Съвременният свят отправя различни предизвикателства към бизнеса, като обикновено всяка компания има различен микс от проблеми за решаване – трудно се наемат служители, няма достатъчно финансови средства за нови системи, клиентите имат много и различни изисквания към продуктите и услугите.
Но независимо от типа на бизнеса, от местоположението му или от размера на компанията, ИТ сигурността е сред най-важните въпроси, които често остават „на изчакване“. Отговорността за предложения на мерки за защита на информационните ресурси - конфиденциални данни, свързани с начина на правене на бизнес, рецепти, договори с доставчици и клиенти, а с въвеждане на GDPR изискване за специално отношение към личните данни, не винаги е ясно дефинирана.
Обикновено се сещаме за това, че сме пропуснали нещо, когато настъпи неблагоприятното събитие. Защо не направихме това или онова, кой трябваше да ни информира за опасностите и възможните начини за защита?
Мениджмънта е наясно, че трябва да се полагат грижи за опазване на данните и за защита от хакерски атаки, криптовируси и недобросъвестни служители, но трудно може да прецени къде е границата на приемливото – не само като финансов разход, но и като затруднение в ежедневната работа на служителите, като следствие от всички проверки, ограничени достъпи, невъзможност за инсталация на софтуер и затруднено изпращане на информация извън организацията.
Как да преценим къде е границата на разумното по отношение на ИТ сигурността?
За съжаление този въпрос няма еднозначен отговор и набора от софтуер, процедури и консултантски услуги е различен за всеки клиент. Предложението за промяна на съществуващата ситуация се базира на анализ и е процес, който извършваме като част от услугата ни по ИТ мениджмънт.
Все пак, ако трябва да заложим на някакви мерки, които да са максимално приложими за всякакви организации, то това са:
- Наличие на антивирусен софтуер на компютрите и сървърите
- Наличие на антиспам / антивирус за електронната поща
- Наличие на Firewall – устройство или услуга, която следи мрежовата активност и блокира нежелани действия
- Наличие на бекъп на критичните ресурси, в идеалния случай по правило 3-2-1 (https://www.veeam.com/blog/321-backup-rule.html)
В допълнение към посочените по-горе системи, обръщаме внимание и на другите елементи на сигурността – централно управление на потребителите (Identity management), управление на ъпдейти, управление сигурността на мобилни устройства (mobile device management), тестове за сигурността на мрежата, хардуер-а и софтуерните приложения (vulnerability scan, penetration test), системи за събиране и анализ на логове и т.н.
ОК, въведели сме системи за защита, правим бекъп – остава ли още нещо, което пропускаме? Последният – но не по важност – елемент, е човешкият фактор. Служителите са тези, които работят с всичкия наличен софтуер и ИТ услуги и те са най-слабото звено в защитата. Дори да има система, която да предупреди за потенциално опасно действие, възможно е потребителят да я игнорира, възможно е системният администратор да е претоварен и да не обърне внимание на писмо с информация за проблем, възможно е предписанията за проверка и съответствие да останат само на хартия, а не да бъдат въведени и проверявани стриктно.
Обучението е мярка, която трябва да присъства в защитната ни стратегия. Част от темите, които трябва да бъдат засегнати се отнасят до това какви процедури има в организацията, каква е причината за тяхното съществуване и защо трябва да бъдат спазвани. Друга част е придобиване на базови или разширени познания за ИТ сигурност, за да подсигурим правилна реакция от всеки в ситуация, където може да възникне риск за данните.
Управлението на сигурността е постоянен процес, който осигурява навременна реакция на нововъзникващите заплахи. На разположение сме, за да ви помогнем да оцените правилно рисковете, да постигнете нужното за вашата организация ниво на защита на данните и да обучите служителите си за правилните действия при компютърна заплаха.