A szakértői szemlélet a védelem mögött

A támadók módszereit a védelem szolgálatába állítom

Durmics Tamás vagyok, a Biztonság Akadémia ügyvezetője és etikus hacker szakértője.

Durmics Tamás, a Biztonság Akadémia ügyvezetője és etikus hacker szakértője

Az IT-biztonságot üzemeltetési oldalról ismerem. Ez azért fontos, mert egy sérülékenység önmagában csak technikai megállapítás. A valódi kérdés az, hogy milyen hatással lehet a cég működésére, az adatokra és a helyreállítás lehetőségére.

A munkám célja nem egy minél hosszabb hibalista elkészítése. Olyan, érthető kockázati képet adok, amely alapján eldönthető, mit kell azonnal javítani, mit érdemes fejleszteni, és mire nem indokolt feleslegesen költeni.

Támadói gondolkodás, védelmi cél

Mit jelent az etikus hacker szemlélet?

A támadó azt keresi, hol lehet megkerülni a védelmet, jogosultságot szerezni vagy hozzáférni az adatokhoz.

Az etikus hacker ugyanezt a gondolkodásmódot előre meghatározott, engedélyezett keretek között használja. A cél nem a károkozás, hanem a támadható pontok feltárása még azelőtt, hogy valaki más visszaélne velük.

Az üzemeltetési háttér ehhez gyakorlati nézőpontot ad: nemcsak megtalálni kell a problémát, hanem úgy kell kijavítani, hogy közben a rendszer használható, karbantartható és üzletileg fenntartható maradjon.

Átlátható folyamat

A kockázatfelmérés menete

  1. Célok és hatókör egyeztetése

    Meghatározzuk, mely rendszereket, folyamatokat és kockázatokat vizsgáljuk, valamint milyen ellenőrzések végezhetők biztonságosan.

  2. Információgyűjtés és technikai vizsgálat

    Áttekintjük a hálózatot, a hozzáféréseket, a kiszolgálókat, a végpontokat, a mentéseket és a kapcsolódó működési folyamatokat.

  3. Kockázatok értékelése

    A feltárt problémákat nemcsak technikai súlyosságuk, hanem lehetséges üzleti következményük alapján is rangsoroljuk.

  4. Érthető dokumentáció

    A felmérés eredményét áttekinthető dokumentumban adjuk át, konkrét javítási és fejlesztési javaslatokkal.

  5. Megvalósítás támogatása

    Igény esetén a javítások megtervezésében, priorizálásában és végrehajtásában is részt veszünk.

Valós helyzet, kézzelfogható eredmény

Két hét alatt biztonságosabb és fenntarthatóbb informatikai környezet

Egy több mint tízfős ügyvédi iroda azért keresett meg minket, mert bizonyosságot szeretett volna arról, hogy ügyfelei és munkatársai érzékeny adatai megfelelő védelemben részesülnek.

A felmérés eredménye

A vizsgálat minden fontos területen komoly hiányosságokat tárt fel:

  • nem megfelelően beállított tűzfal;
  • otthoni felhasználásra szánt, elégtelen végpontvédelem;
  • támadható és hiányosan kialakított adatmentés;
  • megtévesztéses támadások felismerésére nem felkészített munkatársak;
  • hiányos informatikai dokumentáció és biztonsági szabályzatok.

Az üzleti kockázat

Egy sikeres támadás jelentős adatvesztést vagy adatszivárgást okozhatott volna. Egy ügyvédi iroda esetében ez nemcsak működési és jogi következményekkel járhat, hanem az ügyfelek bizalmát és végső soron a vállalkozás fennmaradását is veszélyeztetheti.

A megoldás

A feltárt problémák alapján átfogó, fontossági sorrendbe rendezett fejlesztési tervet készítettünk és fogadtattunk el. A technikai védelem, az adatmentés, a dokumentáció, a szabályozás és a munkatársak felkészítése egymásra épülő intézkedésként került a tervbe.

A legfontosabb változtatások megvalósításával két hét alatt az iroda kockázataihoz igazodó, lényegesen magasabb biztonsági szintet és hosszú távon fenntartható informatikai alapot alakítottunk ki.

Kiemelt eredmény: Komoly hiányosságoktól egy dokumentált, tudatosabban működtethető és ellenállóbb informatikai környezetig – két hét alatt.

Jobb előre megtalálni a gyenge pontokat, mint egy incidens után szembesülni velük.

A kockázatfelmérés segít tisztán látni, mely problémák igényelnek azonnali beavatkozást, és milyen fejlesztések javítják érdemben a céges IT biztonságát.