Kibernetinio saugumo auditas mažai įmonei: nuo ko pradėti

Žodis „auditas“ mažos įmonės vadovui dažnai skamba kaip kažkas brangaus, formalaus ir skirto didelėms organizacijoms. Toks įspūdis atsirado ne be priežasties – rinkoje tikrai yra auditų, sukurtų bankams ar korporacijoms, su labai plačiomis ataskaitomis. Tačiau mažai įmonei nebūtina kopijuoti tokio formato. Jai dažniausiai reikia trumpesnės ir praktiškesnės patikros, kuri pirmiausia parodytų kelias vietas, kuriose smulkus verslas dažniausiai lieka atviras.

Kodėl maža įmonė apskritai kam nors įdomi

Dažnas argumentas skamba paprastai: „ką iš mūsų paimsi?“ Problema ta, kad daug atakų prieš smulkų verslą nėra nutaikytos į konkrečią įmonę. Automatizuoti įrankiai ieško atvirų sistemų ir silpnų paskyrų dideliu mastu. Nedidelei įmonei užšifruoti buhalterijos duomenys gali būti ne mažesnė krizė nei dideliam verslui – tik pastarasis dažniausiai turi komandą ir iš anksto parengtą scenarijų. Be to, mažos įmonės neretai turi prieigas ar patikimus ryšius su didesniais klientais, todėl gali tapti patogiu keliu toliau į tiekimo grandinę.

Ką tikrina pirmas auditas: penkios vietos

  • Prieigos: kas turi administratoriaus teises, ar išjungtos buvusių darbuotojų paskyros ir ar bent pašte bei finansų sistemose įjungtas dviejų veiksnių patvirtinimas.
  • Atsarginės kopijos: svarbu klausti ne tik „ar darome“, bet ir „ar bandėme atkurti“. Kopija, kurios atkūrimas niekada netikrintas, dar nėra patikimas planas.
  • Atnaujinimai: kurios sistemos ar įrenginiai vis dar turi seniai žinomų ir jau ištaisytų spragų.
  • El. paštas: ar naudojamos bazinės apsaugos priemonės ir ar darbuotojai atpažintų tipinį sąskaitos pakeitimo ar prisijungimo duomenų viliojimo scenarijų.
  • Atsakomybės: kas konkrečiai ką darytų incidento metu. Jei vienintelis atsakymas yra „susitvarkytume“, vadinasi, plano dar nėra.

Šį penketuką galima pereiti ir savarankiškai per vieną popietę. Net toks pokalbis jau duoda daugiau naudos nei bendras jausmas, kad „pas mus turbūt viskas gerai“. Atsakymas „nežinau“ čia nėra nesėkmė – jis tiesiog tiksliai parodo, kurią vietą reikia tikrinti pirmiausia.

Kada užtenka savo jėgų, o kada ne

Jei įmonė netvarko didelių jautrių duomenų kiekių ir jai netaikomi papildomi reguliaciniai reikalavimai, bazines spragas dažnai galima susitvarkyti savo jėgomis. Pilno audito pirkti vien dėl audito nebūtina. Išorės kompetencijos poreikis atsiranda tada, kai auga atsakomybė: dirbama su finansų sektoriaus klientais, daugėja asmens duomenų, atsiranda TIS2 ar DORA reikalavimai arba IT ūkis tiesiog tampa per didelis vienam žmogui. Tokiu atveju pilnas etatinis saugumo vadovas gali būti per brangus, o darbo apimtis – per maža pilnam etatui. Vienas iš tarpinių variantų yra vCISO paslaugos: išorinis saugumo vadovas, kurio apimtis pritaikoma prie realaus įmonės poreikio.

Kiek tai kainuoja: mažiau, nei atrodo

Pirmos patikros rezultatai nebūtinai reiškia didelį pirkinių sąrašą. Nemažai problemų ištaisoma nustatymais ir disciplina: įjungiamas dviejų veiksnių patvirtinimas, panaikinamos nereikalingos administratoriaus teisės, realiai išbandomas atsarginės kopijos atkūrimas. Investicijų dažniau prireikia darbuotojų mokymams ar patikimesnei kopijų saugyklai. Todėl saugumo patikros vertę geriau vertinti ne pagal ataskaitos storį, o pagal tai, ar po jos aišku, ką galima sutvarkyti dabar ir kam iš tiesų reikės biudžeto.

Trys klaidos, kurios nuvertina auditą

  • Ataskaita į stalčių. Radinys be atsakingo žmogaus ir termino greitai tampa tiesiog dar viena pastaba dokumente. Kiekvienam svarbiam punktui reikia aiškaus savininko ir datos.
  • Bandymas sutvarkyti viską iš karto. Kai sąrašas ilgas, daug veiksmingiau pasirinkti kelis svarbiausius darbus ir juos užbaigti, nei pradėti trisdešimt punktų vienu metu.
  • Vienkartinis projektas. Sistemos, darbuotojai ir grėsmės keičiasi, todėl sena patikra po kurio laiko pradeda aprašyti jau nebe dabartinę įmonę.

Kaip dažnai prie to grįžti? Mažai įmonei logiškas ritmas gali būti kartą per metus ir papildomai po svarbesnių pokyčių: naujos verslo sistemos, didelio kliento su saugumo reikalavimais, nuotolinės komandos ar IT tiekėjo pakeitimo. Tokie įvykiai rizikos žemėlapį kartais pakeičia labiau nei keli ramūs metai. Augant komandai natūraliai auga ir patikros gylis – tai, kas dešimties žmonių įmonei telpa į popietės klausimyną, penkiasdešimties darbuotojų organizacijoje jau tampa procesu su aiškiomis atsakomybėmis.

Kaip atskirti naudingą auditą nuo popierinio

Naudingas auditas mažai įmonei turėtų baigtis ne vien rizikų matrica, o suprantama darbų eile: ką taisome dabar, ką iki metų pabaigos ir kodėl būtent tokia tvarka. Jei pasiūlyme daugiau standartų santrumpų nei klausimų apie jūsų verslo procesus, yra rizika gauti šabloninę ataskaitą. Auditorius, kuris pirmiausia nori suprasti, kaip įmonė uždirba pinigus ir kas ją skaudžiausiai sustabdytų, greičiausiai vertins riziką jūsų verslo, o ne vien metodikos akimis.

Reikia nepamiršti ir teisinės pusės. Net mažoms įmonėms galioja duomenų apsaugos reikalavimai, apie kuriuos rašėme GDPR gide Lietuvos IT įmonėms. Dėl to saugumo patikra dažnai natūraliai tampa ir atitikties darbų dalimi, o ne atskiru, su verslu nesusijusiu projektu.

Jei kyla klausimų, kuo skiriasi vCISO, Virtual CISO ir CISO as a Service pavadinimai bei nuo ko priklauso tokios pagalbos kaina, kibernetinio saugumo bendrovė „ACyber“ pagrindinius atsakymus yra surinkusi savo DUK skiltyje.

Taip pat svarbu nepersistengti su lūkesčiais. Pirmoji saugumo patikra nepasakys, ar programinis kodas parašytas saugiai, ir nepakeis įsilaužimo testų – tai jau atskiros, gilesnės užduotys. Jos tikslas kur kas praktiškesnis: įsitikinti, kad įmonė nepralaimi dėl elementarių ir lengvai randamų spragų, kurias automatizuoti skeneriai gali aptikti labai greitai.

Mažai įmonei saugumo auditas neturi būti biurokratinis ritualas. Geriausiu atveju tai trumpa patikra, po kurios arba ramiau, arba pagaliau aišku, ką reikia sutvarkyti. Abu variantai naudingesni už spėliojimą.

META blokas (talpintojui)

META title: Kibernetinio saugumo auditas mažai įmonei: nuo ko pradėti

META description: Kibernetinio saugumo auditas tinka ne tik didelėms įmonėms. Penkios vietos, kurias patikrinti pirmiausia, ir kada mažai įmonei verta kviesti išorės ekspertą.

URL slug: kibernetinio-saugumo-auditas-mazai-imonei

Daugiau

Loom vs Vidyard: video pranešimai darbe

Kamera įrašė įsilaužimą, bet vaizdas buvo bevertis: klaida padaroma dar montuojant