Bezpieczeństwo sieci firmowej, które utrzymuje działalność w ruchu

Bezpieczeństwo sieci firmowej, które utrzymuje działalność w ruchu

Poniedziałkowy poranek. Pracownik nie może zalogować się do poczty e-mail, wspólne dokumenty są zablokowane, a klienci czekają na odpowiedź. Wtedy nie ma znaczenia, czy firma zakupiła najnowsze oprogramowanie zabezpieczające, jeśli nikt nie wie, co robić dalej. Bezpieczeństwo sieciowe firm to nie tylko zatrzymywanie ataków. Chodzi o utrzymanie ciągłości działania, gdy coś pójdzie nie tak.

Dla małych i średnich firm ryzyko rzadko wiąże się z jedną dużą, dramatyczną próbą włamania. Często narasta z wielu małych słabości: haseł używanych wielokrotnie, nieaktualizowanych laptopów, niejasnych uprawnień dostępu, nieprzetestowanych kopii zapasowych i pracowników otrzymujących przekonujące e-maile phishingowe. Kiedy te słabości się spotykają, przestój może być kosztowny – pod względem dochodów, zaufania i spokoju pracy.

Bezpieczeństwo sieciowe firm to odpowiedzialność operacyjna

Częstym błędem jest traktowanie bezpieczeństwa sieciowego jako odrębnego zadania technicznego. Kupuje się rozwiązanie, ustawia się zasady i uważa sprawę za załatwioną. Jednak zagrożenia, pracownicy, urządzenia i metody pracy stale się zmieniają. Dlatego bezpieczeństwo musi być częścią codziennego zarządzania informatyką, podobnie jak księgowość, przetwarzanie płac i kontrola dostępu do pomieszczeń.

Menedżerowie nie muszą znać technicznych szczegółów, aby ponosić odpowiedzialność. Muszą jednak być w stanie odpowiedzieć na proste pytania: Które dane byłyby najbardziej szkodliwe, gdyby wyciekły? Jak długo firma może być nieczynna? Kto ma dostęp do najważniejszych systemów? I czy możemy szybko odzyskać dane, jeśli zostaną usunięte lub zaszyfrowane?

Odpowiedzi kształtują priorytety. Firma pracująca z wrażliwymi danymi klientów musi na przykład kłaść większy nacisk na kontrolę dostępu, rejestrowanie incydentów i przechowywanie danych. Firma polegająca na systemach sprzedaży, systemach produkcyjnych lub rozwiązaniach rezerwacyjnych musi jasno określić, jak szybko system musi zostać ponownie uruchomiony. To samo rozwiązanie nie pasuje do wszystkich, ale wszystkie firmy potrzebują widocznej odpowiedzialności i wykonalnego planu.

Najsłabszym ogniwem rzadko jest jedno urządzenie

Wiele incydentów bezpieczeństwa zaczyna się od skradzionych danych logowania. E-mail phishingowy może wyglądać jak wiadomość od partnera biznesowego, dyrektora generalnego lub usługi Microsoft. Jeśli pracownik wprowadzi swoje hasło na fałszywej stronie, atakujący może uzyskać dostęp do poczty e-mail, plików i procesów płatniczych bez przełamywania żadnej technicznej bariery.

Dlatego silne hasła same w sobie nie wystarczą. Uwierzytelnianie wieloskładnikowe dodaje ważną warstwę, ale musi być prawidłowo skonfigurowane i obejmować dostęp administracyjny, pocztę e-mail, usługi w chmurze i rozwiązania do pracy zdalnej. Menedżer haseł pomaga pracownikom używać długich i unikalnych haseł bez tworzenia niepotrzebnych tarć w dniu pracy.

Szkolenie personelu jest również ważne, ale nie powinno opierać się na obwinianiu ludzi. Celem jest stworzenie prostej i bezpiecznej reakcji: zatrzymaj, zweryfikuj i zgłoś. Pracownik, który ma wątpliwości co do wiadomości e-mail, powinien wiedzieć, do kogo się zwrócić i szybko uzyskać odpowiedź. Pochwała za zgłoszenie podejrzanej wiadomości jest znacznie bardziej pomocna niż oczekiwanie na idealną decyzję pod presją.

Komputery, telefony i tablety wymagają takiej samej uwagi. Nieaktualny system operacyjny lub aplikacja może otwierać znane luki, a urządzenie, które zniknie z samochodu lub lotniska, może zawierać więcej informacji, niż ludzie zdają sobie sprawę. Zarządzanie urządzeniami umożliwia firmie zobaczenie, jakie urządzenia są w użyciu, zapewnienie aktualizacji, ustawienie zabezpieczeń i reagowanie w przypadku zgubienia urządzenia.

Pięć elementów sterujących, które przynoszą największe korzyści

Plany bezpieczeństwa szybko stają się skomplikowane, jeśli zaczynają się od narzędzi, a nie od ryzyka. Dla większości rozwijających się firm rozsądne jest najpierw opanowanie następujących elementów:

  • Uwierzytelnianie wieloskładnikowe i jasna kontrola dostępu, zwłaszcza dla administratorów i dostępu zdalnego.
  • Zarządzana ochrona punktów końcowych, która wykrywa podejrzane zachowanie na komputerach i szybko reaguje.
  • Regularne aktualizacje systemów operacyjnych, przeglądarek, aplikacji i sprzętu sieciowego.
  • Kopie zapasowe, które są odseparowane od codziennego środowiska i przetestowane pod kątem rzeczywistego odzyskiwania.
  • Monitorowanie, logowanie i zdefiniowany proces obsługi incydentów bezpieczeństwa.

To nie jest pięć niezależnych zakupów. Muszą ze sobą współpracować. Na przykład, kopia zapasowa, której nikt nie próbował odzyskać, lub monitorowanie, które wysyła alert, ale nikt nie jest odpowiedzialny za jej sprawdzenie, jest mało przydatne. Podobnie, potężny program antywirusowy może zmniejszyć szkody, ale nie zastąpi zamykania niepotrzebnych dostępów ani aktualizowania oprogramowania.

Kopie zapasowe są przydatne tylko wtedy, gdy odzyskiwanie działa

Ransomware uczyniło tworzenie kopii zapasowych zadaniem zarządczym. Kiedy dane są szyfrowane lub usuwane, firma musi dokładnie wiedzieć, co można odzyskać, kiedy wykonano ostatnią bezpieczną kopię zapasową i ile czasu zajmie ten proces. Posiadanie kopii zapasowej to nie to samo, co możliwość wznowienia działalności.

Dobry plan odzyskiwania określa priorytety. Które systemy należy odzyskać najpierw: pocztę e-mail, systemy klientów, dane finansowe czy wspólne dokumenty? Kto podejmuje decyzje o wyłączeniu dostępu lub poinformowaniu klientów? Gdzie pracownicy będą pracować, jeśli kluczowe systemy będą niedostępne przez jeden dzień?

Testy nie zawsze muszą być dużymi ćwiczeniami. Można zacząć od odzyskania jednego dokumentu, jednego komputera lub jednego ważnego systemu w ograniczonym teście. Taki test często szybko pokazuje, czy brakuje dostępu, wyjaśnień, miejsca na dysku lub jasnego podziału obowiązków. Daje również menedżerom realistyczny obraz czasu potrzebnego na przywrócenie sprawności, zamiast nadziei, że wszystko zadziała.

Bezpieczeństwo musi pasować do kosztów i operacji

To normalne, że chce się kontrolować koszty. Nie każde przedsiębiorstwo musi przez całą dobę utrzymywać własny zespół ochrony ani kupować najdroższe rozwiązania dostępne na rynku. Jednak oszczędności mogą okazać się kosztowne, jeśli pozostawią niechronione konta, niezarządzane urządzenia lub kopie zapasowe, którym nie można ufać.

Właściwe pytanie brzmi nie, czy firma powinna wydawać jak najwięcej na bezpieczeństwo. Pytanie brzmi, jakie ryzyko może podjąć bez narażania działalności, umów lub reputacji. Firmy z niewielką liczbą urządzeń i prostym środowiskiem systemowym mogą zacząć metodycznie od podstawowego zarządzania. Firmy z rozproszonym personelem, wrażliwymi danymi lub surowymi wymogami klientów zazwyczaj potrzebują dokładniejszego monitorowania, bardziej formalnych procesów i udokumentowanego zarządzania.

Kiedy technologia informacyjna znajduje się w rękach wielu różnych podmiotów, często powstają tzw. ślepe punkty. Jedna osoba odpowiada za komputery, druga za kopie zapasowe, trzecia za usługi w chmurze, a nikt nie ponosi całkowitej odpowiedzialności. Skoordynowana usługa może uprościć zarządzanie, zmniejszyć powielanie pracy i zapewnić, że kwestie bezpieczeństwa nie zostaną pominięte. W nexIT kładziemy nacisk na takie podejście: codzienne zarządzanie, wgląd w środowisko i doradztwo łączące decyzje techniczne z celami biznesowymi.

Co robić, gdy pojawią się podejrzenia?

Szybkość i rozwaga są kluczowe w pierwszych godzinach. Personel powinien być w stanie natychmiast zgłaszać podejrzane zachowania, czy to nieoczekiwane próby logowania, pliki, które się nie otwierają, czy e-maile z nietypowymi prośbami o płatność. Następnie należy ocenić incydent, odizolować odpowiednie urządzenie lub konto, jeśli to konieczne, i zachować informacje pomagające w dochodzeniu.

Nie zawsze właściwe jest natychmiastowe wyłączenie wszystkiego. Zależy to od charakteru incydentu, zakresu dostępu i tego, czy atak jest nadal aktywny. Dlatego potrzebni są z góry zdefiniowani kontaktowi, uprawnienia decyzyjne i kanały komunikacji. Personel, kierownictwo, klienci i potencjalnie doradcy prawni mogą potrzebować różnych informacji w różnych momentach.

Firma, która ćwiczy prosty proces reagowania, zazwyczaj radzi sobie lepiej niż ta, która próbuje wymyślić proces w trakcie awarii systemów. Najważniejsze nie jest przewidywanie każdego ataku, ale wiedza, kto co robi, gdy zdarzy się coś nieoczekiwanego.

Zacznij od szczerej oceny sytuacji. Sporządź mapę najważniejszych danych, dostępów, urządzeń i kopii zapasowych, a następnie zidentyfikuj największą słabość, którą można teraz naprawić. Jedna jasna poprawka, prawidłowo wdrożona i monitorowana, może mieć większe znaczenie dla ciągłości działania niż skomplikowany plan bezpieczeństwa, który nigdy nie stanie się częścią codziennej pracy.

Podobne posty