Techninės priemonės yra tik dalis kibernetinio saugumo. Kad jos veiktų nuosekliai, organizacijai reikia valdymo sistemos: aiškių atsakomybių, politikų, rizikos valdymo proceso ir nuolatinio tobulinimo. Šioje temoje susipažinsime su pagrindiniais saugumo valdymo standartais, NIS2 įgyvendinimu organizacijoje, etinio įsilaužimo ir skverbties testavimo principais bei karjeros kryptimis kibernetinio saugumo srityje.
Kodėl reikia saugumo valdymo sistemos
Organizacija gali turėti puikius specialistus ir modernius įrankius, tačiau be valdymo sistemos jų darbas priklauso nuo atskirų žmonių. Kai specialistas išeina, žinios dingsta, prioritetai keičiasi pagal paskutinį incidentą, o vadovybė nežino, ar organizacija iš tikrųjų saugi. Saugumo valdymo sistema šias problemas sprendžia: ji apibrėžia, kas už ką atsako, kaip vertinamos rizikos, kokios priemonės taikomos, kaip tikrinamas jų veiksmingumas ir kaip sistema tobulinama.
ISO/IEC 27001
ISO/IEC 27001 yra tarptautinis informacijos saugumo valdymo sistemos (ISVS) standartas. Pagal jį organizacija gali būti sertifikuota: nepriklausoma sertifikavimo įstaiga atlieka auditą ir patvirtina, kad valdymo sistema atitinka reikalavimus. Toks sertifikatas dažnai reikalingas norint dirbti su didelėmis įmonėmis, finansų sektoriumi ar valstybės institucijomis.
Naujausia standarto versija yra ISO/IEC 27001:2022. Standartą sudaro dvi dalys. Pagrindiniuose skyriuose aprašyti valdymo sistemos reikalavimai: organizacijos kontekstas, vadovybės įsipareigojimas, rizikos vertinimas, išteklių ir kompetencijų užtikrinimas, veiklos stebėsena, vidaus auditas ir nuolatinis gerinimas. A priede pateiktos 93 saugumo priemonės, suskirstytos į keturias grupes: organizacines, su žmonėmis susijusias, fizines ir technologines. Išsamesnės jų įgyvendinimo gairės pateiktos standarte ISO/IEC 27002.
Svarbus ISO 27001 dokumentas yra taikymo pareiškimas (angl. Statement of Applicability), kuriame organizacija nurodo, kurias A priedo priemones taiko, kurių ne ir kodėl. Priemonių pasirinkimas grindžiamas rizikos vertinimu, todėl standartas netaikomas mechaniškai: kiekviena organizacija jį pritaiko savo rizikoms.
Valdymo sistema veikia pagal PDCA ciklą: planuok (angl. Plan), daryk (Do), tikrink (Check), tobulink (Act). Saugumas suvokiamas ne kaip projektas, kuris kada nors baigiasi, o kaip nuolatinis procesas.
NIST kibernetinio saugumo sistema
NIST Cybersecurity Framework (NIST CSF) yra JAV standartų instituto sukurta, bet visame pasaulyje naudojama kibernetinio saugumo valdymo sistema. Skirtingai nei ISO 27001, ji nėra sertifikuojama, tačiau dėl aiškios struktūros plačiai naudojama saugumo brandai vertinti ir tobulinimo planams kurti.
2024 m. paskelbta CSF 2.0 versija veiklą skirsto į šešias funkcijas:
Valdysena (angl. Govern): strategija, rolės, politikos, rizikos valdymas ir tiekimo grandinės priežiūra. Ši funkcija naujai įtraukta 2.0 versijoje ir pabrėžia vadovybės atsakomybę.
Identifikavimas (Identify): turto, rizikų ir tobulinimo galimybių nustatymas.
Apsauga (Protect): prieigos valdymas, mokymai, duomenų saugumas, sistemų stiprinimas.
Aptikimas (Detect): stebėsena ir anomalijų aptikimas.
Reagavimas (Respond): incidentų valdymas, analizė ir komunikacija.
Atkūrimas (Recover): veiklos ir sistemų atkūrimas po incidento.
Organizacija įvertina savo dabartinį profilį, apibrėžia tikslinį profilį ir sudaro planą skirtumui sumažinti. ISO 27001 ir NIST CSF neprieštarauja vienas kitam: daugelis organizacijų sertifikuojasi pagal ISO 27001, o NIST CSF naudoja brandai vertinti.
NIS2 įgyvendinimas organizacijoje
Lietuvoje NIS2 direktyvos reikalavimai įgyvendinti Kibernetinio saugumo įstatymu, kurį prižiūri Nacionalinis kibernetinio saugumo centras. Organizacijai tai reiškia kelis praktinius žingsnius. Pirmiausia ji turi nustatyti, ar patenka į esminių ar svarbių subjektų sąrašą. Tada įgyvendinamos rizika grįstos saugumo priemonės: rizikų valdymas, incidentų valdymas ir pranešimas apie juos, veiklos tęstinumas ir atsarginės kopijos, tiekimo grandinės saugumas, saugus sistemų įsigijimas ir kūrimas, kriptografija, prieigos kontrolė, kelių veiksnių autentifikacija ir darbuotojų mokymai.
Svarbiausia naujovė yra vadovų atsakomybė: organizacijos vadovai privalo tvirtinti kibernetinio saugumo priemones, prižiūrėti jų įgyvendinimą ir patys mokytis. ISO 27001 sertifikuota valdymo sistema didžiąja dalimi padengia NIS2 reikalavimus, todėl daug organizacijų renkasi šį kelią.
Etinis įsilaužimas ir skverbties testavimas
Skverbties testavimas (angl. penetration testing) yra kontroliuojamas organizacijos sistemų saugumo tikrinimas, kai specialistai, turėdami leidimą, bando rasti ir išnaudoti pažeidžiamumus taip, kaip tai darytų užpuolikas. Tikslas yra rasti spragas anksčiau nei tikri užpuolikai ir parodyti, kokia būtų reali žala.
Skverbties testavimas skiriasi nuo pažeidžiamumų skenavimo. Skeneris automatiškai randa galimas spragas, o skverbties testuotojas patikrina, ar jos iš tikrųjų išnaudojamos, ir sujungia kelias smulkias spragas į atakos kelią, kurio jokia automatinė priemonė nepastebėtų.
Pagal tai, kiek informacijos testuotojai gauna iš anksto, testai skirstomi į tris tipus. Juodosios dėžės testuotojai nežino nieko, kaip ir išorinis užpuolikas. Baltosios dėžės testuotojai gauna visą informaciją, įskaitant kodą ir architektūrą. Pilkosios dėžės testuotojai gauna dalinę informaciją, pavyzdžiui, įprasto naudotojo paskyrą. Platesni pratimai vadinami raudonųjų komandų užduotimis (angl. red teaming), kai imituojama tikroviška ilgalaikė ataka, o gynėjų, vadinamų mėlynąja komanda, gebėjimas ją aptikti taip pat vertinamas. Kai abi komandos dirba kartu ir iš karto tobulina aptikimą, tai vadinama violetinės komandos darbu.
Svarbiausias skirtumas tarp etinio įsilaužėlio ir nusikaltėlio yra leidimas. Prieš testą sudaroma rašytinė sutartis ir veiklos taisyklės (angl. rules of engagement): kurios sistemos tikrinamos, kurios ne, kokiu laiku, kokie metodai leidžiami ir kam pranešti, jei randama kritinė spraga. Be aiškaus sistemos savininko leidimo net „gerais ketinimais“ atliktas bandymas prisijungti prie svetimos sistemos yra neteisėtas. Lietuvoje Baudžiamasis kodeksas numato atsakomybę už neteisėtą prisijungimą prie informacinės sistemos. Testo rezultatas yra ataskaita su rastomis spragomis, jų rizikos įvertinimu ir taisymo rekomendacijomis.
Įgūdžiams lavinti teisėtai skirtos specialios mokymosi platformos ir CTF (angl. Capture the Flag) varžybos, kuriose užduotys sprendžiamos sąmoningai pažeidžiamose, tam sukurtose aplinkose.
Karjeros kryptys
Kibernetinio saugumo specialistų trūksta visame pasaulyje, o sritis apima labai skirtingus vaidmenis.
SOC analitikas stebi įspėjimus ir tiria incidentus. Tai dažniausias įėjimo į sritį taškas.
Incidentų tyrėjas ir skaitmeninės ekspertizės specialistas tiria rimtus incidentus ir renka įrodymus.
Skverbties testuotojas ieško pažeidžiamumų teisėtai, pagal sutartį.
Saugumo inžinierius ar architektas projektuoja ir diegia apsaugos sprendimus, įskaitant debesijos saugumą.
Programų saugumo specialistas padeda programuotojams kurti saugias programas.
Rizikos, atitikties ir audito specialistas (angl. GRC, Governance, Risk and Compliance) diegia ISO 27001, vertina rizikas ir rengia organizacijas NIS2 ar kitiems auditams.
Informacijos saugumo vadovas (angl. CISO) atsako už visą organizacijos saugumo strategiją.
Darbdaviai dažnai vertina sertifikatus. Pradinio lygio sertifikatai yra „CompTIA Security+“ ir „ISC2 Certified in Cybersecurity“. Analitikams skirtas „CompTIA CySA+“, skverbties testuotojams „OSCP“, debesijos specialistams atitinkami AWS, „Azure“ ar „Google Cloud“ saugumo sertifikatai, o patyrusiems specialistams ir vadovams „CISSP“ bei „CISM“. Vis dėlto sertifikatas neatstoja praktinės patirties: darbdaviai labiausiai vertina gebėjimą parodyti, ką žmogus moka, pavyzdžiui, per asmeninius projektus, CTF rezultatus ar namų laboratoriją.
Svarbiausios temos išvados
Saugumo valdymo sistema užtikrina, kad saugumas nepriklausytų nuo atskirų žmonių ir būtų nuolat tobulinamas pagal PDCA ciklą. ISO/IEC 27001:2022 leidžia sertifikuoti valdymo sistemą, kurios priemonės parenkamos pagal riziką iš 93 A priedo priemonių. NIST CSF 2.0 skirsto veiklą į šešias funkcijas, iš kurių naujai įtraukta valdysena. NIS2 įpareigoja organizacijas taikyti rizika grįstas priemones, o vadovus už jas atsakyti. Skverbties testavimas yra teisėtas tik turint rašytinį leidimą ir aiškias veiklos taisykles. Kibernetinio saugumo karjera siūlo daug krypčių, o sėkmei svarbūs ir sertifikatai, ir praktinė patirtis. Baigę visas temas, galėsite išlaikyti baigiamąjį žinių patikrinimo testą.
Savikontrolės klausimai
1. Kodėl organizacijai, turinčiai gerus specialistus ir įrankius, vis tiek reikia saugumo valdymo sistemos?
2. Kokią paskirtį turi ISO 27001 taikymo pareiškimas ir kodėl standartas netaikomas mechaniškai?
3. Kokia funkcija naujai įtraukta į NIST CSF 2.0 ir ką ji pabrėžia?
4. Kuo skverbties testavimas skiriasi nuo pažeidžiamumų skenavimo?
5. Kodėl rašytinis leidimas ir veiklos taisyklės yra esminis etinio įsilaužimo elementas?
Visos pamokos