Наръчник за киберполитика за защита на бизнеса
Политиката за киберсигурност не е документ, който стои в папка за съответствие и се преглежда едва след инцидент. Тя е практичен оперативен стандарт за защита на клиентската информация, поддържане на непрекъсваемостта на бизнеса и вземане на информирани решения относно застраховането. За бизнес лидерите целта е ясна: да се намали вероятността от загуба, да се ограничат щетите, когато такава възникне, и да е ясно кой носи отговорност, преди да започнат да се натрупват напрежение, прекъсвания на дейността и правни задължения.
Какво трябва да прави една политика за киберсигурност
Полезната политика по киберсигурност превръща риска в ясни бизнес решения. Тя определя как служителите работят с данни, кой има право на достъп до системите, как се оценяват доставчиците и какво се случва при установяване на подозрителна активност. Тя трябва също така да подкрепя изискванията, които застрахователите по киберрискове обичайно преглеждат, включително многофакторна автентикация, практики за архивиране, защита на крайните устройства, планиране на реакция при инциденти и обучение за повишаване на осведомеността на служителите.
Политиката не трябва да се опитва да превърне всеки служител в специалист по киберсигурност. Нейната задача е да установи правила, които хората могат да следват, а ръководството може да прилага. Политика, която е впечатляваща от техническа гледна точка, но неясна за ежедневните потребители, ще създаде пропуски в практиката.
За много организации най-ефективният подход е политиката да бъде структурирана около бизнес рисковете, които са от най-голямо значение: рансъмуер атаки, пробиви в сигурността на данните, компрометиране на бизнес електронна поща, прекъсвания на системи, проблеми при външни доставчици и отговорност, произтичаща от предоставяни услуги на клиенти. Правилният фокус зависи от конкретната организация. Доставчик на здравни услуги, който обработва чувствителна информация за пациенти, е изправен пред различни рискове в сравнение с производствена компания, чиято дейност зависи от непрекъснатата наличност на производствените системи.
Ръководство за политика по киберсигурност: започнете с профила на риска
Преди да определите мерките за сигурност, идентифицирайте какво би могло съществено да наруши работата на вашата организация. Това е по-полезно от копирането на общ шаблон за политика, защото заявленията за киберзастраховане, изискванията за съответствие и техническите защити трябва да отразяват системите и информацията, на които реално разчитате.
Започнете с документиране на данните, които вашият бизнес съхранява, обработва или до които има достъп. Това може да включва клиентски записи, платежна информация, досиета на служители, интелектуална собственост, договори, идентификационни данни и регулирана информация. След това установете къде се намира тази информация: в облачни приложения, платформи за електронна поща, локални сървъри, служебни лаптопи, мобилни устройства или среди на външни доставчици.
Следващата стъпка е да картографирате системите, които поддържат бизнеса работещ. Помислете за счетоводни платформи, системи за управление на взаимоотношенията с клиенти, производствени системи, ТРЗ, инструменти за отдалечен достъп, облачни хранилища и електронна поща. Задайте си директен въпрос: ако тази система стане недостъпна или бъде компрометирана за три дни, какви ще бъдат оперативните и финансовите последици?
Това упражнение често разкрива един ключов факт: киберрискът не се изчерпва с пробив в данните. Измамно платежно нареждане, сървър, криптиран от рансъмуер, компрометиран облачен акаунт или срив на критичен доставчик могат също да доведат до незабавни бизнес загуби. Политиката трябва да обхваща поверителността, целостта и наличността на информацията, а не да се фокусира единствено върху откраднатите данни.
Определете ясна отговорност
Киберсигурността става ненадеждна, когато отговорността се предполага, вместо да бъде ясно възложена. Висшето ръководство трябва да носи отговорност за решенията, свързани с риска, докато ИТ отделът или доставчикът на управлявани услуги по сигурност могат да отговарят за техническото изпълнение на мерките за защита. Финансовите екипи трябва да разполагат с правомощия и процедури за проверка на плащанията. Отдел „Човешки ресурси“ трябва да подпомага процесите по назначаване, освобождаване и обучение на служителите. Юридическият отдел, екипите по съответствие или оперативното ръководство може да се наложи да координират задълженията за уведомяване и комуникацията с клиентите.
Политиката трябва да посочва конкретната отговорна роля, а не само отдела. Тя трябва също така да определя резервен отговорник за инциденти, които възникват извън обичайното работно време. Рансъмуер атаката не чака следващата седмична среща на ръководството.
Въведете мерки за контрол, които отговарят на реалните заплахи
Най-ефективните политики за киберсигурност съчетават хора, процеси и технологии. Нито една защитна стена, застрахователна полица или обучение не може самостоятелно да адресира всеки риск. Целта е да се изгради многослойна защита, която прави често срещаните атаки по-трудни за изпълнение и по-лесни за откриване.
Контролът на достъпа е основно изискване. Служителите трябва да имат достъп само до приложенията и данните, необходими за тяхната работа, а достъпът трябва да се премахва своевременно при промяна на длъжността или прекратяване на трудовите отношения. Многофакторната автентикация трябва да защитава електронната поща, отдалечения достъп, административните акаунти, облачните платформи и финансовите системи. Това е една от най-ефективните мерки срещу компрометиране на акаунти, но трябва да бъде внедрена внимателно. Остарелите приложения и споделените акаунти може да изискват план за отстраняване на проблема, вместо прибързано изключение, което остава за постоянно.
Сигурността на крайните устройства е също толкова важна, защото лаптопите и сървърите често са входна точка за фишинг атаки, злонамерен софтуер и неоторизиран достъп. Организацията трябва да поддържа поддържани версии на операционните системи, да внедрява възможности за откриване и реакция на крайни устройства там, където е необходимо, и да има процес за прилагане на актуализации за сигурност. Организациите с по-висок рисков профил могат да извлекат полза от услуги за управлявано откриване и реакция, които осигуряват непрекъснато наблюдение и разследване, вместо да разчитат единствено на сигнали, за които вътрешният персонал може да няма време да реагира.
Мрежовите и облачните контроли трябва да бъдат съобразени с конкретната среда. Защитните стени, сегментацията на мрежата, системите за откриване и предотвратяване на прониквания, защитеният отдалечен достъп, прегледите на облачните конфигурации и воденето на логове могат да играят важна роля. Подходящото решение зависи от вашата инфраструктура, служители, бюджет и регулаторни задължения. По-малките организации не бива да приемат, че ограниченият персонал премахва необходимостта от тези контроли. В много случаи това увеличава стойността на управляваните услуги за сигурност.
Защитете се от измами с електронна поща и плащания
Компрометирането на бизнес електронна поща заслужава специално внимание, защото може да заобиколи техническите защити чрез манипулация и убеждаване. Вашата политика трябва да изисква независимо потвърждение при промени на банкови сметки, платежни инструкции, данни за работни заплати и чувствителни заявки от доставчици. Потвърждението трябва да се извършва чрез предварително известен телефонен номер или утвърден метод за контакт, а не чрез отговор на имейла, от който е дошло искането.
Служителите също трябва да разполагат с лесен начин за докладване на подозрителни съобщения. Процесът за докладване трябва да бъде бърз и да не води до санкции. Служител, който своевременно съобщи за съмнителен имейл, може да предотврати загуба. Култура, която поставя служителите в неудобно положение, когато задават въпроси, насърчава мълчанието.
Изградете процес за реакция при инциденти, преди да ви се наложи да го използвате
Разделът за реакция при инциденти е оперативната сърцевина на политиката за киберсигурност. Той трябва да обяснява какво правят служителите първо, с кого трябва да се свържат, какви доказателства трябва да бъдат съхранени и кой има право да взема решения относно системите, комуникациите и възстановяването.
Първите действия обикновено включват ограничаване на инцидента, без да се унищожават доказателства. Това може да означава изолиране на засегнато устройство, деактивиране на компрометиран акаунт, съхраняване на съответните логове и ангажиране на техническа поддръжка. Не бива да се очаква служителите сами да разследват сериозен инцидент, нито автоматично да изтриват устройство, преди да са установени причината и обхватът на проблема.
Вашият план трябва да включва контактни данни на висшето ръководство, ИТ екипа или доставчика на управлявани услуги по сигурност, правните консултанти, застрахователния брокер, ресурсите за реакция при инциденти на застрахователя и ключовите доставчици. Полиците за киберзастраховане често изискват своевременно уведомяване и могат да предоставят достъп до одобрени услуги за реакция при инциденти, дигитална криминалистика, правна помощ, уведомяване на засегнатите страни и връзки с обществеността. Забавянето на уведомяването или наемането на външни доставчици без проверка на изискванията по полицата може да усложни покритието, затова този процес трябва да бъде ясен още преди възникването на претенция.
Съгласувайте мерките за сигурност с киберзастраховането
Киберзастраховането е инструмент за прехвърляне на финансов риск, а не заместител на киберсигурността. То може да помогне за покриване на разходи като дигитална криминалистика, правна помощ, уведомяване на клиенти, кредитен мониторинг, прекъсване на бизнес дейността, киберизнудване, възстановяване на данни и претенции за отговорност. Покритието се различава значително според застрахователя, индустрията, приходите, типовете данни, мерките за сигурност и конкретните условия на полицата.
Когато преглеждате покритието, фокусирайте се върху конкретни сценарии, а не върху общи наименования. Попитайте какво ще се случи, ако престъпник подведе служител да извърши плащане, ако срив на облачен доставчик прекъсне работата на бизнеса, ако рансъмуер спре критична система или ако доставчик изложи на риск клиентски данни. Някои събития могат да попадат в обхвата на киберзастраховането, застраховката срещу престъпления, професионалната отговорност или в изключения, които изискват специално внимание. Отговорът зависи от текста на полицата и конкретните обстоятелства на загубата.
Въпросниците за сигурност също са нещо повече от пречка в процеса на застраховане. Те са полезен инструмент за оценка на пропуските. Ако организацията не може уверено да отговори на въпроси относно многофакторната автентикация, привилегирования достъп, резервните копия, актуализациите, откриването на заплахи на крайните устройства или реакцията при инциденти, това са области, които изискват внимание. InsureCyberSec помага на организациите да свържат тези технически приоритети с избора на покритие и подготовката за застрахователни претенции, така че превенцията и финансовата защита да бъдат разглеждани заедно.
Поддържайте политиката актуална
Политиката за киберсигурност трябва да се преглежда винаги когато бизнесът се променя. Нов облачен софтуер, сливания и придобивания, дистанционна работа, нови доставчици, промени в процесите за плащане и нови регулаторни изисквания могат да променят профила на риска. Преглеждайте политиката поне веднъж годишно и тествайте процеса за реакция при инциденти чрез кратко упражнение с участието на представители на ИТ, финанси, операции и комуникации.
Най-ценната политика е тази, която екипът ви може да използва в момента, когато е най-нужна. Дайте на служителите ясни инструкции, осигурете на вземащите решения точна представа за рисковете и се уверете, че мерките за сигурност и застрахователното покритие подкрепят един и същ план за възстановяване. Именно тази подготовка дава на организацията по-силна позиция, когато киберинцидент постави на изпитание както технологиите, така и способността ѝ да взема правилни решения.
Планирането на възстановяването е също толкова важно, колкото и реакцията. Поддържайте резервни копия, защитени от компрометиране чрез ежедневния мрежов достъп, тествайте процедурите за възстановяване и определете приоритетите за възстановяване. Резервно копие, което никога не е било тествано, е предположение, а не реална възможност за възстановяване.
Често задавани въпроси
1. Защо cyber policy не е документ за папка „Съответствие“?
Защото е оперативен стандарт за защита на данни, непрекъсваемост и застрахователни решения.
2. Какво трябва да прави една добра cyber policy?
Да превежда риска в ясни бизнес правила: достъп, данни, доставчици, реакция при инциденти.
3. Защо политиката трябва да започва от рисковия профил?
Защото реалните заплахи са различни: рансъмуер, BEC, outages, трети страни, регулации.
4. Как да определим критичните данни и системи?
Документирайте какви данни имате, къде живеят, и кои системи биха спрели бизнеса за 3 дни.
5. Защо собствеността е толкова важна?
Без ясно назначени роли → рискът се управлява „по подразбиране“.
Автор: Георги Гочев