Új szoftver, új kockázat: nem mindegy, mit engedünk be a cégbe

Az egyre komplexebbé váló informatikai szolgáltatásoknál a biztonság kulcskérdés, ezért nem mindegy, hogy mit kapnak a vállalkozások a pénzükért. Hopka Lászlót, a NEXON IT-biztonsági igazgatóját kérdeztünk arról, milyen szempontok alapján érdemes dönteni.

  • NEXON

Egy új üzleti vagy HR-alkalmazás kiválasztásakor kézenfekvő az árra, a funkciókra és a felhasználói élményre koncentrálni. Pedig legalább ilyen fontos kérdés, milyen IT-biztonsági kockázatot engedünk be vele a szervezetbe. Különösen igaz ez akkor, ha a rendszer személyes vagy érzékeny adatokat kezel.

„A biztonsági szempontokat már a szolgáltató kiválasztásakor ugyanolyan súllyal érdemes kezelni, mint a funkcionalitást, az árat vagy a felhasználói élményt” – mondta Hopka László, a NEXON IT-biztonsági igazgatója. Szerinte már az első körben érdemes rákérdezni arra, hogyan védi a szolgáltató az adatokat, hogyan vizsgálja és kezeli a sérülékenységeket, milyen hozzáférés-kezelési, incidenskezelési és üzletmenet-folytonossági folyamatai vannak, és mindezt milyen független vizsgálatokkal vagy tanúsítványokkal tudja alátámasztani.

Minden új szolgáltató egy új kockázati pont

Egy új alkalmazással nemcsak egy új eszköz, hanem egy új technológiai környezet és egy új partner is bekapcsolódik a vállalat működésébe. Ha a partner biztonsági szintje alacsonyabb, mint a megrendelőé, azzal a szervezet saját kitettsége is nőhet. Ez különösen érzékeny kérdés HR-rendszereknél, amelyek nagy mennyiségű személyes, esetenként érzékeny adatot kezelnek. Egy ilyen adatállomány illetéktelen megszerzése nemcsak közvetlen anyagi veszteséggel, hanem komoly reputációs kárral és jogi következményekkel is járhat.

Hopka László szerint ezért hibás megközelítés, ha egy beszerzésnél a döntés szinte kizárólag a funkcionalitásra, az árra és a felhasználói élményre épül, a biztonsági szempontok pedig csak később kerülnek elő. Egy kedvező árú, jól használható rendszer is jelenthet komoly kockázatot, ha nincs mögötte például rendszeres sérülékenységvizsgálat, megfelelő hozzáférés-kezelés, titkosított adattárolás és adatkommunikáció, vagy kiforrott incidenskezelési folyamat.

ISO-tanúsítvánnyal rendelkező vagy a NIS2 hatálya alá tartozó szervezeteknél a beszállítói kockázatok vizsgálata ráadásul nem pusztán jó gyakorlat, hanem megfelelési kérdés is. Vagyis a beszerző vállalatnak nem elég saját rendszereit védenie: azt is figyelembe kell vennie, milyen kitettséget jelent számára a választott partner.

Hopka László, a NEXON IT-biztonsági igazgatója

Mit tud ellenőrizni a biztonság terén kevésbé jártas megrendelő?

Egy cégvezetőtől vagy HR-vezetőtől természetesen nem várható el, hogy forráskódot elemezzen vagy saját maga tesztelje egy alkalmazás sérülékenységeit. A termék, a szolgáltatás biztonságát viszont objektív bizonyítékok alapján igenis lehet értékelni.

Ilyen lehet például egy elismert, független IT-biztonsági cég által végzett penetrációs teszt eredménye. Ennek lényege, hogy szakemberek támadói szemmel próbálják feltárni a rendszer gyenge pontjait. Emellett érdemes körültekintően megvizsgálni a szolgáltató folyamatait, például a sérülékenységkezelési folyamatot, vagy azt, hogy a fejlesztés során használ-e SAST (Static Application Security Testing, statikus alkalmazásbiztonsági tesztelés) és DAST megoldást (Dynamic Application Security Testing, dinamikus alkalmazásbiztonsági tesztelés).

A statikus és dinamikus tesztelés más-más oldalról segíti a hibák feltárását, a cél pedig az, hogy jelentős sérülékenységet tartalmazó verzió ne kerülhessen ki, a feltárt hibákat pedig gyorsan javítsák.

Az adatok védelménél alapelv a titkosított tárolás és kommunikáció. Ugyanilyen fontos, hogy az alkalmazás támogassa a szerepköralapú jogosultságkezelést, vagyis minden felhasználó csak azokhoz az adatokhoz és funkciókhoz férjen hozzá, amelyekre valóban szüksége van. A többfaktoros azonosítás drasztikusan csökkenti az ellopott jelszavakból eredő kockázatot, az SSO (Single Sign-On, központi bejelentkezés) pedig megfelelő kialakítás mellett egyszerre javíthatja a biztonságot és a felhasználói élményt.

„Biztonsági szempontból ezek ma már alapvető elvárások egy vállalati rendszerrel szemben” - hangsúlyozta Hopka László.

SaaS-nál nem csak az alkalmazást kell nézni

SaaS-szolgáltatásnál (Software-as-a-Service, szolgáltatásként igénybe vett szoftver) az ellenőrzés köre tovább bővül. Ilyenkor már nem elég azt vizsgálni, hogy maga az alkalmazás biztonságos-e, legalább ennyire fontos a mögötte álló infrastruktúra, az adatközpont, a hálózati védelem, a rendelkezésre állás és a szolgáltató működési folyamatai is.

Hopka László szerint jó jel, ha a szolgáltató folyamatos sérülékenységvizsgálatot végez, elkülöníti a fejlesztési, teszt- és éles környezetet, és korszerű IDS- vagy IPS-képességgel rendelkező tűzfalat használ. Az IDS (Intrusion Detection System) a behatolási kísérletek felismerésére, míg az IPS (Intrusion Prevention System) azok megelőzésére szolgál. Webes alkalmazásoknál ezen felül WAF-ra (Web Application Firewall, webalkalmazás-tűzfalra) is szükség van, amely kifejezetten a webes rendszereket célzó támadások felismerésére és kivédésére készült.

A háttér-infrastruktúránál fontos a magas rendelkezésre állás, a hibatűrés és a redundancia is. Ennek egyik jele lehet egy nemzetközileg validált, magas megbízhatóságú adatközpont használata, illetve a szerverek és hálózati elemek redundáns (azaz azonnal rendelkezésre álló biztonsági tartalékkal rendelkező) kialakítása.

A biztonság másik fontos pillére a folyamatos monitorozás. A SIEM (Security Information and Event Management) rendszer a biztonsági események és naplóadatok összegyűjtését, elemzését és megőrzését támogatja, így segíthet a rosszindulatú tevékenységek korai felismerésében és az utólagos vizsgálatokban. A kiemelt, úgynevezett privilegizált hozzáféréseket pedig lehetőség szerint PAM-rendszerrel (Privileged Access Management, privilegizált hozzáférés-kezelés) érdemes kontrollálni. Ezeknél különösen fontos, hogy a hozzáférés csak a minimálisan szükséges körre terjedjen ki, és többfaktoros azonosításhoz legyen kötve.

Mi történik, ha mégis baj van?

A legjobb védelmi rendszer sem csak a megelőzésről szól. Egy szolgáltató felkészültségét az is megmutatja, hogyan reagál egy már bekövetkezett incidensre.

Ezeknek a képességeknek a tesztelésére is vannak független, országos vagy nemzetközi platformok, például az NKI által szervezett országos kiberbiztonsági gyakorlat. Egy ilyen gyakorlaton való sikeres részvétel tovább erősítheti a szolgáltató iránti bizalmat.

„Az általunk megfogalmazott elvárás szerint a szolgáltatónak egy munkanapon belül értesítenie kell a megrendelőt, majd az incidens elhárítása során rendszeres kommunikációt kell biztosítania” – tette hozzá Hopka László. Az ügyfél számára ilyenkor folyamatosan láthatónak kell lennie, mi történt, milyen intézkedések zajlanak, és hol tart a helyreállítás.

Ugyanezért fontos, hogy a katasztrófaelhárítási és üzletmenet-folytonossági tervek ne csak dokumentumként létezzenek. A NEXON IT-biztonsági igazgatója szerint ezeket rendszeresen, legalább évente tesztelni kell, és a szolgáltatónak képesnek kell lennie a tesztek eredményeit is bemutatni. Csak így ellenőrizhető, hogy egy súlyos rendszerhiba vagy más rendkívüli helyzet esetén a leírt folyamatok valóban végrehajthatók-e.

Outsourcingnál még több a kérdés

Kiszervezett szolgáltatásnál további szempontok jelennek meg. Itt már nemcsak a szoftver és az infrastruktúra biztonságát kell vizsgálni, hanem azt is, hogyan férnek hozzá a szolgáltató munkatársai a megrendelő rendszereihez és adataihoz.

Alapvető elvárás, hogy az adatcsere kizárólag biztonságos, titkosított csatornán történjen, és ugyanez vonatkozik a távoli munkavégzésre is. A szolgáltató munkatársai csak titkosított kapcsolaton keresztül, többfaktoros azonosítás után férhessenek hozzá a szükséges környezethez. Emellett szabályozott jogosultságkezelésre, rendszeres jogosultság-felülvizsgálatra, megfelelő végpontvédelemre és az adatszivárgást megelőző megoldásokra is szükség van.

A NEXON IT-biztonsági igazgatója arra is felhívta a figyelmet, hogy a rendszerek közötti adatcsere felületeire, valamint ezek fejlesztésére, tesztelésére és üzemeltetésére külön figyelmet kell fordítani, mert ezek a kapcsolódási pontok is támadási célponttá válhatnak.

Biztosítás mint újabb bizalmi jelzés

A technikai és szervezeti intézkedések mellett egy speciális Cyber Defense felelősségbiztosítás megléte is jelenthet további bizalmi jelzést. Hopka László szerint ez önmagában természetesen nem helyettesíti a megfelelő védelmet, de arra utalhat, hogy egy újabb független szereplő is megvizsgálta a szolgáltató felkészültségét.

Az ilyen biztosítás mögött jellemzően komoly kockázatértékelés áll: a biztosító saját kockázatának felmérése érdekében vizsgálja a vállalat IT-biztonsági felkészültségét és sérülékenységét. Így a biztosítás a pénzügyi védelem mellett egy további külső kontrollt is jelenthet.

A tanulság egyszerű, de a beszerzési folyamatban könnyű szem elől téveszteni: IT-szolgáltatás vásárlásakor nem elég azt nézni, mit tud a rendszer, mennyibe kerül és mennyire kényelmes használni. Azt is mérlegelni kell, mennyi új kockázatot hoz magával, hogyan védi a szolgáltató az adatokat, hogyan készül fel a hibákra és támadásokra, és milyen objektív bizonyítékokkal tudja igazolni mindezt. A jó választás nem növeli a vállalat meglévő kockázatait, hanem ideális esetben csökkenti azokat.

A tartalom a NEXON megbízásából, a HVG BrandLab produkciójában készült. A cikk létrehozásában a HVG hetilap és a hvg.hu szerkesztősége nem vett részt.

Hozzászólások