Blogs
Uzņēmuma kiberdrošības politikas izveide praksē
Uzņēmuma kiberdrošības politikas izveide nav formāls dokuments, ko sagatavot auditam un aizmirst mapē. Tā nosaka, kā uzņēmums ikdienā aizsargā klientu datus, finanšu informāciju, piekļuves sistēmām un spēju turpināt darbu pēc incidenta. Mazam vai vidējam uzņēmumam viens kompromitēts e-pasts, neuzraudzīta administratora piekļuve vai neatjaunināta servera programmatūra var radīt ne tikai tehniskus traucējumus, bet arī līgumu, reputācijas un naudas plūsmas riskus.
Laba politika necenšas pārvērst katru darbinieku par drošības speciālistu. Tās uzdevums ir skaidri noteikt pieņemamu rīcību, atbildības un kontroles, lai cilvēki spētu pieņemt pareizus lēmumus arī tad, ja IT komanda nav blakus. Vadībai tā ir pārvaldības sistēma: iespēja saprast, kuri riski ir pieņemami, kuri prasa ieguldījumus un kurš par tiem atbild.
Sāciet ar biznesa risku, nevis dokumenta paraugu
Politikas paraugs no interneta var būt noderīgs kā struktūras ierosme, taču tas nevar aizstāt uzņēmuma riska izvērtējumu. Ražošanas uzņēmumam kritiska var būt piekļuve noliktavas un pasūtījumu sistēmai. Profesionālo pakalpojumu sniedzējam svarīgāki būs klientu faili, e-pasts un konfidenciāla saziņa. Uzņēmumam ar attālinātiem darbiniekiem būtiski kļūst portatīvie datori, mobilās ierīces un mākoņplatformu konti.
Pirms rakstīt noteikumus, vadībai jāvienojas par pamatjautājumiem: kādi dati un sistēmas ir biznesam kritiski, kas notiktu, ja tie nebūtu pieejami vienu dienu vai nedēļu, un kādas saistības uzņēmumam ir pret klientiem, partneriem un regulatoriem. Šis posms ļauj izvairīties no divām galējībām - pārmērīgas birokrātijas un nepietiekamas aizsardzības.
Risku vērtēšanā jāņem vērā ne tikai ārēji uzbrucēji. Bieži incidentus izraisa kļūdas: fails nosūtīts nepareizam saņēmējam, darbinieks izmanto vienu paroli vairākās sistēmās, piegādātājam saglabājas piekļuve pēc projekta beigām vai rezerves kopijas nekad nav pārbaudītas. Politikai jāparedz reāli uzņēmuma darba scenāriji, nevis tikai teorētiski draudi.
Uzņēmuma kiberdrošības politikas izveides pamatelementi
Praktiski lietojama politika parasti sastāv no vairākiem savstarpēji saistītiem dokumentiem vai sadaļām. Galvenais dokuments nosaka principus un vadības atbildību, savukārt detalizētas procedūras apraksta ikdienas darbības. Šāda pieeja ļauj mainīt, piemēram, paroles pārvaldības kārtību, nepārrakstot visu politiku.
Atbildība un lēmumu tiesības
Politikā skaidri jānosaka īpašnieks. Mazā uzņēmumā tas var būt valdes loceklis vai operāciju vadītājs, kas sadarbojas ar ārējo IT partneri. Lielākā organizācijā atbildība var būt sadalīta starp IT vadību, datu aizsardzības funkciju, personāla nodaļu un procesu īpašniekiem.
Svarīgākais ir nošķirt biznesa lēmumus no tehniskās izpildes. Vadība lemj par pieņemamo risku, budžetu un prioritātēm. IT funkcija ievieš kontroles, uzrauga vidi un ziņo par novirzēm. Darbinieki ievēro noteikumus un savlaicīgi ziņo par aizdomīgiem gadījumiem. Ja šis sadalījums nav skaidrs, incidenta laikā tiek zaudēts laiks, meklējot personu, kura drīkst pieņemt lēmumu.
Piekļuves un identitāšu pārvaldība
Lielākā daļa uzņēmuma sistēmu šodien ir pieejamas ar lietotāja kontu, tāpēc kontu aizsardzība ir viens no svarīgākajiem politikas punktiem. Jādefinē, kā tiek izveidoti jauni konti, kā piešķir piekļuves, kā tās pārskata un cik ātri tās atceļ, kad darbinieks vai ārpakalpojuma sniedzējs pārtrauc sadarbību.
Daudzfaktoru autentifikācijai jābūt obligātai vismaz e-pastam, attālinātajai piekļuvei, mākoņpakalpojumiem un administratīvajiem kontiem. Vienlaikus politika nedrīkst ignorēt darba realitāti. Ja drošības prasības ir tik neērtas, ka darbinieki sāk izmantot personīgus e-pastus vai neapstiprinātus failu apmaiņas rīkus, risks tikai pārvietojas ārpus redzamības zonas. Tādēļ jānodrošina droši un lietojami uzņēmuma rīki.
Administratora tiesībām jābūt izņēmumam, nevis standarta iestatījumam. Atsevišķi administratīvie konti, reģistrēta piekļuves izmantošana un regulāra tiesību pārskatīšana ievērojami samazina kaitējumu, ja tiek kompromitēts viens lietotājs.
Datu klasifikācija, glabāšana un pārsūtīšana
Ne visiem datiem vajag vienādu aizsardzības līmeni. Politikai jāpalīdz darbiniekiem atšķirt publisku informāciju no iekšējiem, konfidenciāliem un īpaši aizsargājamiem datiem. Piemēram, cenu piedāvājumi, klientu dati, algu informācija, līgumi un piekļuves dati nedrīkst tikt glabāti personiskos mākoņdiskos vai sūtīti bez kontroles.
Jānosaka, kur drīkst glabāt darba failus, kā tiek izmantota šifrēšana, kad nepieciešama droša failu apmaiņa un cik ilgi dati jāsaglabā. Datu glabāšanas termiņš ir arī drošības jautājums: jo vairāk novecojušu datu uzņēmums uztur bez vajadzības, jo vairāk informācijas var tikt pakļauts incidentam.
Šeit nepieciešams līdzsvars. Pārāk stingri ierobežojumi var kavēt klientu apkalpošanu un sadarbību. Taču ērtība nedrīkst nozīmēt nekontrolētu koplietošanu. Labākais risinājums parasti ir apstiprināta platforma ar skaidrām piekļuves grupām, auditējamību un apmācību tās lietošanai.
Ierīces, programmatūra un tehniskā uzturēšana
Politikai jāsaka, kādas ierīces drīkst pieslēgt uzņēmuma videi, vai ir atļauts izmantot privātus datorus un mobilās ierīces, kā tiek instalēta programmatūra un kā tiek nodrošināti atjauninājumi. Ja tiek pieļauts darbs no personīgām ierīcēm, nepieciešami papildu nosacījumi: pārvaldīts lietotāja profils, diska šifrēšana, ekrāna bloķēšana, atbalstīta operētājsistēma un iespēja attālināti noņemt uzņēmuma datus, kad tas nepieciešams.
Atjauninājumu pārvaldībai jābūt noteiktai pēc riska līmeņa. Kritiskas ievainojamības nevar gaidīt līdz nākamajam plānotajam apkopes logam, ja tās aktīvi izmanto uzbrucēji. Savukārt nepārbaudīta atjauninājuma ieviešana ražošanas vai grāmatvedības sistēmā var radīt dīkstāvi. Tāpēc politikā jāparedz gan termiņi, gan izņēmumu apstiprināšanas kārtība, gan iespēja atjauninājumus pārbaudīt pirms plašas ieviešanas.
Incidentu vadība un darbības nepārtrauktība
Drošības politika nav ticama, ja tā pieņem, ka incidents nekad nenotiks. Tai jānosaka, ko darīt, ja darbinieks atver aizdomīgu pielikumu, pazaudē datoru, pamana neparastu pieteikšanos vai saņem krāpniecisku maksājuma pieprasījumu. Ziņošanai jābūt vienkāršai un bez vainošanas kultūras. Darbinieks, kurš ātri ziņo par savu kļūdu, dod IT komandai iespēju ierobežot kaitējumu.
Incidenta procedūrā jāparedz, kas novērtē notikumu, kurš drīkst atslēgt sistēmu vai kontu, kā saglabā pierādījumus, kad tiek iesaistīta vadība un kā notiek komunikācija ar klientiem vai partneriem. Atsevišķi jādefinē situācijas, kurās var būt nepieciešama juridiska konsultācija vai personas datu aizsardzības prasību izvērtēšana.
Rezerves kopijas ir būtiska šīs politikas daļa, taču ar kopiju izveidi vien nepietiek. Jāzina, cik ātri iespējams atjaunot kritiskās sistēmas, vai kopijas ir izolētas no ikdienas tīkla un vai atjaunošana ir regulāri testēta. Rezerves kopija, kas nav pārbaudīta, ir pieņēmums, nevis darbības nepārtrauktības garantija.
Piegādātāji un mākoņpakalpojumi ir daļa no riska virsmas
Uzņēmuma drošība vairs nebeidzas pie biroja tīkla. Grāmatvedības sistēma, klientu attiecību platforma, e-pasts, dokumentu aprite un ārējais IT atbalsts bieži glabā vai apstrādā būtiskus datus. Politikā jāparedz, kā tiek izvērtēti piegādātāji, kādas piekļuves tiem piešķir un kā tās tiek pārskatītas.
Pirms jauna pakalpojuma ieviešanas vajadzētu izvērtēt datu atrašanās vietu, piekļuves kontroli, rezerves kopiju pieejamību, incidentu paziņošanas kārtību un līguma izbeigšanas scenāriju. Īpaši būtiski ir saprast, kā uzņēmums saņems savus datus atpakaļ un cik ātri varēs pāriet uz alternatīvu risinājumu.
Arī ārējam IT partnerim nepieciešama kontrolēta, dokumentēta piekļuve. Uzticība ir būtiska partnerībā, tomēr pārvaldīta piekļuve aizsargā abas puses un atvieglo auditu. KSK IT šādā modelī var palīdzēt apvienot ikdienas tehnisko pārvaldību ar vadībai saprotamu riska un prioritāšu pārskatu.
Politiku ievieš ar procesu, nevis e-pastu
Nosūtīt darbiniekiem dokumentu ar lūgumu to izlasīt nav ieviešana. Politikā noteiktajām prasībām jāparādās darbinieku pieņemšanas procesā, piekļuves pieprasījumos, ierīču izsniegšanā, piegādātāju izvērtēšanā un regulārās vadības pārskatēs. Īsas, konkrētas apmācības par pikšķerēšanu, paroļu pārvaldību un datu apstrādi parasti dod vairāk nekā reta, gara prezentācija.
Politika jāpārskata vismaz reizi gadā, kā arī pēc būtiskām pārmaiņām: jaunas sistēmas ieviešanas, uzņēmuma iegādes, pārejas uz attālinātu darbu vai nopietna incidenta. Pārskatā jāvērtē ne tikai dokumenta teksts, bet arī pierādījumi, ka kontroles darbojas - piekļuves pārskati, atjauninājumu statuss, rezerves kopiju atjaunošanas testi un incidentu mācības.
Sāciet ar vienu vadības lēmumu: nosauciet personu, kura atbild par politikas izveides koordinēšanu, un nosakiet termiņu kritiskāko risku izvērtēšanai. Skaidrs pirmais solis ir vērtīgāks par ideālu dokumentu, kas tā arī netiek ieviests.
