Günümüz kurumlarının çoğu, kendilerini “güvende” olarak değerlendiriyorlar. Bir kurum, bütün bir yılı hiçbir tehlike veya tehdit ile karşılaşmadan atlatabilir – ki tehditsiz bir yıl yine de yüzde yüz güvendeler demek değildir- ancak pek çokları için durum böyle olmayabilir.Kurumlar, gerçekten “güvende” olabilmek için, pek çok başka faktörü de hesaba katıp, tümleşik koruma çözümlerini kullanmalıdırlar. Güvenlik danışmanlarına göre, güvenliğe en çok yatırımı yapan kurumların dahi gözden kaçırdığı ve kurumsal BT sistemlerinde yaygın olarak bulunan bazı riskler bulunmaktadır. Gelişen teknolojiyle birlikte hayatımıza giren daha akıllı, daha yetenekli cihazlar; bir yandan günlük hayatlarımızı, iş rutinlerini kolaylaştırırken, diğer yandan siber güvenliğimizi, bilgi güvenliğini tehlikeye atmaktadır. Yeni teknolojiler, beraberinde korunması güç yeni tehditler, riskler ortaya çıkarmaktadır. Kurum çapında etkin bilgi güvenliğinin sağlanmasında pek fazla önemsenmeyen ancak ciddi risk oluşturan bazı tehditlere bir göz atalım:
Kablosuz ağlar üzerindeki akıllı telefonlar
Çok yaygın olarak kullanılmaları ve bazı çalışanların kişisel cihazlarını sıklıkla iş için kullanmaları -kurum tarafında bu tarz kullanım yasaklansa dahi- sebebiyle, akıllı telefonlar kurumlar için en büyük güvenlik risklerinden birisini oluşturmaktadır.
Kişisel cihazların iş amaçlı kullanımının yasaklanması da, bu tarz risklerin önüne geçmek için yeterli olmamaktadır. Bunun yerine, BT profesyonelleri yalnızca onay verilmiş cihazların kurumsal ağa erişmelerine izin vermelidirler ve bunu yaparken de; erişim, MAC adresi dediğimiz her cihaz için atanmış eşsiz kodlar dikkate alınarak verilmelidir. Bu yöntem aynı zamanda, cihazın takip edilmesini de kolaylaştırır.
Ağ erişimini kontrol etmek için kullanılan yöntemlerden bir tanesi de, ağa bağlanan her kullanıcının yetkilendirilmiş olmasıdır. Pratikte kurumlar, daha güvenli bir yapı için, maliyetli ve yönetimi güç olmasına rağmen kendi ağlarından ayrı olarak bir de misafir ağı kurmalıdırlar.
Bir diğer yaklaşım ise Windows Phone 7 gibi popüler platformlar yardımıyla güvenli ve kurum tarafından deteklenen akllı cihazları kullanmaktır. Böylece çalışanların, kurum tarafından desteklenmeyen cihazları, en azından iş amaçlı olarak kullanmaları engellenir. Bunun sayaesinde BT profesyonelleri de geniş bir marka ve platform güvenliği ile uğraşmak yerine, sadece belirli tip cihazların güvenliğiyle ilgilenirler.
Ağ üzerinde bulunan yazıcıdaki açık kalan portlar
Bu tip sorunla başa çıkmanın en iyi yolu, tüm yazıcıların kablosuz bağlantı özelliğini kapatmaktır. Eğer bu çözüm yolu size mantıklı gözükmüyorsa, BT tüm portların yetkilendirilmemiş erişime kapalı olduğundan emin olmalıdır. Bunun yanında, Microsoft Forefront Threat Management Gateway gibi yazıcı üzerindeki açık portları takip eden ve raporlayan güvenlik yönetimi araçlarını kullanmak da ayrıca önem teşkil etmektedir.
Bozuk kodlu web uygulamaları
Her kurumun güvenlik profesyonelleri, kötü programcılığın yarattığı açıklıklardan çekinir. Bu gibi durumlarla sıklıkla, özel geliştirilen uygulamalarda veya açık kaynak kodlu yazılımlarda karşılaşılır. Yazılırken özen gösterilmemiş bir kod, bir hackerın tüm veritabanına erişmek için kullandığı bir yardımcı haline gelebilir.
Bir web sunucusu üzerindeki PHP rutinleri bir saldırı için risk oluşturabilir. Küçük kodlama hataları, örneğin bir uygulamayla uzaktan dosya çağırırken uygun koruma kurallarının kullanılmaması, hackerların kendi gömülü kodlarını eklemelerine fırsat verebilir. Bunun önüne geçmek için, kurumlar PHP scriptlerinde bulunan açıkları algılayan yardımcı yazılımlar kullanabilirler veya PHP scriptleri en az seviyede kullanma yoluna gidebilirler.
Sosyal ağ riskleri
Yapılan araştırmalarda ortaya çıkan sonuçlara göre, internet üzerinden iş arayan kimseler kişisel bilgilerini paylaşmaya daha yatkın oluyorlar ve bunun sonucunda kolaylıkla kariyer sitesi görünümlü web siteleriyle, epostalarla ve hatta normal posta yoluyla gerçekleştirilebilecek sahtekarlıkların hedefi haline gelebiliyorlar. İnternet üzerinden gelebilecek bi tip bir tehdidi önlemek için, kurumlar göndericinin kimliğini doğrulama amacıyla kullanılan, Microsoft Rights Management Services gibi eposta doğrulama sistemlerini kullanmalıdırlar. Bazı ülkelerde, email yoluyla başka bir kurumu veya kişiyi temsil etmek, devlet tarafından yasaklanmıştır.
Korsan film ve müzik indiren çalışanlar
SMS saldırıları ve kötü amaçlı yazılım sızmaları
SMS akitivitesini filtrelemek mümkün, ancak SMS servisi IP tabanlı olmadığından ve yine servis çoğu zaman kurum tarafından sağlanmadığından; yapılabilecek en uygun hareket servis sağlayıcıyla beraber çalışarak onların bu tarz tehditlerin önüne geçebilecek kötü amaçlı yazılım engelleyen veya SMS filtreleyen sistemler kullandıklarından emin olmaktır.
Bu konuyla ilgili sorularınızı alt kısımda bulunan yorumlar alanını kullanarak sorabilirsiniz.
Referanslar