Az aktív információbiztonsági megoldásokban hisz Brunáczky Tamás, a NEXON IT-szolgáltatási igazgatója. Nem elégszik meg a tűzfalakkal, végpont- és határvédelemmel, hanem rendszeresen tesztelteti is az infrastruktúra ellenállóképességét, folyamatos a logelemzés és a felhasználók biztonságtudatosságának fejlesztéséről sem feledkezik meg.
– Az adatbiztonság akkor is kulcsfontosságú egy szervezet életében, ha csak a saját adataira kell vigyázni. A NEXON viszont rengeteg ügyfél adatát is kezeli – mekkora terhet ró ez a vállalat IT-szakembereire?
– Amikor az ügyféladatok védelme kerül szóba, mindenkinek elsősorban a bankok jutnak eszébe. Pedig ha egy kicsit belegondolunk, a NEXON legalább olyan érzékeny adatokkal dolgozik. A bérszámfejtés során találkozunk ügyfeleink munkavállalóinak személyes adataival és pénzügyi adataival egyaránt: ki mekkora juttatást kap, milyen családi kedvezményeket vehet igénybe, mikor vette ki a szabadságát, és így tovább. Ennek megfelelően az adatvédelem mindig is rendkívül kiemelt figyelmet kapott nálunk, már a 30 évvel ezelőtt írt szoftvereinkben is. Noha akkor az információbiztonságot még nem kezelték ennyire prioritásként, már a NEXON Bérben megjelent az adatok titkosításának lehetősége, a többfaktoros azonosítás vagy éppen az Active Directory integráció képessége.
– A tavalyi év, és az annak során megnövekedett kockázatok milyen változást jelentettek a NEXON IT-biztonsági csapatának szemléletében?
– A mi esetünkben sem csak az orosz-ukrán háború kirobbanása emelte a korábbinál is magasabb szintre az IT-biztonsággal kapcsolatos tevékenységet, hanem már a koronavírus-járvány kitörése és a home office általánossá válása, és ezzel a belső vállalati rendszerek távoli elérése. Korábban az IT-biztonság mindig arra törekedett, hogy a támadó ne juthasson be a rendszereinkbe. Mára azt is fel kell tételeznünk, hogy a támadó valahogy mégis bejut a rendszerekbe. Ezért az a feladatunk, hogy minél inkább megnehezítsük a dolgát, de közben minél hamarabb felismerjük, ha mégis illetéktelen behatolás történt.
Nagymértékben megerősítettük a határ- és végpontvédelmet, szabályozottan történik a jogosultságok kiadása és elvétele, a minimális hozzáférés és a Zero Trust elvét követjük, virtuális hálózatokkal szabályozzuk, hogy ki mihez férhet hozzá. A távolból csak VPN-en keresztül lehet belépni a céges szerverekbe, rendszerekbe. De ezzel együtt folyamatosan ellenőrizzük és logoljuk a hálózati forgalmat, az eszközökön történő tevékenységeket, és ha valahol valamilyen anomáliát észlelünk, azonnal közbelépünk. Ha mégis ki kellene emelni valamit az idei trendekből, az az, hogy minden korábbinál több az adathalász támadás.
– A biztonsági rendszerek és elvek alkalmazásán túl mit takar a magasabb szintre emelt tevékenység?
– Hadd érzékeltessem néhány példával. Az informatikai költségvetésünk átlagosnál jóval magasabb százaléka megy IT-biztonsági fejlesztésekre, de ha a beruházásokat tágabban értelmezzük, akkor még ennél is több ráfordításról van szó. Egy új tűzfal beszerzése bizonyos szempontból infrastrukturális fejlesztés, de egyúttal közvetlen hatással van a biztonságra is, a digitális aláírás használata nem csak üzleti szolgáltatás, de fokozottabb biztonságot is nyújt. Így szinte minden üzleti, technológiai fejlesztésben szerepet kap az IT biztonság. Ez volt az oka annak is, hogy az IT-biztonsági csapatunk kivált az IT-ból, és mind az IT-szolgáltatástól, mind a fejlesztéstől függetlenül tevékenykedik.

– Elegendő a belső biztonsági csapat, vagy igénybe vesznek külső szolgáltatókat is?
– Nem tudnánk mindent saját erőforrásokból megoldani, és amúgy sem árt, ha mások független szemmel megnézik a rendszereinket, tevékenységünket. Minden évben alapos biztonsági auditnak vetjük alá magunkat, másrészt a saját alkalmazásaink behatolástesztjeit is külső féllel csináltatjuk, mint ahogy például a logelemzés megbízhatóságának növeléséhez is igénybe vesszük külső szolgáltató támogatását.
– Ha már a saját alkalmazások szóba kerültek, az a legjobb, ha egy szoftvert nem utólag kell biztonságossá tenni, hanem már a fejlesztés során figyelnek erre. Ez hogyan történik a NEXON saját fejlesztésű rendszerei esetén?
– Talán nem a szigorúan vett DevSecOps módszer szerint dolgozunk, de a biztonság mindenképpen szerves részét képezi a fejlesztési folyamatoknak. A fejlesztők az OWASP ajánlások szerint dolgoznak, és a biztonsági csapatunk is folyamatosan nyomon követi a folyamatot. Amikor elkészül egy build, egy kisebb release, azt egyből tesztelik ilyen szempontból is. De külső inputokat is kapunk, mert a stratégiai ügyfeleink komoly elvárásokat fogalmaznak meg. Ha magunktól nem gondolnánk rá, ők akkor is kikényszerítenék a legjobb gyakorlatok meghonosítását. Sok régebbi megoldásunk széleskörű elterjesztését azonban mi magunk léptük meg, például a SaaS szolgáltatásunkban elérhető többfaktoros azonosítás használatát válaszul a járvány alatt megnőtt kockázatokra.
– A legjobb rendszerek és szolgáltatások sem érnek sokat, ha a felhasználók felelőtlenül viselkednek. A NEXON mit tesz a munkatársak biztonságtudatosságának erősítéséért?
– Sokat kellett dolgoznunk ezen a téren. A NEXON még akkor is családias vállalatnak számított, amikor már vagy 100 fő dolgozott a cégnél, és ebbe akkoriban belefért, hogy a jogosultságokat, hozzáféréseket nem kezelték olyan magas prioritással. Ezen is változtatni kellett, sőt, további szigorítások is várhatóak, hiszen a jogosultságokat nem elég például évente egyszer felülvizsgálni. Most már minden dolgozó komoly GDPR- és biztonsági oktatáson esik át, és ezeket a képzéseket, vizsgákkal együtt, évente megismételjük. Végzünk, illetve végeztetünk adathalász teszteket is. A kollégák kapnak egy ártatlannak tűnő, de kártevőt tartalmazó levelet, és megnézzük, hogy ki az, aki bedől ennek, majd az eredmények alapján újból oktatást tartunk. Ezt a biztonságtudatossági képzést soha nem lehet abbahagyni.
– Milyen IT-biztonsági fejlesztési tervekkel vágnak bele a 2023-as évbe?
– Régi vágyunk, hogy legyen egy saját Security Operation Centerünk, és erre a 2023-as költségvetésben már terveztünk is forrásokat. Hasonlóképpen tervbe vettük honeypot-rendszerünk kiszélesítését is, hogy még nagyobb biztonsággal észleljük és lefüleljük azokat, akik megpróbálnak behatolni a rendszereinkbe.







