Μια μικρομεσαία επιχείρηση μπορεί να διαθέτει firewall, antivirus, MFA και backups, αλλά να μην έχει ξεκάθαρους κανόνες για το ποιος έχει πρόσβαση στα συστήματα, τι συμβαίνει όταν αποχωρεί ένας εργαζόμενος ή ποιος πρέπει να ενημερωθεί όταν εντοπιστεί ένα περιστατικό.
Η cybersecurity policy ή πολιτική ασφάλειας πληροφοριών οργανώνει αυτούς τους κανόνες. Δεν χρειάζεται να είναι ένα τεράστιο έγγραφο. Για μια ΜΜΕ πρέπει κυρίως να καθορίζει τι προστατεύεται, ποιος είναι υπεύθυνος και ποιες βασικές πρακτικές πρέπει να ακολουθούν εργαζόμενοι και διαχειριστές.
Τι είναι μια Cybersecurity Policy;
Η πολιτική κυβερνοασφάλειας είναι ένα εγκεκριμένο σύνολο αρχών και κανόνων για τον τρόπο με τον οποίο η επιχείρηση διαχειρίζεται τον κίνδυνο που σχετίζεται με συστήματα, λογαριασμούς και δεδομένα.
Δεν είναι το ίδιο με μια τεχνική διαδικασία. Η πολιτική μπορεί, για παράδειγμα, να απαιτεί MFA για κρίσιμους λογαριασμούς. Η ξεχωριστή τεχνική διαδικασία εξηγεί πώς ενεργοποιείται και διαχειρίζεται το MFA στη συγκεκριμένη πλατφόρμα.
Αυτή η διάκριση βοηθά την πολιτική να παραμένει σχετικά σταθερή ακόμη και όταν αλλάζουν προϊόντα και τεχνολογίες.
Ποιος πρέπει να είναι ο στόχος της;
Η πολιτική πρέπει πρώτα να εξηγεί τον σκοπό και το πεδίο εφαρμογής της. Πρέπει να είναι σαφές ποιους αφορά και ποια εταιρικά assets καλύπτει.
Ανάλογα με την επιχείρηση, μπορεί να αφορά εργαζομένους, διοίκηση, εξωτερικούς συνεργάτες, εταιρικούς υπολογιστές και κινητά, servers, δίκτυα, cloud υπηρεσίες, εφαρμογές και εταιρικά δεδομένα.
Το ενημερωμένο IT asset inventory βοηθά σημαντικά εδώ: είναι δύσκολο να οριστούν αποτελεσματικοί κανόνες για συστήματα που η επιχείρηση δεν γνωρίζει ότι χρησιμοποιεί.
1. Ρόλοι και ευθύνες
Η πολιτική πρέπει να ορίζει ποιος έχει την ευθύνη για την κυβερνοασφάλεια και ποιος παίρνει κρίσιμες αποφάσεις.
Σε μια μικρή επιχείρηση δεν απαιτείται απαραίτητα ξεχωριστό security department. Πρέπει όμως να είναι γνωστό ποιος εγκρίνει πρόσβαση σε κρίσιμα συστήματα, ποιος διαχειρίζεται λογαριασμούς και συσκευές, ποιος παρακολουθεί σημαντικά security alerts και ποιος συντονίζει την αντίδραση σε ένα περιστατικό.
Οι ευθύνες πρέπει να καλύπτουν και εξωτερικούς IT ή security συνεργάτες, χωρίς να θεωρείται ότι η ανάθεση μιας υπηρεσίας μεταφέρει αυτόματα όλη την επιχειρηματική ευθύνη στον πάροχο.
2. Accounts, Authentication και δικαιώματα πρόσβασης
Ένα σημαντικό μέρος της πολιτικής αφορά το ποιος μπορεί να αποκτήσει πρόσβαση στα εταιρικά συστήματα και με ποιο επίπεδο δικαιωμάτων.
- Κάθε χρήστης πρέπει να χρησιμοποιεί προσωπικό εταιρικό account όπου αυτό υποστηρίζεται.
- Τα δικαιώματα πρέπει να βασίζονται στις πραγματικές ανάγκες του ρόλου.
- Τα administrative privileges πρέπει να περιορίζονται.
- Πρέπει να καθορίζεται πού απαιτείται MFA ή ισχυρότερη διαθέσιμη μέθοδος authentication.
- Η πρόσβαση πρέπει να επανεξετάζεται όταν αλλάζει ο ρόλος ενός εργαζομένου.
- Οι λογαριασμοί και οι σχετικές προσβάσεις πρέπει να ανακαλούνται έγκαιρα κατά το offboarding.
Η πολιτική μπορεί να ορίζει την απαίτηση χωρίς να περιγράφει κάθε τεχνική ρύθμιση της εκάστοτε υπηρεσίας.
3. Εταιρικές και προσωπικές συσκευές
Πρέπει να υπάρχουν σαφείς κανόνες για laptops, desktops, smartphones και άλλες συσκευές που αποκτούν πρόσβαση σε εταιρικά δεδομένα.
Η πολιτική μπορεί να καθορίζει απαιτήσεις για ενημερώσεις, endpoint protection, screen locking, disk encryption όπου απαιτείται και αναφορά χαμένης ή κλεμμένης συσκευής.
Αν επιτρέπεται BYOD, πρέπει επίσης να είναι σαφές ποια εταιρικά δεδομένα μπορούν να χρησιμοποιούνται σε προσωπικές συσκευές, ποιες προϋποθέσεις ασφάλειας ισχύουν και τι συμβαίνει όταν ο χρήστης αποχωρεί από την επιχείρηση.
4. Προστασία και χειρισμός δεδομένων
Δεν χρειάζονται όλα τα δεδομένα ακριβώς την ίδια προστασία. Η πολιτική πρέπει να δίνει στους εργαζομένους βασικούς κανόνες για την αποθήκευση, κοινοποίηση και μεταφορά εταιρικών πληροφοριών.
Για παράδειγμα, πρέπει να είναι ξεκάθαρο ποιες εγκεκριμένες υπηρεσίες χρησιμοποιούνται για εταιρικά αρχεία, πότε επιτρέπεται εξωτερικό sharing και πώς πρέπει να αντιμετωπίζονται ευαίσθητες πληροφορίες.
Οι κανόνες πρέπει να συνδέονται με τις πραγματικές κατηγορίες δεδομένων και τις νομικές, συμβατικές και επιχειρηματικές απαιτήσεις της εταιρείας και όχι με αυθαίρετους χαρακτηρισμούς.
5. Updates και διαχείριση ευπαθειών
Η πολιτική πρέπει να απαιτεί υποστηριζόμενα και κατάλληλα ενημερωμένα συστήματα και να καθορίζει σε υψηλό επίπεδο ποιος είναι υπεύθυνος για security updates και remediation.
Δεν χρειάζεται να περιέχει μια στατική λίστα συγκεκριμένων patch deadlines για κάθε πιθανό σύστημα. Η προτεραιοποίηση πρέπει να λαμβάνει υπόψη τον πραγματικό κίνδυνο, όπως την κρισιμότητα του asset, την έκθεσή του στο Internet και τη σοβαρότητα μιας ευπάθειας.
6. Backup και δυνατότητα ανάκτησης
Η πολιτική πρέπει να καθορίζει ότι τα κρίσιμα δεδομένα και συστήματα καλύπτονται από κατάλληλη στρατηγική backup και recovery.
Χρειάζεται να είναι σαφές ποιος έχει ευθύνη για τα backups, ποια δεδομένα καλύπτονται και ότι πραγματοποιούνται δοκιμές ανάκτησης. Τα αντίγραφα πρέπει επίσης να προστατεύονται από μη εξουσιοδοτημένη πρόσβαση, αλλοίωση ή διαγραφή ανάλογα με τον σχεδιασμό της λύσης.
Οι λεπτομερείς χρόνοι διατήρησης, τα recovery objectives και η τεχνική αρχιτεκτονική μπορούν να βρίσκονται σε ξεχωριστές διαδικασίες backup και business continuity.
7. Email, Internet και αποδεκτή χρήση
Οι εργαζόμενοι χρειάζονται πρακτικούς κανόνες για την καθημερινή χρήση των εταιρικών συστημάτων.
Η πολιτική πρέπει να καλύπτει θέματα όπως μη εγκεκριμένο λογισμικό, χρήση προσωπικών cloud υπηρεσιών για εταιρικά δεδομένα, ύποπτα links και attachments και αιτήματα για credentials ή οικονομικές συναλλαγές.
Οι κανόνες πρέπει να είναι κατανοητοί και εφαρμόσιμοι. Ένα έγγραφο γεμάτο τεχνικούς όρους που οι εργαζόμενοι δεν καταλαβαίνουν έχει περιορισμένη πρακτική αξία.
8. Αναφορά και αντιμετώπιση περιστατικών
Κάθε εργαζόμενος πρέπει να γνωρίζει πώς αναφέρει γρήγορα ένα ύποπτο περιστατικό: phishing, απώλεια συσκευής, πιθανή παραβίαση λογαριασμού, malware ή ασυνήθιστη συμπεριφορά συστήματος.
Η πολιτική καθορίζει το κανάλι και τις βασικές ευθύνες. Το αναλυτικό Incident Response Plan πρέπει να περιγράφει τι κάνει η επιχείρηση όταν ένα περιστατικό επιβεβαιωθεί.
Αυτή η διάκριση είναι σημαντική: η cybersecurity policy θέτει τον κανόνα, ενώ το incident response plan οργανώνει την επιχειρησιακή αντίδραση.
9. Εξωτερικοί συνεργάτες και πρόσβαση τρίτων
Προμηθευτές, τεχνικοί και άλλοι συνεργάτες μπορεί να χρειάζονται πρόσβαση σε εταιρικά συστήματα ή δεδομένα. Η πολιτική πρέπει να προβλέπει ότι αυτή η πρόσβαση εγκρίνεται, περιορίζεται στην πραγματική ανάγκη και ανακαλείται όταν δεν χρειάζεται πλέον.
Για κρίσιμους providers πρέπει επίσης να εξετάζονται οι σχετικές απαιτήσεις ασφάλειας, οι ευθύνες των δύο πλευρών και ο τρόπος αναφοράς περιστατικών.
10. Εκπαίδευση προσωπικού
Η πολιτική από μόνη της δεν αρκεί. Οι εργαζόμενοι πρέπει να γνωρίζουν τους κανόνες που τους αφορούν και να μπορούν να τους εφαρμόσουν.
Η εκπαίδευση πρέπει να επικεντρώνεται σε πραγματικές καθημερινές ενέργειες: phishing, ασφαλή χρήση accounts, χειρισμό δεδομένων, reporting ύποπτων συμβάντων και κανόνες για εταιρικές συσκευές.
Οι administrators και άλλοι χρήστες με αυξημένα δικαιώματα μπορεί να χρειάζονται πρόσθετη εκπαίδευση ανάλογα με τον ρόλο τους.
Ποιος εγκρίνει και ποιος αναθεωρεί την πολιτική;
Η κυβερνοασφάλεια δεν πρέπει να αντιμετωπίζεται αποκλειστικά ως τεχνικό θέμα του IT. Η διοίκηση πρέπει να γνωρίζει τις βασικές απαιτήσεις και να εγκρίνει την κατεύθυνση της πολιτικής, επειδή οι αποφάσεις για αποδεκτό κίνδυνο, πόρους και επιχειρηματικές προτεραιότητες δεν είναι μόνο τεχνικές.
Η πολιτική πρέπει να έχει owner και να επανεξετάζεται όταν υπάρχουν ουσιαστικές αλλαγές στο περιβάλλον, στον κίνδυνο, στις επιχειρηματικές λειτουργίες ή στις σχετικές υποχρεώσεις. Δεν χρειάζεται να ξαναγράφεται επειδή άλλαξε μια μικρή τεχνική ρύθμιση που καλύπτεται από ξεχωριστή διαδικασία.
Cybersecurity Policy και NIS2
Μια οργανωμένη πολιτική ασφάλειας μπορεί να υποστηρίξει τη διακυβέρνηση και την τεκμηρίωση των μέτρων κυβερνοασφάλειας, αλλά η ύπαρξη ενός εγγράφου από μόνη της δεν αποδεικνύει συμμόρφωση με τη NIS2 ή άλλη κανονιστική απαίτηση.
Οι επιχειρήσεις που εμπίπτουν στο σχετικό πλαίσιο πρέπει να αξιολογούν τις συγκεκριμένες υποχρεώσεις που τις αφορούν. Δείτε τον αναλυτικό οδηγό για τη NIS2 στην Ελλάδα και τον Ν. 5160/2024.
Πρακτικό πλάνο για μια ΜΜΕ
- Καταγράψτε τα κρίσιμα συστήματα, δεδομένα και υπηρεσίες.
- Ορίστε έναν υπεύθυνο owner για την πολιτική.
- Καταγράψτε τους βασικούς κανόνες για accounts, συσκευές, δεδομένα, updates, backups και incidents.
- Αναθέστε συγκεκριμένες ευθύνες σε εσωτερικούς ή εξωτερικούς υπευθύνους.
- Δημιουργήστε ξεχωριστές τεχνικές διαδικασίες όπου απαιτείται περισσότερη λεπτομέρεια.
- Ενημερώστε το προσωπικό για τους κανόνες που το αφορούν.
- Ελέγχετε αν οι κανόνες εφαρμόζονται στην πράξη και διορθώνετε τα κενά.
Το NIST Cybersecurity Framework 2.0 οργανώνει τη διαχείριση του cybersecurity risk στις λειτουργίες Govern, Identify, Protect, Detect, Respond και Recover. Για μια ΜΜΕ, αυτή είναι χρήσιμη λογική ώστε η πολιτική να μην περιορίζεται μόνο στην πρόληψη αλλά να καλύπτει και governance, detection, response και recovery.
Πώς μπορεί να βοηθήσει η DataShield
Η DataShield μπορεί να αξιολογήσει τα υπάρχοντα security controls, τις διαδικασίες και τις πραγματικές ανάγκες μιας επιχείρησης ώστε η πολιτική να ανταποκρίνεται στο περιβάλλον της και να μπορεί να εφαρμοστεί στην πράξη.
Ένα Free IT Audit μπορεί να αποτελέσει το πρώτο βήμα για την καταγραφή των βασικών συστημάτων, των σημαντικότερων κινδύνων και των περιοχών όπου χρειάζονται σαφέστεροι κανόνες ή τεχνικά μέτρα.
Συμπέρασμα
Μια καλή cybersecurity policy δεν είναι ένα γενικό έγγραφο που αποθηκεύεται και ξεχνιέται. Είναι ο κοινός κανόνας με τον οποίο η επιχείρηση οργανώνει ευθύνες, πρόσβαση, συσκευές, δεδομένα, backups και αντιμετώπιση περιστατικών.
Για μια ΜΜΕ, η καλύτερη πολιτική είναι αρκετά σύντομη ώστε να χρησιμοποιείται, αρκετά συγκεκριμένη ώστε να καθοδηγεί πραγματικές αποφάσεις και αρκετά σταθερή ώστε οι καθημερινές τεχνικές αλλαγές να διαχειρίζονται μέσα από επιμέρους διαδικασίες.