To so varnostna vprašanja, ki jih Vid Grosek, prvi OSCE3 in OSCP+ certificirani penetracijski tester v Sloveniji s sedežem v Ljubljani, priporoča vsakemu vodstvu, da jih zastavi svoji varnostni ekipi. Storitve so izvedene prek podjetja Telprom d.o.o. za organizacije v Sloveniji in EU, kjer zahteve, kot je NIS2, povečujejo odgovornost vodstva za kibernetsko varnost.
Vprašanja, ki bi jih morali vodilni zastaviti svoji varnostni ekipi - in odgovori, ki bi jih morali pričakovati.
Osnovna varnostna vprašanja
- "Kdaj smo bili nazadnje testirani in kaj so bile ugotovitve?" - Pričakujte konkreten datum v zadnjih 12 mesecih in jasen status odprave, ne odgovora "redno testiramo". Zunanji penetracijski test bi se moral izvajati vsaj enkrat letno.
- "Ali so bile vse kritične ugotovitve iz zadnjega testa odpravljene?" - Pričakujte sledljiv seznam ugotovitev s statusom odprave in datumi ponovnega preverjanja, ne pavšalnega zagotovila, da je "vse urejeno".
- "Ali bi zaznali, če bi nekdo danes vdrl v naše sisteme?" - Pričakujte opis konkretnih virov zaznave (EDR, dnevniki, SIEM) in povprečnega časa do zaznave, ne golega "imamo požarni zid".
- "Kakšna je naša reakcijska sposobnost ob incidentu?" - Pričakujte dokumentiran načrt odzivanja na incidente, znane vloge in odgovornosti ter dokaze, da je bil načrt vsaj enkrat preizkušen.
- "Kdo ima administratorski dostop in ali ga res vsi potrebujejo?" - Pričakujte aktualen seznam privilegiranih računov z utemeljitvijo za vsakega; presežni administratorski dostop je eden najpogostejših vzrokov za hitro prevzemanje domene.
Vprašanja, ki razkrijejo resnico
- "Če nam nekdo danes ukrade vse podatke, kdaj bi to izvedeli?" - Pričakujte konkretno oceno v urah ali dneh, podprto z viri zaznave, ne odgovora "takoj bi vedeli".
- "Kakšna je naša varnostna kapaciteta brez ključne osebe X?" - Pričakujte priznanje odvisnosti od posameznikov in načrt za prenos znanja, ne trditve, da "smo vsi zamenljivi".
- "Kateri sistem, če bi bil kompromitiran, bi nas najbolj prizadel?" - Pričakujte jasno določene kritične sisteme s prilagojeno zaščito, ne odgovora, da "so vsi enako pomembni".
- "Kaj bi se zgodilo, če bi vsi naši zaposleni prejeli prepričljiv phishing?" - Pričakujte podatke iz dejanskih simulacij napadov in stopnjo klikov, ne zagotovila, da "imajo zaposleni izobraževanje".
Rdeče zastavice v odgovorih
- "Vse je varno" - Nihče ne ve vsega
- "Imamo [vendor rešitev]" - Orodja niso strategija
- "To upravlja IT/vendor" - Odgovornost ni prenosljiva
- "Nikoli nismo imeli problema" - Pomanjkanje detekcije ni isto kot pomanjkanje napadov
Želite te odgovore preveriti z neodvisnim testom? Kontaktirajte Vida Groska ali spoznajte Vida Groska in njegovo metodologijo.