
Kas nutinka, kai įmonė praranda klientų duomenis? Per pastaruosius kelerius metus Lietuva ir visa Europa patyrė ne vieną skaudžią pamoką: duomenų nutekinimas, išpirkos reikalaujančios programos (angl. ransomware), sukčiavimo atakos – tai ne tolima grėsmė, o kasdienė verslo realybė. Nacionalinis kibernetinio saugumo centras (NKSC) kasmet fiksuoja tūkstančius kibernetinių incidentų, tarp kurių vis dažniau patenka ir mažos bei vidutinės Lietuvos įmonės. Tad duomenų apsauga nėra tik didelių korporacijų reikalas – tai kiekvieno verslo pagrindas.
Šiame straipsnyje aptarsime penkis esminius žingsnius, kurių laikydamasi bet kuri organizacija gali ženkliai sustiprinti savo duomenų saugą ir apsaugoti tiek klientų, tiek savo verslo informaciją.
1. Įvertinkite riziką: žinokite, ką saugote ir nuo ko
Pirmas ir dažnai labiausiai apleistas žingsnis – suprasti, kokius duomenis įmonė renka, kur juos saugo ir kas turi prie jų prieigą. Neįmanoma apsaugoti to, ko nepažįsti.
Pradėkite nuo duomenų audito: inventorizuokite, kokia informacija kaupiama – ar tai klientų kontaktai, finansiniai įrašai, darbuotojų asmens duomenys, ar konfidenciali verslo informacija. Pagal Bendrąjį duomenų apsaugos reglamentą (BDAR), kuris Lietuvoje taikomas nuo 2018 m., įmonės privalo žinoti, kokius asmens duomenis tvarko, kokiais tikslais ir kaip ilgai juos saugo. Valstybinė duomenų apsaugos inspekcija (VDAI) šią prievolę kontroliuoja aktyviai ir nesibaimina skirti baudų už pažeidimus.
Po audito atliekamas rizikos vertinimas – nustatoma, kurios duomenų kategorijos yra jautriausios, kokie galimi nutekėjimo scenarijai ir kokią žalą jie sukeltų. Ši analizė leidžia paskirstyti apsaugos išteklius ten, kur jų labiausiai reikia, o ne brangiai ir chaotiškai investuoti į viską iš karto.
2. Įdiekite griežtą prieigos kontrolę
Vienas dažniausių kibernetinių incidentų šaltinių – per plati darbuotojų prieiga prie informacijos. Kai kiekvienas darbuotojas gali matyti ir keisti bet kokius duomenis, viena sukompromituota paskyra gali sugriauti visą sistemą.
Taikykite mažiausios prieigos principą (angl. principle of least privilege): kiekvienas darbuotojas turi turėti prieigą tik prie tų duomenų ir sistemų, kurie reikalingi jo tiesioginiam darbui. Buhalteris neprivalo matyti klientų slaptažodžių, o pardavimų vadybininkas – finansinių ataskaitų.
Be to, būtina įdiegti dviejų veiksnių autentifikaciją (angl. two-factor authentication, 2FA) visoms svarbioms sistemoms. Net jei darbuotojo slaptažodis yra pavagiamas ar atspėjamas, papildomas patvirtinimo žingsnis – SMS kodas, autentifikatoriaus programa ar biometrinis duomuo – ženkliai sumažina nesankcionuotos prieigos riziką. Daugelis debesų paslaugų, tokių kaip „Microsoft 365″ ar „Google Workspace”, plačiai naudojamų Lietuvos įmonėse, siūlo šias funkcijas nemokamai arba be papildomo mokesčio.
Svarbu taip pat reguliariai peržiūrėti ir atnaujinti prieigos teises: darbuotojui pakeitus pareigas ar išėjus iš įmonės, jo paskyros turi būti nedelsiant užblokuotos arba pakeistos. Tai skamba kaip savaime suprantama tvarka, tačiau praktikoje šis žingsnis neretai pamirštamas.
3. Šifruokite duomenis ir saugokite atsargines kopijas
Duomenų šifravimas – tai techninis barjeras, kuris užtikrina, kad net ir pasisavinę informaciją užpuolikai negalės jos panaudoti. Šiuolaikiniai šifravimo standartai, tokie kaip AES-256, yra prieinami ir nebrangūs net mažoms įmonėms, tačiau suteikia labai aukštą apsaugos lygį.
Šifruoti reikia tiek duomenis ramybės būsenoje (angl. data at rest) – t. y. failus serveriuose, duomenų bazėse ir nešiojamuosiuose kompiuteriuose – tiek duomenis perdavimo metu (angl. data in transit), kai informacija keliauja tinkle. Pastarąjį užtikrina HTTPS protokolas ir virtualūs privatūs tinklai (VPN), kuriais turėtų naudotis visi darbuotojai, dirbantys nuotoliniu būdu ar prisijungiantys prie viešų Wi-Fi tinklų.
Lygiai taip pat svarbi duomenų atsarginių kopijų strategija. Laikykitės taisyklės 3-2-1: turėkite tris duomenų kopijas, laikomas dviejuose skirtinguose laikmenose, iš kurių viena yra geografiškai atskirta vieta arba debesyje. NKSC rekomendacijos aiškiai nurodo, kad reguliarios atsarginės kopijos yra viena efektyviausių priemonių prieš išpirkos reikalaujančias atakas – jei duomenys užšifruojami, įmonė gali juos atkurti be jokio išpirkos mokėjimo. Atsarginių kopijų darymas turi būti automatizuotas ir reguliariai tikrinamas: kopija, kurios negalima atkurti, yra bevertė.
4. Mokykite darbuotojus: žmogiškasis veiksnys yra silpniausia grandis
Net pati moderniausia techninė infrastruktūra neapsaugos įmonės, jei darbuotojai nežino pagrindinių duomenų saugos taisyklių. Pasaulio ir Lietuvos statistika rodo, kad didžioji dalis sėkmingų kibernetinių atakų prasideda nuo socialinės inžinerijos – sukčių laiškų (angl. phishing), melagingų skambučių ar manipuliavimo darbuotojais.
Reguliarūs kibernetinio saugumo mokymai nėra prabanga, o būtinybė. Darbuotojai turi mokėti atpažinti įtartinus el. laiškus, suprasti, kodėl neturėtų spustelėti nežinomų nuorodų, ir žinoti, ką daryti pastebėjus įtartiną veiklą. Lietuvoje šiuo tikslu galima pasinaudoti ir NKSC siūlomomis rekomendacijomis bei informaciniais resursais, skirtais įmonėms.
Organizuokite imituotas sukčiavimo atakas: siųskite darbuotojams melaginius phishing laiškus ir stebėkite, kas spusteli. Tai leidžia ne tik įvertinti esamą organizacijos atsparumą, bet ir parodyti darbuotojams, kaip lengvai galima tapti auka – konkrečios situacijos moko efektyviau nei bet kuri teorinė paskaita.
Taip pat svarbu įdiegti aiškią incidentų pranešimo tvarką: darbuotojai turi žinoti, kam ir kaip reikia pranešti apie bet kokį įtratintą veiksmą, prarastą įrenginį ar matomą duomenų pažeidimą. Greita reakcija gali žymiai sumažinti žalos mastą.
5. Atitikite teisinius reikalavimus ir nuolat tobulinkite sistemas
Duomenų apsauga Lietuvoje reglamentuojama keliais svarbiais teisės aktais. BDAR (Bendrasis duomenų apsaugos reglamentas) yra pagrindinis Europos Sąjungos teisės aktas, nustatantis griežtus reikalavimus asmens duomenų tvarkymui, o jo pažeidimai gali kainuoti iki 20 mln. eurų arba 4 % metinės pasaulinės apyvartos – atsižvelgiama į tai, kuri suma yra didesnė. VDAI aktyviai vykdo patikrinimus ir nagrinėja gyventojų skundus.
Tačiau teisinis atitikimas – tai ne galutinis tikslas, o minimali kartelė. Veiksminga duomenų sauga reikalauja nuolatinio tobulėjimo: grėsmių aplinka nuolat keičiasi, todėl ir apsaugos priemonės turi būti reguliariai peržiūrimos. Rekomenduojama bent kartą per metus atlikti išorinį saugumo auditą arba įsiskverbimo testą (angl. penetration testing), kurio metu specialistai saugiai simuliuoja atakų scenarijus ir atskleidžia sistemos silpnąsias vietas.
Investuokite į saugumo politikų dokumentavimą: turėkite aiškiai aprašytas vidines taisykles dėl slaptažodžių sudarymo, darbo nuotoliniu būdu, prietaisų naudojimo ir reagavimo į incidentus. Dokumentuota politika ne tik padeda darbuotojams, bet ir parodo reguliuotojams, kad duomenų apsauga yra rimtai traktuojama organizacijos viduje.
Praktinis kontrolinis sąrašas: kur pradėti šiandien?
Jei nežinote, nuo ko pradėti, pasinaudokite šiuo veiksmų planu:
- Šią savaitę: Atlikite paprastą duomenų inventorizaciją – sužinokite, kur saugomi jautriausi duomenys.
- Per mėnesį: Peržiūrėkite visų darbuotojų prieigos teises ir ištrinkite nereikalingas paskyras; įdiekite dviejų veiksnių autentifikaciją bent prie svarbiausių sistemų.
- Per ketvirtį: Surenkite kibernetinio saugumo mokymus visiems darbuotojams; patikrinkite atsarginių kopijų veikimą.
- Per metus: Užsakykite išorinį saugumo auditą; peržiūrėkite ir atnaujinkite vidinius saugumo dokumentus.
Duomenų apsauga – tai investicija, ne išlaidos
Daugelis įmonių saugumą laiko išlaidų eilute biudžete, tačiau tikroji ekonomika yra visiškai atvirkštinė. Vieno duomenų pažeidimo kaina – teisminiai procesai, baudos pagal BDAR, reputacijos žala ir prarastas klientų pasitikėjimas – neretai viršija visas galimas apsaugos investicijas kartu sudėjus.
Penki aptarti žingsniai nereikalauja milžiniškų biudžetų ar didelės IT komandos – jie reikalauja nuoseklumo, atsakomybės ir nuolatinio dėmesio. Pradėkite nuo to, ką galite padaryti jau šiandien, ir kurkite kultūrą, kurioje duomenų sauga yra ne vieno specialisto, o visos įmonės atsakomybė. Grėsmės nemažės – bet jūsų pasirengimas gali ir turi.

Leave a comment