יום שני, 14 בדצמבר 2009

התנאים שבהם מנהל אבטחת המידע לא יובס - מאמר שני

משנה שניה:
איזהו מצביא משכיל בהתקפה, שיריבו אינו יודע על מה יגן.
איזהו מצביא משכיל בהגנה, שיריבו אינו יודע מה יתקיף.
וזוהי כל תורת המלחמה על רגל אחת...

מדברי סון טסו, בספרו אמנות המלחמה. מוערך שנכתב בסביבות 500 לפה"ס, כלומר לפני 2,500 שנה.

במשנה הראשונה למדנו:

הכר את האויב שלך והכר את עצמך. אפילו תילחם במאה קרבות, לעולם לא תובס.
אם אינך מכיר את האויב, אבל אתה מכיר את עצמך, סיכוייך לנצח או להפסיד שווים.
אם אינך מכיר לא את האויב שלך ולא את עצמך – אין ספק שתובס בכל הקרבות.
אמרנו שהמקבילה לעולם אבטחת המידע הנה אחת לאחת:
הכר את האויב: ניתוח מלא של איומים וסיכונים למידע ולמערכות המידע.
הכר את עצמך: הכר את הארגון, מערכות המידע ותהליכי העבודה שבהם הארגון עושה שימוש במערכות המידע

וכעת הוספנו את המשנה השניה.
מהי המשמעות של המשנה השנייה בשדה הקרב של עולם המחשוב ההגנתי וההתקפי?
מנהל אבטחת המידע הבא להכין תוכנית הגנה להתמודדות עם האיומים והסיכונים, יצא מתוך נקודת מוצא של מי שמתכנן לתקוף אותו. מנהל אבטחת המידע צריך למעשה לספק מענה לשאלה הבאה:
כיצד אני בונה את מערך ההגנה שלי כך שהתוקף לא יוכל לקבל מענה מספק לשאלה שהוא מציב לעצמו:
כיצד הכי כדאי לי (לתוקף) לבצע את התקיפה.
אופן בניית מערך ההגנה יספק מענה לכוונתו של התוקף, ולא למחשבתו של המגן. כוונת התוקף איננה לתקוף סתם.
מטרת התוקף הנה לתקוף ולהצליח בתקיפתו. על מנת להכשיל את התוקף, על מנהל אבטחת המידע להכיר את דרכי התקיפה האפשריות העומדות לרשות התוקף ולגרום לכך שהתוקף לא יוכל לספק מענה לעצמו האם קיים סיכוי סביר שתקיפתו תצליח, באף לא אחד מדרכי התקיפה.
זו איננה הגישה הרווחת היום שבה מנהל אבטחת המידע מנסה באמצעות בניית תוכנית האבטחה שלו לספק מענה לשאלה הבאה: כיצד אני מנקודת המבט שלי כמגן, מתכנן מערך הגנה מיטבי. גישה זו רווחת (בין היתר) עקב הדרישה לספק מענה למגוון רגולציות אשר בהן חלקים נרחבים מהמענה האבטחתי כבר נקבעים מראש, בלא שניתן בהן המשקל המתאים לתוצאותיו של ניתוח איומים וסיכונים פרטני.
ההבדל המהותי נעוץ בבחירת נקודת המבט של התוקף כבסיס לתכנון ההגנה שלי ולא נקודת המבט של המגן כבסיס.
באופן דומה יש להתייחס למצב ההפוך. כיצד תוקף אמור לתכנן את תקיפתו.
סון טסו אומר: תכנן את תקיפתך באופן שבו המגן לא ידע על מה כדאי לו להגן יותר.

ואם נשלב את שתי המשנות לכדי משנה מאוחדת נקבל את התובנה הבאה:

מנהל אבטחת המידע יפעל באופן הבא על מנת שלא יובס ע"י האויבים (מבית ומבחוץ):
1. יבצע ניתוח איומים וסיכונים מלא המאפשר לו להכיר מול מה הוא עומד.
2. ילמד היטב את ארגונו הוא, בהבטים הלא טכנולוגיים ובהבטי טכנולוגיית המידע.
3. יכין תוכנית להתמודדות עם האיומים והסיכונים כאשר במרכזה מתן מענה לשאלה: כיצד התוכנית מספקת מענה לאותם איומים וסיכונים, כך שמי שמנסה לממשם יתקשה לספק לעצמו מענה לשאלה באיזה מהלך התקפתי לבחור על מנת שיהיה בעל סיכוי סביר להצליח.
חג חנוכה שמח לכל קוראי הבלוג.
יאיר

יום שלישי, 1 בדצמבר 2009

מהי האסטרטגיה שעל מנהל אבטחת המידע לנקוט על מנת שלא יובס.

חזרתי לאחר מספר חודשי "יובש".
מתחיל בסדרת מאמרים קצרים המתייחסים להקבלה שבין אמנות המלחמה כפי שזו באה לידי ביטוי בדברי החכם הסיני, סון טסו ואבטחת מידע מודרנית במאה ה-21.

פרק ראשון: מהי האסטרטגיה שעל מנהל אבטחת המידע לנקוט על מנת שלא יובס.

המאמר כתוב בלשון זכר לנוחות בלבד, והכוונה למנהל אבטחת מידע ולמנהלת אבטחת המידע כאחד.

מדברי סון טסו, בספרו אמנות המלחמה. מוערך שנכתב בסביבות 500 לפה"ס, כלומר לפני 2,500 שנה.

משנה ראשונה:

הכר את האויב שלך והכר את עצמך. אפילו תילחם במאה קרבות, לעולם לא תובס

אם אינך מכיר את האויב, אבל אתה מכיר את עצמך, סיכוייך לנצח או להפסיד שווים.

אם אינך מכיר לא את האויב שלך ולא את עצמך – אין ספק שתובס בכל הקרבות.

לא במקרה דברים אלו של סון טסו נלקחו על ידי כמי שעוסק למעלה משני עשורים בייעוץ אבטחת מידע ועל ידי יועצים אחרים העוסקים בתחום זה כמוטו מרכזי לפעילות מנהל אבטחת המידע.
סון טסו דיבר על מצביא, המנהיג את צבא קיסר סין. היום אנו מדברים על מנהל אבטחת המידע, המנהיג את פעילות אבטחת המידע בארגון.
מהו ה"הכר את האויב" של אבטחת המידע? בלשוננו המקצועית זהו תהליך ניתוח איומים וסיכונים המופנים כנגד המידע וטכנולוגיית המידע שבה נעשה שימוש בארגון. אלו כוללים הבטים תהליכיים, אנושיים וטכנולוגיים, פנימיים וחיצוניים.
מהו ה"הכר את עצמך" של אבטחת המידע? הכר את הארגון שאתה משמש בו כמנהל אבטחת המידע. הכר סביבת פעילותו ופעילותו, המבנה הארגוני, תהליכי העבודה בארגון, מיפוי מלא ושלם של טכנולוגיית המידע וזרימת המידע בארגון, תהליכי רכש של רכיבי טכנולוגייה חדשים המשפיעים או עשויים להשפיע על אבטחת המידע, רכיבי אבטחת המידע הקיימים, חוזקותיהם וחולשותיהם וכד'.
מנהל אבטחת המידע אשר מבצע את שני התהליכים הללו באופן מובנה ותקופתי ומקבל החלטות מושכלות על פיהן (במשנה השניה נבין מהן אותן החלטות מושכלות) , גם אם יילחם ב-100 קרבות, דהיינו הארגון יותקף פעמים רבות, מגורמי פנים וגורמי חוץ, בהבטים טכנולוגיים או אנושיים, סביר להניח עפ"י דברי סון טסו שלא יובס.
לא במקרה משתמש סון טסו במונח: "לא יובס" ולא "ינצח".
ניצחון אצל סון טסו הנו המצב שבו העליונות משיגה את תוצאתה ללא מלחמה בפועל.
לא יובס במשמעותנו, יאמר שהארגון ימשיך לתפקד, המידע וטכנולוגיית המידע לא ישובשו במידה כזו שהארגון יפסיק לתפקד, אם כי ייתכן והתוקפים יזכו מעת לעת בהצלחה מוגבלת, במימדי זמן ומרחב.
אם לא יבצע אחת מהמטלות כראוי או שלא יבצעה בכלל, סיכוייו כדברי סון טסו הנם חציחצי.
במידה ואיננו מכיר את אויביו ואיננו מכיר את עצמו, יובס תמיד.
הפרק השני יעסוק במשנה השניה: איזהוא המצביא המשכיל בהגנה ואיזהוא המצביא המשכיל בהתקפה. נבחן את המשמעות לאבטחת מידע הנגזרת מכך. בסופו נאחד את שתי המשנות לכדי משנה סדורה אחת.

יום שלישי, 21 ביולי 2009

הארגון לאירועי אבטחה מאפשר גישה למסד הנתונים של אירועי אבטחה במערכות תפעוליות (RISI)

במהלך שנועד לאפשר קידום הטיפול בנושא אבטחתן של מערכות תפעוליות, מפרסם הארגון (שלא למטרות רווח)לאירועי אבטחה (Security Incidents Organization) שהוקם לאחרונה, על נגישות הציבור למסד הנתונים הכולל את המידע על אירועי אבטחה שבמערכות אלו - Repository of Industrial Security Incidents (RISI).
מסד הנתונים הנו רחב היקף ומיועד לאיסוף, חקירה, ניתוח ושיתוף מידע חיוני בהתייחס לאירועי אבטחה הפוגעים במערכות סקדה ובמערכות ייצור ושליטה ובקרה.
במסד הנתונים מעל 150 אירועים. RISI הנן מסד הנתונים הגדול ביותר הידוע של אירועים מסוג זה, כך לדבריהם..
RISI עוצב עפ"י מסדי נתונים דומים בתחום הבטיחות ומספק למנוייו מידע אמין המאפשר להם ללמוד מנסיונם של אחרים, להבין את הסיכונים הנלווים לאיומי מחשוב בתעשייה ולהתאים את מדיניות אבטחת המידע הנוכחית שלהם לדינמיקה המשתנה של האבטחה בתחום זה.
RISI הנו התפתחות של מסד נתונים קודם שהחל את דרכו במכון הטכנולוגי של קולומביה הבריטית ונקרא אז:
Industrial Security Incidents Database (ISID).
חלוץ וראשון ליצירת מסד נתונים חשוב זה הנו Eric Byres, אחד מחשובי העוסקים מזה כמה עשורים בתחום אבטחתן של מערכות תפעוליות.
שתי אפשרויות קיימות לקבלת גישה למידע:האחת, לשלם ולקבל גישה, השניה, להוסיף אירוע ולקבל גישה חינמית לשאר המידע.
הפרטים כמובן באתר של הארגון:

יום שישי, 17 ביולי 2009

להיות צעד אחד לפני................ התוקף


תחום אבטחת מידע או בשמו המודרני יותר, ניהול סיכוני טכנולוגיית המידע מספק מענים לאיומים ולסיכונים בשימוש במידע ובטכנולוגיית המידע. אתייחס לשתי דוגמאות:
1. מידע רגיש הנאגר על גבי מחשבים ניידים נחשף כיוון שמחשבים אלה נגנבים/נאבדים בהמוניהם (12,000 בשבוע בנמלי תעופה בארה"ב לבדה, עפ"י סקר של מכון Ponemon מיוני 2008):
מה המענה? הצפנת המידע. אם המידע מוצפן, אזי גם אם יגיע לידי המוצא/הגנב, איננו יכול לצפות בו, לא כל שכן לסחור בו.
2. משתמשי מערכות מבצעים פעילות במערכות אליהן קיבלו הרשאות כדין. דרישות הרגולטורים למיניהן הנן לבצע רישום מלא של פעילות זו. הדרישה מובנת שכן מאפשרת להתחקות אחר פעילות המשתמשים ולחקור האם פעלו כדין או עשו שימוש שלא כדין בהרשאות שהוענקו להם, כמו גם לאתר פעילות שלא נעשית ע"י משתמשים מורשים.
ניקח את שתי הדוגמאות ונתבונן בהם משתי הזוויות: זו של המגן וזו של התוקף.
המגן בשני המקרים עלול לנוח על זרי הדפנה. הנה הגיע המענה המיוחל.
במקרה הראשון, מחשב שנגנב/אבד ובו מידע מסווג. אני כמגן, הסרתי כל דאגה מלבי. המידע מוצפן. מה יעשה המוצא? לא יוכל לגשת למידע.
במקרה השני, מכיוון שכל הפעילויות במערכת נרשמות, אזי כל משתמש אשר יפעל שלא כדין, פעילותו תרשם. ניתן לאתר את הפעילות הזו ועל כן ללא ספק שהוגברה ההרתעה למול משתמשים שינסו לפעול שלא עפ"י הנדרש מהם במסגרת עבודתם.
אבל, זהו רק צד אחד של המטבע. לכל תהליך חדש, במקרה שלנו תהליכי אבטחה חדשים, (הצפנה ותיעוד) ישנו גם מי שינסה להפיק מהם תועלת נזקית, הלוא הוא התוקף.
ננסה כעת להבין את זווית הראיה של התוקף בהתייחס לשני תהליכים אלו.
במקרה הראשון, עד להחלת הקונספט של "הצפנה בכל מקום ובכל עת", שימוש בהצפנה היה יחסית מצומצם. כעת עם נפוצות ההצפנה, הרבה מידע מוצפן יסתובב לו בין הגנבים. יתר על כן, הארגונים יטפלו ככל הנראה פחות במניעת גניבת/אובדן מידע, וישקיעו מאמצים בהצפנתו, מהלך שניתן בהחלט להבין אותו על רקע "פתרון הקסם – הצפנה בכל מקום ובכל עת". מהלך שכזה יביא בהכרח להתעניינות יתר של הגנבים בפיצוחה של ההצפנה. המילה התעניינות הנה בבחינת "הערכת חסר". צפוי על כן, כמו שקורה לכל אמצעי הגנה (לא משנה מאיזה סוג), שהצפנה כשיטה מצויינת להגנה מפני דלף מידע רגיש לגורם בלתי מורשה תהפוך לשיטה פחות מצויינת, ופחות ופחות מצויינת, עד שעלול לאבד עליה הכלח כליל.
ומה באשר לתיעוד הנרחב שאנו מאמינים שמספק תשתית מצויינת הן להרתעה והן לחקירה?
ובכן, מאגר הנתונים הנאסף באופן זה מהווה את מאגר הזהב לתוקף. מה עשוי להימצא בו? ברמה העקרונית מדובר ברישום המידע עליו בוצעה פעילות, כולל כיצד היא מבוצעת ע"י משתמש מורשה כדת וכדין, שלב אחרי שלב, מסך אחרי מסך. אין חולק על כך שרוב הפעילות המתועדת הנה פעילות חוקית, של משתמשים מורשים. מיעוטה יתעד פעילות חריגה ואפילו פלילית. נובע מכך שמאגר זה הנו מאגר שממנו ניתן ללמוד כיצד יש לעבוד כמשתמש חוקי ולבצע צעד אחר צעד פעילות תקינה במערכת. למיטב ידיעתי, זו הפעם הראשונה בתולדות טכנולוגיית המידע שקם ונהייה מאגר מסוג כזה.
אז מה אתה מציע חושב אחרת? לא לעשות אבטחה? לא להשתמש בהצפנה? לא להשתמש בתיעוד? ואולי בוא ונבטל במחי יד את כל אמצעי האבטחה?
לא ולא. לא זה המענה הנכון.
כמי שאמון על המתודולוגיה של שילוב חשיבת התוקף בתפישת ההגנה ומתן מענה משולב, שהם נר לרגלי יש לנקוט בשני שלבי פעולה:
1.להפנים מנטאלית ובאופן מלא ומיידי מתוך הבנה והשלמה, שגם אמצעי האבטחה, למרות היותם חיוניים למתן מענה ולצמצום הסיכון, אינם נטולי סיכון כשלעצמם. מדובר בשינוי מהותי בגישה (State of mind) ולא בשינוי טקטי גרידא.
2. לאתר במדוייק מהו האיום העתידי שנשקף לאחר הטמעת השימוש באמצעי האבטחה ולכלול מענה לאיום זה.
אתייחס לשתי הדוגמאות:
1. הצפנה. על מנת לצמצם את הסיכוי שמספר גדול יותר של רכיבי מיחשוב ובהם מידע רגיש (אומנם מוצפן) ייגנבו/ייעלמו, יש במקביל ליישום ההצפנה דווקא להגביר את פעילות יצירת המחוייבות והמודעות לשמירה על ציוד המחשוב הנייד מפני אובדן/גניבה ולא לצמצמה.
2. תיעוד. חיוני להגדיר בקרה הדוקה על הגישה למאגר המידע התיעודי. במיוחד חיוני לקבוע מהי פעילות חריגה למול מאגר זה, ולהגדיר מי ינטר את השימוש במאגר. חיוני שפעולת ניטור זו תבוצע על ידי גורם בלתי תלוי בארגון (או מחוצה לו) אשר איננו הגורם העושה במאגר זה שימוש שוטף.
להיות צעד אחד לפני התוקף, משמעותו לחשוב כמוהו ולשלב חשיבה זו בהגנה לאורך כל מחזור החיים של מערכת טכנולוגיית המידע.

יום רביעי, 1 ביולי 2009

העלות האמיתית של פגיעת וירוס קונפיקר בעיריית מנצ'סטר = קרוב ל- £1.5m

סוף סוף הסיפור האמיתי שכווווווולם מפחדים לדבר עליו. מהי עלות אמיתית לארגון של פגיעת ווירוס?
בבריטניה, נשבר קשר השתיקה ואירוע תקיפת ווירוס הקונפיקר בעיריית מנצ'סטר בחודש פברואר מוצג עתה לציבור. משמעותו של אירוע במקרה הזה הייתה כספית בלבד. השאלה כמובן כמה זה עלה.
העלות הישירה הייתה אובדן הכנסות של 43,000 שטרלינג (כספי דוחות שנהגים שנתפסו נוהגים במסלולים המיועדים רק לאוטובוסים שלא ניתן היה לגבות) אבל זה כלום לעומת העלויות האמיתיות ואלו מסתבר גדולות בסדרי גודל מהסכום הפעוט הזה.

הנה החשבון המוגש למשלם המיסים:

600,000 שטרלינג - עלות ייעוץ כיצד להתמודד עם הבעייה, כולל ייעוץ מחברת מקירוסופט, וניקוי המערכת מהווירוס
600,000 שטרלינג - רכישת מסופים רזים (Thin Clients) כחלק מעדכון אסטרטגיית הפעילות לשעת חירום (לאחר שהתברר שהתוכנית הקיימת לא הועילה כלל בעת תקיפת הווירוס...).
178,000 שטרלינג - עלויות נוספות עבור פעילויות של עובדים וכוח אדם נוסף לטיפול בצבר הבקשות לקצבה.
לרשימה זו ניתן להוסיף החלטות אסטרטגיות שהתקבלו כגון מניעת השימוש ב-Disk On Key ונעילת USB. לכל אלו השלכות כספיות ותהליכיות אשר לא פורטו בידיעה העיתונאית.

שני לקחים חשובים:

1. פגיעתו של ווירוס בארגון עולה פי כמה מהעלות הישירה של הנזק הנגרם.

2. כאשר האירוע כבר התרחש, ברור שתוכנית ואמצעי אבטחת המידע הקיימים כשלו. עלולות על כן להתקבל החלטות קיצוניות שמטרתן "להפוך באחת את הקערה על פיה" (במקרה שלפנינו, לדוגמה מניעת השימוש ב-Disk On Key). החלטות אלו חתקבלנה בתנאי לחץ, לא תמיד על בסיס מידע שלם וכאשר שיקול הדעת נוטה לפתרונות מהירים. החלטות אלו עלולות לגרום לנזקים נוספים בעתיד.
יש על כן לפעול לקבלת החלטות באופן שקול בטרם התרחש אירוע. הדרך הנכונה הנה לתרגל מצבי אירוע, על מנת לערב את הגורמים הרלוונטיים, הנהלה, משתמשים, לקוחות וכד' במשמעויות של התרחשות האירוע ויצירת מוכנות או לחלופין, שינוי תוכניות ואמצעי האבטחה מכיוון שהקיימות אינן עונות על הדרוש, וזאת מתוך הסכמה מה נדרש על מנת להתמודד באופן המיטבי.

קישור נוסף לידיעה : http://www.theregister.co.uk/2009/07/01/conficker_council_infection

יש לציין כי המקרה שלפנינו הנו יחסית פשוט. מדובר בפגיעה שמשמעותה כספית בלבד. נקל לשער מה עלול להיות המחיר של פגיעת ווירוס במקומות רגישים יותר כגון, מערכות תשתיתיות, מערכות רפואיות וכד', ששם לא רק דמים (כסף) עומדים על הכף, אלא גם דם (חיי אדם).

יום שבת, 20 ביוני 2009

אבטחת מידע – בעידן מאזן האימה

  1. שלשום בבוקר קראתי לי מסמכים שכתבתי לפני 4-5 שנים הכוללים תמצית של אירועי אבטחת מידע מאותן השנים. לפתע הבנתי שבעצם אין כל הבדל בין אז והיום, למעט אחד. אז האירועים היו גניבה של עשרות אלפי מספרי כרטיסי אשראי ועד מליונים בודדים של מספרי כרטיסי אשראי. בשנה האחרונה, אירועי הגניבה של מספרי כרטיסי אשראי מתחילים במאות אלפים, מליוני מספרים, עשרות מליוני מספרים, ואירוע אחד ייתכן ואף עבר את 100 מליון מספר כרטיסי האשראי שנגנבו באירוע יחיד.
  2. מה זה אומר עלינו, על תעשיית אבטחת המידע. לא משהו טוב במיוחד אני חושש. היכן הבעיה אם כך? השקענו הרבה יותר, הכנו מתודולגיות, תקנים, חוקים, רגולציות, הפעלנו על הנהלות הארגונים מכבש לחצים לביסוס אבטחת מידע וניהול סיכוני טכנולוגיית המידע, הגדרנו תהליכים ההולמים את קווי העסקים. מה לא עשינו? ובכל זאת, בהסתכלות מפוקחת, כאילו דבר לא השתנה.
  3. לדעתי, כמי שמצוי בתחום כרבע מאה, אפשרות להצגת המצב הנה הבאה:
  4. יצרני רכיבי טכנולוגיית המידע אומנם משקיעים בשנים האחרונות הרבה יותר באבטחתה, אבל עדיין רחוקים אנו מאד מיצירת מוצרים שניתן להגדירם "Secured by design". הסיבה העיקרית הינה שגם היצרנים וגם הלקוחות עדיין לא הגיעו למסקנה שהיקף הנזקים הנגרמים מאי האבטחה מצדיקים את הגידול בעלויות והאיחור בהגעת המוצר החדש לשוק עקב תוספת האבטחה. מצב זה מביא לכך שמערכות טכנולוגית המידע המשרתות את החברות אינן בטוחות במידה מספקת. הנסיון להוסיף אבטחה לאחר התקנתה של מערכת מסוג זה איננו מאפשר מתן מענה אבטחתי סופי. תמיד יישארו "חורים" אותם יכול פורץ כלשהו לנצל לתועלתו.
  5. מן העבר השני, העושים שימוש לרעה בטכנולוגיית המידע, נהנים מהעובדה שהוצבע עליה לעיל בנוסף לעובדה שהטכנולוגיה זמינה ופועלת. באופן זה, אין למנסים לעשות בה שימוש לרעה, לדוגמה, גניבת מספרי כרטיסי אשראי או גניבת זהות, אינטרס לשתק אותה או לפגוע בה מעבר למידה מסויימת המשרתת אותם.
  6. ניתן על כן לראות במצב זה מקבילה לעידן מאזן האימה אשר בו היו שרויות שתי המעצמות הגדולות, ארה"ב וברה"ב בתקופת המלחמה הקרה ביניהן, במהלך עשרות שנים במאה הקודמת. כל אחד מהצדדים ממשיך לפתח כלים ויכולות אשר ביכולתם לחסל את הצד השני, אך הפעלתם איננה כדאית אף לא לאחד משניהם. באופן זה, מופעלות יכולות חלקיות, מוגבלות בעוצמתן ובהיקפן, אשר כל אחת משרתת כל אחד מהצדדים, אך איננה מכריעה את הכף.
  7. מהו הסיכון במצב זה? כל עוד הצד העושה שימוש לרעה בטכנולוגיית המידע מסכים לשחק את המשחק בתנאים שהוצגו לעיל, אזי קיים סיכון, אך הוא איננו טוטאלי. הם אינם פוגעים באופן פאטאלי, אף לא באחד מהתהליכים החיוניים לקיומה של החברה תלויית טכנולוגיית המידע, כיוון שגם הם תלויים בהמשך פעילותה של אותה הטכנולוגיה שאותה הם תוקפים.
  8. מה יקרה באם אחד מהעושים שימוש לרעה בטכנולוגיית המידע יחליט שכללי המשחק כבר אינם מקובלים עליו. אזי למיטב הבנתי מצבה של החברה התלוייה בטכנולוגיית המידע הנו עגום למדי. הציטוט הטוב ביותר שאוכל להביא על מנת לתמוך במסקנה זו הנו מדוח שהוכן לקראת הנשיאות ה-44 בארה"ב, מטעם וועדה שהוקמה יותר משנה לפני הבחירות האחרונות בארה"ב זמן רב לפני שנודע מי יהיה הנשיא הבא:


Securing Cyberspace for the 44th Presidency
A Report of the CSIS Commission on Cybersecurity for the 44th Presidency


הקובע (בין היתר) כי:


America's failure to protect cyberspace is one of the most urgent national security problems facing the new administration that will take office in January 2009…. It is a batlle we are loosing.

אין תמה איפה שהנשיא אובמה מיהר לטפל בנושא זה. הרשימה הקודמת הציגה את ההבהקים של מסיבת
העיתונאים שערך לפני מספר שבועות. יש לראות כיצד יתורגמו הדיבורים למעשים.

ועל כך, ברשימות ובמאמרים שייכתבו בעתיד.

יום ראשון, 31 במאי 2009

אובמה משחרר את הנצרה - אבטחת מידע בארה"ב - רבותי, מהפך

ב-29 במאי 2009, הנשיא ברק אובמה עושה הסטוריה.
ממקם את נושא אבטחת המרחב המקוון (Protecting the Cyber space) כחיוני לאבטחת החיים האמריקניים.
זה הקישור לסרט ב- Youtube. זה רק 16 דקות וממליץ להקשיב לו כולו.
מלמד מיהוא הנשיא הזה. חי ונושם את העולם הדיגיטלי לא מפיהם של יועצים בלבד, אלא בעצמו, באופן אישי.
מגלה כי במהלך מסע הבחירות שלו, מערכות המחשוב ששימשו אותו נפרצו ע"י האקרים.
מציין אירועים שהתרחשו בשנה האחרונה בארה"ב ובעולם:
נסון גניבה של מסמכים שערכם כ-400 מליון דולר ע"י עובד בחברת דו-פונט.
גניבת מליוני דולרים ממכשירי ATM ברחבי העולם במהלך 1/2 שעה בלבד.
במקביל לפריצת הטנקים הרוסיים לגיאורגיה נפגעו אתרי האינטרנט של הממשל הגיאורגי.
וגם פגיעת ווירוס ה-Conficker. ועוד.
במקביל להצהרתו, הבית הלבן מפרסם דוח שבו מצויין כי האחריות לנושא אבטחת המרחב המקוון הינה באחריות הבית הלבן. יכונן משרד במסגרת הבית הלבן שינוהל ע"י מתאם לנושא אבטחת המידע שייבחר באופן אישי על ידו.
חמישה מרכיבים עיקריים ביוזמה החדשה:
1. פיתוח אסטרטגיה מקיפה חדשה לאבטחת מערכות המידע והתקשורת של אמריקה
2. עבודה משותפת עם רשויות ברמת המדינה, ממשל מקומי והסקטור הפרטי על מנת להבטיח מענה מסודר ואחיד לאירועי אבטחת מידע עתידיים.
3. חיזוק שת"פ בין הסקטור הפרטי והציבורי החיוניים להצלחת המשימה. הממשל לא יכתיב תקני אבטחה לחברות בבעלות פרטית, אלא ישתף פעולה עם התעשייה על מנת לאתר פתרונות טכנולוגיים המבטיחים הגנה ומקדמים שגשוג.
4. נמשיך להשקיע במחקר ופיתוח החיוניים להתפתחות ולקידמה של העידן הדיגיטלי. זו הסיבה מדוע הממשל הנוכחי משקיע השקעות משמעותיות בתשתיות המידע: הנחת תקשורת רחבה לכל פינה בארה"ב, בניית תשתית חשמל חכמה להעברת אנרגיה באופן יעיל יותר, שאיפה לדור הבא של מערכות בקרה אווירית ומעבר לשימוש ברשומה רפואית ממוחשבת הכוללת הגנת פרטיות על מנת להוריד עלויות ולהציל חיים.
5. נתחיל במסע לאומי על מנת לקדם מודעות לאבטחת המרחב המקוון החל מחדרי ההנהלה, לכיתות הלימוד ולבניית כוח עבודה דיגיטלי למאה ה-21.
אין ספק, תוכנית שאפתנית אשר כמובן תבחן לא על סמך המילים והדיבורים אלא על סמך התוצאות.