A dokumentálás és kockázatelemzés az első lépés, ezután kapcsolható az informatika a vállalat működésébe. Vagy fordítva?

Célszerű a technikaieszköz-arzenál és bevezetése helyett az átfogó kockázatelemzésre, mérésekre, illetve az információbiztonsági tudatosság javítására koncentrálni. Az információbiztonság tudományának elismert nemzetközi szabványa is a kockázatkezelés fontosságát állítja a középpontba. Az irányítási keretrendszer egyfelől a menedzsmentrendszert írja le, többek között a kockázatelemzést és -kezelést, a vezetőségi átvizsgálást, ellenőrzést és a folyamatos fejlődést támogató intézkedéseket. A második része, az „A” melléklet azt taglalja, hogy a kockázatelemzésben feltárt hiányosságokat, problémákat milyen módszerrel, eszközökkel és folyamatokkal lehet csökkenteni.
Ma is sokan azt képviselik a piacon, hogy néhány dobozos szoftver – naplóelemző, IdM, vírusellenőrző, tűzfal – azonnal megoldja az információbiztonságot. Nyilván ezek is szükségesek, de a legnagyobb érték, ha a technikai megoldásokat az előbb említett keretrendszert működtetve hozzuk létre, felülről lefelé építkezve. Amíg nincs kialakított menedzsmentrendszer, vagy még nem magas a cégnél a biztonságtudatosság szintje, addig ugyan el lehet adni naplóelemzést, jogosultságkezelést vagy bármit, csak tüneti kezelés lesz. Teljessé akkor válik a kép, ha például az ISO 27001 szabványra épülő törzsrészt a szervezet bevezette és működteti.

Informatikai biztonság
A gazdasági válság rávilágított a költséghatékonyság fontosságára, így lehetséges, hogy a biztonság és adatvédelem nem kap kellő hangsúlyt és támogatást. A „papír alapú” szabályozás, illetve a manuális ellenőrzés pedig nem nyújthat teljes körű megoldást, sőt, az év elején módosult adatvédelmi törvény is szigorúbb iránymutatásokat ír elő. Ha egy biztonsági incidens bekövetkezésekor egy fél évvel azelőtti eseményt szeretnénk historikusan visszakeresni és elemezni, avagy felügyelni a kiemelt jogosultsággal rendelkező felhasználók, szolgáltatók változtatási tevékenységeit, azt lehetetlen hitelesen elvégezni egy „négyzetrácsos füzetből”, vagy akár táblázatkezelőből.
Az elmélet mellé kell a gyakorlat is: mi szofisztikáltabb rendszerszervezést és a biztonság fokozását javasoljuk. Mi az automatizált és hiteles informatikai biztonság hívei vagyunk, amely a törvényi és jogi szabályozásokhoz alkalmazkodva biztosíthatja az adatok védelmét, változások és tevékenységek nyomonkövethetőségét.
Azt is érdemes megfontolni, hogy a biztonsági kontrollok ilyen módon történő automatizálása nem csak a biztonsági kockázatokat, de a működési költségeket is csökkenti, és – nem utolsósorban – garantálhatja az elvárt megfelelőséget, auditálhatóságot.
Sebők Viktória






