Skip to main content

Professional Computing (č. 1/2015)

Page 1

ÚNOR 2015 / ročník XVI. č. 1

KYBERNETICKÝ ZÁKON

A PRÁVO V ICT


Odborné semináře z oblasti IT pro ředitele a manažery případové studie

nezávislí odborníci

jak snížit náklady

IT trendy a novinky

KYBERNETICKÝ ZÁKON

25. 3. 2015

POZVÁNKA

A PRÁVO V ICT

City Tower, Praha 4

Co znamemají pojmy, termíny a definice specifikované novým zákonem, který vstoupil v účinnost v lednu 2015? Jak se zákon dotkne konkrétních instituc? Na co se zaměřit? Čeho se vyvarovat? Co vlastně dělat? Přednáší odborníci z oblasti práva. Případové studie IT firem.

SPRÁVA PODNIKOVÝCH DOKUMENTŮ

26. 3. 2015 A PODNIKOVÝ INFORMAČNÍ SYSTÉM

City Tower, Praha 4

Historie, současnost a budoucnost správy podnikových dokumentů a její standartizace. Technické prostředky, sofware a řešení pro DMS. Příklady a realizace DMS. Právo a legislativa.

DATA STORAGE

22. 4. 2015

A PRÁCE S DATY

City Tower, Praha 4

Vývoj a trendy v ukládání a zpracování podnikových dat. Big Data: jak na nestrukturované informace. Prostředky a technologie pro ukládání dat. Software a systémy pro správu řízení a využívání dat a datových úložisť. Příklady realizace a implentace datových úložišť, zálohování, archivace, Big Data.

SPRÁVA PODNIKOVÝCH

23. 4. 2015

MOBILNÍCH ZAŘÍZENÍ A BYOD

City Tower, Praha 4

Mobilní zařízení v podnikových informačních systémech. BYOD – využití soukromých zařízení pro pracovní účely. Systémy řešení pro podnikovou mobilitu. Prezentace úspěšných nasazení systémů mobility.

PODNIKOVÁ ICT

28. 5. 2015

INFRASTRUKTURA

Podniková infrastruktura jako nedílná součást podnikových aktivit. Datové sítě, výkonné prvky ICT infrastruktury. Nástroje a řešení pro analýzu, diagnostiku, dohled. Příklady realizace a implementace DMS.

17. 6. 2015

Cloud

City Tower, Praha 4

Cloud jako jedna z variant podnikového ICT. Prostředky a řešení pro realizaci privátních a hybridních cloudů. Veřejné ICT a cloudové služby pro podniky a organizace. Přechod podniku ke cloudovým službám a řízení ICT poskytované třetí stranou. Příklady realizace a implementace outsourcingu a ICT služeb. Semináře jsou bezplatné a konají se pod záštitou České asociace manažerů. Přihlaste se včas na beranova@dcd.cz


Úvodník

Vážení čtenáři, setkáváme se u příležitosti prvního letošního vydání odborného časopisu Professional Computing, který své místo na českém trhu zaujímá už šestnáctý rok. Během své letité existence se vždy snažil držet krok s aktuálními trendy v oblasti ICT a ani dnes tomu není jinak. Tématem čísla je totiž zákon č. 181/2014 Sb., o kybernetické bezpečnosti a změně souvisejících zákonů (zákon o kybernetické bezpečnosti). Tak totiž zní jeho přesný právnický název.

Jde tedy o právní normu, která v dnešní složité době nabývá hodinu od hodiny na svém významu. Její vznik ale byl svým způsobem komplikovaný. Pokud hladinu veřejného zájmu právě náhodou nevzdul mediálně propíraný bezpečnostní incident – který se ale musel dotýkat peněženek jednotlivců – záměr zákona nechával všechny chladným. Práce na jeho přípravě nepokračovaly právě ostrým tempem, diskuze byly vlažné a téměř vždy končily konstatováním, že my (rozuměj já, firma, ministerstvo, úřad) máme vše dokonale pod kontrolou a není důvod, proč dále náš právní řád zaplevelovat novými normami.

Určité znepokojení vyvolávala i skutečnost, že návrh zákona o kybernetické bezpečnosti vypracovával NBÚ. Panovaly obavy, že návrh vzniká proto, aby úřad získal velkou moc, mohl odposlouchávat nepohodlné organizace i jednotlivce. Tvrzení autorů zákona, že jeho hlavním cílem je ochrana kritické infrastruktury a informačních systémů, které jsou podstatné pro běh státu, tehdy přesvědčilo jen málokoho. Teprve až bylo paragrafové znění předloženo k všeobecné diskuzi, emoce se zklidnily.

Nového roku. Pro život a fungování naší společnosti je v dnešním neklidném a nebezpečném světě asi skutečně nezbytným, a proto by následující stránky měly přinést všem, kteří dosud tápou, určité vysvětlení a návody, jak se s jeho paragrafy vypořádat. Právně čistě, technologicky jednoduše a s vynaložením co nejnižších finančních nákladů. Příjemné počtení přeji…

Zákon o kybernetické bezpečnosti platí několik týdnů, tedy přesně od letošního

OBSAH Professional Computing Speciál Kybernetický zákon Vyšlo 23. února 2015 Samostatně neprodejná příloha ekonomických časopisů Vydavatel: DCD Publishing Lublaňská 21, 120 00 Praha 2 IČ: 25560701 ředitel: Karel Rumler www.dcd.cz

Professional Computing

Adresa redakce: Lublaňská 21, 120 00 Praha 2 tel.: 224 936 895, fax: 224 936 908 www.procomputing.cz Redakce PhDr. Vlaďka Bezecná, bezecna@dcd.cz Grafika a sazba Radek Štěpánek, stepanek@dcd.cz © DCD Publishing, s. r. o.

Úvodník

1

ISO/IEC 27001 je komplexnější než požadavky kybernetického zákona (Jakub Kejval)

2

Desítky nových povinností, to je zákon o kybernetické bezpečnosti

4

Jak nakupovat bezpečnost (Petr Drahovzal)

6

Administrativní audit je příspěvkem k vyšší efektivitě i bezpečnosti (Miroslav Čejka) 7 Ochránit stát před kyberzločinem bude těžké, Česku zoufale chybějí bezpečnostní experti 8 Jak realizovat bezpečnostní projekty v kontextu kybernetického zákona

10

Proč a jak naplnit požadavky zákona o kybernetické bezpečnosti? (Luděk Mandok)

12

1


Kybernetický zákon

ISO/IEC 27001 je komplexnější než požadavky kybernetického zákona Jakub Kejval

Soukromá i veřejná správa stále více spoléhá na informační systémy a začíná být na nich závislá. Ohrožení jejich funkčnosti (byť na krátkou dobu) může způsobit ohrožení fungování základní infrastruktury potřebné pro život.

Kybernetická bezpečnost a kriminalita se v celosvětovém měřítku dostávají stále více a více do centra pozornosti nejen firem ale i bezpečnostních složek států. Informační kriminalita je jednou z nejrychleji se rozvíjejících forem kriminality – v roce 2014 zaznamenala Policie ČR nárůst trestné činnosti spáchané

2

s pomocí výpočetní techniky téměř o polovinu. Proto je od 1. ledna 2015 účinný zákon č. 181/2014 Sb., o kybernetické bezpečnosti, jehož cílem je především ochrana významných informačních a komunikačních systémů státu včetně systémů kritické infrastruktury. Lze totiž očekávat, že právě

tyto systémy budou přitahovat útoky z virtuálního prostoru. Ve vyhlášce o kybernetické bezpečnosti (§ 29) se říká, že povinný subjekt může svůj soulad s požadavky kybernetického zákona na bezpečnostní opatření prokázat certifikátem podle ISO/IEC 27001 – Systém řízení bezpečnosti informací (ISMS). Norma byla a priori vytvořena pro soukromý sektor a vychází z britských standardů. Jako norma ISO byla přijata v roce 2005. Norma ISO 27001 jde v některých ohledech nad rámec zákona o kybernetické bezpečnosti, proto bych ji doporučil pro implementaci všem osvíceným organizacím. Vždyť zavedením bezpečnostních opatření chráníme nejen sebe a náš informační systém, ale díky svému zodpovědnému přístupu i své klienty, dodavatele a další subjekty kyberprostoru.

Jak správně systém řízení bezpečnosti informací zavést? Hlavní je se rozhodnout a začít! Důležité je sestavit implementační tým a získat podporu napříč organizací. Jde o systémovou změnu, jiný pohled na věc, změnu firemní

Professional Computing


Kybernetický zákon

pro ochranu před škodlivým kódem, pro ochranu integrity komunikačních sítí, pro detekci kybernetických bezpečnostních událostí apod.), • aplikační bezpečnost, • užívání kryptografických prostředků a • bezpečnost průmyslových a řídicích systémů. Následuje fáze analýzy rizik a definice metod („safeguards“) řízení rizik, po níž je možné přistoupit k identifikaci všech bezpečnostních protiopatření a kontrolního mechanismu pro správu bezpečnostního systému. A tak dále.

Jak vypadá bezpečnostní audit

kultury. Zásadní chybou je se domnívat, že se ISMS týká jen IT managementu. Problematika je mnohem širší. Subjekty musejí nejprve provést vstupní analýzu informačního systému – jde o analýzu čtrnácti bezpečnostních zón a prověření více než 114 bezpečnostních kontrol (viz schéma). Dále je potřeba stanovit s ohledem na aktiva a organizační bezpečnost rozsah a hranice systému řízení bezpečnosti informací, ve kterém určí, kterých organizačních částí a technických prvků se systém řízení bezpečnosti informací týká. Základní organizační opatření jsou • vytvoření a schválení bezpečnostní politiky v oblasti systému řízení bezpečnosti informací, • identifikace a hodnocení aktiv a s nimi spojených rizik (hrozby, zranitelnosti), • určení bezpečnostní rolí uvnitř organizace atd. K nejdůležitějším opatřením technického charakteru patří • zajištění fyzické bezpečnosti, • implementace správných technických nástrojů (pro ověřování identity uživatelů, pro řízení přístupových oprávnění,

Professional Computing

Když přijdeme do firmy na bezpečnostní audit, začínáme vstupním pohovorem s vedením. Potom procházíme veškerou dokumentaci, kde je popsána bezpečnostní politika a krizový plán, podíváme se do počítačového systému a dotazujeme se lidí, abychom zjistili, jak se bezpečnostní politika dodržuje v praxi. Potom se soustředíme na největší rizika, která si firma na základě své analýzy stanovila, a zjišťujeme, jak jsou zvládnuta, případně dáváme doporučení, jak situaci zlepšit. V případě zásadních neshod s normou, např. když firma pravidelně nemění přístupová hesla, dáváme lhůtu třiceti dní na to, aby firma problém odstranila a mohla auditem úspěšně projít.

Nečastější chyby v oblasti kybernetické bezpečnosti Ze zkušenosti mohu říci, že hlavním rizikem je selhání lidského faktoru nejčastěji plynoucí z nedostatečného bezpečnostního povědomí uživatelů. Zaměstnanec ztratí USB s citlivými údaji, omylem přepošle řetězový e-mail s důvěrnou přílohou, špatně volí heslo (častou jsem se setkal s „Password“), užívá programového vybavení v rozporu s licenčními podmínkami, neinformuje o chybě nadřízeného apod. A velmi často hrozbu ISO/IEC 27001 je komplexnější než požadavky kybernetického zákona na informační bezpečnost ISMS definuje seskupených do

114 14

bezpečnostních kontrol oblastí

1 Politiky bezpečnosti informací (2 kontroly) 2 Organizace bezpečnosti informací (7) 3 Bezpečnost lidských zdrojů (6) 4

5

6

Management aktiv (10)

Přístupová práva (14)

Šifrování (2)

9 Bezpečná komunikace a přenos dat (7)

10 Bezpečná akvizice, vývoj a podpora IS (13)

8 Bezpečnost provozu (14)

7 Fyzická bezpečnost pracovišť a zařízení (15) 11 Bezpečnost pro dodavatele a třetí strany (5)

12 Řízení bezpečnostních incidentů (7)

13 Kontinuita podnikání s ohledem na informační bezpečnost (4) 14 Shoda s interními a externími požadavky (8) www.bvtraining.cz

1

Kybernetický zákon v První části zákona v šesti hlavách: • 1. Definuje pojmy a systémy zajištění kybernetické bezpečnosti, bezpečnostních opatření v oblasti zabezpečení informačních a komunikačních systémů a tím, které subjekty je mají plnit (Hlava I. + II.); • 2. Stanovuje, co je to kybernetické nebezpečí a jak na ně mají jednotlivé povinné subjekty, jichž je podle tohoto zákona pět typů, reagovat (Hlava III.); • 3. Popisuje výkon státní správy, to znamená, co má v této oblasti dělat NBÚ, co a jak má kontrolovat, jaká nápravná opatření má nařizovat, jaké jsou správní delikty a pokuty za ně (Hlava IV. + V.); • Ukládá pěti typům povinných subjektů celkem pět zákonných povinností: hlásit kontaktní údaje, detekovat kybernetické bezpečnostní události, hlásit kybernetické bezpečnostní incidenty, zpracovávat bezpečnostní dokumentaci a zavádět bezpečnostní opatření a rovněž provádět opatření vydaná NBÚ.

představují (sub)dodavatelé, na které se úplně zapomíná. Jestliže informace uniknou při přenosu mezi firmou a jejím dodavatelem nebo poskytovatelem služeb, poškodí to vždycky dobré jméno obou subjektů, přestože se prokáže, že vina je jen na jedné straně. Proto musí firma vždy věnovat pozornost i tomu, s kým spolupracuje a zda jsou její informace u spolupracujícího subjektu v bezpečí. Když jsou neshody s normou odstraněny, můžeme firmě vydat certifikát. Z uvedeného vyplývá, že zavedení bezpečnostního systému je velmi komplexní činnost a nemalá část subjektů bude mít problém bezpečnostní opatření požadovaná kybernetickým zákonem do konce roku 2015 zavést. Osobně bych jim doporučil nevymýšlet již vynalezené, tedy zavést systém řízení bezpečnosti informací podle ISO/IEC 27001 a nechat si systém certifikovat. Certifikát pak slouží rovněž k prokázání splnění bezpečnostních opatření podle kybernetického zákona. Jakub Kejval je generálním ředitelem společnosti Bureau Veritas, která se zabývá udělováním certifikátů managementu bezpečnosti informací

3


kybernetiCký zákon

Desítky nových povinností, to je zákon o kybernetické bezpečnosti K 1. lednu 2015 vstoupil v účinnost nový zákon č. 181/2014 Sb., o kybernetické bezpečnosti. Ten přináší řadu nových povinností nejen pro subjekty státní a veřejné správy jako jsou třeba nemocnice, letiště, IZS či Česká národní banka, ale také pro subjekty soukromé. Týká se totiž všech soukromých firem, které zajišťují významné sítě, spravují kritickou informační či komunikační infrastrukturu, či kritické informační systémy. Spolu s tím, jak roste význam ICT systémů na provoz jednotlivých podniků a orgánů státní a veřejné správy začala významně růst i rizika plynoucí z jejich výpadků. Čím větší tato rizika jsou, tím lákavější je pro hackery, ale i tzv. kybernetické teroristy na ně zaútočit. Je přitom zřejmé, že pokud by kvůli výpadku některého z ICT systémů přestala na několik dní fungovat významná nemocnice, vypadly dodávky tepla pro velké město anebo by se např. zastavila železnice, že by přímé dopady na ekonomiku těchto podniků i na životy občanů, stály v řádu stamilionů až miliard korun. De facto větší, než kdyby někdo ve městě odpálil nálož, kterou by zranil jednotky lidí. Proto se Česká republika, po vzoru řady evropských i světových zemí, rozhodla přijmout zákon o kybernetické bezpečnosti, který nastavuje pravidla pro preventivní i reaktivní ochranu klíčových součástí národní infrastruktury před podobnými útoky.

Koho se zákon týká S implementací rozsáhlé sady pravidel, kterou nový zákon přináší, si budou muset poradit telekomunikační operátoři, někteří ISP, provozovatelé televizního a rozhlasového vysílání, banky, pojišťovny, vodárny, firmy z oblasti energetiky, ale třeba i potravinářské společnosti. Důležité je podotk1 1010 0010100 110 01001 10 1010001110 101 101001 00011 011010101 1 0 0 1 0 1 0 0 01010 110 1001110100010 0 00 01 110 01101 1000 1 1 1 0 0 0 1 1101 01 01 0001 110101 111010 110 0 1 0 1 1 0 111101110011010010100100111101 0 1 0 0 1 1 1 1 011011110010 110 101111011 0 0 0 0 0 0 1 1 00 11 00 1011 100 1 0 1 110 010 1000111 0 1 1 1 0 1 0 0 101100110010011010010011101 1 0 011111100 1 0001110000000111110011001001 0 1001101 01 00 1 0010111000 11 0001 110 101011011 0 10 1 0 11 10 1 1 01 000101010 001010110 0 1 1 0 1 1 1 11 110 1100 00 110 0 1 1 1 0 1 1 0 11 01 10 1100 1101 11 0 0 1 0 1 1 01 01101 110100110 01 0 0 0 1 1 1 00 11 10 0111010101000 11 0 0 0 1 1 01 1001010 0001001011 1010010 1 1 0 0 1 11001011001111010101111001111110100 1 11110011000 1 0011 10101 0111100111010100 1 11101 000111 0 100110000111011100101101 110001 0 011111 001 110 1 1 011 10 100 1 1 1 1 1 11001111110 00 1010 100 110 0 1 0 1 0 1 0 1 1 11110 100 1000111 1 1 0 0 0 1 0 11101 1 1 0 1110010 1 010 0 1 0 0 0 10 11010 1 0 0 1 11 1 0 0 10 1 1 0 1 01 1 1 0 1 101 00 101010010 101 0101 0 1 0 1 0 1 0 1 11 01100 01 0 1 0 10 010 1110 011 010 1 0 1 0011 0111100111100110110101011100 1 1 0 1 0 1 01101101 1000 10 01010101 101 00 0 1 1 0 1 0 11 00 10 01 0101 10 0 0 1 1 1100111 010 0 00 10 1 0 010 10 01 10110101001111011 0 1 0 1 0110011111110110010 10 01001 0 1 011000110111 1 1 0 0110110110010 1 0 1 00110 0 1 0 10 10 0 11001110 0

4

nout, že se to rozhodně netýká všech firem v daném odvětví, ale jen těch kriticky významných pro chod státu, které se pohybují v následujících odvětvích: • energetika (elektřina, zemní plyn, ropa a ropné produkty, centrální zásobování teplem), • vodní hospodářství, • potravinářství a zemědělství (rostlinná výroba, živočišná výroba, potravinářská výroba), • zdravotnictví, • doprava (silniční, železniční, letecká, vnitrozemská vodní), • komunikační a informační systémy (prvky pevných a mobilních sítí elektronických komunikací, prvky sítí pro rozhlasové a televizní vysílání, prvky pro satelitní komunikaci, prvky pro poštovní služby, prvky informačních systémů, oblast kybernetické bezpečnosti), • finanční trh a měna, • nouzové služby (IZS, radiační monitorování, předpovědní, varovná a hlásná služba), • veřejná správa (veřejné finance, sociální ochrana a zaměstnanost, ostatní státní správa, zpravodajské služby). To, zda je daná instituce kriticky významná pro chod státu, je přesně definováno v prováděcí vyhlášce č. 315/201 Sb., o významných informačních systémech a jejich určujících kritériích, a v nařízení vlády č. 315/2014 Sb., kterým se mění nařízení vlády č. 432/2010 Sb., o kritériích pro určení prvku kritické infrastruktury. První jmenovaná je důležitá pro orgány státní a veřejné správy a v Příloze 1 taxativně vyjmenovává na 92 konkrétních

významných informačních systémů. Druhé zmíněné nařízení je zase důležité pro soukromé firmy a veřejné instituce. Stanovuje totiž přesná kritéria toho, od jaké velikosti už je infrastruktura považována za kritickou.

Bezpečnostní opatření, která je třeba přijmout Na první pohled je zákon poměrně přísný a stanovuje řadu nových povinností, které jsou podrobněji rozvedeny ve vyhlášce č. 316/2014 Sb., o kybernetické bezpečnosti. Ve skutečnosti však do značné míry jde o reflektování mezinárodně uznávané a zavedené normy ISO/IEC 27001 o systému bezpečnosti informací. Firmy a instituce, které prošly certifikací ISO 27001, tak mají napůl vyhráno a mohou se kdykoliv obrátit na ComSource, který jim pomůže doladit některé procesy a nastavení organizačních a technických opatření tak, aby byly i v souladu s novým zákonem. Ty ostatní čeká velký kus práce. Nová legislativa je totiž především o zavádění standardizovaných procesů a implementaci technologických nástrojů pro jejich podporu i pro zajištění informační bezpečnosti.

Organizační opatření Vyhláška č. 316/2014 Sb. definuje dva typy opatření, které je třeba implementovat. Organizační a technická. Hned prvním bodem organizačních opatření je nastavení systému řízení bezpečnosti informací, na které navazuje řízení rizik, definice bezpečnostních politik a nastavení jednotlivých rolí (manažer, architekt a auditor kybernetické bezpečnosti) v rámci organizační bezpečnosti. To se víceméně kryje s normou ISO 27001, takže firma, která těmito opatřeními projde, si může bez váhání zažádat i o tuto certifikaci. Do organizačních opatření dále spadá také: • stanovení bezpečnostních požadavků pro dodavatele,

Professional Computing


kybernetiCký zákon

• systém řízení aktiv z pohledu klasifikace jejich významu a potenciálních rizik, bezpečnost lidských zdrojů (v kontextu jejich proškolení v informační bezpečnosti), • řízení provozu a komunikací (z pohledu zajištění bezpečnosti datových sítí a systémů pro výměnu a předávání informací), • řízení přístupu a bezpečné chování uživatelů, pro jehož zajištění bude nutné i v souladu s požadovanými technickými opatřeními implementovat systém pro identity management (pakliže už ho firma nemá), • akvizice, vývoj a údržba informačních systémů, • zvládání kybernetických bezpečnostních událostí a incidentů, které je taktéž vhodné podpořit odpovídajícími softwarovými nástroji, • řízení kontinuity činností (z pohledu možných dopadů bezpečnostních incidentů na provoz firmy), • a kontrola a audit kritické informační infrastruktury a významných informačních systémů.

Technická opatření Druhá část, věnovaná technickým opatřením, je pak bezprostředně spjata s nutností implementovat hardwarové i softwarové nástroje nutné k tomu, aby firma či instituce byla schopna řádně zajistit informační bezpečnost v souladu se zákonem. Bez nich by to totiž prakticky nebylo možné. Konkrétně do těchto opatření spadají: • fyzická bezpečnost (zamezení neoprávněného nakládání a krádeží kritických prvků infrastruktury, tj. EZS/EPS, kamerové systémy apod.), • nástroj pro ochranu integrity komunikačních sítí, čímž jsou typicky míněny firewally a IDS/IPS, • nástroj pro ověřování identity uživatelů, • nástroj pro řízení přístupových oprávnění, • nástroj pro ochranu před škodlivým kódem (kromě antivirů na koncových stanicích vyhláška jmenovitě vynucuje i ochranu serverů a vnitřních i vnějších datových sítí), • nástroj pro zaznamenávání činností kritické informační infrastruktury a významných informačních systémů, jejich uživatelů a administrátorů (tj. nástroj pro „vedení logů“ nebo přesněji tzv. SIEM neboli Security Information and Event Management),

Professional Computing

• nástroj pro detekci kybernetických bezpečnostních událostí (dnes zejména NBA – Network Behavioral Analysis, a IDS/IPS – Intrusion Detection/Prevention System), • nástroj pro sběr a vyhodnocení kybernetických bezpečnostních událostí (IDS, respektive SIEM), • aplikační bezpečnost (ve smyslu pravidelných testů zranitelností jednotlivých aplikací, atd.), • šifrovací prostředky (organizace si musí definovat požadovanou úroveň i rozsah šifrování a k tomu využívaný nástroj), • nástroj pro zajišťování úrovně dostupnosti (komplexní nástroje pro automatizovanou správu, údržbu a disaster recovery) a bezpečnost průmyslových a řídicích systémů, což se bude týkat jen některých subjektů.

Další povinnosti stanovené zákonem Implementace všech výše vyjmenovaných procesů a s nimi souvisejících hardwarových nástrojů je však jen jednou stranou mince. Firmám totiž vzniká ještě zákonná povinnost o přesně definovaných incidentech neprodleně informovat také národní CERT (Computer Emergency Response Team), který sdružuje a vyhodnocuje bezpečnostní rizika pro celý stát. Pokud totiž dojde k útoku např. na tři elektrárny, z nichž každá patří jiné společnosti, je právě reporting tím nástrojem, který dokáže včas rozpoznat ohrožení státu jako celku. Roli národního CERTu od října 2011 v České republice plní Národní centrum kybernetické bezpečnosti, které je součástí Národního bezpečnostního úřadu.

Národní CERT má také dle nového zákona pravomoc ukládat společnostem bezprostřední reaktivní opatření. To znamená, že firma musí v zákonné lhůtě být schopna reagovat na příkaz a implementovat předepsané změny ve svých komunikačních sítích a informačních systémech.

Nejste v tom sami Pokud jste zástupcem firmy či organizace, které se nový zákon týká, tak víte, že jeho implementace je nesmírně složitou a komplexní záležitostí. Naštěstí pro vás máme jednu dobrou zprávu. Společnost ComSource se už pět let zabývá všemi těmito oblastmi. Mezi její zákazníky přitom patří jak velké nadnárodní společnosti, tak i některé veřejné instituce. ComSource se ostatně podílel i na zajištění provozní bezpečnosti datové sítě Rádia Svobodná Evropa. V případě, že si tedy nejste jistí, zda naplňujete všechna ustanovení zákona č. 181/2014 Sb. anebo víte, že v některé z výše vyjmenovaných oblastí budete potřebovat provést potřebné změny, neváhejte se na ComSource obrátit i vy. Veškeré změny tak budete moci implementovat podstatně rychleji a levněji než by tomu bylo svépomocí. Více se dozvíte na www.comsource.cz.

ComSource, s. r. o. nad Vršovskou horou 1423/10 101 00 Praha 10 tel.: +420 226 801 700 e-mail: info@comsource.cz www.comsource.cz

5


Kybernetický zákon

Kybernetická bezpečnost

Jak nakupovat bezpečnost Petr Drahovzal

Přijetí zákona o kybernetické bezpečnosti i rostoucí počet kybernetických útoků ve světě způsobily zvýšený zájem o tuto problematiku u širší části veřejnosti, než tomu po léta bylo. Lze tudíž předpokládat rostoucí poptávku po vytvoření bezpečného řešení ve firmách či veřejných institucích, ať už vynucenou legislativou nebo prostě jen pochopitelnými obavami. Jak ale bezpečnost správně nakupovat? Hned na začátku je třeba podotknout, že přístup k nákupu bezpečnostních řešení se dramaticky liší v případech, kdy na straně zákazníka stojí velká korporace, středně velká firma či malá společnost. Z tohoto důvodu se tedy pokusíme najít body, které jsou pro všechny zákazníky společné, nebo alespoň podobné.

Stanovme si priority Dobrá zpráva pro potenciální uživatele bezpečnostních řešení spočívá v tom, že jejich dodavatel, chcete-li „prodavač“, ve valné většině případů nedisponuje vlastnostmi prodavače ojetých automobilů. Stavovská

čest majoritě z nich velí zákazníkovi porozumět a navrhnout to nejlepší řešení. „Bezpečnostní řešení by neměla jít proti každodenním činnostem podniku či úřadu.“ Co je tedy třeba si uvědomit, jsme-li na straně zákazníka, odběratele bezpečnostního řešení? Pojďme si to shrnout do několika základních bodů. Tím prvním krokem je logicky analýza. Je třeba analyzovat možnosti, které jako zákazník mám, neboť nikdo nedisponuje neomezeným rozpočtem a investice do bezpečnostních

řešení bývají často „Popelkou“ v kontextu celkového provozního rozpočtu. Dále je vhodné si určit stav, kterého chci z pohledu bezpečnosti v určitém čase dosáhnout. Tedy stanovit si širší rámec bezpečnosti. Bezpečnost se většinou „nedodává, ale staví“ a tento proces logicky vyžaduje stanovení priorit (jakou část realizovat hned a jakou později), přičemž je třeba mít na zřeteli i možnosti rozvoje, udržitelnosti a podpory nově vytvořeného bezpečného prostředí.

Pozor na falešný pocit bezpečí S tím souvisí i další nutná podmínka pro úspěch bezpečnostního řešení: nastavit (anebo se o to alespoň pokusit) soulad mezi bezpečnostními nástroji technologickými a procesními, protože bez něj se jakékoli bezpečnostní prostředí ocitá dříve či později v chaosu. Ten může vyústit ve falešný „pocit bezpečí“, následně bezpečnostní incident a v konečném důsledku i plýtvání (často omezenými) prostředky, které jsou na bezpečnostní řešení k dispozici. A zapomenout samozřejmě nesmíme na možná nejdůležitější předpoklad úspěšného nasazení bezpečnosti, a totiž přímá komunikace mezi oběma stranami (dodavatel/odběratel), aby bylo později realizované řešení pro zákazníka optimální. V rámci této komunikace by měly zaznívat úvahy, zda (a jakou) část bezpečnosti je možné nebo výhodnější outsourcovat a jaký etalon je pro měření vhodnosti a účinnosti bezpečnostního prostředí zvolit.

Nikdy nekončící proces Správný dodavatel bezpečnosti by totiž měl být nakupujícímu k dispozici jako konzultant. Je pochopitelně v jeho zájmu, aby bylo nasazení úspěšné, do budoucna rozšiřitelné a snadno použitelné. Bezpečnostní řešení jsou především podporou pro běžnou činnost podniku, neměla by jít proti každodenním činnostem. Stejně jako pro prodávajícího celý projekt nasazením bezpečnosti nekončí, tak nekončí ani pro zákazníka. Právě naopak. Do popředí zájmu se po implementaci dostávají možnosti aktualizací, upgrade, vhodné reakce na nejnovější trendy v bezpečnostní oblasti a samozřejmě další analýzy na téma, jakým směrem se do budoucna vydat a jaké oblasti nejlépe pokrýt. Petr Drahovzal je ICT Security consultant společnosti GORDIC

6

Professional Computing


Kybernetický zákon

Kybernetická bezpečnost

Administrativní audit je příspěvkem k vyšší efektivitě i bezpečnosti Miroslav Čejka

K vytvoření bezpečného prostředí je žádoucí disponovat nástroji k identifikaci nestandardních stavů a bezpečnostních hrozeb. Svět digitálních dokumetnů je jednou z nejbouřlivěji se rozvíjejících oblastí současného světa, i když tak trochu schovanou před zraky veřejnosti i médií. DRMS systémy (Document Record Magagement Systems) se starají o správu dokumentů a záznamů, řeší dodržování zákonných i interních lhůt, vytížení jednotlivých osob, způsoby zabezpečení dokumentů proti neoprávněným přístupům, bezpečnostní incidenty, atp. Zaznamenané údaje jsou dostatečně zajímavé na to, aby nezůstaly jen tak ležet bez využití. I proto je tu administrativní audit. Představuje informační nástroj pro zvýšení efektivity a bezpečnosti organizace s využitím reálných dat, která není nutné pracně a nákladně pořizovat, protože zatím poměrně nečinně ležela na vašich serverech. Jsou to vaše data z reálného provozu, tedy zcela zdarma a navíc přesně popisující realitu běžného dne.

Evidujme skutečně potřebné informace Jde například o možnost statistického vyhodnocení skutečných toků dokumentů přes konkrétní osoby a organizační jednotky. Výběrem požadovaných dokumentů, např. podle typu dokumentu, klíčových slov či filtrováním podle odesílatele, zjistíte skutečné toky v organizaci, včetně doby vyřizování na jednotlivých „uzlech“. Tím možnosti administrativního auditu zdaleka nekončí. Postupným rozklikáváním se můžeme dostat až na detailní informace o čase stráveném jednotlivými osobami nad konkrétním dokumentem. A třeba i odhalovat anomálie, odchylky od obvyklého či požadovaného pohybu dokumentu či ke zjištění, že dokument byl vyřizován nestandardním způsobem.

Professional Computing

Možnosti administrativního auditu jsou téměř neomezené a závisí v podstatě na definici procesu, který chcete podchytit a monitorovat. Samozřejmě v praxi je možné narazit na limity, které jsou obvykle dány tím, že určitá činnost se zatím nesledovala. Nicméně i toto zjištění je pro budoucnost přínosné. Úpravou rozsahu evidovaných údajů začnete evidovat potřebná data, což nemusí znamenat vyšší zatížení běžného uživatele. Stačí například nastavení DRMS na vyšší úroveň logování změn a za určitý čas již můžete v tomto procesu začít vyhodnocovat bezpečnostní incidenty ve vztahu ke konkrétním osobám nebo k určitým lokalitám. Vizualizací oběhu určitých typů dokumentů na pozadí organizační struktury organizace lze přehledně identifikovat například nestandardní oběh určitých faktur během jejich schvalování. Anebo naopak, i přestože dokumenty putují správně po nastavené trase, je jejich pohyb zásadně brzděn některými přetíženými místy, zatímco jiné paralelní trasy jsou nevyužité. Vizualizací oběhu určitých typů dokumentů na pozadí organizační struktury organizace lze přehledně identifikovat oběh určitých faktur během jejich schvalování.

způsobem zasahuje Administrativní audit. Identifikace nestandardních stavů a bezpečnostních hrozeb, které také přináší, se stane nepostradatelným nástrojem pro analýzu úrovně kybernetické bezpečnosti organizace a podkladem pro její udržování a průběžné vyhodnocování. Administrativní audit v podobě softwarového nástroje může být už dnes integrální součástí informačního systému. Pokud používáte ke své práci systém GINIS, můžete pracovat s administrativním auditem nad svými on-line daty. Nepotřebuje tedy žádnou další investici do integračních rozhraní či datových extraktů z jiných systémů, ani není nutné data přelévat do jiných databází či datových skladů. V každé době, zejména pak v dnešní době digitální, platí, že organizace je natolik efektivní, nakolik efektivně dokáže zvládnout toky svých informací. Přínos řešení administrativního auditu je tedy tak velký, nakolik si ceníte efektivního a bezpečného fungování své organizace. Miroslav Čejka je metodikem DRMS společnosti GORDIC

Vyšší efektivita, ale i bezpečnost Nesmíme zapomenout na to, že kybernetická bezpečnost se stává novou, rodící se oblastí, která nutně postupně přejde do každodenního slovníku každé organizace. Správné nastavení a zejména udržení kybernetické bezpečnosti (a to nejen kvůli nové legislativě) začne hrát dominantní roli pro „sebezáchovu“ každé organizace i celého státu. I do této oblasti poměrně razantním

Gordic Erbenova 4 586 01 Jihlava Tel.: +420 567 309 136, 567 303 601 Fax: +420 567 307 343 E-mail: gordic@gordic.cz www.gordic.cz

7


Kybernetický zákon

Ochránit stát před kyberzločinem bude těžké, Česku zoufale chybějí bezpečnostní experti Zabezpečení dat a informační infrastruktury státu a rozpočtových organizací není možné dosáhnout tak, jak stanovuje zákon o kybernetické bezpečnosti. Podle analýzy společnosti Ness Technologies totiž na tuzemském pracovním trhu chybí přibližně deset tisíc zkušených bezpečnostních expertů. Soukromá sféra k sobě stáhla v podstatě všechny kvalitní odborníky a i tam jich je nedostatek. „Státní správa a samospráva jich bude potřebovat dalších nejméně tisíc, a mají-li ochránit státní informační infrastrukturu, nelze je nahradit juniory nebo nezkušenými pracovníky. Sebelepší milionový bezpečnostní systém únikům dat sám nezabrání. Bez zkušených bezpečnostních expertů s dostatečnými pravomocemi to jsou zbytečné investice,“ varuje Jan Vachuda, expert společnosti Ness Technologies na bezpečnostní systémy společnosti. Negativní prognózu potvrzují i informace z trhu práce. Od práce ve státní sféře bezpečnostní odborníky odrazují zejména tabulkové platy a nejasný kariérní postup. „Odměna zkušeného bezpečnostního experta se v soukromé sféře pohybuje okolo osmdesáti tisíc korun měsíčně. Je zároveň postaráno i o jeho kariérní rozvoj. Jen formou školení a certifikací do něho firma musí investovat zhruba sto tisíc korun. Tomu státní správa zatím nemůže konkurovat,“ vysvětluje Jan Vachuda.

Státu nezbude, než potřebné odborníky outsourcovat Nahradit zkušené pracovníky například juniory či nechat bezpečnostní agendu na klasickém IT oddělení je nebezpečné. Nezkušení bezpečnostní manažeři představují pro kybernetickou bezpečnost státu velkou hrozbu. Nároky infrastruktury státní správy jsou totiž srovnatelné s potřebami bank a nadnárodních firem. „V případě některých resortů, třeba ministerstva vnitra či justice, jsou požadavky dokonce vyšší. Manažer a jeho tým musí umět vyhodnocovat bezpečnostní incidenty a v případě nebezpečí okamžitě zasáhnout. V organizaci s řádově

8

tisíci zaměstnanci může být denně hlášeno až 2 000 bezpečnostních incidentů. A ty je třeba selektovat podle povahy a najít příčiny, posoudit je a navrhnout řešení,“ říká Jan Vachuda. Důležitost dlouholeté praxe potvrzuje i soudní znalec Ivan Janoušek ze znaleckého ústavu Apogeo Esteem: „Bezpečnostní manažeři by měli mít alespoň pětiletou zkušenost a být ostřílenými praktiky se širokým záběrem. Musejí být schopni informace z bezpečnostních systémů vyhodnotit a zároveň mít dostatek pravomocí k vynucení bezpečnostních pravidel či zásahu proti narušitelům. Nejsou-li takoví odborníci na trhu, bude si je muset státní správa outsourcovat. Vychovat si je z vlastních řad je otázka řady let a navíc zůstává riziko odchodu za lepším do soukromé sféry.“

Bezpečnostní „superúředník“ musí mít páky i na ministra Další slabinou v zabezpečení státní správy a samosprávy jsou kompetence bezpečnostních pracovníků ve státní správě. Má-li systém řízení bezpečnosti fungovat, musejí být schopni v případě ohrožení adekvátně zasáhnout, a to včetně nejvyšších úředníků, náměstků i ministrů. „Musejí disponovat řadou nadstandardních pravomocí, které mu umožní zasáhnout v případě ohrožení i na nejvyšších úrovních. Bezpečnostní úředník se nesmí bát pohnat k odpovědnosti třeba i samotného ministra, například za vynášení informací. Dají se proto očekávat velké tlaky na omezení pravomocí a akceschopnosti bezpečnostních pracovníků,“ říká Jan Vachuda.

Kybernetická bezpečnost státu může být zajištěna, jen bude-li schopna zaměstnat zkušené a adekvátně ohodnocené odborníky a dát jim potřebné kompetence. Z krátkodobého hlediska to je možné pomocí tzv. body shoppingu, tedy outsourcingu potřebných odborníků z externích technologických firem. To je možné jak na krátkodobé, tak dlouhodobé úvazky a odborník dochází do organizace jako řadový zaměstnanec. Z dlouhodobého hlediska musí případně státní správa navrhnout motivační program, který by přilákal do státní sféry i schopné technologické odborníky. Na posílení pravomocí pro boj s kyberzločinem však není organizační struktura státní správy zatím připravena. „Bezpečnostní manažer bude tabulkově i z hlediska pravomocí zařazen maximálně na úrovni ředitele odboru. Těžko si lze představit, že takový člověk bude mít najednou pravomoc například změnit přístupová oprávnění ministra, pokud usoudí, že dochází k narušení bezpečnosti,“ uzavírá soudní znalec Ivan Janoušek.

Ness Technologies V Parku 20 148 00 Praha 4 Tel.: +420 244 026 400 E-mail: nesscz@ness.com www.ness.cz

Professional Computing


IT manažer Bezpečnostní manažer Vedoucí odd. infrastruktury Ostatní

12% 11%

23%

54%

48%

33% 26%

24%

20%

Není potřeba posilovat

30%

Rozpočet

Nedostatek času a lidských zdrojů

Obtížné Nedostatečné vyhodnocení povědomí přínosů a podpora managementu

44%

Ano Ne

26%

Stejné

Ano Ne

5%

Nevíme

34%

61%

Pokud se podíváme na budoucí vývoj v oblasti bezpečnostních rizik, tak přes 67 % společností se shoduje, že počet hrozeb roste. Zvýšené nebezpečí vnímají utilitní společnosti, státní správa, telekomunikace a finance. Sektor obchodu se překvapivě domnívá, že hrozby nerostou.

70 % 60 % 50 %

40 % 30 % 20 %


Kybernetický zákon

Jak realizovat bezpečnostní projekty v kontextu kybernetického zákona? ICT bezpečnost je stále ostřeji sledované téma. Přečtěte si více o zkušenostech z bezpečnostních projektů realizovaných na základě spolupráce společností AG COM a Avnet za využití softwarových produktů IBM QRadar a IBM Endpoint Manager. Přijetí zákona o kybernetické bezpečnosti (ZKB) i gradování procesu schvalování jeho prováděcích předpisů na konci loňského roku vyvolalo v odborné i laické veřejnosti řadu debat. Nejen bezpečnostní a ITC manažery, ale všechny, koho se bezpečnost přímo dotýká, zajímají otázky typu: „Které bezpečnostní události budu povinen detekovat?“, „Které bezpečností incidenty budu povinen hlásit, jak rychle a kam?“, „Jaká konkrétní organizační a technická opatření budu nucen zavést?“, „Nebude stačit to, co již mám?“. Takto jsou nuceny se ptát i organizace, které již rutinně pracují s požadavky vyplývající z bezpečnostních norem a standardů např. ISO/IEC 27001. Ta specifikuje požadavky na systém managementu bezpečnosti informací ve společnosti. V současnosti se sice ZKB zatím vztahuje na soukromý sektor proti veřejnému jen v menší míře, nicméně ukazuje svojí filozofií jasný trend. V blízké budoucnosti můžeme očekávat rozšíření jeho působnosti. Zákazníci, kteří se již řídí zásadami ZKB nebo alespoň již delší dobu platnými bezpečnostními standardy a normami, jsou ve velké výhodě. Nutno dodat, že je to na úrovni jejich

10

zabezpečení znát. V praxi je výhoda zřejmá: menší pravděpodobnost úspěšných útoků a finančních ztrát. Kdo tvrdí, že u sebe nikdy žádné útoky nezaznamenal, obvykle nemá nad svým IT dostatečnou kontrolu a incidenty prostě nedokázal odhalit. Zaměřme se v tuto chvíli na problematiku bezpečnosti očima IT pracovníků či bezpečnostních manažerů konkrétních zákazníků, u kterých proběhly implementace systémů pomáhající plnit požadavky vyplývající ze ZKB, uznávaných standardů, norem i zásad bezpečností praxe. Vzhledem k rozsahu článku se omezme jen na vybrané systémy a vybrané přínosy, konkrétně pak na SIEM a Správu koncových zařízení, které samy o sobě vyšší bezpečnost nezajistí, ale při správném nasazení a v návaznosti na další systémy a průběžně aplikovaná bezpečnostní opatření významně přispívají ke zvýšení úrovně zabezpečení.

Security Information and Management System Security Information and Management Systém (SIEM) umí vyhledávat souvislosti mezi různými událostmi napříč celý spekt-

rem zařízení a subsystémů (sítové prvky, servery, stanice, aplikace, databáze atd.) a identifikují nad nimi podezřelé aktivity. Pro vyhodnocování a detekci disponují svojí vlastní vestavěnou inteligencí. Ta umí pracovat s velkým množstvím dat z mnoha zdrojů současně, v reálném čase. SIEM systémy chytře využívají bezpečnostní informace, které jsou již v ICT prostředí přítomny, a to v podobě logovacích záznamů výše uvedených prvků nebo výstupů analýz síťových toků z vlastních či externích sond. Zkušenost v projektu ukázala, že jsme před zavedením SIEM sice disponovali více různými technologiemi, které měly za cíl zvýšit ICT bezpečnost (od pokročilého firewallu až po IPS), avšak tyto technologie nebyly navzájem propojené. Před zavedením SIEM většina ochran fungovala samostatně a nebyla příliš schopna spolupracovat s ostatními. Měli jsme několik oddělených grafických a detekčních konzolí. Často docházelo k tomu, že IT pracovníci neměli dostatek časových možností sledovat velké objemy bezpečnostních notifikací a varování a hlavně si je nedokázali navzájem propojit. V minulosti jsme několikrát varování zaregistrovali, ale systém nám neuměl příliš poradit, jak vzniklý problém vyřešit. Jako SIEM jsme použili řešení IBM QRadar. Za hlavní výhodu považujeme dosažení centrálního sledování bezpečnostních logovacích záznamů napříč ICT infrastrukturou v normalizované podobě. Informace je tak možné sledovat z jednoho prostředí. Dále došlo k vytvoření odděleného úložiště bezpečnostních informací. Dříve bylo velmi nesnadné zabránit našemu administrátorovi, aby (kdyby se pro to rozhodl) nemohl vymazat svojí vlastní aktivitu z logů, ke kterým měl běžně přístup. V současné chvíli je tento problém ošetřen, neboť jsou auditní informace uloženy v odděleném systému prostřednictvím SIEM. Ve spojení s produktem IBM Tivoli Storage Manager pak provádíme pravidelné zálohování vybraných bezpečnostních informací. IBM QRadar byl zvolen zejména pro kvalitu vestavěné analýzy a detekce a pro dostatečný počet vestavěných konektorů, kdy

Professional Computing


Kybernetický zákon

šlo prvky a jejich logovací záznamy připojit ve většině případů téměř okamžitě. U vlastní aplikace byl konektor upraven na míru. V dalším kroku jsme integrovali do QRadaru protokoly NetFlow/IPFIX, čímž došlo vedle sledování logovacích záznamů i k centralizovanému sledování síťových toků. Používáme vestavěnou normalizaci načítaných informací, klasifikaci, vzájemnou analýzu a korelaci. Ta dokáže sledovat a na základě definovaných pravidel i odhalit souvislosti, které by při monitorování jen jednoho prvku předtím unikly. SIEM využíváme také při auditu, kdy se dají v odděleném uložišti informace dohledat.

Správa koncových zařízení Přestože je správa koncových zařízení (SKZ) známější oblastí než SIEM, zůstává nadále pro organizace nelehkou výzvou. Často je SKZ finančně i personálně podceněná, přitom jde o problematiku značně komplikovanou – nejen množstvím koncových zařízení, aplikací, uživatelů, ale i rozsahem požadovaných funkcí. Postupně přibývají další druhy zařízení včetně mobilů a tabletů, které je třeba spravovat a řídit. Používali jsme delší dobu nástroje obsažené v operačním systému v kombinaci s opensource nástroji. To se v průběhu času ukázalo jako nevyhovující. Při výběru nového systému byly našimi hlavními kritérii kromě ceny především rozsah podporovaných platforem, úroveň zabezpečení, nízká náročnost na zdroje (minimalizace zatížení koncového zařízení) a jednotná správa všech koncových zařízení, včetně mobilních, z jednoho místa. Pro implementaci byl vybrán produkt IBM Endpoint Manager, který je při zadaných parametrech nejvhodnější. Při výběru hrála roli i jeho prověřenost u velkých firem a pokročilejší podpora více platforem, neboť jsme potřebovali pokrýt nejen operační systém MS Windows (včetně starších verzí), ale i několik různých verzí Linux a Apple Mac OS X. Podpora mobilních zařízení zatím rutinně využitá nebyla, pouze byla odzkoušena v testovacím provozu, kde byla ověřena možnost správy zařízení s Android, iOS a Windows Phone pomocí identické konzole jako pro samotné stanice. Zavedení IBM Endpoint Manager bylo zahájeno detekcí stanic v síti a instalací klientů, což bylo provedeno vzdáleně pomocí

obsaženého specializovaného nástroje. Následně byla aplikována řada analýz, které pokryly kompletní audit HW a SW stanic. Audit nadále probíhá automaticky a vždy jsou k dispozici data o stanicích se stářím jednoho dne. Jak je obvyklé i u jiných produktů, také IBM Endpoint Manager průběžně provádí bezpečnostní aktualizace (tzv. záplaty) operačních systémů a aplikací. Vzhledem k tomu, že využíváme Windows Security bulletiny, odpadla potřeba provozovat WSUS server. Aktualizace zahrnuje i nové verze častých aplikací jako je Adobe Reader, Adobe Flash Player, Java JRE nebo Mozilla Firefox. Veškeré definice aktualizací, balíčků i dalších objektů jsou k dispozici v textové čitelné podobě s možností vlastních úprav, což představuje další výhodu řešení IBM Endpoint Manager. Pro vzdálenou podporu uživatelů je nyní využíván nástroj Remote Control. Prvotní i opakovaná centrální bare metal instalace OS (opět nejen MS Windows) umožňuje připravit univerzální image, který je díky modulárnímu oddělení OS, ovladačům a doprovodnému SW podstatně pružnější v úpravách než sektorový image. Asset Management a měření reálného používání (spouštění) SW nám dává podklady pro rozhodování o licencích. Bezpečnostní moduly zahrnují pasivní bezpečnost, kdy je konfigurace OS a SW stanice konfrontována se sadou až tisíců pravidel testujících slabiny adresně evidované referenčními systémy, například Common Vulnerabilities and Exposures (CVE). Z pohledu aktivní bezpečnosti je k dispozici brandovaná verze komerčního antiviru Trend Micro. Pamatováno je i na únik citlivých dat a lze tak zabránit přenosu specifických dat na nežádoucí úložiště jako je pošta, výměnné disky aj. Optimalizaci spotřeby energie přes Power Management zatím nevyužíváme.

Článek byl vypracován ve spolupráci týmu AG COM se společností Avnet Společnost Avnet patří mezi nejvýznamnější distributory komplexních portfolií světových výrobců softwaru, hardwaru a IT řešení na českém trhu. Zároveň je také největším distributorem řešení IBM na českém trhu. IBM Software Team, samostatná jednotka její divize IBM, nabízí svým obchodním partnerům profesionální a kompletní předprodejní a prodejní podporu pro veškeré IBM SW technologie a produkty. Ty jsou postaveny na otevřených standardech s vysokou flexibilitou a bezpečností. Jsou zaměřeny na oblasti správy, zálohování a řízení informačních systémů, řešení týmové spolupráce a elektronické komunikace, aplikační servery, integrační a vývojové nástroje, information management, nebo testování a vývoj aplikací. Velký důraz je kladen především na neustálé zlepšování celého obchodního řetězce (IBM – AVNET – obchodní partner) tak, aby bylo společně dosaženo maximální spokojenosti koncového uživatele IBM technologií. Zároveň také IBM Software Team poskytuje servis v oblasti marketingových aktivit, partnerských programů a odborného vzdělávání a pomáhá tak akcelerovat finanční a obchodní růst svých partnerů a zákazníků. Více o divizi IBM společnosti Avnet a její nabídce se dozvíte na adrese www.avnet.cz

Postřehy Zkušenosti z bezpečnostních projektů ukazují další pohled, který může zdánlivě protiřečit výše uvedenému. Častým případem je situace, kdy již dostatečně účinné systémy pro ochranu zákazník zakoupené má, ale postrádá jejich vhodnou konfiguraci a plné využití všech funkcí. Vrátíme-li se k úvodu a plnění požadavků vyplývajících ze ZKB, i zde může platit, že povinnosti půjde v řadě případů naplnit

Řešení IBM QRadar a IBM Endpoint Manager v tomto článku byla dodána společností Avnet, distributorem kompletního portfolia produktů společnosti IBM.

Professional Computing

bez nutnosti dodatečných velkých investic. Úvahy nad pořízením nových systémů by měly vést přes známý optimální průsečík křivky nákladů a rizik, tedy vyvážení přijatelných bezpečnostních rizik a vynaložených nákladů.

Avnet Technology Solutions V Olšinách 75 100 00 Praha 10 Tel.: +420 281 002 383 Fax: +420 281 002 122 E-mail: ats.cz@avnet.com www.avnet.cz

11


Kybernetický zákon

Proč a jak naplnit požadavky zákona o kybernetické bezpečnosti? Luděk Mandok

V současné, tzv. informační společnosti, stoupá objem i důležitost zpracovávaných informací. Internet a komunikace se staly součástí běžného života. I když si to neradi připouštíme, jsme dnes na provozu moderních technologií bez nadsázky doslova závislí. Z průzkumu mezi našimi smluvními zákazníky v oblasti služeb podpory a zajištění provozu IT vyplývá, že více jak třídenní výpadek IT služeb, je pro firmy likvidační. Nástup nových technologií generuje nové příležitosti pro rozvoj společnosti, ale také přináší zranitelnosti a tím i zadání pro zajištění bezpečnosti. Tento trend se nevyhnul ani oblasti veřejné správy. Rostoucí závislost na ICT zvyšuje zranitelnost státu a jeho občanů vůči kybernetickým útokům. Škody způsobené kybernetickými incidenty, jsou srovnatelné s přírodními katastrofami. Díky síti internet, často takové chování, překračuje státní, kulturní a legislativní hranice. Útoky mohou mít kriminální, ekonomickou či teroristickou motivaci a mohou být použity k destabilizaci společnosti. Úniky důležitých informací, zásahy do ICT státních institucí či strategických podniků a společností, které zajišťují základní funkce státu, mohou ohrozit zájmy České republiky. A rolí legislativy je označit, co je nezákonné, co je kriminální akt a definovat procedury a zodpovědnosti. Nový zákon č. 181/2014 Sb., o kybernetické bezpečnosti, definuje souhrn právních, organizačních, technických a vzdělávacích prostředků k zajištění ochrany kybernetického prostoru. Zákon se vztahuje na povinné osoby, které provozují tzv. kritickou informační nebo komunikační infrastrukturu spravovanou jak soukromým, tak státním/ veřejným sektorem, nebo významný informační systém. V platném znění zákona a prováděcích právních předpisech nalezneme celou řadu požadavků, které se váží na jednotlivé oblasti kybernetické bezpečnosti. Zákon o kybernetické bezpečnosti je závazný pro definované skupiny provozovatelů (povinné osoby), nicméně pro ostat-

12

ní organizace může posloužit jako návod na ustavení a udržování bezpečnosti vlastní informační infrastruktury a informačního systému. Protože většina organizací nevznikla na „zelené louce“, mají již implementována různá opatření, a to v rozlišném rozsahu. Většina organizací si však klade otázku, jestli stávající opatření odpovídají požadavkům na kybernetickou bezpečnost tak, jak je definována zákonem o kybernetické bezpečnosti. Úvodním krokem je tedy audit a rozdílová analýza aktuálně implementovaných bezpečnostních opatření. Teprve pak lze navrhnout opatření nutná k zajištění shody s požadavky zákona a vyhlášky. Každá povinná osoba musí: • detekovat události a hlásit incidenty, • přijmout opatření organizační a technická, • vést bezpečnostní dokumentaci, • realizovat úřadem nařízená reaktivní, příp. ochranná protiopatření, • řídit rizika primárních aktiv (informací a služeb), • aktualizovat plány zvládání rizik. Pro povinné osoby nebo organizace, které mají zájem se seznámit s obsahem kybernetického zákona, resp. prováděcích právních předpisů k němu, a s jeho požadavky s ohledem na skutečnou a konkrétní situaci daného subjektu, ustavila společnost AutoCont expertní skupinu, která v plném roz-

sahu poskytuje služby vedoucí k realizaci požadavků. Navrhovaná opatření pak naplňují dané požadavky, a to v technické i organizační rovině tak, aby byla zajištěna jejich dostatečná efektivita bez mrhání zdroji organizace. Tato expertní skupina je kompetentní poskytovat konzultační podporu i dodávky na klíč ke spokojenosti zákazníka a v plné shodě s požadavky zákona. Jde převážně o: • služby spojené s realizací organizačních požadavků kybernetického zákona, resp. vyhlášky (čerpající z normy ISO 27001:2013), tj.: realizace řízení rizik, realizace požadované dokumentace, realizace bezpečnostního vzdělávání a školení, • služby spojené s outsourcingem bezpečnostních rolí (příp. metodické vedení, podpora, konzultace), • služby spojené s návrhem konkrétních technických opatření, • zajištění realizace konkrétních technických opatření, • garance splnění požadavků zákona o kybernetické bezpečnosti, resp. úspěšné certifikace podle ISO 27001. Další praktické informace, časté otázky a odpovědi i způsob, jak kontaktovat naše specialisty naleznete na www.kybernetickyzakon.cz Luděk Mandok, CISA, CISM, CRISC, je Security Offer Manager společnosti AutoCont CZ

Hornopolní 3322/34702 00 Ostrava Tel.: +420 910 971 111 Fax: +420 910 971 100 E-mail: info@autocont.cz www.autocont.cz

Professional Computing


Obáváte se, co přinese nový zákon o kyberne�cké bezpečnos� a z něj vyplývající legisla�va? Spojte se s námi. Jsme dodavatelem komplexního por�olia produktů ESET, For�net, Kaspersky Lab a McAfee (Intel Security) a vlastní cloudové služby DataGuard MailFilter Připravíme analýzu rizik a navrhneme vám op�mální řešení šité na míru vašim potřebám. Máme více jak dvace�leté zkušenos�, stabilní tým cer�kovaných techniků a obchodníků, individuální a osobní přístup k našim zákazníkům a s většinou i dlouhodobé obchodní vztahy.

Čím lépe pracujeme, �m více dostáváte. Jsme DataGuard. Děláme to tak.


VERACOMP DAY 2015 NEW TRENDS IN SECURITY, MOBILITY & BUSINESS INTELLIGENCE

25.3. 2015 NH HOTEL, PRAHA 5 RÁMCOVÁ TÉMATA KONFERENCE: • aktuální trendy v bezpečnosti, nedávné kybernetické útoky, rizika a jejich řešení

9.4.2015 NH HOTEL, BRATISLAVA Akce je určena jak pro zástupce managementu, tak pro IT profesionály ze všech oblastí podnikání, průmyslu, státní správy a samosprávy, školství, financí a zdravotnictví.

• mobilita zaměstnanců, byod • business intelligence, big data, řešení pro datacentra • integrace toho nejlepšího od více výrobců do jednoho řešení • představení technologií formou poutavých živých ukázek • a další

Konference bude probíhat za účasti předních světových výrobců technologií jako např. FORTINET, EXTREME NETWORKS, ARUBA NETWORKS, MOBILE IRON a mnoha dalších.

Mediálním partnerem akce je vydavatelství DCD Publishing.

Registrujte se, prosím, na www.veracompday.cz.


Turn static files into dynamic content formats.

Create a flipbook
Professional Computing (č. 1/2015) by DCD Publishing s.r.o. - Issuu