meg a cégek, intézmények kritikus adatait.</h3>



<span id="more-8901"></span>



<figure class="wp-block-image aligncenter size-full"><img fetchpriority="high" decoding="async" width="520" height="327" src="https://digitrendi.hu/wp-content/uploads/2022/11/xsmikrovendegcikk-crop_520x327.jpg" alt="XSMatrix" class="wp-image-8903"/></figure>


<p><strong><img decoding="async" class="alignleft size-full wp-image-8900" src="https://digitrendi.hu/wp-content/uploads/2022/11/xsmatrixportrefoto-crop_110x118.jpg" alt="Mihály Tamás" width="110" height="118" />Több mint 20 éves IT-biztonsági szakértői múlttal a hátam mögött a saját tapasztalataim is azt támasztják alá, amire a Gartner tavaly júniusi iparági elemzése hatalmas felkiáltójellel figyelmeztet. Arra, hogy a biztonsági incidensek döntő többsége ma már – sőt a kutatócég felmérése szerint 2023-ra akár a 75 százalékuk is – a hozzáférési jogosultságok nem megfelelő kezelése miatt következik, következhet majd be.</strong></p>
<p> </p>


<h4 class="wp-block-heading"><em>A jogosultságok megadásánál felejthetőek a bevett gyakorlatok</em></h4>


<p><strong>Egyszerűen azért, mert a vállalatok, szervezetek a megszokások, a bevett gyakorlatok alapján állapítják meg, hogy ki, mihez férhet hozzá a szenzitív adatokat rejtő informatikai rendszereikben. A gyakorlat sokszor sajnos az, hogy az új dolgozók felhasználó jogosultságait a régi dolgozók szerepköreinek (jogainak) lemásolásával hozzák létre. Azok pedig szintén régi és mindig csak kiegészített, de teljes körűen soha felül nem vizsgált jogok sokaságából állnak.</strong></p>
<p><strong>A szerepkörökből nem emelik ki értő módon az idő közben szükségtelenné válókat. Emiatt terjednek a felesleges, túlzott és kockázatos jogosultságok, amelyekről az alkalmazottak többnyire nem is tudnak. Ebből lesznek aztán akár véletlen, akár szándékosság folytán a biztonsági vészhelyzetek.</strong></p>
<p><strong>Jó pár alkalommal magam is szembesültem ezzel a kihívással. Néhány éve egy hazai bank IT-security vezetőjeként olyan biztonsági incidens felderítésén dolgoztam, ami a számlaegyenlegek módosításához való jogosultsággal kötődött össze.</strong></p>
<p><strong>A visszaélést elkövető fiókhálózati dolgozó pont azt használta ki, hogy kiosztották neki és a többi fióki dolgozó kollégának is ezt a fajta hozzáférést, holott a munkájuk elvégzéséhez erre nekik nem lett volna szükségük. Arra a jogosultságra ugyanis csak a back office területnek volt szüksége. A problémát megoldottuk, de megelőzhettük volna a krízishelyzetet a jogosultságok előzetes és megfelelő mélységű feltérképezésével.</strong></p>


<h4 class="wp-block-heading"><em>Jelentősen megváltoztak az adathalászati módszerek</em></h4>


<p><strong>Fontos látnunk, hogy ugyan a csúcstechnológiás védekezési mechanizmusok, megoldások erős védvonalként állnak ellen a külső behatolási kísérleteknek, de a trend már jó ideje nálunk is az, hogy a kiberbűnözők, az információkkal visszaélő profi adathalászok a frontális támadás helyett az a munkavállalók – önként vállalt vagy rákényszerített módon való – bevonásával szerzik meg.</strong></p>
<p><strong>Döbbenetes tény, hogy a magyar vállalatok háromnegyedénél is fordult már elő kisebb vagy nagyobb adatszivárgás. Ráadásul az adatokhoz való illetéktelen hozzáférés a cégek figyelmetlenségének, az alkalmazottak szabályozatlan jogosultságainak kihasználásával valósult meg.</strong></p>
<p><strong>A szaporodó adatlopások, az egyre sikeresebb adathalász próbálkozások, a zsarolóvírus támadások pedig vészcsengőként kell, hogy visszhangozzanak a vezetők, cégtulajdonosok fejében.</strong></p>


<h4 class="wp-block-heading"><em>Rendszeres felülvizsgálatot igényelnek a jogosultságok</em></h4>


<p><strong>Egyértelmű, hogy korántsem elég a tűzfalak mögé rejteni a vállalati dokumentumokat. Akár felhőben, akár saját rendszereken tárolják a cégek az adataikat, csak akkor csökkenthetik igazán az őket fenyegető rizikót, ha pontosan meghatározzák és időről &#8211; időre felülvizsgálják, hogy személy szerint ki, mihez férhet hozzá, és elejét veszik a túlzott, a szükségtelen, illetve az összeférhetetlenséget jelentő jogosultságok kiosztásának.</strong></p>
<p><strong>Ez egy olyan gyökérprobléma a cégeknél, amelyet, ha nem kezelnek a súlyának megfelelően, akkor előre kódolják az információk, adatok illetéktelen kezekbe kerülését, ami a pénzügyi kockázatokon túl piaci versenyhátrányt is jelenthet a számukra.</strong></p>
<p><strong>Ennek a kihívásnak a preventív kezelésében a következőket ajánlott figyelembe venniük a vállalati és informatikai vezetőknek. A társosztályok (hr, pénzügy, jog) és külső szakértők bevonásával, valamint a megfelelő eszközökkel rendszeresen vizsgálják meg a felhasználóikat és a jogosultsági tartalmaikat.</strong></p>
<p><strong>Mérjék fel továbbá a reális kockázatokat, és zárják ki, amennyire csak lehet azokat a hozzáféréseket és felhasználókat, amelyek egyrészt a kihasználatlanságuk miatt a licencek szempontjából is csak viszik a pénzt, másrészt potenciálisan lehetőséget adnak bármilyen vállalati információ tudatlanságból fakadó, vagy rossz szándékú kiszivárogtatásának.</strong></p>
<p><em><strong>A szerző: az XS Matrix alapítója, a TheFence stratégája</strong></em></p><p>The post <a href="https://digitrendi.hu/it-biztonsag-a-tul-sok-jogosultsag-felhivas-a-visszaelesekre/">IT-biztonság: a túl sok jogosultság felhívás a visszaélésekre</a> appeared first on <a href="https://digitrendi.hu">digitrendi.hu</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
