Θέματα Ηθικής & Ασφάλειας Πληροφοριακών Συστημάτων
⚡ Έξυπνη Σύνοψη
Το βιβλίο «Θέματα Ηθικής και Ασφάλειας στα Συστήματα Πληροφοριών» εξετάζει πώς η ακατάλληλη χρήση της τεχνολογίας πληροφοριών δημιουργεί κινδύνους. Καλύπτει τους τύπους εγκλημάτων στον κυβερνοχώρο, τους ελέγχους ασφάλειας των συστημάτων πληροφοριών, την επαγγελματική δεοντολογία και την πολιτική ΤΠΕ που υιοθετούν οι οργανισμοί για την προστασία των δεδομένων και την υπεύθυνη συμπεριφορά.
Τα πληροφοριακά συστήματα έχουν καταστήσει πολλές επιχειρήσεις επιτυχημένες σήμερα. Ορισμένες εταιρείες όπως η Google, το Facebook, το eBay κ.λπ., δεν θα υπήρχαν χωρίς την τεχνολογία πληροφοριών. Ωστόσο, η ακατάλληλη χρήση της τεχνολογίας πληροφοριών μπορεί να δημιουργήσει προβλήματα για τον οργανισμό και τους εργαζομένους.
Η πρόσβαση εγκληματιών σε στοιχεία πιστωτικών καρτών μπορεί να οδηγήσει σε οικονομική ζημία για τους κατόχους των καρτών ή για το χρηματοπιστωτικό ίδρυμα. Η χρήση συστημάτων πληροφοριών οργανισμού, δηλαδή η δημοσίευση ακατάλληλου περιεχομένου στο Facebook ή το Twitter χρησιμοποιώντας έναν εταιρικό λογαριασμό, μπορεί να οδηγήσει σε αγωγές και απώλεια επιχειρηματικής δραστηριότητας.
Αυτό το σεμινάριο θα αντιμετωπίσει τέτοιες προκλήσεις που τίθενται από τα πληροφοριακά συστήματα και τι μπορεί να γίνει για να ελαχιστοποιηθούν ή να εξαλειφθούν οι κίνδυνοι.
Το έγκλημα στον κυβερνοχώρο
Το έγκλημα στον κυβερνοχώρο αναφέρεται στη χρήση της τεχνολογίας των πληροφοριών για τη διάπραξη εγκλημάτων. Τα εγκλήματα στον κυβερνοχώρο μπορεί να κυμαίνονται από απλά ενοχλητικούς χρήστες υπολογιστών έως τεράστιες οικονομικές απώλειες και ακόμη και απώλεια ανθρώπινων ζωών. Η ανάπτυξη των smartphones και άλλων high-end Κινητό συσκευές που έχουν πρόσβαση στο διαδίκτυο έχουν επίσης συμβάλει στην αύξηση του κυβερνοεγκλήματος.
Τύποι εγκλήματος στον κυβερνοχώρο
Κλοπή ταυτότητας
Η κλοπή ταυτότητας συμβαίνει όταν ένας κυβερνοεγκληματίας πλαστογραφεί την ταυτότητα κάποιου άλλου για να εξασκήσει τη δυσλειτουργία. Αυτό συνήθως γίνεται με την πρόσβαση σε προσωπικά στοιχεία κάποιου άλλου. Τα στοιχεία που χρησιμοποιούνται σε τέτοια εγκλήματα περιλαμβάνουν αριθμούς κοινωνικής ασφάλισης, ημερομηνία γέννησης, αριθμούς πιστωτικών και χρεωστικών καρτών, αριθμούς διαβατηρίου κ.λπ.
Μόλις οι πληροφορίες αποκτηθούν από τον κυβερνο-εγκληματία, μπορούν να χρησιμοποιηθούν για να πραγματοποιήσουν αγορές στο διαδίκτυο, ενώ υποδύονται τον εαυτό τους ως κάποιον άλλο. Ένας από τους τρόπους που χρησιμοποιούν οι κυβερνοεγκληματίες για να αποκτήσουν τέτοια προσωπικά στοιχεία είναι το phishing. Το ηλεκτρονικό ψάρεμα περιλαμβάνει τη δημιουργία ψεύτικων ιστότοπων που μοιάζουν με νόμιμους επιχειρηματικούς ιστότοπους ή μηνύματα ηλεκτρονικού ταχυδρομείου.
Για παράδειγμα, ένα email που φαίνεται να προέρχεται από την YAHOO μπορεί να ζητά από τον χρήστη να επιβεβαιώσει τα προσωπικά του στοιχεία, συμπεριλαμβανομένων των αριθμών επικοινωνίας και του κωδικού πρόσβασης email. Εάν ο χρήστης πέσει θύμα του κόλπου και ενημερώσει τα στοιχεία και παράσχει τον κωδικό πρόσβασης, ο εισβολέας θα έχει πρόσβαση στα προσωπικά στοιχεία και στο email του θύματος.
Εάν το θύμα χρησιμοποιεί υπηρεσίες όπως το PayPal, τότε ο εισβολέας μπορεί να χρησιμοποιήσει τον λογαριασμό για να πραγματοποιήσει αγορές στο διαδίκτυο ή να μεταφέρει χρήματα.
Άλλες τεχνικές ηλεκτρονικού "ψαρέματος" (phishing) περιλαμβάνουν τη χρήση ψεύτικων σημείων πρόσβασης Wi-Fi που μοιάζουν με νόμιμα. Αυτό είναι συνηθισμένο σε δημόσιους χώρους, όπως εστιατόρια και αεροδρόμια. Εάν ένας ανυποψίαστος χρήστης συνδεθεί στο δίκτυο, τότε οι κυβερνοεγκληματίες ενδέχεται να προσπαθήσουν να αποκτήσουν πρόσβαση σε ευαίσθητες πληροφορίες, όπως ονόματα χρήστη, κωδικούς πρόσβασης, αριθμούς πιστωτικών καρτών κ.λπ.
Σύμφωνα με το Υπουργείο Δικαιοσύνης των ΗΠΑ, ένας πρώην υπάλληλος του Υπουργείου Εξωτερικών χρησιμοποίησε ηλεκτρονικό ψάρεμα για να αποκτήσει πρόσβαση σε λογαριασμούς email και στα μέσα κοινωνικής δικτύωσης εκατοντάδων γυναικών και είχε πρόσβαση σε ακατάλληλες φωτογραφίες. Μπόρεσε να χρησιμοποιήσει τις φωτογραφίες για να εκβιάσει τις γυναίκες και απείλησε να δημοσιοποιήσει τις φωτογραφίες αν δεν ενδίδουν στις απαιτήσεις του.
παραβίαση πνευματικών δικαιωμάτων
Η πειρατεία είναι ένα από τα μεγαλύτερα προβλήματα με τα ψηφιακά προϊόντα. Ιστότοποι όπως το Pirate Bay χρησιμοποιούνται για τη διανομή υλικού που προστατεύεται από πνευματικά δικαιώματα, όπως ήχος, βίντεο, λογισμικό κ.λπ. Η παραβίαση πνευματικών δικαιωμάτων αναφέρεται στη μη εξουσιοδοτημένη χρήση υλικού που προστατεύεται από πνευματικά δικαιώματα.
Η γρήγορη πρόσβαση στο Διαδίκτυο και η μείωση του κόστους αποθήκευσης συνέβαλαν επίσης στην αύξηση των εγκλημάτων παραβίασης πνευματικών δικαιωμάτων.
Κάντε κλικ στην απάτη
Διαφημιστικές εταιρείες όπως π.χ. Google Το AdSense προσφέρει υπηρεσίες διαφήμισης με πληρωμή ανά κλικ. Η απάτη με κλικ συμβαίνει όταν ένα άτομο κάνει κλικ σε έναν τέτοιο σύνδεσμο χωρίς την πρόθεση να μάθει περισσότερα για το κλικ, αλλά για να κερδίσει περισσότερα χρήματα. Αυτό μπορεί επίσης να επιτευχθεί χρησιμοποιώντας αυτοματοποιημένο λογισμικό που πραγματοποιεί τα κλικ.
Προκαταβολή αμοιβής
Ένα email αποστέλλεται στο θύμα-στόχο που του υπόσχεται πολλά χρήματα υπέρ της βοήθειας.ping για να διεκδικήσουν τα χρήματα της κληρονομιάς τους.
Σε τέτοιες περιπτώσεις, ο εγκληματίας συνήθως προσποιείται ότι είναι στενός συγγενής ενός πολύ πλούσιου, γνωστού προσώπου που πέθανε. Ισχυρίζεται ότι κληρονόμησε τον πλούτο του εκλιπόντος πλούσιου προσώπου και χρειάζεται βοήθεια για να διεκδικήσει την κληρονομιά. Θα ζητήσει οικονομική βοήθεια και θα υποσχεθεί να τον ανταμείψει αργότερα. Εάν το θύμα στείλει τα χρήματα στον απατεώνα, ο απατεώνας εξαφανίζεται και το θύμα χάνει τα χρήματα.
hacking
Το hacking χρησιμοποιείται για την παράκαμψη των ελέγχων ασφαλείας με σκοπό την απόκτηση μη εξουσιοδοτημένης πρόσβασης σε ένα σύστημα. Μόλις ο εισβολέας αποκτήσει πρόσβαση στο σύστημα, μπορεί να κάνει ό,τι θέλει. Μερικές από τις συνήθεις δραστηριότητες που πραγματοποιούνται όταν ένα σύστημα δέχεται hacking είναι:
- Εγκαταστήστε προγράμματα που επιτρέπουν στους εισβολείς να κατασκοπεύουν τον χρήστη ή να ελέγχουν το σύστημά του από απόσταση.
- Παραμόρφωση ιστοσελίδων.
- Κλέψτε ευαίσθητες πληροφορίες. Αυτό μπορεί να γίνει χρησιμοποιώντας τεχνικές όπως SQL Έγχυση, εκμετάλλευση τρωτών σημείων στο λογισμικό βάσης δεδομένων για την απόκτηση πρόσβασης, τεχνικές κοινωνικής μηχανικής που ξεγελούν τους χρήστες ώστε να υποβάλουν αναγνωριστικά και κωδικούς πρόσβασης, κ.λπ.
ΙΟΣ υπολογιστη
Οι ιοί είναι μη εξουσιοδοτημένα προγράμματα που μπορούν να ενοχλήσουν τους χρήστες, να κλέψουν ευαίσθητα δεδομένα ή να χρησιμοποιηθούν για τον έλεγχο εξοπλισμού που ελέγχεται από υπολογιστές.
Ασφάλεια Πληροφοριακών Συστημάτων
Η ασφάλεια MIS αναφέρεται σε μέτρα που εφαρμόζονται για την προστασία των πόρων του συστήματος πληροφοριών από μη εξουσιοδοτημένη πρόσβαση ή παραβίαση. Τα τρωτά σημεία ασφαλείας είναι αδυναμίες σε ένα σύστημα υπολογιστή, λογισμικό ή υλικό που μπορεί να εκμεταλλευτεί ο εισβολέας για να αποκτήσει μη εξουσιοδοτημένη πρόσβαση ή να θέσει σε κίνδυνο ένα σύστημα.
Οι άνθρωποι, ως μέρος των στοιχείων του πληροφοριακού συστήματος, μπορούν επίσης να αποτελέσουν αντικείμενο εκμετάλλευσης χρησιμοποιώντας τεχνικές κοινωνικής μηχανικής. Στόχος της κοινωνικής μηχανικής είναι να κερδίσει την εμπιστοσύνη των χρηστών του συστήματος.
Ας δούμε τώρα μερικές από τις απειλές που αντιμετωπίζουν τα συστήματα πληροφοριών και τι μπορεί να γίνει για την εξάλειψη ή την ελαχιστοποίηση της ζημιάς σε περίπτωση που η απειλή υλοποιηθεί.
Ιοί υπολογιστών – πρόκειται για κακόβουλα προγράμματα όπως περιγράφονται στην παραπάνω ενότητα. Οι απειλές που θέτουν οι ιοί μπορούν να εξαλειφθούν ή να ελαχιστοποιηθούν οι επιπτώσεις τους χρησιμοποιώντας λογισμικό προστασίας από ιούς και ακολουθώντας τις βέλτιστες πρακτικές ασφαλείας που έχει θεσπίσει ένας οργανισμός.
Μη εξουσιοδοτημένη πρόσβαση – η τυπική σύμβαση είναι η χρήση ενός συνδυασμού ονόματος χρήστη και κωδικού πρόσβασης. Οι χάκερ έχουν μάθει πώς να παρακάμπτουν αυτούς τους ελέγχους εάν ο χρήστης δεν ακολουθεί τις βέλτιστες πρακτικές ασφαλείας. Οι περισσότεροι οργανισμοί έχουν προσθέσει τη χρήση κινητών συσκευών, όπως τα τηλέφωνα, για να παρέχουν ένα επιπλέον επίπεδο ασφάλειας.
Ας πάρουμε Gmail ως παράδειγμα. Αν Google Εάν υπάρχει υποψία για τη σύνδεση σε έναν λογαριασμό, θα ζητήσει από το άτομο που πρόκειται να συνδεθεί να επιβεβαιώσει την ταυτότητά του χρησιμοποιώντας τον Android-κινητές συσκευές με δυνατότητα σύνδεσης ή στείλτε ένα SMS με έναν αριθμό PIN, ο οποίος θα πρέπει να συμπληρώνει το όνομα χρήστη και τον κωδικό πρόσβασης.
Εάν η εταιρεία δεν διαθέτει επαρκείς πόρους για την εφαρμογή πρόσθετων μέτρων ασφαλείας, όπως Google, μπορούν να χρησιμοποιήσουν άλλες τεχνικές. Αυτές οι τεχνικές μπορούν να περιλαμβάνουν την υποβολή ερωτήσεων στους χρήστες κατά την εγγραφή, όπως σε ποια πόλη μεγάλωσαν, το όνομα του πρώτου τους κατοικίδιου ζώου κ.λπ. Εάν το άτομο δώσει ακριβείς απαντήσεις σε αυτές τις ερωτήσεις, του χορηγείται πρόσβαση στο σύστημα.
απώλεια δεδομένων – εάν το κέντρο δεδομένων έπιασε φωτιά ή πλημμύρισε, το υλικό με τα δεδομένα μπορεί να καταστραφεί και τα δεδομένα σε αυτό θα χαθούν. Ως τυπική βέλτιστη πρακτική ασφάλειας, οι περισσότεροι οργανισμοί διατηρούν αντίγραφα ασφαλείας των δεδομένων σε απομακρυσμένα μέρη. Τα αντίγραφα ασφαλείας δημιουργούνται περιοδικά και συνήθως τοποθετούνται σε περισσότερες από μία απομακρυσμένες περιοχές.
Βιομετρική ταυτοποίηση – αυτό γίνεται πλέον πολύ συνηθισμένο, ειδικά με κινητές συσκευές όπως τα smartphone. Το τηλέφωνο μπορεί να καταγράψει το δακτυλικό αποτύπωμα του χρήστη και να το χρησιμοποιήσει για σκοπούς ελέγχου ταυτότητας. Αυτό δυσκολεύει τους εισβολείς να αποκτήσουν μη εξουσιοδοτημένη πρόσβαση στην κινητή συσκευή. Αυτή η τεχνολογία μπορεί επίσης να χρησιμοποιηθεί για να εμποδίσει μη εξουσιοδοτημένα άτομα να αποκτήσουν πρόσβαση στις συσκευές σας.
Ηθική πληροφοριακών συστημάτων
Η δεοντολογία αναφέρεται στους κανόνες του σωστού και του λάθους που χρησιμοποιούν οι άνθρωποι για να κάνουν επιλογές που καθοδηγούν τη συμπεριφορά τους. Η δεοντολογία στα Πληροφοριακά Συστήματα (ΠΣ) επιδιώκει να προστατεύει και να διασφαλίζει τα άτομα και την κοινωνία χρησιμοποιώντας τα συστήματα πληροφοριών με υπευθυνότητα. Τα περισσότερα επαγγέλματα έχουν συνήθως έναν καθορισμένο κώδικα δεοντολογίας ή κατευθυντήριες γραμμές κώδικα δεοντολογίας που πρέπει να τηρούν όλοι οι επαγγελματίες που συνδέονται με το επάγγελμα.
Με λίγα λόγια, ένας κώδικας δεοντολογίας καθιστά τα άτομα που ενεργούν με βάση την ελεύθερη βούλησή τους υπεύθυνα και υπόλογα για τις πράξεις τους. Ένα παράδειγμα Code Ο οδηγός δεοντολογίας για τους επαγγελματίες MIS είναι διαθέσιμος στον ιστότοπο της Βρετανικής Εταιρείας Υπολογιστών (BCS).
Πολιτική για τις Τεχνολογίες Πληροφοριακών Επικοινωνιών (ΤΠΕ).
Μια πολιτική ΤΠΕ είναι ένα σύνολο κατευθυντήριων γραμμών που καθορίζει τον τρόπο με τον οποίο ένας οργανισμός πρέπει να χρησιμοποιεί την τεχνολογία πληροφοριών και τα πληροφοριακά συστήματα υπεύθυνα. Οι πολιτικές ΤΠΕ συνήθως περιλαμβάνουν κατευθυντήριες γραμμές σχετικά με:
- Αγορά και χρήση εξοπλισμού υλικού και τρόπος ασφαλούς απόρριψής του.
- Χρήση μόνο αδειοδοτημένου λογισμικού και διασφάλιση ότι όλο το λογισμικό είναι ενημερωμένο με τις πιο πρόσφατες ενημερώσεις κώδικα για λόγους ασφαλείας.
- Κανόνες για τη δημιουργία κωδικών πρόσβασης (επιβολή πολυπλοκότητας), την αλλαγή κωδικών πρόσβασης κ.λπ.
- Αποδεκτή χρήση της τεχνολογίας πληροφοριών και των πληροφοριακών συστημάτων.
- Εκπαίδευση όλων των χρηστών που εμπλέκονται στη χρήση ΤΠΕ και ΠΣ.



