Automatikus megfelelőség és audit – a legnagyobb kihívás a belső támadások elleni védekezés.
Ma már nemzetközi szinten és Magyarországon sem kérdés, hogy it-rendszerek működtetésekor fontos szempont a törvényi megfelelőség. A szabályozás, a szabályok betartása és ennek ellenőrzése minden érintett fél számára komoly előnyökkel jár.
Nemcsak a bankoknak
A törvények jelenleg elsősorban a pénzintézetekre vonatkoznak, de napjainkban az informatika már minden üzlet és vállalkozás gerince. Az it fejlődésével és terjedésével azonban nő a támadási pontok száma. A szabályok – illetve a szabványok – garantálják, hogy a szervezetek a fenyegetettségre megfelelő aktív és passzív védekező mechanizmusokat tudjanak bevezetni, legyenek azok reaktív, preventív, illetve utólagos – az incidenseket módszeresen elemző – megoldások. A törvényi megfelelőség betartása és ennek igazolása tehát fontos a szervezetek számára, de talán még ennél is fontosabb ügyfeleiknek.
Fehér foltok
Az összes új internetes támadás azonnal megjelenhet a világháló bármely pontján, így a hazai szervezeteknél is. Nagyon fontos, hogy friss információkkal rendelkezzünk az új támadásokról, sérülékenységekről és természetesen a biztonsági technológiákról, amelyek szerencsére itthon is rövid időn belül, sőt gyakran a nemzetközi bejelentés után azonnal alkalmazhatók. Ugyanilyen fontos a funkcionalitás és a biztonság közötti egyensúly fenntartása. Nincs könnyű dolguk a biztonsági vezetőknek, amikor olyan műveleteket kell letiltaniuk, amelyek veszélyt hordoznak magukban, és a kockázataik elleni védekezés nem elég hatékony, vagy nem fér bele a költségkeretbe. A WSH Kft. szakemberei szerint a legnagyobb kihívás a belső támadások elleni védekezés, a megfelelő szabályozások érvényesítése, betartásuk ellenőrzése, illetve mindezek automatizálása. Miközben egyre több hazai szervezet ismeri fel a hálózatelérés kontrolljának fontosságát, akadnak még fehér foltok azoknak a megoldásoknak a területén, amelyek a szabályozások betartását ellenőrzik.
Bővülő választék
Pedig már ezek az eszközök is a rendelkezésünkre állnak. Az egyik legkeresettebb termék a Symantec Control Compliance Suite, amely nemcsak „az auditor szemével” adja meg az ellenőrzés eredményeit, hanem jelentései konkrét lépések leírásával hasznos tanácsokat adnak a rendszergazdáknak is. A kötelező kliensvédelemnek magában kell foglalnia a károkozók, a behatolások, továbbá a cserélhető adathordozókban rejlő kockázat, valamint a szervezeti dokumentumok másolása elleni védelmet. A mindezeket biztosító Symantec Endpoint Protection előnye, hogy klienst is tartalmaz a hálózatelérés kontrolljához. Egy másik fejlesztőtől származó termék, a Relnet Kft. által forgalmazott Juniper UAC, amely tűzfallal, szabályzatérvényesítő és behatolásvédelmi rendszerekkel is rendelkezik. Ezekhez integrálható a Juniper IDP, amellyel fel lehet ismerni és blokkolni lehet a nem biztonságos vagy éppenséggel tiltott hálózati adatforgalmazást.
A terület fontos eszköze még a Symantec Security Information Manager, amely az összetett it-biztonsági struktúra számos, különböző fejlesztőktől származó hardver- és szoftvereszközei által előállított naplóállományok akár több tízmillió bejegyzése közötti összefüggések elemzésével a humán befogadóképességhez igazodó, értelmezhető beszámolót készít.
Megvalósítási szempontok
A pénzintézetek törvényi kötelessége az adatok védelme, de a különösen nagy információs vagyonnal rendelkező szervezetek saját érdeke az adataik biztonsága. A biztonsági technológiák a rendelkezésünkre állnak, a támadók már javában dolgoznak a megkerülésükön, ugyanakkor az intézmények még nem tesznek meg minden elvárhatót az informatikai biztonság érdekében. A szervezeti döntéshozóknak természetesen mérlegelniük kell, hogy a védelem költségei arányosak legyenek a védendő értékekkel, de ugyanilyen fontos szempont, hogy ne sérüljön a meglévő rendszerek funkcionalitása és hatékonysága. Ehhez persze nagyon komoly tervezés és számos szféra – menedzsment-, it- és jogi területek – szakértőivel lefolytatott konzultáció szükséges.
Egyedileg és szervezetten
A WSH ezeken a területeken komoly implementációs és oktatási tapasztalatokkal rendelkezik, emellett az évek során hatékony munkakapcsolatokat alakított ki több szállítóval, és a kft. szakemberei jól eligazodnak a törvényi szabályozásban is. A WSH emellett szervezett infrastruktúrát tart fenn a kínált megoldások oktatásához és bemutatásához, számos konzulens és rendszermérnök áll szakmai kérdésekben az érdeklődők rendelkezésére – akár egyedi megkeresések alkalmával, akár szervezett tanfolyamok keretei között.
Kelemen László







