Kibernetska varnost, ki temelji na dejanskem stanju podjetja
Varnost podjetja ni en program ali ena naprava. Incidenti so pogosto posledica neurejenih dostopov, ne-posodobljenih sistemov, nepreverjenih kopij in nejasnih postopkov. Nemis pomaga urediti tehnične ter organizacijske ukrepe, ki so izvedljivi in razumljivi tudi ljudem, ki niso IT-strokovnjaki.
Cilj je zmanjšati verjetnost incidenta, omejiti njegov vpliv in omogočiti urejen odziv. Začnemo pri poslovno pomembnih storitvah in ne pri naključnem seznamu orodij.
Ko potrebujete jasne prioritete, ne varnostne panike
Storitev je primerna za podjetja, ki ne vedo, kje imajo največja tveganja, ki odgovarjajo na varnostne vprašalnike naročnikov ali želijo urediti osnove pred večjo spremembo infrastrukture.
Čakanje na popolno prenovo običajno pomeni, da se tveganja in ročno delo samo kopičijo. Bolj uporaben pristop je postopen: najprej razjasnimo stanje, nato uredimo najpomembnejše in šele potem gradimo dodatne zmogljivosti. Tako tehnologija podpira delo podjetja, namesto da bi postala projekt brez jasnega konca.
Ne veste, kje začeti
Prvi korak je pregled poslovnega vpliva, izpostavljenih storitev, dostopov in postopkov, ne nakup novega izdelka.
Prihajajo varnostna vprašanja
Uredimo uporabne tehnične in organizacijske podlage za vprašalnike naročnikov, GDPR in notranje odločitve.
Pred vami je večji poseg
Varnostne osnove uredimo pred migracijo, prenovo omrežja, oddaljenim delom ali rastjo ekipe.
Ali so ključni varnostni sloji res urejeni?
Težav ni smiselno ocenjevati samo po tem, ali nekaj trenutno deluje. Pomembno je tudi, ali je rešitev dokumentirana, ali jo je mogoče obnoviti, kdo ima dostop in kako se bo obnašala ob spremembi ali izpadu. Zato se začetna ocena osredotoča na poslovni vpliv in ne samo na seznam naprav.
MFA ni dosledno vključen
Dodatna prijava ne pokriva vseh kritičnih računov, izjem in skrbniških dostopov.
Administratorji niso popisani
Oddaljeni dostopi, skrbniške pravice in odgovornosti niso zbrani v sledljivem pregledu.
Stara pravila požarne pregrade
Pravila se kopičijo brez jasnega namena, lastnika ali rednega preverjanja.
Sistemi niso redno posodobljeni
Znane ranljivosti ostanejo odprte, ker ni dogovorjenega ritma, odgovornosti ali okna za izvedbo.
Backup ni preverjen
Kopije obstajajo, vendar ni potrjeno, ali so ločene, zaščitene in uporabne ob obnovi.
Sumljivo sporočilo nima poti
Uporabniki ne vedo, kako prepoznati in kam varno prijaviti potencialni phishing ali drug sumljiv dogodek.
Ob incidentu ni odgovornosti
Ni jasno, kdo odloča, kdo komunicira, kateri dostopi se omejijo in kako se poslovanje varno nadaljuje.
Varnostni ukrepi, ki se povezujejo z vsakodnevnim delom
Pri vsakem sklopu najprej preverimo, kako podjetje danes dela in kaj je dejansko kritično. Nato določimo najmanjši smiseln ukrep, ki zmanjša tveganje ali izboljša zanesljivost. Ne uvajamo funkcij samo zato, ker jih določen izdelek omogoča.
Upoštevamo ljudi, procese, obstoječo opremo, strošek vzdrževanja in možnost, da rešitev po potrebi razume tudi druga odgovorna oseba. Končni rezultat mora biti preverljiv: dogovorimo se, kaj pomeni uspeh, kako se ga preveri in kje so zapisane bistvene nastavitve.
Bistveni ukrepi niso ločeni od načina dela podjetja. Zato pri dostopih preverimo življenjski cikel uporabnikov, pri požarnih pregradah poslovne povezave in izjeme, pri posodobitvah vpliv na uporabnike, pri backupu pa dejansko obnovljivost. Kadar ukrep zahteva licenco, zunanji servis, dobavitelja ali specializiranega partnerja, je to navedeno vnaprej. Če je potreben naslednji korak, ga ločimo od začetnega obsega in obrazložimo s konkretnim razlogom, koristjo in tveganjem.
Pregled identitet in dostopov
Pregledamo uporabniške račune, skrbniške pravice, MFA in izpostavljene storitve. Rezultat je jasnejši pregled, kdo ima dostop, zakaj ga potrebuje in kako se spremembe potrjujejo.
Požarne pregrade in oddaljeni dostopi
Preverimo pravila, segmentacijo, VPN oziroma druge oddaljene poti ter njihovo dokumentiranje. Odstranjujemo nejasne izjeme in ohranjamo spremembe razumljive za nadaljnje vzdrževanje.
Utrjevanje naprav in posodobitve
Ocenimo osnovno zaščito naprav, posodobitve, nastavitve in skrbniške pravice. Ukrepe časovno uskladimo z delom podjetja in po izvedbi preverimo.
Backup in odpornost na ransomware
Preverimo ločenost kopij, dostop, zaščito pred izbrisom ter testno obnovo. Backup ni dokazano uporaben, dokler obnovitev ni preverjena.
Izobraževanje zaposlenih
Izvajamo praktična izobraževanja o phishingu, varni uporabi AI, zasebnih komunikacijah in varni hrambi dokumentov, prilagojena dejanskemu okolju podjetja.
Izobraževanje vodstva
Vodstvu pomagamo razumeti poslovni vpliv tveganj, odgovornosti, prioritete in odločitve, ki jih ni smiselno prelagati na uporabnike ali orodja.
Politike in odziv na incident
Določimo uporabne postopke, odgovornosti, poti za prijavo in začetne odzivne korake. Namen je hiter, nadzorovan odziv, ne obsežen dokument, ki ga nihče ne uporablja.
Priprava na zahteve naročnikov
Pomagamo pripraviti okolje za varnostna preverjanja in zahteve naročnikov z dejanskimi ukrepi, dokumentacijo ter pregledom odprtih vrzeli.
Izobraževanje in simulacije
Phishing simulacije se po potrebi izvajajo s preverjenimi partnerji. Izvajamo izobraževalni, razlago rezultatov in predlog naslednjih korakov. Tako podjetje dobi realen program za izboljšanje odziva zaposlenih, ne zgolj enkratno merjenje.
Izobraževanje je pomemben sloj, ne nadomestilo za osnovne ukrepe
Usposabljanje zaposlenih dopolnjuje MFA, omejene pravice, posodobitve, zaščito naprav, backup in jasne postopke. Varnost je učinkovitejša, kadar se tehnični in organizacijski ukrepi med seboj podpirajo.
Manj izpostavljenosti, jasnejše odločitve in bolj pripravljen odziv
Dobra izvedba ne pomeni največje količine tehnologije. Pomeni, da so ključne storitve bolj predvidljive, da se težave rešujejo na podlagi podatkov in da podjetje ve, katere odločitve mora sprejeti. To zmanjša odvisnost od posameznikov, skrajša čas iskanja napak in omogoča bolj realno načrtovanje stroškov.
Preglednost ni dodatna administracija po koncu projekta. Dokumentirane bistvene nastavitve, lastništvo dostopov, dogovorjeni postopki in rezultat preverjanja omogočajo, da podjetje ob spremembi ne začne znova iz spomina. To olajša sodelovanje z vodstvom, internimi uporabniki, zunanjimi dobavitelji in prihodnjimi odgovornimi osebami.
Manj izpostavljenih računov in storitev
Dostopi, izpostavljene storitve in skrbniške pravice dobijo jasnejši namen, odgovornost in redni pregled.
Boljša zaznava nenavadnih dogodkov
Ključni dogodki, backupi in spremembe se spremljajo tako, da je mogoče prej opaziti odstopanje in določiti naslednji korak.
Jasnejši postopki
Uporabniki, vodstvo in odgovorne osebe vedo, kako prijaviti sumljiv dogodek, kdo odloča in kaj se preveri najprej.
Boljša pripravljenost na ransomware
Preverjene kopije, omejeni dostopi in dogovorjeni postopki zmanjšajo vpliv incidenta ter pomagajo obnovo voditi mirneje.
Odločitve na podlagi tveganja
Nujne ukrepe, pomembne izboljšave in stvari, ki lahko počakajo, ločimo tako, da jih vodstvo lahko realno potrdi.
Priprava na zahteve naročnikov in GDPR
Dokumentirani ukrepi in odprte vrzeli dajejo uporabno podlago za vprašalnike, notranji pregled in nadaljnje izboljšave.
Najprej stanje, nato prioritetna in preverljiva izvedba
Začetek ni naključen poseg v produkcijo. Najprej opredelimo poslovni cilj, obseg, odvisnosti in omejitve. Pregledamo dejansko stanje, razpoložljivo dokumentacijo ter točke, kjer bi sprememba lahko vplivala na uporabnike ali podatke.
Nato določimo prioritete: kaj je nujno, kaj pomembno in kaj lahko počaka. Pri večjih spremembah pripravimo zaporedje, časovno okno, preverjanje rezultata in način povratka, če rezultat ne ustreza pričakovanemu.
Pri varnostnih spremembah ne preskakujemo preverjanja samo zato, ker se zdi ukrep očiten. Dogovorimo se, kaj je dovolj varno in izvedljivo v danem okolju, kako se preveri rezultat ter kdaj je potrebna dodatna odločitev vodstva. Tako se izognete spremembam, ki sicer zaprejo eno tveganje, hkrati pa neupravičeno ustavijo poslovni proces.
Poslovni vpliv in obseg
Določimo ključne storitve, uporabnike, odvisnosti in posledice morebitnega izpada.
Tveganja po pomembnosti
Prepoznamo ukrepe, ki imajo največji učinek na izpostavljenost, obnovljivost ali odziv.
Potrjene spremembe
Ukrepe izvedemo v dogovorjenem terminu, preverimo rezultat in dokumentiramo bistvene nastavitve.
Pregled in izboljšave
Odprte naloge ohranjamo pregledne ter nadaljnje korake ločimo po nujnosti, koristih in dogovorjenem obsegu.
Najhitrejši varen način, kadar je to primerno
Oddaljena podpora je privzeti način sodelovanja. Pri naročniku se vzpostavi varen, dokumentiran dostop, zato se veliko nalog reši brez čakanja na obisk: pregled stanja, dnevniki, posodobitve, konfiguracije, uporabniške pravice in diagnostika.
Kadar je potrebna fizična menjava, meritev, ožičenje, lokalna obnova ali kadar varnostna pravila ne dovoljujejo oddaljenega posega, se delo opravi na lokaciji. Pomemben je rezultat, ne način povezave.
Kakovostna izvedba vključuje preverjanje in jasne meje
Po izvedbi preverimo dogovorjeni rezultat in posodobimo dokumentacijo, kadar je sprememba pomembna za nadaljnje vzdrževanje. Jasno določimo, kaj je del dogovorjenega obsega in kaj zahteva ločen projekt, licenco, dobavitelja ali partnerja. Brez potrditve ne izvajamo posegov, ki bi lahko pomembno vplivali na razpoložljivost, podatke ali stroške.
Pogosta vprašanja o kibernetski varnosti
Za uvodno oceno so koristni velikost podjetja, število uporabnikov oziroma lokacij, glavne storitve, obstoječi ukrepi in težava, ki jo želite najprej urediti.
Ne. Pomagamo pri tehničnih in organizacijskih ukrepih ter pripravi okolja. Certifikacijo izvajajo pooblaščeni organi.
Ne. Absolutne varnosti ni mogoče obljubiti. Lahko pa zmanjšamo izpostavljenost, izboljšamo zaznavanje in pripravimo odziv, da je vpliv incidenta manjši in obvladljivejši.
Da, s preverjenimi partnerji. Nemis vodi izobraževalni del, razlago rezultatov in naslednje korake; partnerska izvedba je podjetju navedena jasno in vnaprej.
Ne. Je pomemben dejavnik, vendar ne nadomesti MFA, posodobitev, omejenih pravic, zaščite naprav, backupov in preverjenih postopkov. Pomembno je preverjanje stanja pri uporabnikih.
Da. Začnemo lahko pri kritičnih računih, dostopih, backupu ali enem poslovnem procesu in nato skupaj določimo smiseln naslednji korak.
Začnite z oceno dejanskega stanja
Opišite velikost podjetja, število uporabnikov ali lokacij, stanje okolja in glavno težavo. Povejte tudi, ali gre za nujen primer ali načrtovano izboljšavo. Na podlagi tega predlagamo pregled, projektni pristop ali redno sodelovanje.