DUK
IT saugumo DUK: dažniausi klausimai ir atsakymai
Trumpai: Šiame puslapyje – trumpi, praktiški atsakymai į klausimus, kuriuos Lietuvos įmonių vadovai ir IT atsakingi asmenys dažniausiai užduoda apie kibernetinį saugumą: nuo EDR ir el. pašto apsaugos iki NIS 2, BDAR ir DI naudojimo.
Bendrieji klausimai
Kuo EDR skiriasi nuo antivirusinės?
Antivirusinė – tai parašais paremta apsauga nuo žinomų grėsmių. EDR analizuoja įrenginio elgseną, renka telemetriją, leidžia atsekti atakos eigą ir automatiškai ją sustabdyti (remediacija). XDR šią stebėseną praplečia į el. paštą, tinklą ir vartotojų paskyras.
Ar man reikia DDoS apsaugos?
Jei turite viešai pasiekiamas sistemas – el. parduotuvę, klientų savitarną, API – taip. Naudojami paskirstyti (anycast) tinklai su automatiniu atakų srauto filtravimu, pavyzdžiui, per CDN paslaugas.
Kas yra Shadow IT ir kaip jį kontroliuoti?
Shadow IT – darbuotojų be IT žinios naudojami įrankiai ir paslaugos: asmeninės debesijos paskyros, nemokami failų siuntimo servisai, DI įrankiai. Kontrolei naudojama aiški politika, leidžiamų įrankių sąrašas, DNS ir interneto srauto kontrolė, CASB, mokymai ir periodiniai auditai.
Ar dirbate su mūsų esamu IT tiekėju?
Taip. Jūsų IT specialistas ar tiekėjas toliau rūpinasi kasdiene IT veikla, o mes atsakome už saugumą: diegiame apsaugos priemones, stebime įvykius ir reaguojame į incidentus. Dažnai tokia komanda veikia efektyviausiai.
El. paštas ir sukčiavimas
Kokia el. pašto apsauga būtina mažai ar vidutinei įmonei?
Apsauga nuo phishing ir apsimetinėjimo (anti-spoofing), priedų tikrinimas smėlio dėžėje (sandboxing), nuorodų perrašymas ir tikrinimas paspaudimo metu, MFA visoms dėžutėms bei SPF, DKIM ir DMARC politika su „quarantine“ arba „reject“ nustatymu. Patikrinkite savo domeną.
Ar pakanka Microsoft 365 ar Google Workspace apsaugos „iš dėžės“?
Paprastai ne. Reikia griežtesnių konfigūracijų: privalomo MFA, saugių nuorodų ir priedų tikrinimo, DLP ir audito žurnalų. Dažnos rizikos – palikti seni protokolai (IMAP/POP), leidžiantys apeiti MFA, ir neribojamos automatinio persiuntimo į išorę taisyklės.
Kaip sumažinti phishing riziką?
Derinkite technologijas ir žmones: reguliarūs mokymai su phishing simuliacijomis, MFA, apsauga nuo apsimetinėjimo, nuorodų perrašymas, priedų tikrinimas smėlio dėžėje, DMARC „reject“ politika ir BIMI prekės ženklo indikatoriai. Buhalterijai – banko sąskaitos pakeitimų tvirtinimas telefonu.
Atsarginės kopijos
Ar Microsoft 365 reikia atskirų atsarginių kopijų?
Taip. Microsoft 365 užtikrina paslaugos atsparumą (resilience), bet ne jūsų duomenų atkūrimą po klaidingo ištrynimo ar ransomware. Rekomenduojame Backup-as-a-Service sprendimą el. paštui, SharePoint, OneDrive ir Teams.
Kaip saugiai laikyti atsargines kopijas?
Taikykite 3-2-1 taisyklę: 3 kopijos, 2 skirtingos laikmenos, 1 kopija kitoje vietoje ir nekeičiama (immutable) ar atjungta. Veiklos atkūrimą (DR) testuokite bent 2 kartus per metus. Plačiau apie atsargines kopijas.
Atitiktis: NIS 2, BDAR, ISO 27001
Kaip pradėti įgyvendinti NIS 2 reikalavimus?
Pirmiausia nustatykite, ar jūsų įmonė yra kibernetinio saugumo subjektas (NIS 2 testas). Tada: 1) paskirkite atsakingą asmenį ir įtraukite vadovybę; 2) atlikite rizikos vertinimą; 3) įgyvendinkite prioritetines priemones – MFA, atsargines kopijas, įrenginių apsaugą; 4) parenkite incidentų valdymo planą ir procedūrą pranešti NKSC per 24 val.; 5) suplanuokite mokymus ir tiekėjų kontrolę. Kiekvienai priemonei parenkite kontrolės planą su atsakingu asmeniu ir terminu.
NIS 2 ar NIST 2 – kuo skiriasi?
NIS 2 – privaloma ES kibernetinio saugumo direktyva, Lietuvoje įgyvendinta Kibernetinio saugumo įstatymu. NIST CSF 2.0 – JAV instituto savanoriška sistema su 6 funkcijomis (valdyti, identifikuoti, apsaugoti, aptikti, reaguoti, atkurti). NIST CSF gali būti naudinga metodika, tačiau Lietuvoje atitiktis vertinama pagal NIS 2 / Kibernetinio saugumo įstatymą.
Ar BDAR reikalauja konkrečių saugumo priemonių?
BDAR reikalauja „tinkamų techninių ir organizacinių priemonių“, atsižvelgiant į riziką: šifravimo, prieigos kontrolės, audito žurnalų, poveikio duomenų apsaugai vertinimo (DPIA) jautriems procesams ir pažeidimų valdymo – įskaitant pranešimą VDAI per 72 val.
Ar verta mažai ar vidutinei įmonei siekti ISO 27001?
Jei dirbate su partneriais, kurie to reikalauja, ar dalyvaujate konkursuose – taip. ISO 27001 suteikia struktūrą: informacijos saugumo valdymo sistemą (ISMS), politikas, rizikų valdymą, kontroles ir auditą.
Dirbtinis intelektas
Ar saugu naudoti dirbtinį intelektą (pvz., ChatGPT) su įmonės duomenimis?
Tik su aiškiomis duomenų klasifikavimo taisyklėmis ir kontrolėmis. Naudokite verslo DI aplinkas su įmonės politikomis, išjunkite pokalbių naudojimą modelių mokymui, apribokite, kas gali pateikti jautrią informaciją, ir įdiekite DLP, CASB bei audito mechanizmus.
Kaip valdyti riziką, kad darbuotojai netyčia įkels konfidencialius duomenis į DI įrankius?
Įdiekite DLP taisykles, DI naudojimo politiką ir duomenų klasifikavimą, reguliariai mokykite darbuotojus ir per CASB apribokite kopijavimo bei siuntimo į neleidžiamus įrankius kanalus.
Kainos ir bendradarbiavimas
Kiek kainuoja IT saugumas?
Nuo 9 € už darbo vietą per mėnesį be PVM, priklausomai nuo lygio; kiekvienam lygiui taikomas minimalus mėnesio mokestis. 5 lygyje pridedamas fiksuotas 690 €/mėn. atitikties valdymo mokestis, o virš 50 darbo vietų rengiame individualų pasiūlymą. Apskaičiuokite kainų skaičiuoklėje.
Kur teikiate paslaugas?
Mūsų biuras – Vilniuje, Suvalkų g. 7. Dauguma saugumo priemonių diegiamos ir prižiūrimos nuotoliu, todėl dirbame su įmonėmis visoje Lietuvoje.
Kaip greitai galime pradėti?
Nemokamą įvertinimą suderiname per kelias dienas, o individualų pasiūlymą pateikiame per 3 darbo dienas po to, kai surenkame visą reikalingą informaciją. Diegimo planą su konkrečiomis datomis sutariame kartu.