Rhybičky, rhybičky, rhybáři jedou Služby a zařízení společnosti HP pro bezpečnější práci nejen z našich domovů Digitalizace, digitizace a digitální transformace Cloudové úložiště pro malé firmy Anect
Papír a tužka jsou po útoku k nezaplacení
To nej z Professional Computingu
Obsah Trendy Rhybičky, rhybičky, rhybáři jedou!
1
Služby a zařízení společnosti HP pro bezpečnější práci nejen z našich domovů
3
Digitalizace, digitizace a digitální transformace
8
Téma čísla Cloudové úložiště pro malé firmy
5
ÚVODNÍK
Rozhovor Papír a tužka jsou po útoku k nezaplacení
11
Milí
čtenáři, j
e to docela k nevíře, ale už nacházíme v polovině léta. Pro mě osobně se několik posledních měsíců doslova vypařilo a podobné to jistě bude i s několika nadcházejícími horkými týdny. Těžko se mi soudí, jestli za to, jak rychle doba plyne kolem nás může virová epidemie a s ní související útlum ve společnosti, nebo jsem se jen během vší té práce zapomněl pořádně koukat kolem sebe. Ať už je to jakkoliv, s dalším měsícem přichází i další číslo Toho nej z Professional Computingu. Tak na co se můžete těšit? V první řadě na s nadsázkou pojatý, a přitom informacemi doslova přetékající článek od odborníků ze společnosti
Total Service. Ten může možná působit odlehčeným dojmem, ale jeho téma je více než seriózní, totiž nepříjemná praktika zločinců známá jako phishing.
bernetickou bezpečnost ze společnosti Anect. Z jeho vlastních slov se dozvíte, jak probíhá taková obnova po bezpečnostním incidentu.
Dále pak textem pojednávajícím o službách firmy HP, které v současnosti uživatelům umožňují pohodlnější a efektivnější přístup k práci z domova.
A to by stačilo. Času na dovolenku je přece málo, a tak vám ho nechci víc ubírat. Přeji vám tedy hezké léto a na shledanou zase za měsíc.
Následuje dvojice textů z naší vlastní dílny, nejprve se koukneme na zoubek cloudovým úložištím a následně vám prozradíme, jaký je rozdíl mezi digitalizací a digitizací.
Přeji hezké čtení a příjemný začátek blížícího se léta.
Uzavřeme podnětným rozhovorem se Zbyňkem Malým, expertem na ky-
Jan Hanáček hanacek@dcd.cz
Professional Computing To nej z Professional Computingu vyšlo 11. 7. 2020
IČ: 25560701 ředitel: Karel Rumler www.dcd.cz
Redakce: Jan Hanáček hanacek@dcd.cz
Vydavatel: DCD Publishing Lublaňská 21, 120 00 Praha 2
Adresa redakce: Lublaňská 21, 120 00 Praha 2 tel.: 224 936 895, fax: 224 936 908 www.procomputing.cz
Grafika a sazba: Radek Štěpánek, stepanek@dcd.cz © DCD Publishing, s. r. o.
trendy
Rhybičky, rhybičky, rhybáři jedou! Říkanka z dětské hry, ve které jsme běhali proti vyčkávajícím „rybářům“, se mnohým může zdát poněkud nevhodným titulkem, ovšem phishing, v češtině označován též jako „rhybaření“, je aktivita ze všeho nejvíce připomínající právě tuto hru. Česká varianta slova phishing je inspirována Kantůrkovým překladem jazyka zeměplošských Igorů, který češtinu komolí podobným způsobem jako originál angličtinu.
Seriózně, co to ale vlastně je phishing?
P
hishing je příkladem techniky sociálního inženýrství, kterou útočník používá k oklamání uživatelů za využití slabých míst současných bezpečnostních technologií, respektive jejich implementace. Ochrana proti rostoucímu množství hlášených případů
phishingu zahrnuje legislativu, trénování uživatelů, veřejnou osvětu a technická opatření. Principiálně se jedná o prachobyčejné rozeslání návnady. On je ten internetový rybníček plný kapříků, kteří spolknou návnadu div ne i s navijákem. Onou návnadou je e-mail, tvářící se důvěryhodně, ať už svou úpravou, nebo vydáváním se za důvěryhodný zdroj. Nejčastěji jde odesílateli o šíření
viru či o vytvoření backdooru. V roce 2018 bylo velmi oblíbeným útokem rozesílání zprávy o zahájení exekučního řízení. Firmy se taktéž potýkaly se zprávami s přílohou, která vypadala jako PDF soubor, který měl obsahovat fakturu k proplacení či pohledávku. Když pak účetní přílohu chtěla otevřít, jediné, čeho dosáhla, bylo nainstalování viru. V horším případě ransomware.
1
trendy
Motivace útočníka Pro útočníka je však zásadnější získání přístupu k cizímu počítači a do cizí sítě. Důvěřivý uživatel má instalaci backdooru doslova na dosah ruky. Stačí ho jen přesvědčit, k čemuž rhybář využívá jak jazykové i grafické úpravy a podvržených odkazů, tak i daleko sofistikovanějších metod. Nebavíme se jen o hromadném rozesílání závadových zpráv, které mají nízkou proklikovost; takové obvykle zachytí spam filtry a antiviry většiny provozovatelů mailingových služeb. Pokud se hacker rozhodne získat přístup do firemní sítě, může toho docílit pomocí přesně zacíleného emailu. Stačí malá chyba, jako je špatně konfigurovaný firemní SMTP server, a hacker se může vydávat za kohokoliv z organizace.
SMTP Spoofing Třebaže je metoda SMTP spoofingu široce známa, neuškodí si ji připomenout. Za email nebo SMTP spoofing považujeme falšování odesílatele emailové zprávy. Součástí hlavičky emailu je totiž i odesílatel, přičemž tento záznam můžeme poměrně snadno upravit. Za tento nedostatek může SMTP (Simplex Mail Transfer Protocol), který nijak neověřuje, kdo ve skutečnosti email posílá.
Okamžitý přístup Pro útočníka představuje takto zranitelný SMTP server zlatý důl, protože se díky nim může vydávat za KOHOKOLIV. Není těžké odeslat email s podpisem generálního ředitele, který se dožaduje převedení finančních prostředků firmy, nebo zajištění přístupů pro nějakou osobu do libovolného oddělení, provozu, kanceláře... Následky mohou být nedozírné. Takzvaný spear phishing, neboli phishing zaměřený na vybraný segment, nebo tzv. whaling, což je phishing zaměřený na členy managementu či konkrétního zaměstnance, může být úspěšný právě díky špatně zabezpečenému SMTP serveru.
Obranou je uživatel
2
Základní ochrana začíná infrastrukturou. Servery by měly využívat alespoň některý z obranných mechanismů. Jed-
ním z nejpoužívanějších mechanismů je Domain-based Message Authentication, Reporting and Conformance (zkráceně DMARC), což představuje systém pro validaci e-mailových adres nebo alespoň domén. DMARC funguje od roku 2012 a doplňuje dva starší mechanismy, Sender Policy Framework a Domain Keys Identified Mail. Tyto kontrolní prostředky zajišťují, že adresa odesílatele je shodná s doménou, ze které byl e-mail odeslán. Pokud shodná není, může být e-mail s falšovanou adresou odmítnut nebo alespoň označen jako podezřelý. Jestliže se někdo pokusí podvrhnout adresu z domény, která vyžaduje ověření pomocí DMARC záznamu, bude IP adresa jeho mailového serveru po pokusu o podvrh zablokována. Lze tedy říci, že toto opatření do značné míry omezilo podvrhy e-mailových adres odesílatele. Zdaleka ne všechny domény ale takové ověření umožňují.
„Amatéři nabourávají systémy, profesionálové hackují lidi.“ – Bruce Schneider Uživatelé si musí být vědomi, že e-mail může být podvržený, jelikož i sebelépe zabezpečený systém je zranitelný lidskou chybou. Základním pravidlem je zde obezřetnost. Neklikejte na odkazy v nevyžádané poště nebo na Facebooku. Neotvírejte přílohy nevyžádaných emailových zpráv. Chraňte si svá hesla a nikomu je neprozrazujte. Nikomu nesdělujte vaše citlivé informace, ať už po telefonu, osobně, nebo emailem. Kontrolujte správnost URL adresy navštěvovaných stránek. V mnoha případech při phishingovém útoku vypadá webová adresa na první pohled zcela důvěryhodně, rozdíly ale tkví v detailech. Například v chybném písmeně v URL adrese nebo v odlišné doméně (.com namísto .cz). Pravidelně aktualizujte váš prohlížeč a instalujte bezpečnostní záplaty. Je třeba si vypěstovat návyk nedůvěřovat e-mailům, které se jakkoli liší od běžných e-mailů, které dostáváte, avšak ani e-mailům od uživatelů z vašeho adresáře nelze bezmezně důvěřovat. Pokud pojmete jakékoli podezření ohledně legitimity e-mailu, ověřte si jeho pravost prostřednictvím jiného informačního kanálu (telefon, dopis). Důležitou a zejména důvěrnou
korespondenci chraňte šifrováním; zvykněte si používat elektronický podpis a přesvědčte k tomu i protistranu. Významným vodítkem k rozpoznání pravosti je také formát zpráv. Pokud používáte korporátní šablony, jakákoli odlišnost od originálu je podezřelá. Všímejte si též jazykových odlišností. Například pokud vám napíše kolega se španělským jménem e-mail lámanou angličtinou, zatímco vy víte, že se narodil v USA a anglicky mluví lépe než španělsky, je to podezřelé. CSIRT tým založený firmou TOTAL SERVICE a.s. je primárně zaměřený na pomoc při řešení bezpečnostních incidentů u komerčních, příspěvkových, neziskových a státních institucí. Pomáháme řešit incidenty ohrožující infrastrukturu a informační hodnoty společností. Pracujeme také na tom, abychom co nejvíce pomohli kybernetickým incidentům předcházet. Pro efektivní dosažení těchto cílů spolupracujeme s dalšími CSIRT týmy u nás i v zahraničí. Analyzujeme informace, zkoumáme pozorované aktivity a sdílíme důležité nálezy směrem do organizace. V rámci poskytovaných služeb se specializujeme na: • log management a bezpečnostní monitoring, analýzy a reporting, • mobile device management a ochranu před ztrátou č zneužitím firemních dat, • identity a access management, • compliance, patch, access management a šifrování, • penetrační testování, • vzdělávání, • IoT security. Více se dozvíte na adrese https:// www.totalservice.cz/cs/csirt-tym. Autor textu: Radim Navrátil, vedoucí oddělení security response team, TOTAL SERVICE
HP
trendy
Služby a zařízení společnosti HP pro bezpečnější práci nejen z našich domovů Práce na dálku a také z bezpečí domova se stává čím dál běžnější součástí života každého uživatele. A zdá se, že tento trend neodezní ani po tom, co zmizí současné společenské obavy. S potřebou, nebo nutností pracovat vzdáleně však jde ruku v ruce i potřeba nových a pokročilých technologií a lepšího a spolehlivějšího zabezpečení našeho připojení i počítačů. Zařízení i platformy společnosti HP jsou vybavené funkcemi na detekci útoků i ochranu před nimi. Podívejme se na jednotlivé aspekty HP Security důkladněji.
Ochrana uvnitř počítače i vně
J
ednou vrstvu ochrany představuje již ta, kterou do svých řešení HP zabudovalo už na úrovni samotného hardwaru. Příklady najdeme například na noteboocích z řady Elite. Kamera HP Privacy, kterou najdete v jejich rámečku dovoluje pomocí fyzické uzávěrky ochránit soukromí před slídivými zraky hackerů. S technologií Sure View třetí generace, která kombinuje softwarové i hardwarové prvky v jeden celek, zase můžete po stisknutí tlačítka udělat svou obrazovku notebooku nečitelnou pro všechny osoby kolem uživatele. Prvky, která se starají o bezpečí, ale najdeme i uvnitř, v tělech jednotlivých zařízení. Jmenujme integrovaný čip Endpoint Security Controller, který je fyzicky izolovaný od zbytku těla zařízení a je kryptograficky zabezpečený proti vniknutí. Ten poskytuje hardwarovou ochranu hned na třech úrovních. Sure Start představuje funkci automatické léčby
BIOSu po útoku, nebo poškození, Sure Run udržuje kriticky důležité mechanismy v provozu a brání proti změnám, a nakonec zmiňme technologii Sure Recover. Ta zajišťuje automatické obnovení systému pomocí síťového připojení. Pro ochranu zařízení svých zákazníků HP využívá i umělé inteligence. Aplikace Sure Sense je komplexní ochranná platforma, která využívá kromě vlastních databází hrozeb i algoritmů pro hluboké učení a pokročilou neuronovou síť k instinktivnímu rozpoznávání malwaru a ochraně před zcela novými útoky, které klasický antivirus nedokáže detekovat a zachytit. Praktickou novinkou je také aplikace HP Sure Click, která představuje chytrou ochranu před potenciálními útoky nejpokročilejšího malwaru a ransomwaru včetně nechvalně proslulého WannaCry. Myšlenka Sure Click je vlastně velmi jednoduchá, ale o to důmyslnější. Při otevírání jakékoliv přílohy e-mailu se soubor otevře v izolovaném chráněném
okně, které se ke zbytku vašeho počítače chová jako virtuální stroj. Jakmile okno zavřete, všechny nežádoucí a nebezpečné soubory zmizí s ním. Stejně tak je možné nastavit webový prohlížeč HP Sure click Secure Browser, který vás na stejném principu chrání při prohlížení webových stránek. (https://www.youtube.com/watch?v=8zZtPu_8WB8)
Se službou HP Daas se o vaše bezpečí nepřetržitě starají odborníci S ochranou nejen firemních zařízení velmi úzce souvisí také filozofie společnosti HP označovaná jako DaaS z anglického Device-as-a-Service, zařízení jako služba. Ta zákazníkům umožňuje pořídit si nejen samotné PC, workstation, nebo notebook ale zároveň s ním také komplexní soubor služeb, které se postarají o co nejoptimálnější chod a využívání tohoto zařízení. Nejde však
3
TRENDY
4
pouze o dobře známou podporu, DaaS toho dovoluje mnohem víc. Obsahuje služby určené pro všechny fáze životního cyklu firemní infrastruktury. Zařízení jako službu si pořizujete vždy na míru podle svých potřeb. Je to mnohaúrovňová služba s flexibilním plánem, která vám dovoluje vybrat si z velkého množství řešení HP, s různorodými operačními systémy určenými pro různé typy práce. A přitom dovoluje IT strukturu nakonfigurovat tak, aby vše bezproblémově fungovalo podle toho, jak je zrovna potřeba. Z velké části tak na sebe společnost HP bere břemeno firemního IT oddělení. Se službou DaaS je spojeno množství nástrojů, které jsou určené pro analytiku a konfiguraci vaší sítě i zařízení. Například pro sledování chování koncových zařízení je určený systém TechPulse. Sběr dat o stavu koncových zařízení a jejich detailní analýza napoví, kde mají vaše zařízení své slabiny i rezervy. Díky monitoringu je pak snadnější vyřešit potíže ještě dřív, než nastanou a vám umožní optimalizovat zdroje, které do své IT infrastruktury investujete. (https://www.youtube.com/watch?v=Jffvi8jCwnM&feature=emb_logo)
Špičkový výpočetní výkon pracovních stanic s přístupem odkudkoliv Stále více jde o to zůstat ve své práci stejně efektivní jako dřív, a přitom bez-
pečně pracovat vzdáleně, s dřív nevídanou dávkou svobody a pružnosti. To jsou požadavky dnes obecné, jenže každé zaměstnání má svá specifika. Mnoho nástrojů umožňujících práci na dálku se nehodí pro všechny typy uživatelů a jejich práce. Jinak řečeno, pro mnoho z nich není většina dostupných řešení dostatečně efektivní. Pro uživatele, kteří denně pracují ve výpočetně a graficky náročných aplikacích, je práce na dálku problematická. Vysoká latence, nízké počty snímků, často nestabilní připojení a mizerná synchronizace dělají mnohé platformy pro tato zaměstnání téměř nepoužitelné. Právě na tyto uživatele cílí služba ZCentral. Ta představuje centralizované řešení pro optimalizovaný vzdálený přístup tam, kde je vyžadována vysoká flexibilita, optimalizace a propustnost systému. S HP ZCentral Remote Boost Software, který slouží ke vzdálenému propojení pracovní stanice s koncovým zařízením, je snadné na dálku stříhat video, navrhovat grafiku, provádět simulace nebo pracovat s jinými náročnými aplikacemi, a přitom naplno využívat výkonu workstationu. Platforma dřív známá jako Remote Graphic Software přemění koncové zařízení na plnohodnotnou pracovní stanici. Přenášen je vždy jen obraz, takže data zůstávají v bezpečí. Pracovní prostředí platformy je optimalizované pro co nejvyšší propustnost, vysoké snímkování a nízkou latenci.
Tu ocenil i tým společnosti NVIDIA stojící za cloudovou herní službou GeForce NOW. Díky tomuto řešení mohou firemní IT oddělení přiřazovat pracovní stanice, sledovat připojení a přihlašování do systému pomocí jediného jednoduchého rozhraní. Uživatel se ze svého koncového zařízení připojí jediným kliknutím. Nadstavbu představuje HP ZCentral Connect. Tento modul dovoluje centralizovaný management výkonu řešení ZCentral a řídí přiřazování pracovních hubů jednotlivým uživatelům, či celým týmům. Software je navržený tak, aby co nejvíce usnadnil a optimalizoval správu a sdílení výkonu pracovních stanic mezi více uživateli využívajícími Remote Boost Software. Dovoluje spolehlivě a jednoduše přiřadit výpočetní a grafický výkon těm, kteří ho potřebují pro svou práci. Obě řešení, jak HP ZCentral Remote Boost, tak I HP ZCentral Connect jsou již nyní dostupné pro operační systémy Windows, Linux i MacOS a zákazníci si je mohou stáhnout z webu společnosti HP a vyzkoušet v trial verzi po dobu 90 dní. Pro více informací kontaktuje obchodní zástupce společnosti Xanadu. (https://www.youtube.com/watch?v=yT04D7PcxOw)
Téma čísla
Autor: Michala Benešovská
Cloudové úložiště pro malé firmy Každá společnost má jiné potřeby a požadavky v oblasti ukládání dat a zálohování. Cloudová úložiště jsou ideální zejména pro menší společnosti, které potřebují spolehlivé a škálovatelné řešení. Často v našich podmínkách ale cloudová úložiště slouží jako doplněk k tradičním on-premise úložištím.
V
menších firmách se osvědčily zejména NASky – jsou levné, snadno se spravují a udržují a uchovávat data na fyzických discích, které jsou „pod kontrolou“ v prostorách firmy, je zkrátka běžná praxe. Jenže vsadit všechno na jednu kartu, respektive ukládat data jen na jeden disk a doufat, že k žádnému incidentu nebo selhání nedojde, není úplně moudré řešení. Doplnit své stávající řešení o možnosti cloudového úložiště je nejsnazší cesta. Cloudové úložiště je snadno použitelné řešení pro zálohování a ukládání uživatelských dat – rychle se nastavuje, spravuje a škáluje. Dnešní cloudová řešení vynikají vysokou dostupností a lze k nim přistupovat kdykoliv a odkudkoliv, a to bez ohledu na platformu. Snadno jdou spravovat také účty a jednotlivá oprávnění, takže se pojďme podívat, z čeho vybírat.
DropBox Business Cloudové úložiště DropBox patří k nejstarším službám tohoto typu. DropBox
má miliony uživatelů po celém světě, kteří jsou asi tou nejlepší referencí. DropBox Business je k dispozici jako trial verze na 30 dní, následně startuje na 15 dolarech na uživatele za měsíc. Za tuto cenu má každý uživatel k dispozici 5 TB úložného prostoru. U všech variant DropBox používá 256bitové AES a SSL/TLS šifrování. Sice DropBox postrádá plnohodnotný onlinový editor, takže nelze soubory upravovat „živě“, ale pro synchronizaci souborů mezi uživateli je toto řešení dostačující, přičemž nabízí také možnost vrátit se podle potřeby ke starším verzím – umožňuje obnovu dat až 120 dní zpět, takže pokud dojde omylem k vymazání nějakého souboru, lze jej ještě obnovit. Velký podíl na oblíbenosti tohoto řešení má uživatelsky přívětivé rozhraní, ve kterém se rychle zorientují i technicky méně zdatní jedinci – navíc s touto službou už přišla velká část uživatelů do kontaktu, takže si ji rychle každý osvojí. Další užitečnou funkcí DropBoxu je také integrace se systémem Microsoft
365 (administrátorská konzole a audit logů + funkce vzdáleného vymazání zařízení v případě jeho ztráty). DropBox nabízí také dvoufaktorovou autentizaci. DropBox je zkrátka jednoduché řešení, co se týče implementace a obsluhy, nicméně je pravda, že nepatří k nejlevnějším (platíte zde vlastně jenom za cloud), rozhodně je však jedním z nejuniverzálnějších cloudů.
Google Cloud for Work / G Suite Řada firem – od startupů, mikrofirem přes SMB po korporace využívá nějakou část G Suite. Google Cloud je proto logickým krokem. Google Cloud je byznysovou verzí Google disku, který už většina uživatelů také důvěrně zná a využívá. Nejoblíbenější byznysový plán vyjde na 12 dolarů na uživatele za měsíc – za tu cenu má každý uživatel k dispozici bohatou nabídku služeb, včetně vylepšené kancelářské sady a právě probíraného cloudového úložiště – pokud
5
Téma čísla
6
platíte za méně než pět uživatelů, každý dostane k dispozici 1 TB prostoru, pokud platíte za více než pět uživatelů, dostane každý neomezený prostor. Pokud jde o freelancery nebo mikrofirmy, je k dispozici ještě nižší varianta předplatného, a to balíček Basic, který vyjde na šest dolarů za měsíc – ten poskytne 30 GB prostoru. Google nabízí i vyšší úroveň služeb pro enterprise segment, a to za 25 dolarů měsíčně na uživatele. Výhodou G Suite je propracovaný systém online/offline úprav a bezproblémová synchronizace mezi uživateli. Dobře funguje i podpora mobilních zařízení, díky čemuž mají uživatelé přístup opravdu odkudkoliv bez ohledu na místo nebo platformu. V neposlední řadě je velkou výhodou nabídka služeb – Dokumenty Google, Tabulky a Prezentace jsou dostačující pro běžnou kancelářskou práci, tudíž odpadá nutnost
pořizovat zvlášť kancelářské aplikace. Vedle toho je možné nastavit firemní e-mail pomocí Gmailu, používat Meet na videohovory, sdílet kalendář a chatovat. Samozřejmostí je bezpečnost – kontrola přístupů, správa koncových zařízení, detailní trackování aktivity a další.
OneDrive Softwarový gigant Microsoft má silnou pozici, i co se týče cloudového úložiště. Pokud jde o OneDrive, cenově jde o rozhodně nejlepší volbu – od pěti dolarů měsíčně na uživatele (při ročním závazku) má každý uživatel k dispozici 1 TB na cloudovém úložišti. Data lze jednoduše sdílet, přičemž největší uložený soubor může mít až 15 GB. Synchronizace lokálních kopií souborů nebo složek pro offline prohlížení je opravdu
jednoduchá – dokumenty lze snadno upravovat i přes prohlížeč. OneDrive nabízí sice dvoufaktorové ověřování, ale stále vyžaduje použití běžného hesla k účtu od Microsoftu. Vyšší varianta předplatného, která vychází na 12,5 dolaru, v sobě už zahrnuje i kancelářské aplikace, jako je Outlook, Word, Excel, PowerPoint, OneNote, Access a Publisher. Součástí nabídky je také e-mailový hosting s poštovní schránkou s vlastní e-mailovou doménou a kapacitou 50 GB. Každá licence zahrnuje pět počítačů nebo maců, pět telefonů a pět tabletů na uživatele. K dispozici je také podpora online meetingů a videokonferencí, kterých se může zúčastnit až 250 lidí. Když to shrneme – pokud jde čistě o cloudové úložiště, je OneDrive za pět dolarů měsíčně rozhodně jednou z nejspolehlivějších a nejlepších dostupných
Téma čísla variant. Vyšší verze už obsahuje všechno, co může být v běžném kancelářském provozu potřeba.
Box for Business Pro malé týmy a firmy (od tří lidí) je k dispozici také cloudové úložiště Box, které ve verzi Starter začíná na pěti dolarech za měsíc na uživatele. Za tuto cenu je k dispozici mobilní přístup, dvoufaktorová autentizace a desktopový klient. Vyšší verze předplatného vyjde na 15 dolarů měsíčně na uživatele a má řadu funkcí navíc. V první řadě nabízí neomezené úložiště, neomezený počet uživatelů a upload limit 5 GB (ve Starter verzi jde o 2 GB). K dispozici je také pokročilý reporting aktivity, data loss prevention, integrace s Active Directory a Single Sign-On. Je zde také možnost integrace sady Microsoft 365, ale stejně jako v pří-
padě DropBoxu nelze data online upravovat „živě“. Uživatelé si mohou svůj Box také obrandovat vlastním logem. Box je zajímavé řešení pro malé firmy – je jednoduchý, dobře se ovládá a přizpůsobuje a nabízí podporu řady aplikací, díky čemuž se z něj může stát opravdu mocný nástroj vzájemné spolupráce.
Tresorit Služba Tresorit vznikla ve Švýcarsku a umožňuje sdílet jednotlivé velké soubory prostřednictvím zaheslovaného odkazu. Stejně tak nabízí veškeré standardní funkce, jako je synchronizace a sdílení. Tresorit vyniká v oblasti bezpečnosti, protože si zakládá na end-to-end šifrování a je v souladu se všemi klíčovými regulacemi, jako je HIPAA a GDPR. Součástí řešení je také integrovaná
ochrana proti ransomwaru a důmyslná centrální správa oprávnění. S Tresoritem je jednoduchý přístup k souborům z jakéhokoliv zařízení, offline přístup a úpravy. Tresorit nabízí 14denní trial verzi zdarma. V závislosti na počtu uživatelů se mění i výše předplatného – čím více uživatelů, tím menší cena – dva uživatelé až devět vyjde na 20 dolarů na uživatele měsíčně, 10+ lidí vyjde na 12 dolarů na uživatele. Jde o dražší řešení, nicméně rozšířená bezpečnost je pádným argumentem pro vyšší cenu.
7
8
TRENDY
Autor: Michala Benešovská
TRENDY
Digitalizace, digitizace a digitální transformace Digitalizace se ale často zaměňuje s digitizací. Tyto pojmy většina lidí vnímá jako totožné, přitom jsou hodně zobecňující a nekonzistentně aplikované. Mnoho podnikatelů a decision makerů se pak mylně domnívá, že je procesy digitizace povedou k digitalizaci nebo vyústí v kompletní digitální transformaci. Pojďme si v tom udělat jasno.
R
ozlišení těchto pojmů není jen sémantika pro pokročilé, ale jde o pochopení komplexního transformačního potenciálu digitálního myšlení a strategie.
Digitalizace Narazit můžete na několik definic digitalizace. Například v glosáři analytické společnosti Gartner je digitalizace vymezena jako „použití digitálních technologií ke změně obchodního modelu a poskytnutí nových příležitostí k vytváření hodnot; je to proces přechodu na digitální podnikání“. Jenže co je vlastně digitální podnikání? Podle společnosti i-SCOOP je digitální podnikání výsledek více dílčích procesů digitalizace a jde o nezbytný mezikrok směrem k digitální transformaci.
Rozdíl mezi digitalizací a digitizací Digitalizace nemůže existovat bez digitizace. Digitizace je konverze analogo-
vého na digitální, zatímco digitalizace je využívání digitálních technologií a digitizovaných dat, což má vliv na to, jak se pracuje a celkově mění způsob, jak společnosti se svými partnery i zákazníky komunikují, interagují a vytvářejí nové (digitální) zdroje příjmů. Digitizace se týká interní optimalizace procesů (například automatizace rutinních úkonů, minimalizování tisku – přechod z papíru na digitál) a může se v konečném efektu podepsat i na snížení nákladů. Oproti tomu digitalizace je strategie nebo proces, který přesahuje implementaci technologií a přináší hlubší, zásadní změny celého obchodního modelu a evoluci pracovních procesů.
Digitalizace vs. digitální transformace Termín digitalizace používá i řada odborníků a vysoce postavených vedoucích pracovníků jako zastřešující termín pro digitální transformaci. Ve skutečnosti se digitální transformace a digitalizace zásadně liší. Digitální transformace
vyžaduje rozsáhlou adopci digitálních technologií a neobejde se bez zásadních kulturních posunů a změn. Digitální transformace je tedy více o lidech než o digitálních technologiích. Vyžaduje organizační změny i zavedení tzv. customer-centric přístupu. Aby byla celá transformace úspěšná, musí být dobře a důsledně vedena a jde ruku v ruce s radikálními změnami ve firemní kultuře. V neposlední řadě samozřejmě souvisí s využíváním technologií, které zaměstnancům zefektivňují práci.
Proč na rozlišení termínů záleží? O digitální transformaci se dlouho mluvilo (a někteří stále mluví) jako o digitizaci nebo digitalizaci, digitalizace se nazývala komputerizací nebo elektronizací. Zkrátka plno termínů, které splývají, zaměňují se a každý je používá tak, jak se mu hodí. Pokud si vedoucí pracovníci, ředitelé a decision makeři rozhlašují, že budou digitizovat svůj byznys a digitalizovat procesy na cestě
9
TRENDY za digitální transformací, vlastně se akorát topí v pojmech a upínají se na zcela zcestné vize. Když dobře nechápou význam jednotlivých termínů a to, čeho se vlastně týkají, ve výsledku jim uniká příležitost k rozvoji, jež může být jejich konkurenční výhodou. Ta jim umožní reagovat na zákaznická očekávání a požadavky a stejně tak na požadavky a potřeby zaměstnanců, díky čemuž se mohou stát skutečně agilním podnikem.
Reality check
10
Upřímně – existuje jen skutečně malé procento podniků, které úspěšně prošly
digitální transformací. Podle celosvětové studie společnosti Kane úspěšně absolvovalo v roce 2017 digitální transformaci 25 % organizací, 41 % podniklo nějaké dílčí kroky a 34 % věnovalo více času diskuzi o možnostech tohoto trendu, než aby jednalo. Za pozornost přitom stojí, že 85 % vedoucích pracovníků uvedlo, že dosažení digitální zralosti vnímá pro úspěch organizace jako zásadní. Diskrepance mezi rozeznáním digitálního jako konkurenční nezbytnosti a úspěšným digitálním transformováním naznačuje, že mnoho lidí na vedoucích pozicích si vůbec není jisto, jak se chopit příležitostí, které
digitál přináší lidem, procesům i technologiím. Ti, kteří se rozhodli ignorovat současné změny a trendy nebo je odstavili na druhou kolej, brzy neudrží krok a budou se potýkat s vážnými problémy, které postupem času začnou ohrožovat jejich fungování a existenci.
Autor: Michala Benešovská
Papír a tužka jsou po útoku k nezaplacení Proč se stávají nemocnice cílem kyberútoků? Kdo jsou vlastně dnešní kybernetičtí zločinci a co je k útokům motivuje? Jak se dá nejlépe vypořádat s bezpečnostním incidentem? Na to vše odpověděl Zbyněk Malý, poradce pro kybernetickou bezpečnost ve společnosti Anect. Na nedávných kauzách se ukázalo, že ve chvíli, kdy dojde k nějakému kyberbezpečnostnímu incidentu, který se dotkne IT krize, řada firem se ocitne bez přístupu ke svým systémům a datům, někdy dokonce nejen dočasně. Je tedy klasická tužka a papír řešení, jak se v první chvíli vypořádat s útokem apír a tužka je opravdu při těchto krizích k nezaplacení. Nejen proto, aby se mohly vykonávat a zaznamenávat rutinní činnosti, které se po návratu do standardního stavu převedou do patřičných informačních systémů. Důležité je mít na papíře – tedy vytištěné – postupy pro řešení havárií a poté pro přechod do standardního stavu. Není vhodné, aby kvalitně zpracované havarijní plány byly pouze umístěny na nějakém datovém úložišti a v případě havárie k nim nebyl přístup. Stejně nutné je dokumentování veškerých kroků, které jsou v havarijním stavu provedeny, a zde je opět tužka a papír k nezaplacení.
P
Nedávno došlo hned k několika útokům na nemocnice. Proč si útočníci vybírají tyto cíle? Jde především o špatný stav technického zabezpečení, nemocnice raději
vynaloží finance do zdravotnického zařízení než do bezpečnostních technologií a systematických opatření. Například nedostatečné či zcela chybějící oddělení sítí, chybějící softwarové aktualizace, v mnoha případech i již dlouho nepodporované systémy a aplikace, nepravidelné zálohování spolu s nedostatečným bezpečnostním vzděláváním zdravotnického personálu je bohužel klíčem k úspěšnému útoku. V současné pandemické době je navíc nemocniční personál trvale vystaven stresu a únavě. Tyto psychické podmínky způsobují potlačení přirozeného bezpečnostního vědomí (tzv. selského rozumu), čímž se riziko úspěšného útoku diametrálně zvyšuje. Kdo jsou vlastně dnešní kybernetičtí zločinci? Většina lidí si útočníka představí jako teenagera v černém vytahaném tričku, s umaštěnými vlasy, který má kůži bílou jak stěna, protože celý den i noc tráví před obrazovkou počítače. Přestože tento typ útočníka existuje, reprezentuje pouze malou část z celé populace útočníků. Uděláme si tedy malý přehled útočníků a pro začátek je rozdělíme na externí útočníky (ti, co jsou mimo organizaci) a interní útočníky (ty uvnitř organizace).
Útočníci, o kterých se veřejnost dozvídá nejčastěji, patří takřka výhradně do kategorie externích útočníků. Můžeme mezi ně zahrnout jak teenagery, tak profesionály najaté vládou nebo nebezpečnými organizacemi. Kromě útočníků snažících se škodit existuje i skupina hackerů, kteří jsou označováni jako WhiteHat, popřípadě etičtí hackeři. Jejich snahou není poškodit systém, ale nabourat se do něj, aby nalezli slabinu a poukázali na ni. Při tom mohou nedopatřením způsobit škodu, i když to nezamýšleli. Nesmíme také zapomenout na relativní novinku, a to útok jako služba, kdy si na specifickém „e-shopu“ objednám typ útoku a případný cíl, po zaplacení relativně malé částky se útok uskuteční. V případě útoku kryptovirem (vyděračský virus, tzv. ransomware) je část výkupného směrována na tvůrce tohoto škodlivého kódu anonymní platbou ve formě bitcoinů. I když nám média představují především útočníky z řad externích, pravdou je, že většina útoků padá na hlavy těch interních. Je všeobecně známo, že počítače s přímým přístupem na internet jsou z pohledu bezpečnosti konfigurovány přísněji než počítače uvnitř sítě, které mají přístup k internetu zprostředkovaný. Značné množství firemních
rozhovor
Anect
11
rozhovor dokumentů bývá přístupných na společném síťovém disku, kde není vyžadována autorizace. Interní útočník má tedy oproti svému externímu kolegovi značně zjednodušenou situaci. Navíc útok může vést z počítače svého kolegy, a tím jakékoliv vyšetřování zavést do slepé uličky. Jaké jsou vlastně motivace útočníků? Útočníci se snaží nabourat do systémů z mnoha důvodů. I když každý útočník představuje zřejmé riziko, jeho motivace nám může pomoct v určení hrozby, kterou pro systém představuje. S těmito znalostmi můžeme při detekci útoku snadněji určit útočníkův cíl a lépe zabránit jeho dosažení. Většina útočníků je motivována více než jedním důvodem. Mezi nejčastější důvody patří známost (proslulost), přijetí ostatními, egoismus, finanční zisk, výzva, aktivismus, pomsta, špionáž, informační válka…
12
Jak se dá účinně bránit dnešním kybernetickým útokům? Útok je provedením hrozby a jeho důsledkem je ztráta nebo snížení hodnoty aktiva. Pokud chceme účinně zabránit útoku, je nutné nejdříve pochopit uva-
žování útočníka a jeho motivaci. Stejně tak je potřeba umět přesně ohodnotit své schopnosti. Díky objektivnímu hodnocení svých schopností se vyvarujeme chyb, které vznikají nesprávným pochopením hrozby, a tím i špatnou volbou protiopatření. Z druhé strany, pochopením útočníka, se můžeme při návrhu bezpečnosti dívat na celý problém jeho očima a uvědomit si možná rizika, která by nám jinak pravděpodobně unikla. Jak se nejlépe vypořádat s kybernetickým útokem? Vše záleží na rozsahu, pokud došlo k zavirování některých systémů, nedošlo k destrukci dat, ideální je dát daný systém do „karantény“ a kontaktovat odborníky, kteří dle rozsahu napadení poradí, popřípadě pomohou s likvidací škodlivého kódu a kontrolou cest, kudy mohlo k tomuto nakažení docházet. V případech, kdy došlo k napadení tzv. kryptovirem, je (pokud existují zálohy) i zde nutný kontakt s odborníky, nalezení slabého místa, kudy se nákaza do systémů dostala a jak toto slabé místo ošetřit. Pravděpodobně bude navržena varianta úplné reinstalace všech (i nenapadených) systémů a poté obnova ze
záloh. V případě, že zálohy jsou nečitelné, jde o velký problém, v určitých případech však řešitelný. Existuje sdružení No More Ransom, které je iniciativou Národního centra pro boj s informační kriminalitou nizozemské policie, Evropského centra pro boj proti kybernetické kriminalitě při evropské agentuře EUROPOL a dalších. Toto sdružení mimo jiné shromažďuje informace o vyděračských virech a u poměrně velkého vzorku těchto virů má k dispozici tzv. master key, pomocí kterého se dají zašifrovaná data opět zachránit. To však neznamená, že po takovéto záchraně dat je vše v pořádku. Škodlivý kód je i přes tuto záchranu v systému. Tedy vhodné se jeví původní počítačovou síť nazvat jako „špinavou“, vytvořit „čistou“ síť a postupnými kroky jednotlivé počítače a systémy (samozřejmě kompletně přeinstalované a z napadených strojů použít pouze uživatelská data) do ní připojovat. V každém případě je nutné kontaktovat policii a informovat ji o podezření na spáchání trestného činu dle §230 trestního zákoníku – neoprávněný přístup k počítačovému systému a nosiči informací.
Learning
channel
buďte napřed š k o lt e o n l i n e
Nabízíme vám přípravu online školícího materiálu na míru!
více informací
Aktuality ze světa kybernetické bezpečnosti na jednom místě. Nejnovější hrozby, produktové novinky, případové studie, analýzy a mnoho dalšího. Bezpečnost jako atraktivní téma V roce 2O18 jsme napříč svými kanály (Reseller Magazine, RMOL.CZ, Professional Computing) vydali 279 textů o bezpečnosti. Jedním z nejčtenějších článků se v roce 2O18 stal text o regulaci e-privacy. Nejčtenější texty o bezpečnosti se týkaly GDPR.
Obsah je král
S přispěním odborníků chceme na webu uveřejňovat informace o aktuálních hrozbách, bezpečnostních incidentech a trendech v oboru. Prostor dostanou také komentáře, tipy nebo rozhovory s bezpečnostními experty.
TÉMATA Aktuality
Průzkumy a analýzy
Návody
Případové studie
Produktové novinky
Videa
www.bezpecneit.cz