A kiberbiztonsági problémák ritkán egyik napról a másikra alakulnak ki. Inkább apránként gyűlnek össze, mint pl:
egy frissítés, amit most nem telepítünk;
egy régi operációs rendszer, amely még „valahogy működik”;
egy ideiglenesen kiadott rendszergazdai jogosultság, amely végül úgy marad;
egy hardening feladat, amely mindig hátrébb kerül a listán.
Ezek egyenként nem tűnnek kritikusnak, együtt viszont már komoly biztonsági technikai adósságot, vagyis security debt-et jelentenek.
Sok szervezet rengeteg energiát fordít az auditokra és a tanúsítványok megszerzésére. Ez fontos, de önmagában nem elég. A megfelelés ugyanis nem egy egyszeri állapot, amit az audit napján elérünk, majd kipipálunk. A valódi munka sokszor éppen utána kezdődik: a feltárt hiányosságok kezelésével, a vállalt intézkedések végrehajtásával és a kontrollok folyamatos működtetésével.
Tipikus példa egy régi alkalmazás, amelyet azért nem lehet frissíteni, mert egy üzletileg fontos rendszer függ tőle. Telnek az évek, közben az operációs rendszer támogatása is megszűnik, a sérülékenységek javítása egyre nehezebbé válik, végül pedig egyetlen elavult komponens tartja kockázatban az egész környezetet.
Ennek jelentőségét az is mutatja, hogy a zsarolóvírus-támadások után a szervezetek átlagosan éves árbevételük mintegy 5%-ának megfelelő veszteséget szenvednek el a működéskiesés miatt. Ebben nincs benne a reputációs kár, az ügyfélvesztés vagy a helyreállítás költsége. Egy KKV esetében ez akár egy teljes év nyereségét is felemésztheti.
Nem feltétlenül egy rossz döntés vezet idáig. Sok kisebb, rövid távon racionális kompromisszum adódik össze.
A security debt kezelése ezért nemcsak IT-feladat, hanem vezetői és irányítási kérdés is.
Látnunk kell:
milyen feladatok maradtak el,
ezek mekkora kockázatot jelentenek,
ki felel a kezelésükért,
és mikorra reális a végrehajtásuk.
A cél nem az, hogy minden problémát azonnal megszüntessünk. Ez a legtöbb szervezetnél nem lenne reális. A cél az, hogy ismerjük, priorizáljuk őket, és legyen elfogadott tervünk a fokozatos kezelésükre.
A kérdés tehát nem az, hogy van-e security debt a szervezetben. Szinte biztosan van.
A kérdés az, hogy látható-e, van-e felelőse, és történik-e vele valami.
A White Hat szakértői a biztonsági elmaradások felmérésében, priorizálásában és kezelésében is támogatást nyújtanak, hogy a megfelelés ne csak az audit időpontjáig, hanem hosszú távon is fenntartható legyen.
A White Hat IT Security, amely közép- és nagyvállalati partnereinek szolgáltat klasszikus és folyamatos (menedzselt) kiberbiztonsági szolgáltatásokat, első magyar vállalatként és a régióban is egyik elsőként csatlakozhatott a Microsoft magas presztízsű, biztonsági cégeket tömörítő kezdeményezéséhez, a MISA programhoz. A szenior [...]
A heti GRC Szerda cikkünkben azt mutatjuk be, hogyan lesz a szabályzatból működő technikai kontroll, hogyan kapcsolódik össze a GRC és az adatbiztonság a gyakorlatban és hogyan támogatja ezt a Microsoft Purview Data Security. Az adatbiztonság alapelvei nem változtak: a szervezetnek tudnia kell, milyen adatokat kezel, azok mennyire érzékenyek, kik férhetnek hozzájuk, és milyen ...
A múlt heti cikkünkben bemutattuk, hogy az AI Governance alapja az egyértelmű felelősségi és döntési rend. Ehhez azonban először pontos képet kell kapnunk a szervezet AI-használatáról. Ezt szolgálja az AI Inventory, amely nyilvántartja az alkalmazott AI-rendszereket és azok felhasználási eseteit. Az egyszer elkészített nyilvántartás azonban gyorsan elavulhat: új eszközök jelennek meg, a meglévő rendszerek pedig ...
To provide the best experiences, we use technologies like cookies to store and/or access device information. Consenting to these technologies will allow us to process data such as browsing behavior or unique IDs on this site. Not consenting or withdrawing consent, may adversely affect certain features and functions.
Functional Always active
The technical storage or access is strictly necessary for the legitimate purpose of enabling the use of a specific service explicitly requested by the subscriber or user, or for the sole purpose of carrying out the transmission of a communication over an electronic communications network.
Preferences
The technical storage or access is necessary for the legitimate purpose of storing preferences that are not requested by the subscriber or user.
Statistics
The technical storage or access that is used exclusively for statistical purposes.The technical storage or access that is used exclusively for anonymous statistical purposes. Without a subpoena, voluntary compliance on the part of your Internet Service Provider, or additional records from a third party, information stored or retrieved for this purpose alone cannot usually be used to identify you.
Marketing
The technical storage or access is required to create user profiles to send advertising, or to track the user on a website or across several websites for similar marketing purposes.