Skoči na vsebino

Kibernetska varnost, ki temelji na dejanskem stanju podjetja

Varnost podjetja ni en program ali ena naprava. Incidenti so pogosto posledica neurejenih dostopov, ne-posodobljenih sistemov, nepreverjenih kopij in nejasnih postopkov. Nemis pomaga urediti tehnične ter organizacijske ukrepe, ki so izvedljivi in razumljivi tudi ljudem, ki niso IT-strokovnjaki.

Cilj je zmanjšati verjetnost incidenta, omejiti njegov vpliv in omogočiti urejen odziv. Začnemo pri poslovno pomembnih storitvah in ne pri naključnem seznamu orodij.

Ko potrebujete jasne prioritete, ne varnostne panike

Storitev je primerna za podjetja, ki ne vedo, kje imajo največja tveganja, ki odgovarjajo na varnostne vprašalnike naročnikov ali želijo urediti osnove pred večjo spremembo infrastrukture.

Čakanje na popolno prenovo običajno pomeni, da se tveganja in ročno delo samo kopičijo. Bolj uporaben pristop je postopen: najprej razjasnimo stanje, nato uredimo najpomembnejše in šele potem gradimo dodatne zmogljivosti. Tako tehnologija podpira delo podjetja, namesto da bi postala projekt brez jasnega konca.

TVEGANJE

Ne veste, kje začeti

Prvi korak je pregled poslovnega vpliva, izpostavljenih storitev, dostopov in postopkov, ne nakup novega izdelka.

NAROČNIKI

Prihajajo varnostna vprašanja

Uredimo uporabne tehnične in organizacijske podlage za vprašalnike naročnikov, GDPR in notranje odločitve.

SPREMEMBE

Pred vami je večji poseg

Varnostne osnove uredimo pred migracijo, prenovo omrežja, oddaljenim delom ali rastjo ekipe.

Ali so ključni varnostni sloji res urejeni?

Težav ni smiselno ocenjevati samo po tem, ali nekaj trenutno deluje. Pomembno je tudi, ali je rešitev dokumentirana, ali jo je mogoče obnoviti, kdo ima dostop in kako se bo obnašala ob spremembi ali izpadu. Zato se začetna ocena osredotoča na poslovni vpliv in ne samo na seznam naprav.

IDENTITETE

MFA ni dosledno vključen

Dodatna prijava ne pokriva vseh kritičnih računov, izjem in skrbniških dostopov.

DOSTOPI

Administratorji niso popisani

Oddaljeni dostopi, skrbniške pravice in odgovornosti niso zbrani v sledljivem pregledu.

OMREŽJE

Stara pravila požarne pregrade

Pravila se kopičijo brez jasnega namena, lastnika ali rednega preverjanja.

POSODOBITVE

Sistemi niso redno posodobljeni

Znane ranljivosti ostanejo odprte, ker ni dogovorjenega ritma, odgovornosti ali okna za izvedbo.

OBNOVA

Backup ni preverjen

Kopije obstajajo, vendar ni potrjeno, ali so ločene, zaščitene in uporabne ob obnovi.

ZAPOSLENI

Sumljivo sporočilo nima poti

Uporabniki ne vedo, kako prepoznati in kam varno prijaviti potencialni phishing ali drug sumljiv dogodek.

ODZIV

Ob incidentu ni odgovornosti

Ni jasno, kdo odloča, kdo komunicira, kateri dostopi se omejijo in kako se poslovanje varno nadaljuje.

Varnostni ukrepi, ki se povezujejo z vsakodnevnim delom

Pri vsakem sklopu najprej preverimo, kako podjetje danes dela in kaj je dejansko kritično. Nato določimo najmanjši smiseln ukrep, ki zmanjša tveganje ali izboljša zanesljivost. Ne uvajamo funkcij samo zato, ker jih določen izdelek omogoča.

Upoštevamo ljudi, procese, obstoječo opremo, strošek vzdrževanja in možnost, da rešitev po potrebi razume tudi druga odgovorna oseba. Končni rezultat mora biti preverljiv: dogovorimo se, kaj pomeni uspeh, kako se ga preveri in kje so zapisane bistvene nastavitve.

Bistveni ukrepi niso ločeni od načina dela podjetja. Zato pri dostopih preverimo življenjski cikel uporabnikov, pri požarnih pregradah poslovne povezave in izjeme, pri posodobitvah vpliv na uporabnike, pri backupu pa dejansko obnovljivost. Kadar ukrep zahteva licenco, zunanji servis, dobavitelja ali specializiranega partnerja, je to navedeno vnaprej. Če je potreben naslednji korak, ga ločimo od začetnega obsega in obrazložimo s konkretnim razlogom, koristjo in tveganjem.

IDENTITETE

Pregled identitet in dostopov

Pregledamo uporabniške račune, skrbniške pravice, MFA in izpostavljene storitve. Rezultat je jasnejši pregled, kdo ima dostop, zakaj ga potrebuje in kako se spremembe potrjujejo.

OMREŽJE

Požarne pregrade in oddaljeni dostopi

Preverimo pravila, segmentacijo, VPN oziroma druge oddaljene poti ter njihovo dokumentiranje. Odstranjujemo nejasne izjeme in ohranjamo spremembe razumljive za nadaljnje vzdrževanje.

NAPRAVE

Utrjevanje naprav in posodobitve

Ocenimo osnovno zaščito naprav, posodobitve, nastavitve in skrbniške pravice. Ukrepe časovno uskladimo z delom podjetja in po izvedbi preverimo.

OBNOVA

Backup in odpornost na ransomware

Preverimo ločenost kopij, dostop, zaščito pred izbrisom ter testno obnovo. Backup ni dokazano uporaben, dokler obnovitev ni preverjena.

ZAPOSLENI

Izobraževanje zaposlenih

Izvajamo praktična izobraževanja o phishingu, varni uporabi AI, zasebnih komunikacijah in varni hrambi dokumentov, prilagojena dejanskemu okolju podjetja.

VODSTVO

Izobraževanje vodstva

Vodstvu pomagamo razumeti poslovni vpliv tveganj, odgovornosti, prioritete in odločitve, ki jih ni smiselno prelagati na uporabnike ali orodja.

POSTOPKI

Politike in odziv na incident

Določimo uporabne postopke, odgovornosti, poti za prijavo in začetne odzivne korake. Namen je hiter, nadzorovan odziv, ne obsežen dokument, ki ga nihče ne uporablja.

NAROČNIKI

Priprava na zahteve naročnikov

Pomagamo pripraviti okolje za varnostna preverjanja in zahteve naročnikov z dejanskimi ukrepi, dokumentacijo ter pregledom odprtih vrzeli.

Placeholder: praktično izobraževanje zaposlenih o prepoznavanju phishinga

Izobraževanje in simulacije

Phishing simulacije se po potrebi izvajajo s preverjenimi partnerji. Izvajamo izobraževalni, razlago rezultatov in predlog naslednjih korakov. Tako podjetje dobi realen program za izboljšanje odziva zaposlenih, ne zgolj enkratno merjenje.

PRAKTIČNA ODPORNOST

Izobraževanje je pomemben sloj, ne nadomestilo za osnovne ukrepe

Usposabljanje zaposlenih dopolnjuje MFA, omejene pravice, posodobitve, zaščito naprav, backup in jasne postopke. Varnost je učinkovitejša, kadar se tehnični in organizacijski ukrepi med seboj podpirajo.

Manj izpostavljenosti, jasnejše odločitve in bolj pripravljen odziv

Dobra izvedba ne pomeni največje količine tehnologije. Pomeni, da so ključne storitve bolj predvidljive, da se težave rešujejo na podlagi podatkov in da podjetje ve, katere odločitve mora sprejeti. To zmanjša odvisnost od posameznikov, skrajša čas iskanja napak in omogoča bolj realno načrtovanje stroškov.

Preglednost ni dodatna administracija po koncu projekta. Dokumentirane bistvene nastavitve, lastništvo dostopov, dogovorjeni postopki in rezultat preverjanja omogočajo, da podjetje ob spremembi ne začne znova iz spomina. To olajša sodelovanje z vodstvom, internimi uporabniki, zunanjimi dobavitelji in prihodnjimi odgovornimi osebami.

IZPOSTAVLJENOST

Manj izpostavljenih računov in storitev

Dostopi, izpostavljene storitve in skrbniške pravice dobijo jasnejši namen, odgovornost in redni pregled.

ZAZNAVA

Boljša zaznava nenavadnih dogodkov

Ključni dogodki, backupi in spremembe se spremljajo tako, da je mogoče prej opaziti odstopanje in določiti naslednji korak.

ODZIV

Jasnejši postopki

Uporabniki, vodstvo in odgovorne osebe vedo, kako prijaviti sumljiv dogodek, kdo odloča in kaj se preveri najprej.

KONTINUITETA

Boljša pripravljenost na ransomware

Preverjene kopije, omejeni dostopi in dogovorjeni postopki zmanjšajo vpliv incidenta ter pomagajo obnovo voditi mirneje.

PRIORITETE

Odločitve na podlagi tveganja

Nujne ukrepe, pomembne izboljšave in stvari, ki lahko počakajo, ločimo tako, da jih vodstvo lahko realno potrdi.

PODLAGE

Priprava na zahteve naročnikov in GDPR

Dokumentirani ukrepi in odprte vrzeli dajejo uporabno podlago za vprašalnike, notranji pregled in nadaljnje izboljšave.

Najprej stanje, nato prioritetna in preverljiva izvedba

Začetek ni naključen poseg v produkcijo. Najprej opredelimo poslovni cilj, obseg, odvisnosti in omejitve. Pregledamo dejansko stanje, razpoložljivo dokumentacijo ter točke, kjer bi sprememba lahko vplivala na uporabnike ali podatke.

Nato določimo prioritete: kaj je nujno, kaj pomembno in kaj lahko počaka. Pri večjih spremembah pripravimo zaporedje, časovno okno, preverjanje rezultata in način povratka, če rezultat ne ustreza pričakovanemu.

Pri varnostnih spremembah ne preskakujemo preverjanja samo zato, ker se zdi ukrep očiten. Dogovorimo se, kaj je dovolj varno in izvedljivo v danem okolju, kako se preveri rezultat ter kdaj je potrebna dodatna odločitev vodstva. Tako se izognete spremembam, ki sicer zaprejo eno tveganje, hkrati pa neupravičeno ustavijo poslovni proces.

1. OCENA

Poslovni vpliv in obseg

Določimo ključne storitve, uporabnike, odvisnosti in posledice morebitnega izpada.

2. PREDNOSTI

Tveganja po pomembnosti

Prepoznamo ukrepe, ki imajo največji učinek na izpostavljenost, obnovljivost ali odziv.

3. IZVEDBA

Potrjene spremembe

Ukrepe izvedemo v dogovorjenem terminu, preverimo rezultat in dokumentiramo bistvene nastavitve.

4. NADALJEVANJE

Pregled in izboljšave

Odprte naloge ohranjamo pregledne ter nadaljnje korake ločimo po nujnosti, koristih in dogovorjenem obsegu.

Najhitrejši varen način, kadar je to primerno

Oddaljena podpora je privzeti način sodelovanja. Pri naročniku se vzpostavi varen, dokumentiran dostop, zato se veliko nalog reši brez čakanja na obisk: pregled stanja, dnevniki, posodobitve, konfiguracije, uporabniške pravice in diagnostika.

Kadar je potrebna fizična menjava, meritev, ožičenje, lokalna obnova ali kadar varnostna pravila ne dovoljujejo oddaljenega posega, se delo opravi na lokaciji. Pomemben je rezultat, ne način povezave.

ODGOVORNA IZVEDBA

Kakovostna izvedba vključuje preverjanje in jasne meje

Po izvedbi preverimo dogovorjeni rezultat in posodobimo dokumentacijo, kadar je sprememba pomembna za nadaljnje vzdrževanje. Jasno določimo, kaj je del dogovorjenega obsega in kaj zahteva ločen projekt, licenco, dobavitelja ali partnerja. Brez potrditve ne izvajamo posegov, ki bi lahko pomembno vplivali na razpoložljivost, podatke ali stroške.

Pogosta vprašanja o kibernetski varnosti

Za uvodno oceno so koristni velikost podjetja, število uporabnikov oziroma lokacij, glavne storitve, obstoječi ukrepi in težava, ki jo želite najprej urediti.

Ali Nemis izvaja ISO 27001 certifikacijo?

Ne. Pomagamo pri tehničnih in organizacijskih ukrepih ter pripravi okolja. Certifikacijo izvajajo pooblaščeni organi.

Ali lahko zagotovite, da napada ne bo?

Ne. Absolutne varnosti ni mogoče obljubiti. Lahko pa zmanjšamo izpostavljenost, izboljšamo zaznavanje in pripravimo odziv, da je vpliv incidenta manjši in obvladljivejši.

Ali izvajate phishing simulacije?

Da, s preverjenimi partnerji. Nemis vodi izobraževalni del, razlago rezultatov in naslednje korake; partnerska izvedba je podjetju navedena jasno in vnaprej.

Ali je izobraževanje zaposlenih dovolj?

Ne. Je pomemben dejavnik, vendar ne nadomesti MFA, posodobitev, omejenih pravic, zaščite naprav, backupov in preverjenih postopkov. Pomembno je preverjanje stanja pri uporabnikih.

Ali lahko začnemo z omejenim pregledom?

Da. Začnemo lahko pri kritičnih računih, dostopih, backupu ali enem poslovnem procesu in nato skupaj določimo smiseln naslednji korak.

Začnite z oceno dejanskega stanja

Opišite velikost podjetja, število uporabnikov ali lokacij, stanje okolja in glavno težavo. Povejte tudi, ali gre za nujen primer ali načrtovano izboljšavo. Na podlagi tega predlagamo pregled, projektni pristop ali redno sodelovanje.