Kirjaudu

Uutiskirje

Rekisteröidy Sektoriin ja tilaa itsellesi joko aamuisin tai iltaisin ilmestyvä uutiskirje sähköpostiisi.

Torstai, 11.4.2002

FBI: yritykset eivät halua ilmoittaa tietomurroista

Computer Security Institute (CSI) ja FBI ovat julkaisseet järjestyksessään seitsemännen vuosittain tehtävän tutkimuksen tietokonerikollisuudesta ja tietoturvasta. Vaikka tutkimuksen mukaan noin 90 prosenttia yrityksistä ja virastoista kärsi kräkkereiden hyökkäyksistä viime vuonna, vain kolmasosa ilmoitti tapauksista viranomaisille. 80 prosenttia tutkimukseen osallistuneista yrityksistä kertoi kärsineensä taloudellista tappiota hyökkäysten takia, mutta vain 44 prosenttia pystyi määrittelemään vahinkojen määrän.

Tutkimukseen osallistui tietoturvasta vastaavia henkilöitä kaikkiaan 503 yrityksestä, virastosta ja koululaitoksesta. Tutkimukseen osallistuneista tahoista 98 prosentilla oli olemassa verkkosivut. 38 prosentin kohdalla verkkosivuja oli vuoden aikana väärinkäytetty tai niille oli murtauduttu. CSI:n johtajan Patrice Rapaluksen mukaan tutkimuksesta on ollut paljon hyötyä. Seitsemän vuoden aikana tutkimus on onnistunut vahvistamaan joitain näkemyksiä tietoturvasta sekä osoittanut vääräksi muutamia varmoina pidettyjä käsityksiä.

Lue juttu oma, 11.4.2002 00:35. Lähde: Computer Security Institute
Rekisteröidy ja kirjaudu sisään, jos haluat kommentoida.

Kommentit ( 9 uutta / 9 )
pistettä.
Näytä vain kommentit joilla on vähintään
onko tärkeää?
samleh, 11.4.2002 08:41:59
Pisteet: 0
Miksi yritysten olisi pakko ilmoittaa murroista?

Toisaalta, jos murroista ilmoittamisesta on jotain suurempaa hyötyä, voitaisiin kriminalisoida ilmoittamatta jättäminen.
--
just joo.
Re: onko tärkeää?
Anonyymi kommentoija, 11.4.2002 11:41:05
Pisteet: 0
Miksi yritysten olisi pakko ilmoittaa murroista? Toisaalta, jos murroista ilmoittamisesta on jotain suurempaa hyötyä, voitaisiin kriminalisoida ilmoittamatta jättäminen.
Todellakin miksipä tuosta pitäisi ilmoittaa koska hydystä ei ole mitään selvää näyttöä. Sensijaan haitat esim. julkisuuskuvan tahriintumisen muodossa ovat merkittävät.
Tällainen jos mikä on asianomistajarikos eikä ilmoittamatta jättämistä tulla ikipäivänä kriminalisoimaan missään ns. kehittyneessä maassa.
zepi Re: onko tärkeää?
zepi, 11.4.2002 12:39:51
Pisteet: +1
Niin, entäpä jos lentoyhtiö ei ilmoittaisi lento-onnettomuuksista tai autofirma ei ilmoittaisi siitä, että se on huomannut omassa mallissaan turvallisuutta vaarantavan tekijän...

Nuo tietysti huomataan väkisinkin jossain vaiheessa, tietomurtoja ei välttämättä, mutta minun mielestänit osakeyhtiöitten pitää tiedottaa tapahtumista jotka vaikuttavat niiden toimintaan.

Esim Firma A:lla on kehno tietoturvataso ja sen palvelimet hakkeroidaan kolme kertaa vuodessa, mutta A ei julkisuuskuvan murenemisen pelossa ilmoita niistä.

Firma B ja Firma A tekevät yhteistyötä, kunnes B huomaa että sen luottamuksellisia tietoja vuotaa A:n huonon tietoturvan takia. B haastaa A:n oikeuteen, hankkii korvaukset, mutta tiedot ovat jo C:llä joka valtaa markkinat ja B jää nuolemaan näppejään. B:n kannalta olisi ollut parempi jos A olisi ilmoitellut tietomurroista jolloin B ei olisi edes välttämättä ryhtynyt yhteistyöhön A:n kanssa, tai olisi ainakin vaatinut tilanteen korjaamista ajoissa.

Nämä tietysti ovat täysiä arvauksia. Asia on kovasti kaksipiippuinen...
Re: onko tärkeää?
Hoki, 11.4.2002 13:14:23
Pisteet: +1
Nuo tietysti huomataan väkisinkin jossain vaiheessa, tietomurtoja ei välttämättä, mutta minun mielestänit osakeyhtiöitten pitää tiedottaa tapahtumista jotka vaikuttavat niiden toimintaan.
Kaksi asiaa on mennyt nyt vähän sekaisin. OSAKEyhtiöllä ei ole mitään velvollisuutta tiedottaa mistään asioista muille kuin omistajille. PÖRSSIyhtiöillä on velvollisuus tiedottaa kaikista asioista, mitkä saattaisi vaikuttaa osakekurssiin.
zepi Re: onko tärkeää?
zepi, 11.4.2002 19:14:12
Pisteet: 0
Juu, siis tarkoitin pörssiyhtiötä nimenomaan, anteeksi haksahdus...
janilxx Re: onko tärkeää?
janilxx, 11.4.2002 12:44:09
Pisteet: +1
Niin, entäpä jos lentoyhtiö ei ilmoittaisi lento-onnettomuuksista tai autofirma ei ilmoittaisi siitä, että se on huomannut omassa mallissaan turvallisuutta vaarantavan tekijän...
Huonoja vertauksia. Parempi olisi esimerkisi "entäpä, jos bussiyhtiö ei ilmoittaisi bussiin tehdystä yöllisestä murtautumisesta, jossa bussista vietiin kuva kojetaulusta ja tuoleista"
Re: onko tärkeää?
mxmattil, 11.4.2002 13:46:14
Pisteet: +1
Niin, entäpä jos lentoyhtiö ei ilmoittaisi lento-onnettomuuksista tai autofirma ei ilmoittaisi siitä, että se on huomannut omassa mallissaan turvallisuutta vaarantavan tekijän...
Huonoja vertauksia. Parempi olisi esimerkisi "entäpä, jos bussiyhtiö ei ilmoittaisi bussiin tehdystä yöllisestä murtautumisesta, jossa bussista vietiin kuva kojetaulusta ja tuoleista"
... Ja kaikkien siellä joskus matkustaneiden henkilötiedot (kontaktit, asiakaslistat), ja heidän bussissa käymänsä keskustelut (palaverimuistiinpanot), tämän lisäksi joku kävisi samalla maalamassa heidän kotinsa etuoveen sanan "ISO VITTU HAXAZI SISÄÄN, ME OLLAAN KINGZZZ!" (hostattu webbiserveri)

Kyllähän tähän vähän enemmänkin keksisi mutta nyt ei ehdi :-P
http://www.dvd.to - DVD hakukone
itsestäänselvyys
mxmattil, 11.4.2002 11:16:49
Pisteet: +1
Nuo tuohan on itsestäänselvyys koska

A) Yritysten päätarkoitus on tuottaa omistajille arvonnousua (ja siinä sivussa osinkoja = voittoa)

B) Tietomurroissa saattaa murtautujien käsiin päästä arkaluontoista materiaalia ja koskaan ei voi olla varma kuinka laaja murto on loppujen lopuksi kyseessä = tiedottaminen aiheuttaa ketjureaktion jossa yrityksen koko tietoturva kyseenalaistetaan.

C) Tiedottaminen aiheuttaa asiakaspiirissä epävarmuutta etenkin isojen, korkeaprofiilisten asiakkaiden silmissä -> keikkojen mahdollista peruuntumista, erilaista häsläämistä ja selvittelyä asiakkaille jotka vievät aikaa (=rahaa)

C) Tietomurrosta tiedottaminen aiheuttaa osakkeen kurssin laskua koska pörssi toimii aika pitkälle fiilispohjalla, negatiiviset tiedotteet laskevat kurssia.
http://www.dvd.to - DVD hakukone
punkki Re: itsestäänselvyys
punkki, 11.4.2002 14:08:39
Pisteet: 0
A) Yritysten päätarkoitus on tuottaa omistajille arvonnousua (ja siinä sivussa osinkoja = voittoa)
Valitettavasti lyhyellä tähtäimellä katsottuna tämä tavoite todellakin vaimentaa ilmoittamisintoa.

Ilmoittamatta jättäminen myöskin valitettavasti pitkällä tähtäimellä kannustaa tietomurtojen tekemiseen: jos niistä ei tule mitään rangaistusta niin tilaisuuden tullen murtaudutaan sen enempiä ajattelematta. Ja rangaistuksiahan ei tule, jos murroista ei tehdä rikosilmoituksia.

Vähän sama juttu kuin jos ylinopeuksista tai kännissä ajosta ei tulisi koskaan rangaistuksia.