Skladnost in varnost nista isto. Razumevanje razlike pomaga učinkovito dodeljevati vire. Testiral sem organizacije, ki so bile polno skladne z več okviri, pa so padle na osnovne napade v urah. Testiral sem tudi organizacije brez formalnega programa skladnosti, ki so bile izjemno dobro branjene, ker so se osredotočile na tisto, kar je dejansko pomembno. Skladnost vam pove, ali ste izpolnili določeni standard. Varnost vam pove, ali lahko vzdržite resničen napad. Oboje je pomembno, vendar je zamenjava enega za drugega draga napaka.
Miselnost skladnosti
Miselnost skladnosti se osredotoča na izpolnjevanje definiranih zahtev in prestajanje revizij. Postane nevarna, ko poganja vse varnostne odločitve.
- Formalno izpolnite zahtevo - Ali je kontrola učinkovita, je drugorazredno v primerjavi s tem, ali obstaja in je dokumentirana. Videl sem organizacije, ki so implementirale požarne pregrade spletnih aplikacij v načinu samo za zaznavo, da so zadovoljile zahtevo, kar je zagotavljalo nično zaščito, medtem ko je tehnično izpolnjevalo dokumentirano zahtevo.
- Prestanite revizijo - Zadovoljstvo revizorja postane cilj namesto dejanske varnostne izboljšave. Resničnost vsakodnevnih operacij se lahko bistveno razlikuje od tistega, kar revizor vidi.
- Izpolnite minimalne zahteve - Standardi določajo minimalne zahteve. Prav tako zaostajajo za grožnje za leta, kar pomeni, da skladnost morda ne ščiti pred aktualnimi grožnjami.
- Dokumentirajte vse - Dokumentacija ustvarja odgovornost, kar je resnično vredno. Problem nastane, ko postane končni cilj. Pregledal sem lepo dokumentirane varnostne programe, ki so obstajali v celoti na papirju.
Varnostna miselnost
Varnostna miselnost se osredotoča na zmanjšanje dejanskega tveganja in obrambo pred grožnjami resničnega sveta.
- Zmanjšajte dejansko tveganje - Vsaka odločitev je ocenjena glede na to, ali smiselno zmanjša verjetnost ali vpliv incidenta. Trgovsko podjetje se srečuje z drugačnimi grožnjami kot proizvodno podjetje in naložbe bi morale to odražati.
- Preprečite resnične napade - Varnostno naravnane organizacije razmišljajo kot napadalci. Sprašujejo se "kako bi naš nekdo dejansko napadel?" namesto "kaj zahteva standard?" Zato je penetracijsko testiranje tako vredno.
- Nenehno izboljševanje - Grožnje se nenehno razvijajo. Skladnost je pogosto točkovna; varnost mora biti neprekinjena.
- Večplastna obramba - Več plasti kontrol zagotavlja, da posamezna odpoved ne povzroči popolne kompromitacije. Mnoge organizacije, osredotočene na skladnost, vlagajo v obodne kontrole, medtem ko zanemarjajo notranjo segmentacijo in nadzor.
Kje se razlikujeta
Tukaj so resnični scenariji iz moje izkušnje penetracijskega testiranja, z odstranjenimi podrobnostmi strank.
- Skladnost: politika kompleksnosti gesel - Stranka je imela skladno politiko, ki je zahtevala 12 znakov s kompleksnostjo. Razbil sem 40 odstotkov gesel Active Directory v manj kot štirih urah, ker so uporabniki uporabljali vzorce, kot je "Podjetje2024!", ki so izpolnjevali zahteve, a so bili trivialno ugotovljivi. Varnost: večfaktorska avtentikacija bi razbita gesla naredila skoraj neuporabna.
- Skladnost: letni penetracijski test - Stranka je za skladnost testirala vsak december. V januarju so uvedli pomembno aplikacijo s kritično ranljivostjo SQL-vrivanje, ki je bila enajst mesecev netestirana. Varnost: neprekinjeno testiranje, integrirano v razvojni cikel, bi to takoj ujelo.
- Skladnost: pregled požarne pregrade - Stranka je dokumentirala četrtletne preglede, kot je zahtevano, vendar je ista ekipa, ki je pravila ustvarila, jih tudi pregledovala in nobeno ni bilo nikoli odstranjeno. V petih letih se je nakopičilo tisočih pretirano dovolilnih pravil. Varnost: neodvisen pregled bi vzdrževal tesen nabor pravil.
Uravnoteženje obeh
Cilj ni opustiti skladnost, ampak jo uporabiti kot temelj za pristno varnost.
- Uporabite skladnost kot izhodišče, ne kot strop - Izpolnite vsako zahtevo, nato vprašajte, kaj še je treba narediti za dejansko varnost. Gradite na okviru na podlagi vašega specifičnega profila tveganja.
- Izkoristite proračun za skladnost za resnično varnost - Če skladnost zahteva penetracijski test, naj bo temeljit, ne vaja za označevanje polj. Izberite izvedbe, ki zagotavljajo pristno varnostno vrednost.
- Dokumentirajte, kako varnost presega skladnost - To revizorjem in vodstvu prikazuje, da vaša organizacija jemlje varnost resno onkraj minimalnih standardov.
- Uskladite varnostne pobude s potrebami skladnosti - Preslikajte izboljšave na zahteve skladnosti, kadarkoli je mogoče. Projekti, ki služijo dvojnemu namenu, so lažje sprejemljivi predlogi za večino vodstva.
Evropska zakonodaja
Za organizacije v Sloveniji in širši EU se zakonodaja hitro razvija. GDPR je vzpostavil temelj, NIS2 je razširil zahteve kibernetske varnosti za bistvene subjekte, DORA pa je uvedla specifične zahteve za finančni sektor. Ti predpisi vse bolj zahtevajo dejansko upravljanje tveganj namesto vaj označevanja polj. NIS2 zahteva ukrepe, sorazmerne z dejanskimi tveganji, kar potiska skladnost bližje varnostno naravnanemu pristopu. Ko regulacija zahteva pristno varnost namesto performativne skladnosti, sta oba cilja bolje služena.
Praktična priporočila
Če bi lahko vsakemu direktorju informacijske varnosti dal en nasvet: izvedite pristen penetracijski test skupaj z revizijo skladnosti. Revizija vam pove, kaj ste dokumentirali in implementirali. Penetracijski test vam pove, kaj dejansko deluje. Vrzel med tema ugotovitvama je vaše resnično tveganje. Nikoli nisem videl organizacije brez vrzeli, in nekatere najširše so bile v organizacijah, ki so se imele za visoko skladne. Uporabite rezultate testa za oblikovanje strategije onkraj skladnosti in skladnost obravnavajte kot štartno črto, ne ciljno črto.
Viri za navedene postopke in zahteve: ZInfV-1; NIS2.
Za načrtovanje nadaljnjih ukrepov sta povezana članka NIS2 v Sloveniji: Kaj morajo vedeti organizacije in GDPR in varnostno testiranje: Slovenska perspektiva.
Komentarji
Ni še komentarjev. Bodite prvi!
Dodaj komentar