Bojujte proti neustále se měnícím hrozbám v oblasti informační bezpečnosti

Kapitola 1: Naléhavý problém 

Informační a kybernetická bezpečnost je již několik let tématem, které se dostává na titulní stránky, avšak dříve byla vnímána jako problém, s nímž se musí vypořádat oddělení IT spolu s běžnými softwarovými chybami. Vzhledem k rostoucímu počtu závažných útoků a jejich finančním a reputačním důsledkům získala tato problematika nový význam. 

Existuje několik typů hrozeb s různými motivy. Na nejnižší úrovni lze útok nejlépe popsat jako digitální vandalismus, jehož jediným motivem je narušení chodu systému čistě „pro zábavu“. Kromě toho mohou útoky představovat pokusy o přímé vydírání peněz od podniku, krádež údajů o klientech – zejména finančních údajů, které lze využít k trestné činnosti –, obchodní či průmyslovou špionáž, krádež patentů a citlivých informací nebo pouhý zlovolný útok ze strany konkurenta či nespokojeného zaměstnance s cílem způsobit co největší narušení provozu. V nejhorších případech, kdy organizace poskytuje životně důležité služby, jako je výroba a distribuce elektřiny, zdravotnictví, finanční služby, logistika nebo cestovní ruch, není hrozba obvykle namířena tolik proti samotné organizaci, jako spíše proti veřejnosti nebo státu.  

Porozumění tomu, jak hrozby vznikají, a vývoj systémů pro řešení tohoto problému je pro každou organizaci zásadním úkolem.

 

Kapitola 2: Hrozby pro informační bezpečnost  

Kybernetický útok málokdy přichází z čista jasna – i když se to tak může jevit – a odborníci uvádějí, že než útočník dosáhne svého konečného cíle, prochází sedmi fázemi. Nejprve dochází k průzkumu organizace, který může zahrnovat zacílení na konkrétní osobu pomocí takzvaných phishingových e-mailů. Čím více času hackeři stráví shromažďováním informací o lidech a systémech ve firmě, tím úspěšnější bude jejich pokus o útok. 

Poté se hackeři pokusí proniknout do sítě cíle pomocí různých prostředků. Ve fázi zneužití začnou hackeři sklízet plody přípravy a provedení útoku. K tomu si útočníci zajistí trvalý přístup do sítě po dobu nezbytnou k dosažení svých cílů. 

Jakmile získají neomezený přístup k celé síti a k účtům správců, mají k dispozici všechny potřebné nástroje pro fázi velení a řízení. V této fázi mohou hackeři, pokud chtějí, zablokovat uživatelům firemního IT přístup k celé síti organizace a případně požadovat výkupné za obnovení přístupu. Závěrečná fáze, neboli fáze akcí či cílů, vede k tomu, že hackeři dosáhnou jakéhokoli cíle, který si stanovili.

 

Kapitola 3: Jaká je současná situace firem?

V roce 2021 provedla společnost DNV průzkum, jehož cílem bylo zjistit, v jaké fázi cesty k bezpečnému informačnímu systému se organizace podle vlastního hodnocení nacházejí. Podobný průzkum byl proveden v roce 2015 a rozdíl v odpovědích je zajímavý.  

V mezidobí nabývala informační bezpečnost na významu a do představenstev firem se dostalo mnohem více znalostí. Počet organizací, které uvádějí, že mají vyspělý nebo špičkový systém informační bezpečnosti, se však zvýšil pouze o zhruba 4 procentní body. Více než polovina (55 %) se stále považuje za organizace v raných fázích vyspělosti systému. 

Dvě ze tří organizací považují za nejdůležitější faktor disponování vhodným personálem pro řízení informační bezpečnosti. Investice se přesouvají z technické oblasti na personální. Poskytování školení v oblasti informační bezpečnosti zaměstnancům je v roce 2021 mezi společnostmi hodnoceno lépe. V příštích třech letech dvě ze tří organizací uvádějí, že úroveň investic do informační bezpečnosti bude stejná nebo vyšší než dnes. 

Společnosti s certifikovaným systémem řízení informační bezpečnosti jsou citlivější a lépe reagují na změny. Téměř 80 % z nich uvádí, že již zcela nebo částečně dokončily proces přizpůsobení se novému digitálnímu prostředí. Tyto organizace se také zdají být více nakloněny přijetí modelu „zero trust“, což znamená, že nedůvěřují nikomu a každý musí být ověřen.  

Není překvapením, že mnoho organizací považuje mobilní zařízení a inovativní technologie za faktory s významným dopadem na kybernetickou bezpečnost. Umělá inteligence však zatím není vnímána jako průlomová technologie – pouze 15 % respondentů se domnívá, že v této oblasti hraje významnou roli.

 

Kapitola 4: Certifikace za účelem získání kontroly 

Organizace, které uplatňují strukturovaný přístup k řízení bezpečnosti informací, budou s největší pravděpodobností již certifikovány podle uznávané mezinárodní normy nebo se již nacházejí v pokročilé fázi certifikačního procesu.  

Certifikace dokládá závazek proaktivně spravovat a chránit informační aktiva a zajistit soulad s právními požadavky. Norma ISO/IEC 27001 je nejuznávanější mezinárodní normou pro systémy řízení bezpečnosti informací a je navržena tak, aby byla kompatibilní a harmonizovaná s ostatními normami ISO pro systémy řízení. 

Stejně jako se vyvíjejí kybernetické hrozby, vyvíjí se i norma ISO. Revidovaná verze normy (ISO/IEC 27001:2022) byla zveřejněna 25. října 2022. Hlavní změna se týká bezpečnostních opatření a pokynů, které mají firmám pomoci budovat důvěru v to, jak pracují na ochraně kritických podnikových aktiv.  

Hlavní výhody nové verze pro certifikované společnosti spočívají v tom, že:

  • zohledňuje nové scénáře a rizika;
  • pomáhá pochopit další aspekty bezpečnosti;
  • zahrnuje aspekty kybernetické bezpečnosti a ochrany osobních údajů;
  • obsahuje nové kontrolní mechanismy, které zajišťují, že nové scénáře a rizika nebudou opomenuty. 

 

Kapitola 5: Neustálé zlepšování  

Jednou z klíčových vlastností systému řízení informační bezpečnosti – ať už certifikovaného, či nikoli – je porozumění nejčastějším rizikům a tomu, jak se mohou úskalí lišit v jednotlivých odvětvích. To vyžaduje, aby organizace držely krok s neustále se vyvíjející situací v oblasti hrozeb a přizpůsobovaly a rozvíjely systémy tak, aby dokázaly čelit novým výzvám a překonávat je. V praxi pomohou odhalit problémy pravidelné interní a externí audity. Certifikace prováděná třetí stranou však poskytuje nezávislé hodnocení výkonnosti systému řízení a buduje důvěru uvnitř i vně společnosti ve schopnost firmy chránit kritická informační aktiva.  

Navíc je udržování systému řízení a jeho certifikace nepřetržitým procesem. Kromě povinného certifikačního auditu, který se koná jednou ročně, získávají zákazníci společnosti DNV přístup k digitálním nástrojům, které jim umožňují provádět vlastní hodnocení individuálních znalostí a výkonnosti systému řízení, srovnávat výkonnost s ostatními a připravovat se na interní i externí audity prováděné třetí stranou. Díky každodennímu přístupu k podpůrným znalostem a informacím jsou společnosti lépe připraveny průběžně upravovat svůj rizikový profil, zdokonalovat systém řízení a měřit výkonnost.  

 

Kapitola 6: Shrnutí a hlavní závěry

V dnešním digitálním podnikatelském prostředí jsou všechny společnosti stále více vystaveny rizikům v oblasti informační bezpečnosti. Vzhledem k tomu, že bezpečnostní hrozby mohou snadno zastavit provoz, není divu, že kyberbezpečnost je nyní na pořadu dne každé firmy. Organizace musí zvládat současné hrozby a předcházet budoucím rizikům, aby si získaly důvěru zainteresovaných stran a minimalizovaly riziko finančních ztrát a narušení provozu. 

Pachatelé kybernetických útoků neustále zdokonalují své metody a cíle. Organizace si proto musí uvědomit, že se jedná o dynamický problém a že systémy řízení bezpečnosti se musí vyvíjet souběžně s ním. Řízení informační bezpečnosti se zaměřuje na zmírňování krátkodobých rizik, je však rovněž nezbytné pro budování dlouhodobé odolnosti.  

Zavedení robustního strukturovaného rámce pro identifikaci, řízení a snižování rizik, založeného na požadavcích a pokynech normy ISO/IEC 27001, bude hnacím motorem neustálého zlepšování a posílí kontinuitu podnikání. Aby bylo možné získat certifikaci, musí být systém řízení zaveden v souladu s požadavky této normy.  

Jako akreditovaná nezávislá certifikační společnost může být DNV vaším partnerem po celou dobu tohoto procesu. Od relevantních školení o normě přes nástroje pro sebehodnocení, srovnávací analýzy a přípravu na audit až po analýzu nedostatků a samotný certifikační audit – naši techničtí odborníci jsou odhodláni podporovat vás po celou dobu tohoto procesu.  

Bojujte proti neustále se měnícím hrozbám v oblasti informační bezpečnosti