Felmért kockázatok

A rendszeres, széles körű kockázatelemzés sokkal többet tehet az információ-biztonság javításáért, mint az ad hoc módon vásárolt eszközök.

36532 fut Ronaszeki Peter 8587Korábban sem biztonságtudatosságukról voltak híresek a magyar vállalkozások, de a válság az eddigi helyzeten is rontott. A költségcsökkentések hulláma sok esetben az információbiztonság területén kezdődik – a cégek egyre kevesebbet fordítanak a védekezésre, mondja Rónaszéki Péter információbiztonsági szakértő.

 

Hibás szemlélet

A gondok itt korántsem érnek véget. Ha vannak is beruházások, vásárlások, azok többnyire valamilyen biztonsági incidensre válaszul, eseti módon történnek. „Ilyenkor a cégek az éppen napvilágra került biztonsági rést igyekeznek gyorsan betömni, és kísérletet sem tesznek a megelőzésre vagy a biztonsági hiányosságok, feladatok átfogó értelmezésére” – teszi hozzá a szakértő.

Az „eső után köpönyeg” eljárások mellett a biztonsági beruházások másik, szinte kizárólagos hajtóereje a megfelelőség kényszere. Sok helyen csak azért foglalkoznak információbiztonsággal, mert a szabályozó hatóság, az anyavállalati vagy külső auditor számon kéri az ezzel kapcsolatos előírásokat és folyamatokat.

Nem segít a helyzeten a vállalati vezetők pénzügyi szemlélete sem. Az információbiztonságot sok esetben az informatika feladatának, és az ezzel kapcsolatos esetleges beruházásokat is hagyományos informatikai projekteknek tekintik. Ezért aztán megtérülést, ROI-számításokat várnak el, amelyek egyszerűen nem jellemzői az információbiztonsági beruházásoknak.

 

Keretek között

Elsősorban nem pénzkérdés az információbiztonságról való gondoskodás. A végiggondolt stratégia, az átfogó koncepció és a rendszeresen elvégzett kockázatelemzés inkább segíthet a szervezeteknek abban, hogy kisebb költséggel magasabb biztonsági szintet érjenek el.

Rónaszéki Péter éppen ezért azt tanácsolja a vállalatoknak, hogy a pillanatnyi igények alapján összeválogatott és beszerzett, éppen divatos műszaki eszközök és biztonsági megoldások helyett először alakítsák ki a biztonság kereteit, amelyeket majd a szükséges helyen feltöltenek a megfelelő eszközökkel. A kivitelezéshez jó kiindulási pont lehet például az ISO/IEC 27001:2005 információbiztonság-irányítási rendszer, amelynek keretrendszere, illetve 133 definiált kontrollpontja segítségével jól felmérhető a szervezet biztonsági állapota.

A magasabb szintű biztonság megteremtéséért folytatott küzdelemben az egyik legfontosabb eszköz a rendszeres kockázatelemzés. Ideális esetben bármiféle biztonságot javító tevékenységnek ez lenne a kiindulópontja, hiszen számos vállalat azt sem tudja, melyek a legértékesebb – és ezért leginkább védendő – vagyonelemei, és azokat milyen veszélyek fenyegetik. Egy teljes körű kockázatelemzés azonban ezekre a kérdésekre adja meg a választ; az ISO27001 pedig támpontot nyújt ahhoz is, hogy a feltárt kockázatokat milyen módon lehet csökkenteni.

 

Tudatos döntések

A felmért vagyonelemek és a feltárt kockázatok ismeretében már megalapozott döntéseket tud hozni a cégvezetés. Meghatározhatja, hogy melyek a legnagyobb kockázatot jelentő hiányosságok, majd dönthet arról, hogy milyen módon és mekkora ráfordítással akarja csökkenteni azokat. Gyakran merülnek fel olyan kockázatok is, amelyekkel egyszerűen nem érdemes foglalkozni, mert a megszüntetésükhöz szükséges ráfordítás jóval nagyobb lenne, mint az esetlegesen okozott kár. A tétlenség azonban ez esetben már nem a probléma negligálása, hanem tudatos döntés, említ egy fontos szempontot Rónaszéki Péter.

A rendszeresen elvégzett kockázatelemzésen alapuló, átgondolt és átfogó biztonsági stratégia összességében sokkal olcsóbb, mint az alkalmankénti védekezés, teszi még hozzá a szakértő. A kockázatok és fenyegetettségek ismeretében mindig oda lehet koncentrálni az elérhető erőforrásokat, ahol a legnagyobb szükség van rájuk, és nyugodtan le lehet mondani olyan beszerzésekről, amelyeket csak a „korszellem” diktál, de az adott helyzetben nincs rájuk szükség. Ilyen formában pedig az információbiztonság nem költséget jelent, hanem javítja a vállalat versenyképességét, és ezzel plusz üzleti értéket teremt.

További tartalmak

Legolvasottabb tartalmak

Strategy

Valós idejű adózás

Human

Az egészség hálózatai

Technology

Egy év, amely átírta az emberiség és a mesterséges intelligencia viszonyát

Strategy

Exportcikk lehet a DÁP-ból

ITBUSINESS heti hírlevél feliratkozás

.
Scroll to Top