Nincs ellentét az adatbiztonságban

Schopp Attila, ITBUSINESS; Balogh András, Calderys; Béres Péter, Sicontact; Karácsony László, Remedios; Ragó István, Raiffeisen Bank; Taál Péter, Fujitsu
Az adatbiztonság és az adatfelhasználás között fennálló érdekellentéteket számos szempontból vizsgálják. A biztonsági szakemberek aggályoskodása azon alapul, hogy figyelemmel kell lenni arra, hová kerülnek az adatok és kik használják őket, miközben az adatgazdák és felhasználók az üzleti eredmények maximalizálását tartják szem előtt.


◼︎ ITBUSINESS Data & Technology

Az IT-biztonsági mérnökök tapasztalatai alapján a biztonsági megoldások használhatóságát olykor túlzottan szigorú beállításokkal rontják. Különösen vállalati környezetben jellemző, hogy a dolgozók jelentős része használ generatív mesterséges intelligenciát, sokszor saját eszközeiken, ami növeli a biztonsági kockázatokat, említette meg a napzáró panelbeszélgetés során Béres Péter, a Sicontact IT vezetője. Nagyvállalatoknál több adatpiac is létezhet, és az igazán értékes eredmények ezek összekapcsolásából származnak. Az adatkapcsolatok kialakítása során azonban érzékennyé válhatnak az adatok, ezért rendkívül fontos a vállalati folyamatok tudatos tervezése, hogy ezek az összekapcsolások biztonságosan történjenek, mondta a beszélgetés során Karácsony László, a REMEDIOS Zrt. vezérigazgatója.

Aktív szerepben az üzlet

Az üzleti elemzők és kontrollerek szempontjából fontos, hogy a megfelelő mennyiségű adat rendelkezésre álljon, de ezzel párhuzamosan figyelni kell az adatok védelmére is. A biztonsági szakemberek célja, hogy a cég értékteremtő folyamatait támogassák azzal, hogy biztonságos adatkörnyezetet biztosítanak a munkavállalók számára, emelte ki Ragó István, a Raiffeisen Bank információbiztonsági vezetője. Az alapvető célok tehát közösek, így a feladatmegosztás lényege az, hogy az üzlet és a biztonsági csapat közösen dolgozzon a vállalati adatok biztonságos felhasználásán.

Az elmúlt évtizedekben a biztonsági szerepek is átalakultak. Míg korábban a biztonsági tisztek feladata volt az adatvédelem biztosítása, ma már az üzleti területek aktív szerepet vállalnak ebben a folyamatban. Az üzleti vezetők egyre inkább kezdeményezik, hogy megértsék, hogyan tudnak hozzájárulni az adatvédelemhez, például azáltal, hogy meghatározzák, mely adatok védelme kiemelten fontos üzleti szempontból, mondta Ragó István. Ezenkívül az adatklasszifikáció és a jogosultságkezelés is olyan feladatok, amelyekben az üzleti területek szorosan együttműködnek a biztonsági szakemberekkel.

A biztonság mindenki múlik

Az adatbiztonságról gondoskodni nem csak az IT-csapat felelőssége. Béres Péter a biztonságtudatosság fontosságát hangsúlyozva kiemelte, hogy nem elegendő mindenkinek ugyanazt az általános tananyagot adni, és mivel komplex témáról van szó, nem elég évente egyetlen formális oktatást tartani. Fontos a való életből vett példák, amelyek bemutatják a támadások következményeit és azok kivédésének lehetőségeit is. Példaként hangzott el a Pepcót érő üzleti-kompromittálási támadás, amely 16,3 millió eurós veszteséggel járt. Sokszor csak akkor foglalkoznak egy problémával, ha már túl közel ér a támadás, tette hozzá Béres Péter.

A szakmai tudás önmagában nem elég egy CISO számára – jegyezte meg Balogh András, a Calderys globális információbiztonsági vezetője. Fontos, hogy az illető képes legyen az érdekeit érvényesíteni és jól politizálni. Így érheti el, hogy már az elején bevonják a projektekbe, miáltal hatással lehet azok alakulására. Ha viszont csak a projekt végén kap beleszólást, az késedelmet és konfliktusokat okozhat. Az eredmény: az egyik oldal hibáztatja a másikat, és felmerülhet a kérdés, hogy talán másnak kellene elvégeznie a feladatokat, ha a biztonság nem segít időben – tette hozzá.

Infrastruktúra nélkül nem megy

Az üzleti folyamatok automatizálásával elérhető, hogy a biztonsági megoldások kevésbé legyenek akadályozó tényezők a mindennapi munkában. A kisebb vállalatoknál azonban gyakran hiányzik a megfelelő biztonsági szakértelem, és sok esetben elavult protokollokat használnak. Ezeknél a cégeknél a biztonsági tervezés hiánya miatt a folyamatok nehézkesebbek, és sok esetben csak utólag próbálnak megoldásokat találni a biztonsági kihívásokra.

65 1 Data ossz
Valter Krisztián, BDO Digital; Csinos Tamás, Clico Hungary; Arthur Bar, Intel

A megfelelő gyártó kiválasztása létfontosságú, hangsúlyozta Taál Péter, a Fujitsu értékesítéstámogatási menedzsere. Olyan céget kell választani, amelyik minden biztonsági kihívásra megoldást kínál. Nemcsak az adatbiztonság a cél, hanem az adatoknak mindig hozzáférhetőknek is kell lenniük. Ez redundanciával (például az eszközök megkettőzésével vagy tartalék telephely kialakításával) érhető el, de védelemre van szükség hardverhibák, vírusok és más logikai támadások ellen. Klasszikus megoldás lehet például a szalagos mentés – ezeket a rendszereket a zsarolóvírusok nem tudják megfertőzni.

A dolgozó és a vezető felelőssége

Érdekes adatokat nyert ki az általuk elvégzett IT-auditokból a BDO Digital Magyarország. Valter Krisztián ügyvezető előadásában sok tekintetben lesújtó képet festett a hazai vállalatok IT-biztonsággal kapcsolatos hozzáállásáról. A cégek alig fele rendelkezik információbiztonsági szabályzattal; dedikált információbiztonsági felelőst alig 8 százalékuk alkalmaz. Legalább félévente nem egészen egyharmaduk vizsgálja felül a kiadott felhasználói jogosultságokat, és ugyanilyen arányban vannak azok a cégek, amelyek foglalkoznak naplóelemzéssel – pedig ez jelentené az alapját az esetleges incidensek kivizsgálásának. Jó hír, hogy mindenhol van kliens- és szerveroldali vírusvédelem, az viszont már kevésbé, hogy a szervezetek több mint egytizedénél a felhasználó rendszergazdai jogosultságokkal rendelkezik az általa használt számítógépen. Valter Krisztián hangsúlyozta, hogy az IT-biztonság stratégiai kezelése egyértelműen a cégvezető felelőssége.

A felhasználók a modern IT környezetek új határvédelmi pontjait a felhasználók jelentik – ezt már Csinos Tamás, a Clico Hungary country managere mondta. A felhasználói viselkedések elemzése és valós idejű értékelése kulcsfontosságú a biztonság szempontjából, mivel a vétlen vagy rosszindulatú dolgozók veszélyt jelenthetnek az adatokra. A felhasználók folyamatos monitorozása és a kockázatok automatikus kezelése segít megelőzni az adatszivárgást, miközben minimalizálja az emberi hibákból eredő kockázatokat. A Forcepoint megoldása (amit a Clico is forgalmaz) számos szempontot vizsgál – melyik felhasználó, milyen adatot, milyen csatornán és kinek akar továbbítani, majd ezek alapján dönt a szükséges intézkedésekről, például a forgalom titkosításáról vagy blokkolásáról.

Az Intel hosszú utat járt be az 1968-as alapítása óta, és ma már az MI minden platformon történő megvalósítására törekszik, az ügyféleszközöktől az adatközpontokig, a felhőben és a felhasználói környezetekben egyaránt, emelte ki Artur Bar, az Intel munkatársa. A technológia használata ugyanakkor növeli a számítási költségeket és komplexitást, ezért kiemelten fontos a skálázhatóság és a fenntarthatóság biztosítása.

A rendezvény képes összefoglalóját itt tekinthetik meg.

További tartalmak

Legolvasottabb tartalmak

Strategy

Valós idejű adózás

Human

Az egészség hálózatai

Technology

Egy év, amely átírta az emberiség és a mesterséges intelligencia viszonyát

Strategy

Exportcikk lehet a DÁP-ból

ITBUSINESS heti hírlevél feliratkozás

.
Scroll to Top