Kybernetická hygiena
Základné návyky, ktoré zastavia väčšinu útokov
Kybernetická hygiena je súbor základných opatrení a návykov, ktoré firma robí pravidelne a bez výnimiek — aktualizácie softvéru, riadenie prístupov, viacfaktorové overenie, správca hesiel a testované zálohy. Nie je to obrana proti cielenému útoku štátneho aktéra, ale zastaví drvivú väčšinu toho, čo firmy reálne postihuje.
Čo do nej patrí
Ide o rutinu, nie o projekt. Väčšina úspešných útokov nevyužíva sofistikovanú zraniteľnosť, ale zabudnutý účet bývalého zamestnanca, neaktualizovaný systém alebo heslo, ktoré niekto použil aj inde a uniklo pri cudzom incidente.
Práve preto je hygiena z veľkej časti organizačná. Technika bez pravidla, kto komu prístup odoberá pri odchode, sa udrží pár mesiacov a potom sa rozpadne.
- Pravidelné aktualizácie operačných systémov a aplikácií.
- Riadenie prístupov — a najmä ich odoberanie pri odchode ľudí.
- Viacfaktorové overenie všade, kde je k dispozícii.
- Správca hesiel namiesto rovnakého hesla použitého všade.
- Zálohy, ktorých obnovu ste aspoň raz naozaj vyskúšali.
Prečo ju žiada zákon
Minimálna kybernetická hygiena je jednou z oblastí, ktoré musia povinné osoby podľa NIS2 pokryť. Dôvod je pragmatický: je to najlacnejšie opatrenie s najväčším účinkom, takže regulátor ho žiada od každého bez ohľadu na veľkosť.
Zároveň je to oblasť, ktorá stojí a padá na ľuďoch. Najlepšie nastavená politika hesiel nepomôže, ak niekto z tímu zadá prihlasovacie údaje na podvrhnutej stránke — preto k hygiene patrí aj školenie kybernetickej bezpečnosti.
Chcete, aby to tím vedel aj v praxi?
Pozrite si školenie kyberbezpečnostiČasto kladené otázky
Stačí kybernetická hygiena na splnenie NIS2?
Nestačí. Je to jedna z oblastí, ktoré vyhláška vymenúva, popri analýze rizík, riešení incidentov, kontinuite činností a bezpečnosti dodávateľského reťazca. Bez nej sa však ostatné opatrenia budujú na piesku.
Ako často treba zálohy testovať?
Aspoň raz ročne a vždy po väčšej zmene systému. Netestovaná záloha je len predpoklad — pomerne veľa firiem zistí až pri incidente, že zálohovanie síce bežalo, ale obnoviť sa z neho nedá.
Je dvojfaktorové overenie naozaj nutné?
Je to jediné opatrenie s takým pomerom účinku k námahe. Uniknuté heslo je samo osebe bezcenné, ak útočník nemá druhý faktor, a úniky hesiel z cudzích služieb sú dnes bežné.