כותרות TheMarker >
    cafe is going down
    ';

    החיים זה לא הכל

    אף אחד עוד לא אמר על ערש דווי: \"חבל שלא השקעתי יותר זמן בעבודה.\"
    זה הבלוג הראשון שלי. אני אשתדל לכתוב בו על דברים שמעניינים אותי, בתקווה שיעניינו גם אתכם.

    העלות האמיתית של פריצה למערכות מיחשוב ארגוניות

    2 תגובות   יום ראשון, 25/3/07, 12:27

    העלות האמיתית של פריצה למערכות מיחשוב ארגוניות

    מבוא

    האיום בפריצה למערכות מחשוב הולך וגדל בשנים האחרונות. הסיבות העיקריות הן השילוב של כלים מוכנים עם יכולות מורכבות (כגון אלו שבשימוש ה- Script Kiddies), הגידול המהיר במספר האיומים המתגלה ככל שמשתמשים בטכנולוגיות חדישות יותר (לדוגמא: חולשת האבטחה שנחשפה לאחרונה בשפת ה- PHP), ומספר המשתמשים המתוחכמים המחוברים.
    ארגונים רבים, המבקשים לנצל את הסינרגיה עם לקוחות, שותפים וספקים, פותחים את רשת התקשורת הארגונית לחיבורים שונים והופכים את הרשתות למסובכות, קשות לניהול, וכתוצאה מכך - פגיעות לחדירה.
    קשה לקבל מידע מוסמך ולכמת את העלות האמיתית של פריצה לרשת ארגונית. חברות שחוות פריצה לא ממהרות לדווח עליה, מחשש להשפעה שלילית על המוניטין שלהן וניצול החולשה על ידי המתחרים (לדוגמא ChoicePoint). לעיתים החשש קשור גם לחשיפה בפני רשויות הממשל, במיוחד בארגונים החשופים לתקינה רגולטורית (חוק מאגרי המידע, SOX, HIPPA וכדומה).
    גם כאשר מדווחת פריצה, לא תמיד יודעים הארגונים כיצד לכמת את ההפסדים. במדינות שונות קיימים נתונים סטטיסטיים שונים, אולם ברור כי כל ארגוןן הוא ייחודי ושונה באופן התפעול וברמת הפגיעה. כל ארגון יודע כמה שווה לו הפגיעה במוניטין, מה המשמעות של השבתה חלקית או מליאה של שירותים קריטיים למספר שעות, כמה משתלם להשקיע בתוכנית המשכיות עסקית (BCP), ועוד.

     

    סיווגי עלויות

    ניתן לסווג את העלות הכוללת של פגיעה במערכת ארגונית לשתי קטגוריות:

    • עלות ישירה - אלו העלויות הנובעות מהפגיעה עצמה, מגילוייה, ההתאוששות והתיקון
    • עלות עקיפה - אלו העלויות הנובעות מהפגיעה אך משפיעות על הארגון בטווח הארוך יותר.

    סווגים עיקריים של עלות ישירה

    • התקנת שרתיםֿ
    • התקנת טלאי אבטחה בשרתים
    • התקנת טלאי אבטחה בעמדות הקצה
    • שחזור מידע
    • שעות עבודה אבודות
    • שעות עבודה נוספות
    • שעות עבודה של יועצים חיצוניים
    • שדרוגי חומרה
    • שדרוגי תוכנה
    • אובדן הכנסות פוטנציאליות

    סווגים עיקריים של עלות עקיפה

    • פרסום שלילי
    • פגיעה במוניטין
    • ירידה בערך המנייה
    • איבוד נתח שוק


    לעיתים קשה לכמת עלויות אלו, אולם הן חלק בלתי נפרד מעלות הפגיעה. ארגונים צריכים לשקול גם את עלויות אלו, העשויות להיות גדולות מהעלויות הישירות, בבואם לכמת את פוטנציאל הנזק הפונציאלי במערכות המחשוב הארגוני.

     

    דרג את התוכן:

      תגובות (2)

      נא להתחבר כדי להגיב

      התחברות או הרשמה   

      סדר התגובות :
      ארעה שגיאה בזמן פרסום תגובתך. אנא בדקו את חיבור האינטרנט, או נסו לפרסם את התגובה בזמן מאוחר יותר. אם הבעיה נמשכת, נא צרו קשר עם מנהל באתר.
      /null/cdate#

      /null/text_64k_1#

      RSS
        9/4/07 15:06:

      מסכים איתך.

      אגב, שים לב שבמקרה הידוע של גניבת נתוני האשראי של חברת ChoicePoint שבה נגנבו 145 אלף רשומות של אנשים, מנהל האבטחה שלהם, ניסה להסתתר מאחורי הטיעון שזו לא היתה פריצה של האבטחה, אלא רמאות "רגילה".

      ברוס שנייר העיר על הספין הזה וכתב:

      This isn't a computer hack in the traditional sense, but it's a social engineering hack of their system. Information security controls were compromised, and confidential information was leaked.

       

        26/3/07 00:53:

      לפעמים ישנן עלויות "בישירות מדרגה 0".

       

      למשל - כשנגנב קובץ עם מספרי כרטיסי אשראי מחברת אשראי.

      או - כשנגנב סקופ מעתון, והמתחרה מספיק לצאת עם זה מוקדם יותר,

      ויש עוד הרבה דוגמאות. 

      תגובות אחרונות

      ארכיון

      תגיות

      פרופיל

      uaharoni
      1. שלח הודעה
      2. אוף ליין
      3. אוף ליין