,

Kaip tinkamai apsaugoti savo IT infrastruktūrą?

Šiuolaikinė IT infrastruktūra yra praktiškai kiekvieno verslo pagrindas. Kompiuteriai, serveriai, tinklo įranga, debesijos paslaugos, programinė įranga ir duomenų saugyklos leidžia darbuotojams atlikti kasdienes užduotis. Tačiau kuo daugiau technologijų naudojame, tuo daugiau atsiranda vietų, kuriose gali kilti saugumo problemų.

Ar pakanka įdiegti antivirusinę programą ir galima jaustis saugiai? Deja, ne. IT saugumas yra nuolatinis procesas. Jis apima ne tik apsaugos programas, bet ir atnaujinimus, atsargines kopijas, darbuotojų mokymą, prieigos kontrolę bei nuoseklią IT priežiūrą. Pažiūrėkime, į ką verta atkreipti dėmesį norint sumažinti riziką.

Pirmiausia reikia žinoti, ką saugote

Sunku apsaugoti tai, apie ką nežinote. Dėl šios priežasties vienas pirmųjų žingsnių turėtų būti naudojamos IT infrastruktūros inventorizacija.

Reikėtų žinoti, kiek įmonėje yra kompiuterių, serverių, maršrutizatorių ir kitų tinklo įrenginių. Taip pat svarbu turėti naudojamos programinės įrangos, debesijos paslaugų ir vartotojų paskyrų sąrašą.

Kodėl tai svarbu? Įsivaizduokite seną kompiuterį, kuris stovi biuro kampe ir vis dar prijungtas prie įmonės tinklo. Jis naudojamas retai, todėl niekas jo neatnaujina. Toks įrenginys gali tapti silpnąja visos sistemos grandimi.

Reguliari IT ūkio priežiūra padeda pastebėti tokius įrenginius ir įvertinti jų keliamą riziką.

Programinės įrangos atnaujinimai neturėtų laukti

Pranešimą apie programinės įrangos atnaujinimą tikriausiai yra atidėjęs beveik kiekvienas. Atrodo, kas nutiks, jeigu atnaujinimą įdiegsime rytoj? Vieną kartą galbūt nieko. Tačiau nuolatinis atnaujinimų atidėliojimas didina saugumo riziką.

Programinės įrangos gamintojai reguliariai taiso aptiktas saugumo spragas. Jei organizacija pataisų neįdiegia, žinomos spragos gali likti atviros ilgą laiką.

Todėl profesionali IT priežiūra turėtų apimti operacinių sistemų, programų, serverių, tinklo įrangos ir kitų naudojamų sprendimų atnaujinimų kontrolę.

Svarbiausi darbai yra gana aiškūs:

  • reguliariai diegti saugumo atnaujinimus;
  • atsisakyti nebepalaikomos programinės įrangos;
  • stebėti serverių ir tinklo įrangos būklę;
  • pašalinti nenaudojamas programas ir paskyras;
  • periodiškai tikrinti naudojamų sistemų versijas;

Tai nėra vienkartinė užduotis. Atnaujinimų valdymas turi tapti nuolatine IT procesų dalimi.

Slaptažodžio jau ne visada pakanka

Stiprus slaptažodis tebėra svarbus. Tačiau vien slaptažodžiu paremtos apsaugos daugeliu atvejų nepakanka.

Darbuotojas gali netyčia įvesti prisijungimo duomenis suklastotame puslapyje. Slaptažodis gali nutekėti iš kitos internetinės paslaugos. Jis gali būti pernelyg paprastas arba naudojamas keliose sistemose.

Ką daryti? Vienas svarbiausių sprendimų yra kelių veiksnių autentifikavimas. Tokiu atveju prisijungimui neužtenka žinoti slaptažodį. Reikalingas dar vienas patvirtinimo būdas.

Ypač svarbu papildomai apsaugoti administratorių paskyras, el. paštą, debesijos sistemas, nuotolinę prieigą ir kitas verslui svarbias paslaugas.

„Įmonės dažnai daug dėmesio skiria technologijoms, tačiau pamiršta, kad prieigos teisės ir darbuotojų paskyros taip pat yra IT infrastruktūros dalis“, – sako IT specialistas Mantas.

Prieigos turi būti suteikiamos pagal poreikį

Ar kiekvienam darbuotojui reikia prieigos prie visų įmonės failų? Tikrai ne.

Darbuotojams verta suteikti tik tas teises, kurių reikia jų darbui atlikti. Tai vadinama mažiausių privilegijų principu. Jei darbuotojui nereikia administratoriaus teisių, jų geriau nesuteikti.

Ne mažiau svarbu reguliariai peržiūrėti esamas prieigas. Darbuotojui pakeitus pareigas, jo teisės taip pat turėtų būti pakeistos. Žmogui išėjus iš darbo, paskyros ir prieigos turi būti laiku panaikintos.

Tvarkingas IT infrastruktūros valdymas leidžia kontroliuoti ne tik įrangą, bet ir tai, kas bei kokius organizacijos išteklius gali pasiekti.

Atsarginės kopijos gali išgelbėti kritiniu momentu

Kas nutiktų, jeigu šiandien dingtų visi svarbiausi įmonės duomenys? Ar darbą būtų galima atkurti per kelias valandas? O gal prireiktų kelių dienų?

Atsarginės duomenų kopijos yra viena svarbiausių IT saugumo priemonių. Jos reikalingos ne tik kibernetinės atakos atveju. Duomenys gali būti prarasti dėl sugedusios įrangos, darbuotojo klaidos, programinės įrangos gedimo ar kitų incidentų.

Tačiau vien pasakyti „mes turime atsargines kopijas“ nepakanka. Reikia įsitikinti, kad jos iš tiesų veikia.

Būtina periodiškai išbandyti duomenų atkūrimą. Tik taip galima sužinoti, ar nelaimės atveju kopija iš tikrųjų padės.

Gera praktika taip pat yra nelaikyti visų kopijų vienoje vietoje. Jei pagrindinė sistema ir vienintelė jos kopija yra pasiekiamos tuo pačiu būdu, vienas incidentas gali paveikti abi.

Tinklo apsauga yra ne mažiau svarbi

Įmonės tinklas jungia daugybę skirtingų įrenginių. Todėl jo apsauga yra svarbi visos IT infrastruktūros saugumui.

Ugniasienės, saugiai sukonfigūruoti maršrutizatoriai, atskiri belaidžiai tinklai svečiams ir tinklo segmentavimas gali padėti sumažinti riziką.

Kam reikalingas segmentavimas? Paprastai tariant, jis neleidžia visiems įrenginiams būti vienoje didelėje erdvėje. Jei vienas kompiuteris būtų pažeistas, tinkamai atskirti tinklo segmentai gali apsunkinti grėsmės plitimą į kitas sistemas.

Čia itin svarbi profesionali IT ūkio priežiūra. Tinklo nustatymai laikui bėgant keičiasi. Atsiranda naujų įrenginių, darbuotojų, programų ir nuotolinio darbo poreikių. Todėl prieš kelerius metus saugia laikyta konfigūracija šiandien nebūtinai atitinka dabartinius poreikius.

Darbuotojai taip pat yra saugumo sistemos dalis

Galima įsigyti moderniausius saugumo sprendimus, tačiau vienas neatsargus paspaudimas vis tiek gali sukelti problemų.

Sukčiavimo laiškai tampa vis įtikinamesni. Juose gali būti prašoma atidaryti dokumentą, prisijungti prie tariamos sistemos ar skubiai atlikti mokėjimą.

Ar darbuotojai atpažintų tokį laišką? Jei niekada apie tai nebuvo kalbėta, atsakymas nebūtinai bus teigiamas.

Todėl verta reguliariai organizuoti trumpus saugumo mokymus. Jie neturi būti sudėtingi. Darbuotojai turėtų žinoti, kaip atpažinti įtartinus laiškus, kur pranešti apie galimą incidentą ir kodėl negalima dalytis prisijungimo duomenimis.

Svarbiausia sukurti aplinką, kurioje apie klaidą pranešama kuo greičiau. Kuo anksčiau IT specialistai sužino apie incidentą, tuo daugiau galimybių sumažinti jo pasekmes.

Nuolatinė IT priežiūra padeda problemas pastebėti anksčiau

IT saugumas nėra projektas, kurį galima užbaigti ir pamiršti. Įmonės infrastruktūra nuolat keičiasi. Vieną mėnesį atsiranda naujas serveris. Kitą – debesijos sistema. Dar vėliau darbuotojai pradeda naudoti naują programą.

Todėl IT infrastruktūros valdymas turi būti nuolatinis procesas.

Reguliarus sistemų stebėjimas gali padėti pastebėti neįprastą veiklą, įrangos sutrikimus ar kitus požymius dar prieš jiems tampant rimta problema. Kartu galima stebėti, ar įrenginiai atnaujinti, ar veikia atsarginės kopijos ir ar nėra seniai nenaudojamų paskyrų.

Tai aktualu ir mažoms įmonėms. Kartais manoma, kad profesionali IT priežiūra reikalinga tik organizacijoms, turinčioms dešimtis serverių ir didelius IT skyrius. Tačiau nedidelės įmonės taip pat saugo klientų informaciją, finansinius dokumentus, sutartis ir kitus svarbius duomenis.

Reikia pasiruošti ir blogiausiam scenarijui

Net ir gerai apsaugota IT infrastruktūra negali garantuoti, kad incidentų niekada nebus. Todėl svarbu galvoti ne tik apie prevenciją, bet ir apie veiksmus įvykus problemai.

Kas atsakingas už incidento valdymą? Kam darbuotojas turi pranešti pastebėjęs įtartiną veiklą? Kaip bus izoliuotas užkrėstas kompiuteris? Kaip atkuriami duomenys? Kas informuoja vadovybę ar klientus, jei to reikia?

Atsakymai į šiuos klausimus turėtų būti parengti iš anksto. Incidento metu eksperimentuoti jau per vėlu.

Veiksmų planą taip pat verta periodiškai išbandyti. Net paprasta praktinė situacijos simuliacija gali parodyti spragas, apie kurias anksčiau niekas nepagalvojo.

Saugumas prasideda ne nuo vienos programos ar brangaus įrenginio. Jis prasideda nuo tvarkos. Kai žinoma, kokios sistemos naudojamos, jos reguliariai atnaujinamos, kontroliuojamos darbuotojų prieigos, daromos atsarginės kopijos ir stebima tinklo būklė, riziką valdyti tampa gerokai paprasčiau.

Parašykite komentarą

El. pašto adresas nebus skelbiamas. Būtini laukeliai pažymėti *