شرکت حقوقی روی یک رمز عبور برای همهچیز اصرار کرد
یک شرکت حقوقی سیستم قدیمی ۱۵ سالهاش را با یک رمز عبور واحد اداره میکرد؛ رمزی که به هر کسی اجازه ورود به حساب هر کاربر دیگری را میداد، حتی پروندههای حساس پزشکی مشتریها. وقتی متخصص IT جدید شرکت این مشکل امنیتی را گزارش کرد، مدیریت نهتنها توجهی نکرد، بلکه در سیستم جایگزین، تمام کاربران را به سطح ادمین ارتقا داد.
چرا مهمه؟
مدیریت این شرکت حقوقی حساسترین اطلاعات شخصی مشتریها شامل سوابق پزشکی را با رمز عبور مشترک در اختیار همه قرار داده بود. کارکنان میتوانستند هویت همکار یا مشتری را جعل کنند و به هر بخش سیستم دسترسی پیدا کنند. این ماجرا نشان میدهد که حتی وقتی متخصص فنی بهدرستی هشدار بدهد، بیسادگی مدیریت میتواند امنیت کل سازمان را به خطر بیندازد؛ بهخصوص در صنایعی مثل حقوق که اطلاعات محرمانهی زیادی دارند.
به درد کی میخوره؟
مدیران سازمانها و شرکتها متخصصان امنیت اطلاعات تیمهای فناوری اطلاعات حرفهایهای حوزه حقوقی و خدمات حرفهای کارشناسان حریم خصوصی دادهها
تو عمل چی کار کنیم؟
اگر سازمانی از رمز عبور مشترک یا سطوح دسترسی نامناسب استفاده میکند، این ماجرا بهانهی خوبیست برای بازنگری جدی سیاستهای امنیتی. متخصصان IT میتونن این خبر را به مدیرانشان نشان بدهند تا اهمیت تفکیک دسترسی و عدم استفاده از رمزهای مشترک را درک کنند. پیادهسازی احراز هویت چندمرحلهای و کنترل دسترسی مبتنی بر نقش، قدم اول برای جلوگیری از چنین فاجعههاییست.
نظر Blue IT News
ماجرای شرکت حقوقی Manny تازه نیست و سالهاست در سازمانهای مختلف تکرار میشود؛ مشکل اصلی کمبود فناوری نیست، بلکه ناآگاهی مدیریت است. متخصصان IT باید ریسکهای امنیتی را کتبی و با ذکر مسئولیت قانونی به مدیریت گزارش کنند، نهفقط شفاهی.