Varnostna politika za IT podjetje : diplomsko delo visokošolskega strokovnega študija Varstvoslovje
Teks penuh
(2) Kazalo 1. 2. Uvod .......................................................................................... 7 1.1. Predpostavke diplomske naloge ..................................................... 7. 1.2. Cilji in namen .......................................................................... 8. 1.3. Predvidene metode raziskovanja ................................................... 8. Informacijska varnost in varovanje informacij ......................................... 8 2.1. 2.1.1. Zaupnost.......................................................................... 10. 2.1.2. Celovitost ........................................................................ 10. 2.1.3. Razpoložljivost .................................................................. 10. 2.2 3. 4. 5. Informacijska varnost in njene komponente ...................................... 9. Cilji varovanja informacij ........................................................... 10. Informacijski sistem ....................................................................... 10 3.1. Sestava informacijskega sistema ................................................... 11. 3.2. Vrste informacijskih sistemov ...................................................... 12. Opredelitev pojma varnostna politika .................................................. 13 4.1. Vrste varnostne politike ............................................................. 14. 4.2. Elementi varnostne politike......................................................... 15. Analiza tveganj in grožnje ................................................................ 17 5.1. Analiza tveganj ....................................................................... 17. 5.2. Grožnje ................................................................................ 20. 5.2.1. Finančna situacija in nekdanji zaposleni kot potencialni grožnji ........ 22. 5.2.2. Spletna socialna omrežja in nevarnosti ...................................... 22. 5.3. Stopnja varnosti v odvisnosti od vloženega kapitala ............................ 23. 6. Nove tehnologiije in računalništvo v oblaku ........................................... 25. 7. Varnostna standarda ISO/IEC 27001 in ISO/IEC 25999 ................................ 28 7.1. Varnostni standard ISO/IEC 27001 ................................................. 28. 7.1.1. Vzpostavitev sistema za upravljanje informacijske varnosti, ki temelji. na modelu NSPU............................................................................ 29 7.2. Varnostni standard ISO/IEC 25999 ................................................. 32. 3.
(3) 7.2.1. Cikel upravljanja neprekinjenega poslovanja............................... 33. 7.2.2. Rezultati. učinkovitega. programa. za. upravljanje. neprekinjenega. poslovanja .................................................................................. 35 7.2.3. Nadgradnja standarda z ISO 22301 ........................................... 36. 8. Postopek izdelave varnostne politike in metodologija ............................... 36. 9. Vzorčna varnostna politika ............................................................... 38. 10. Zaključek ................................................................................. 52. 11. Uporabljeni viri .......................................................................... 54. Kazalo slik Slika 1: Komponente informacijske varnostne politike ..................................... 9 Slika 2: Shematski prikaz groženj varnosti informacijskemu sistemu ................... 21 Slika 3: Razmerja med stopnjami varnosti in stroški ....................................... 24 Slika 4: Idealna razporeditev sredstev ....................................................... 24 Slika 5: Poznavanje groženj pametnim telefonom ......................................... 26 Slika 6: Procesni pristop vzpostavitve SUVI, ki ga vpeljuje standard ISO/IEC 27001 .. 29 Slika 7: Piramida dokumentov, ki definirajo SUVI v organizaciji ......................... 29 Slika 8: Cikel upravljanja neprekinjenega poslovanja ..................................... 33. Kazalo tabel Tabela 1: Primer vprašalnika .................................................................. 19. 4.
(4) Povzetek. Varovanje informacij je eno ključnih vprašanj sodobne družbe. Zaradi razcveta informacijsko-komunikacijskih tehnologij in vse večje izpostavljenosti informacijskim grožnjam bi morali tej tematiki tako posamezniki kot podjetja posvečati veliko pozornosti. V diplomski nalogi so predstavljeni osnovni pojmi in komponente informacijskega sistema ter varnostne politike. Posebno poglavje smo namenili mednarodnim standardom in smernicam, ki skrbijo za lažje vpeljevanje postopkov ter standardizacijo in optimalno urejenost tega področja. V osrednjem delu diplomske naloge smo natančneje opisali postopek priprave varnostne politike za namišljeno IT podjetje in hkrati skušali opozoriti na pasti, ki nas ob pripravi lahko spremljajo. V skladu z aktualno gospodarsko situacijo smo upoštevali tudi ekonomski vidik priprave varnostne politike in njeno odvisnost od finančnega vložka. Razporeditev finančnih sredstev je v veliki meri odvisna od kvalitetne analize s katero poskrbimo, da le-ta ne bodo napačno razporejena in s tem želeni cilj nedosežen. Epilog in končni rezultat diplomske naloge pa predstavlja vzorčna varnostna politika za IT podjetje, ki vključuje področje splošnega upravljanja z varnostjo (Security Management) in varnosti delovnega okolja (End user enviroment). Ključne besede: informacijski sistem, varnostna politika, ISO standard, varovanje informacij, neprekinjeno poslovanje. 5.
(5) Summary – Security policy for IT companies. Information security is one of the key issues of modern society. The growing variety of information / communication technologies and increasing exposure to threats should make us all consider this topic with utmost severity, regardless of our role (either as individuals or companies). In this document, we present basic concepts and components of information system as well as guidelines to information security. One chapter is dedicated to international standards, which provide guidelines for easier introduction of security procedures and standardization of this area. The main part of the thesis focuses on process of creating the security policy for virtual IT company. At the same time, we try to take notice of any caveats we might run into along the way. Bearing current economic situation in mind, we took into account the financial aspect of preparing an information security policy and its dependency on financial assets available. The distribution of allocated financial assets largely relies on thorough preparation and analyses, thus insuring the goals are met. Epilogue and final result of this thesis is a sample information security policy for IT company, including general Security Management and End User Environment.. Keywords: information system, information security policy, ISO standard, data protection, business continuity. 6.
(6) 1 Uvod Uporaba informacijsko-komunikacijske tehnologije je v razvitem svetu postala tako samoumevna, da si danes življenja brez nje sploh več ne prestavljamo. Naše življenje, tako poslovno kot zasebno, je z njenim razvojem postalo enostavnejše in lahko trdimo, da sodoben človek brez nje skorajda ne more preživeti. Glede na dejstvo, da je v sodobnem svetu večina poslovno-delovnih procesov v veliki meri povezana z informacijsko-komunikacijsko (IKT) tehnologijo, je varovanje informacij področje, ki mu morajo poslovni subjekti posvetiti veliko pozornosti. Dandanes so podjetja vsaj delno ali pa v celoti odvisna od zanesljivega delovanja informacijsko-komunikacijske tehnologije, zato je bistvenega pomena, da je varnost informacijskega sistema ena primarnih nalog in ciljev le-teh. V družbi, kot jo poznamo danes, podatke, katerih oblika in vsebina je primerna za določeno rabo in imajo nek pomen, imenujemo informacije. Informacije v 21. stoletju predstavljajo črno zlato industrijske družbe, zato lahko. pomanjkljivo. varovanje ali odsotnost le-tega pomeni velike finančne izgube, v skrajnem primeru pa tudi propad podjetja. Temelj za zagotavljanje ciljev varovanja informacijskega sistema je varnostna politika, h kateri je potrebno pristopiti celovito in ustrezno organizirano. Slednje bomo prikazali v vzorčnih varnostnih politikah za IT podjetje za splošno upravljanje varnosti (Security management) in varnost delovnega okolja (End user environment).. 1.1 Predpostavke diplomske naloge Večina podjetij se pri svojem poslovanju zanaša na računalniške sisteme in medmrežje. Varovanje informacij je področje, ki mu morajo posvetiti posebno pozornost. Pojem varovanje informacij zajema marsikaj − od fizične zaščite informacijskokomunikacijske infrastrukture (IKT) pa do ustreznega označevanja ravni zaupnosti podatkov in postopkov za ravnanje z njimi. Sodobne tehnologije omogočajo čedalje bolj kompleksne načine zlorabe podatkov, zato je ključnega pomena, da informacijska varnostna politika sledi razvoju tehnologije in veljavne prakse.. 7.
(7) Varnostni incidenti imajo lahko širše negativne posledice na dohodke podjetja, zaupanje strank in stike z javnostjo. Prav zaradi navedenih dejstev je informacijska varnostna politika podjetja pomemben sestavni del učinkovite poslovne strategije, vendar pa še vedno večina podjetij nima razčlenjenega in zapisanega dokumenta o varnostni politiki (bodisi splošne bodisi direktne), kjer bi opredelila načine dostopa do IKT infrastrukture in ravnanja s podatki, ustrezno opremljenimi z oznako zaupnosti.. 1.2 Cilji in namen Namen diplomske naloge je preučiti potencialna varnostna tveganja na izbranih področjih varovanja podatkov in infrastrukture ter izpostaviti pomen ustreznega načrtovanja varnostne politike. Cilji diplomske naloge so identificirati obstoječa tveganja, pripraviti smernice za odpravljanje le-teh skladno s trenutno veljavno prakso ter z veljavnimi ISO standardi za to področje (ISO/IEC 17999, ISO/IEC 27001, ISO/IEC 25999 ...) in predstaviti temeljne komponente varnostne politike skupaj z analizo tveganj ter vzorčno varnostno politiko na podlagi analize strukture in organiziranosti podjetja.. 1.3 Predvidene metode raziskovanja Diplomska naloga bo temeljila na deskriptivni metodi, kjer bomo preučili ustrezno literaturo in mednarodno predpisane standarde s področja varnostne politike in varovanja informacij. Slednje bomo uporabili pri pripravi vzorčnih varnostnih politik, kjer se bomo opirali tudi na predloge in navodila, ki predstavljajo dobro prakso leteh.. 2 Informacijska varnost in varovanje informacij »Z razmahom informacijske tehnologije in prodorom te tehnologije v različne dejavnosti, predvsem tiste, ki so upravnega ali poslovnega značaja, se vedno znova odpirajo številna varnostna vprašanja. Informacije, ujete na papir, izpodrivajo podatki v elektronski obliki. Ti prinašajo številne prednosti, a hkrati povečujejo potencialno nevarnost manipulacije, če jih pravočasno ne zaščitimo.« (JermanBlažič, 2004). 8.
(8) »Informacijska varnost obsega določanje in uporabo ukrepov za zaščito tajnih podatkov, ki se obdelujejo, shranjujejo in prenašajo s pomočjo komunikacijskih, informacijskih in drugih elektronskih sistemov pred naključno ali namerno izgubo tajnosti, celovitosti ali razpoložljivosti.« Izrazi informacijska varnost, varovanje računalniških sistemov in varstvo informacij se pogosto uporabljajo kot sinonimi. Kljub temu da so ta področja v medsebojnem odnosu in si delijo skupne cilje varstva zaupnosti, neokrnjenosti in razpoložljivosti informacij, obstajajo med njimi komaj opazne razlike. Varovanje informacij danes vsekakor razumemo kot poslovno, etično in pravno zahtevo, do katere je upravičen vsak posameznik.. 2.1 Informacijska varnost in njene komponente Cilj informacijske varnosti je varovanje podatkov in informacij ne glede na to, ali so v tiskani, elektronski ali kateri drugi obliki. Informacijsko varnost tvorijo tri karakteristike, ki hkrati predstavljajo ustrezne poslovne potrebe, ki jih od informacijske sistema zahteva podjetje. To so bistvena varnostna. načela. informacijske. varnosti,. kot. so. zaupnost,. celovitost. in. razpoložljivost. Izhajajo iz angleške kratice CIA (ang. Confidentiality, Integrity and Availiability). Omenjena varnostna načela zajemajo vse bistvene udeležence v procesu varovanja informacijskega sistema, ki so osebje, postopki in tehnologija. O ustrezni varnosti informacijskega sistema lahko govorimo šele takrat, ko zadostimo vsem zgoraj naštetim standardom.. Slika 1: Komponente informacijske varnostne politike (vir: Curry, 2011). 9.
(9) 2.1.1 Zaupnost O zaupnosti informacije govorimo takrat, ko je dostop do nje ali informacijskega vira omejen oziroma želimo ohraniti njegovo tajnost. Določene informacije so zaupne že po naravi, zato marajo biti dostopne ali razkrite takrat, ko je to resnično potrebno, in še to ljudem, ki imajo za njih pooblastilo. Bistvo teh informacij je, da jih z zaupanjem povemo osebi ali instituciji, ki bo zanje zagotovila celovito zaščito pred nepooblaščenim razkritjem, tako slučajnim kot zlonamernim.. 2.1.2 Celovitost Celovitost ali neokrnjenost pomeni, da nepooblaščenim osebam onemogoča ustvarjanje, spreminjanje ali uničevanje informacij. S celovitostjo zagotavljamo obstoj kontrol, ki jih potrebujemo za neokrnjenost informacij in informacijskih virov.. 2.1.3 Razpoložljivost Razpoložljivost informacije zagotavlja, da je informacija v svoji pravilni obliki in točnosti na voljo takrat, ko jo potrebujemo.. 2.2 Cilji varovanja informacij Za razumevanje ciljev varovanja informacij ni potrebno biti strokovnjak, saj že sama besedna zveza govori zase. Z informacijsko varnostjo želimo zavarovati informacije in to na način, da dosežemo vsaj eno izmed zgoraj opisanih načel. Bistven problem se pojavi pri postavitvi nerealnih ciljev varovanja informacij, kar lahko povzroči varnostne zahteve, ki so predrage za izvajanje ali vzdrževanje. Nerealna postavitev ciljev prav tako lahko preseže omejitve obstoječe tehnologije in njene zmogljivosti.. 3 Informacijski sistem Človeško bitje v svoji preprostosti žal ni več zmožno učinkovito nadzirati celotne operacije delovanja poslovnega procesa, zato je potrebno proces kontrole izvajati z avtomatskimi sredstvi. Sodobne organizacije in podjetja so za obvladovanje kompleksnosti njihovih notranjih organizacijskih struktur in okolja, v katerem delujejo, vse bolj odvisna od informacijskih sistemov. Obvladovanje točnosti. 10.
(10) informacij je postalo ključnega pomena za razvoj in vedno težje preživetje v konkurenčnem svetu. Informacijski sistem lahko opredelimo kot kombinacijo tehnologije in dejavnosti ljudi, ki podpirajo upravljanje, poslovanje in sprejemanje odločitev. V zelo širokem pomenu besede se besedna zveza informacijski sistemi nanaša na interakcijo med ljudmi, procesi, podatki in tehnologijo. Gre za samostojen sistem, katerega funkcije lahko vnaprej določimo, prav tako pa lahko predvidimo pravila obnašanja. Njegova naloga je zagotavljanje, zbiranje, hranjenje, obdelovanje in posredovanje podatkov ter njihovo pretvarjanje v informacije, ki so za njegovega upravljavca bistvene.. 3.1 Sestava informacijskega sistema Informacijski sistem se uporablja kot mehanizem za zaščito na fizični, osebnostni in organizacijski ravni. Glavne sestavine informacijskega sistema so: . ljudje,. . programska oprema,. . strojna oprema in. . standardi informacijskovarnostne industrije. (Lesjak v Cotman, 2003). Za upravičen obstoj vsak informacijski sistem potrebuje ljudi, ki izvajajo aktivnosti na procesih. Na eni strani so to informacijski in računalniški strokovnjaki, ki informacijske sisteme in njihove procese razvijajo, na drugi strani pa so to končni uporabniki, ki se poslužujejo informacij, ki jih določen informacijski sistem zagotavlja. Konceptualni subjekt informacijskega sistema je zagotovo programska oprema, ki zajema skupek računalniških programov, postopkov in s tem povezano dokumentacijo. Slednja se uporablja na strojni opremi in omogoča delovanje sistema za obdelavo podatkov. Varnostni standardi pa predstavljajo pravila in tehnične specifikacije prostovoljnih članov, ki temeljijo na medsebojnem usklajevanju, nadaljnjem spoštovanju in upoštevanju. Standardizacija nam na podlagi različnih strokovnih mnenj omogoča enostavnejše apliciranje in vpeljevanje postopkov za doseg optimalne stopnje urejenosti.. 11.
(11) 3.2 Vrste informacijskih sistemov Informacijska infrastruktura podjetja je kompleksna in razdeljena na več različnih informacijskih podsistemov, ki se med seboj prepletajo in tvorijo celoto. Razlikujejo se lahko glede na problemsko področje, namembnost, uporabnost in na nivoje funkcij, ki jih opravljajo. »Tako poznamo: . transakcijske informacijske sisteme,. . sisteme za podporo strokovnih delavcev in za avtomatizacijo pisarniškega poslovanja,. . managerski informacijski sistem,. . sisteme za podporo odločanja in. . direktorski informacijski sistem.« (Hrovat v Cotman, 2003: 6). Transakcijski informacijski sistemi delujejo predvsem na operacijskem nivoju podjetja in služijo za dnevno opravljanje rutinskih opravil, ki podjetju omogočajo normalno delovanje. Uporabljajo jih predvsem uslužbenci na operativnem nivoju za ponavljajoča se rutinska opravila, kjer je definirana visoka stopnja strukturiranosti problema, cilji pa so jasno opredeljeni. (Cotman, 2003) Sistema za podporo strokovnih delavcev in sistemi za avtomatizacijo pisarniškega poslovanja delujeta na dveh različnih ravneh podjetja, vendar pa oba prispevata k obvladovanju znanja, potrebnega za podjetje. Prvi je namenjen predvsem podpori delavcem z visoko stopnjo izobrazbe, za katere je značilna uporaba strokovnega znanja, hkrati pa jim omogoča čim lažjo in čim bolj uspešno implementacijo novo pridobljenega znanja v delovanje podjetja. Sistemi za avtomatizacijo pisarniškega poslovanja pa so namenjeni povečevanju produktivnosti uslužbencev, katerih naloga je obvladovanje in strukturiranje podatkov. Predvsem gre za lažje obvladovanje dokumentov s pomočjo urejevalnikov besedil, elektronskih koledarjev, elektronske pošte in podobno. (prav tam) Namen managerskih informacijskih sistemov je zagotavljanje poročil o poslovanju podjetja, kar posledično pripomore k usmerjanju in vodenju tekočega posla. Že iz same besedne zveze je moč razbrati, da jih predvsem uporabljajo managerji, ki obstoječe podatke v podjetju prečešejo in jih nato podajo v zgoščeni obliki. Managerski informacijski sistemi so v precejšnji meri nefleksibilni in na podlagi. 12.
(12) njihovih poročil ni moč sprejemati odločitev v nestabilnih okoljih, ki jih spremljajo dnevne nepričakovane spremembe. (prav tam) Končni uporabnik sistemov za podporo odločanja je enak kot pri managerskih informacijskih sistemih, le da se od teh sistemov razlikujejo predvsem v tem, da so namenjeni za podporo pri reševanju problemov, ki so unikatni, slabo strukturirani in se hitro spreminjajo. Bistvena lastnost teh sistemov je, da so zelo fleksibilni in se tudi večkrat dnevno odzivajo na spreminjajoče se dejavnike v okolju. (prav tam) Direktorski informacijski sistem je namenjen reševanju nestrukturiranih problemov in ga predvsem uporablja vodstveni kader, ki se ukvarja s strateškimi odločitvami podjetja. Omogoča predvsem splošne procesne komunikacijske zmogljivosti in boljši pregled stanja, v katerem se podjetje nahaja. (prav tam). 4 Opredelitev pojma varnostna politika O varovanju informacij se danes govori na vsakem koraku in zdi se, da se skoraj vsi zavedajo pomembnosti te teme. A v nasprotju s pričakovanji se ozaveščenost o omrežni varnosti poslabšuje, kar potrjuje Poročilo o omrežni varnosti za leto 2011, ki ga je pripravila Akademska in raziskovalna mreža Slovenije (Arnes). Porast spletnega kriminala je glede na razcvet informacijsko-komunikacijskih tehnologij pričakovan, a dejstvo, da se je število vdorov v informacijske sisteme v primerjavi z letom 2010 povečalo kar za 62 odstotkov, je zaskrbljujoče. Podjetja in organizacije, ki z varnostnimi mehanizmi dobro zaščitijo svoje informacije in podatke, so danes uspešnejša, saj to predstavlja veliko konkurenčno prednost. Lahko bi trdili, da varnostna politika podjetja odraža njegove vrednote in načela. »Varnostna. politika. informacijskega. sistema. je. celovit. pogled. na. varnost. informacijskega sistema in zajema vse dejavnike, organizacijska pravila in postopke, ki kakorkoli vplivajo na varno in zanesljivo delovanje celotnega informacijskega sistema.« (Štrakl, 2003: 19) »O varnostni politiki lahko govorimo tudi kot o odločitvi vodilnih za izvajanje programa o zagotavljanju varnosti ter določitvi odgovornosti. Temeljiti mora na sodelovanju med tehničnim osebjem, ki predlagano politiko razume in ve, čemu se ta uvaja, ter med vodilnim osebjem, ki je sposobno to politiko tudi uveljaviti.« (Kajič, 1996: 33). 13.
(13) Kvalitetna varnostna politika je tista, ki se neprestano odziva na spremembe okolja informacijske tehnologije ter vedno znova uvaja nove varnostne mehanizme in orodja, ki se učinkovito odzivajo na poskuse okrnitve informacij. Varnostna politika bi morala izpolnjevati številne namene in cilje: . zaščititi ljudi in informacije;. . prepoznati občutljive informacijske vire in jih zaščititi pred krajo, zlorabo ali kakršnokoli poškodbo;. . določiti. pravila. za. pričakovano. vedenje. uporabnikov,. sistemske. administratorje, managerje in varnostno osebje; . opredeliti področja, razjasniti in določiti odgovornosti, povezane z varnostjo;. . omogočati pooblaščen dostop do informacij, a hkrati nepooblaščenega onemogočati;. . v okviru organizacije biti prilagodljiva spremembam okolja IKT;. . ozaveščati vodstvo in zaposlene o informacijski varnosti in povečevati zanimanje zanjo;. . implementirati sankcije, kjer preventivni postopki niso tehnično izvedljivi.. V kolikor želimo, da se varnostna politika uspešno izvaja, mora biti predstavljena vsem v podjetju. Vodstvo mora s pomočjo rednih izobraževanj ohranjati potrebno raven znanja varovanja informacij zaposlenih, saj le tako lahko zagotovimo njeno dosledno izvajanje. Kljub vsem mehanizmom, ki jih varnostna politika zagotavlja, se bodo kršitve na področju varovanja informacij še vedno dogajale, zato je bistveno, da kljub kršitvam varnostna politika podjetju omogoča nadaljevanje z delom.. 4.1 Vrste varnostne politike Na grobo lahko varnostno politiko razdelimo na štiri vrste: (Schwighofer, 2010) . politika na ravni programa,. . politika na nivoju programskih okvirov,. . politika, ki naslavlja specifične probleme, in. . politika, ki naslavlja specifične sisteme.. 14.
(14) Schwighofer (2010) navaja, da za vzpostavitev okvirne oblike varnostnega načrta vodstvo potrebuje politiko na ravni programa, s katero dodeljuje obveznosti in odgovornosti glede varnosti. Temelj informacijskega varovanja v podjetju pa naj bi predstavljala politika na ravni programskih okvirjev, s katero je opredeljeno, katera področja v podjetju so ključna in bistvenega pomena za vzpostavitev kvalitetne informacijske varnosti. Kot primer te politike je naveden načrt za neprekinjeno poslovanje in fizično varovanje podatkovnega centra. Oprediltev s čim se ukvarja poltika, ki naslavlja specifične probleme pa je razvidna že iz same besedne zveze. Slednja obravnava področja, ki so trenutno kritična za informacijsko varnost podjetja ali organizacije. Pri politiki, ki opredeljuje in obravnava specifične sisteme pa je bistvenega pomena, da je vodstvo tisto, ki za določen sistem izpostavi problem, ki se nanaša na celotno organizacijo in ga opredeli kot kritičnega. (prav tam). 4.2 Elementi varnostne politike Oblika dokumenta varnostne politike ni točno določena, obstajajo pa določena priporočila, katere elemente naj varnostna politika vsebuje, da zadosti standardom preglednosti. Prva stran dokumenta varnostne politike naj bi vsebovala naslov, avtorje, različico in njeno veljavnost. Vsekakor je pomembno, da v uvodnem delu varnostne politike predstavimo tudi njen obseg in namen ter odgovorne osebe. Poglavja v varnostni politiki lahko na grobo razdelimo na dve področji. Prvo je varnost informacijskega sistema, ki vključuje zaščito programske opreme z ustreznimi varnostnimi nastavitvami in nadgradnjami, požarne zidove, protivirusno zaščito, ravnanje z elektronskimi mediji in podobno. Drugo področje obsega fizično varnost, ki je sestavljena iz različnih postopkov in ukrepov varovanja, tako organizacijskih kot varno-tehničnih in mehanskih. Slednje obsega predvsem varnost objekta, požarno varnost in varnost pred neavtoriziranim vstopom v podjetje.. 15.
(15) Podrobneje v elemente varnostne politike informacijskega sistema vključujemo: (Štrakl, 2003: 20) . seznam in varnostno kvalifikacijo informacijskih virov,. . analizo varnostnega tveganja posameznega informacijskega vira,. . organiziranost varovanja informacijskega sistema,. . dolžnosti, pristojnosti in odgovornosti za varovanje informacijskega sistema,. . varnostne elemente v povezavi s človeškim okoljem (notranji akti, zaposlovanje, ozaveščanje, izobraževanje, usposabljanje, nadzor ...),. . zagotavljanje varovanega okolja,. . upravljanje z informacijskimi sistemi (postopki in odgovornosti, načrtovanje in prevzem sistema, zaščita pred zlonamerno programsko opremo, skrbništvo ...),. . upravljanje omrežij,. . upravljanje z nosilci podatkov,. . medomrežno povezovanje,. . uporabo elektronske pošte,. . uporabo storitev interneta,. . upravljanje z varnostnimi dogodki, incidenti in okvarami,. . dostop do informacijskega sistema,. . razvijanje, načrtovanje, prevzemanje in vzdrževanje programske in strojne opreme,. . načrtovanje neprekinjenega poslovanja,. . varnostne zahteve zunanjih izvajalcev storitev,. . usklajenost z zakonodajo in. . druge elemente, ki so specifični za izbran informacijski sistem.. Nemogoče je zajeti vse elemente varnostne politike informacijskega sistema, saj se le-ta prilagaja njegovim specifikam in potrebam. Zato ni nujno, da vsaka varnostna politika vključuje zgoraj naštete elemente, ampak jih po potrebi odvzemamo ali dodajamo.. 16.
(16) 5 Analiza tveganj in grožnje 5.1 Analiza tveganj Ne glede na to, kaj počnemo, nas v današnjem osebnem ali poslovnem življenju spremlja določeno tveganje. Lahko gre za preproste spremembe navad naših strank, pojavljanje novih konkurentov ali pa za spremembo dejavnikov, na katere ne moremo vplivati. Vendar pa lahko z analizo in obvladovanjem tveganj le-ta ocenimo in predvidimo ukrepe, ki jih je potrebno sprejeti za zmanjševanje motenj naših načrtov in poslovnega procesa. Z analizo tveganj lahko ugotovimo, ali so strategije, ki jih uporabljamo za obvladovanje tveganj, stroškovno učinkovite ali ne. Brez analize tveganj obstaja velika možnost, da bo večina podjetij, sredstva, namenjena za varovanje informacij, razporedila na napačna področja, kar ponavadi pripelje do še večje izpostavljenosti grožnjam. Z analizo tveganj dosežemo sistematičen pristop, s katerim določimo prioritete pri izgradnji celovitega varnostnega sistema in varnostne politike ter zmanjšamo možnosti, da bi določena grožnja izkoristila njegovo ranljivost. »Tveganja v organizaciji, ki jih poznamo in se jih zavedamo, lahko vzamemo kot del realne možnosti. Ko se odločamo o našem ravnanju, jih vzamemo kot možne scenarije in tehtamo oziroma izbiramo, kakšne odločitve bomo sprejeli v zvezi z njimi. Dejansko je ocenjevanje tveganja postopek, ki ga počnemo v vsakdanjem življenju tako rekoč nenehoma, čeprav se tega ne zavedamo; ko prečkamo cesto, kupujemo avto, se zaposlimo v novi službi in podobno.« (Flaker v Saksida, 2010: 3) Število informacijskih groženj z leti narašča, zato je bistvenega pomena, kako razpoložljive vire razdeliti na način, da bodo dosegli kar se da optimalno informacijsko varnost. »Najbolj vešči si pri tem pomagajo prav z analizo informacijskih tveganj,. saj lahko le na ta način pristopijo k strukturiranju in. definiciji prioritet pri izgradnji celovitega sistema vodenja varovanja informacij.« (Saksida, 2010: 1). 17.
(17) Za izvedbo kakovostne analize in analize tveganj mora le-ta imeti ključne elemente, kot so: (Saksida, 2010) . analiza stanja na področju varovanja informacij,. . popis informacijskih virov,. . določitev zahtev glede zaupnosti, razpoložljivosti in celovitosti.. Pridobitev splošne slike odvisnosti podjetja od varnosti informacij je eden prvih korakov, ki jih je potrebno narediti pri analizi stanja. Slednje pridobite s preprostim vprašalnikom, ki ga prilagodite vašemu podjetju glede na njegovo velikost, način poslovanja in značilnost industrije, v kateri podjetje posluje. V tabeli 1 je vzorčen primer vprašalnika in kriterijev, ki jih lahko uporabimo za določanje pomembnosti varovanja informacij v podjetju. S preprosto številčno ocenjevalno metodo visoki stopnji pomembnosti dodelimo oceno tri, z dvema točkama ocenimo srednjo stopnjo pomembnosti in z eno točko nizko stopnjo pomembnosti varnosti informacij za podjetje.. 18.
(18) Tabela 1: Primer vprašalnika (vir: Egan in Mather, 2005). KOMPONENTA. OCENA (visoko−3, srednje−2, nizko−1). Značilnosti podjetja Odvisnost od sistemov pri ponujanju storitev strankam. Vrednost intelektualne lastnine, ki je shranjena v elektronski obliki. Potreba po 24-urnih sistemih. Stopnja. sprememb. v. podjetju. (razširitve,. združitve, novi trgi). Velikost. podjetja. in. zapletenost. poslovanja. (postopki). Značilnosti industrije Proračun za varnostno politiko. Morebitna škoda v kritični infrastrukturi. Občutljivost. strank. za. kršitve. varnosti. in. zasebnosti. Stopnja pravilnikov o varnosti informacij. Učinek varnostnega incidenta na dobro ime znamke ali prihodek podjetja. Obseg poslovnih operacij, ki so odvisne od drugih podjetij. Zmožnost strank, da hitro zamenjajo ponudnika glede na stopnjo varnosti pri ponujanju storitev.. Povprečna skupna ocena (skupna vsota/12). Ker je vsako podjetje unikatno, je tabelo vzorčnih vprašanj potrebno prilagoditi podjetju, ki ga ocenjujemo. Vprašanja se lahko nanašajo na poslovanje celotnega podjetja ali pa le na posamezne dele.. 19.
(19) V kolikor želimo, da je analiza tveganj uspešna, je pomembno, da dobro navedemo informacijske vire, ustrezno definiramo odgovornosti in zagotovimo bazo incidentov, ki nam kasneje pomaga opredeliti naše grožnje. Vsekakor je za analizo tveganj potrebno primerno izobraziti osebje, v nasprotnem primeru se je bolje odločiti za zunanjega izvajalca. Pri uporabi rezultatov analize je bistveno, da se osredotočimo na področja, ki so kritična. za. dolgoročni. obstoj. podjetja. ali. organizacije. in. zavarujemo. najpomembnejša ter ključna sredstva podjetja. Seveda slednje ne pomeni, da lahko manj pomembna sredstva popolnoma zanemarite in jim ne namenite pozornosti. Za določen. čas. jim. le. znižate. prioriteto,. dokler. ustrezno. ne. zavarujete. najpomembnejših področij organizacije.. 5.2 Grožnje Grožnja je vse, kar za nas predstavlja nevarnost in nam daje občutek strahu ter ogroženosti. »Je predpogoj, da smo izpostavljeni določeni nevarnosti, ne pa tudi zadosten pogoj, da se nam kaj pripeti. Je zelo pomembna, ker tako prepoznamo, kdaj smo v tvegani situaciji. Grožnja ima to lastnost, da je pokazatelj nevarnosti in je stalno prisotna.« (Flaker v Saksida, 2010: 5) Zajema vse dogodke, ki vplivajo na normalno delovanje informacijskega sistema in bi lahko ogrozili celovitost, zaupnost in razpoložljivost. Vsak tak dogodek ima lahko za podjetje posledice, ki so lahko majhnega ali velikega značaja. S tem pa so vsekakor povezani stroški in finančne izgube. Grožnje lahko klasificiramo po več kriterijih, kot na primer glede na njihov cilj, okolje, namen, način dejavnosti ali izvor, zato tudi v literaturi zasledimo različne klasifikacije in delitve. Pri pripravi analize informacijskih tveganj se običajno upoštevajo tri vrste groženj: (Plate v Saksida, 2010) . tehnične,. . človeške in. . naravne.. 20.
(20) Pri tehničnih grožnjah gre predvsem za programske odpovedi in motnje delovanja ali popolno odpoved strojne opreme bodisi zaradi okvare bodisi na primer izpada električnega omrežja. Grožnje s strani človeka delimo na namerne, ki jih običajno sprožijo uporabniki (zaposleni), ki delovanje podjetja in sistem dobro poznajo, in nenamerne, ki so prav tako plod zaposlenih ljudi v podjetju, vendar zaradi pomanjkanja računalniškega znanja in nevednosti. Nemalokrat se zgodi, da zaposleni potencialnih groženj ne zaznajo ali prepoznajo, zato je bistvenega pomena, da podjetja temu področju posvetijo veliko pozornosti z izobraževanjem. Pojem katastrofa se nanaša na ekstremne vremenske situacije, ki lahko povzročijo škodo na infrastrukturi in opremi podjetja. Predvsem gre za udar strele, poplavo in posledično vlago, potres, požar in prah. Poleg prekinitve storitev gre pri tej vrsti grožnje lahko še za poškodbo strojne opreme in izgubo podatkov, ki pa je v večini podjetij ključnega značaja.. GROŽNJE VARNOSTI INFORMACIJSKEMU SISTEMU TEHNIČNE. ČLOVEŠKE. •izpad ali nihanje električne energije •kratek stik •okvara strojne opreme •prekinitev komunikacijskih storitev • odpoved programske opreme. •pomanjkanje osebja •stavka •namerno poškodovanje informacijskih virov •napake operativnega osebja •neavtorizirana uporaba opreme • uporabniške napake •kraja in manipulacija podatkov. NARAVNE •ogenj •poplava •potres •udar strele •prah •vlaga •veliko nihanje v temperaturi. Slika 2: Shematski prikaz groženj varnosti informacijskemu sistemu. S poznavanjem groženj, ki jim je določen informacijski sistem izpostavljen, lahko identificiramo njegovo šibkost. Dobro identificirane grožnje, ki se jih zavedamo, nam omogočajo opredelitev ranljivosti informacijskega sistema. Zanima nas, kolikšna je. 21.
(21) verjetnost, da bo neka grožnja povzročila škodo ali okvaro in bo do ranljivosti določenega informacijskega vira res prišlo. Slednje pa je odvisno od tega, kako je leta izpostavljen grožnji in realnemu tveganju.. 5.2.1 Finančna situacija in nekdanji zaposleni kot potencialni grožnji Zaradi recesije in svetovne ekonomske situacije podjetja in organizacije svojo pozornost usmerjajo v problem, kako zagotoviti dovolj finančnih sredstev za informacijsko varnost. »Dandanes informacijska varnost zahteva vse več finančnega vložka, saj se organizacije trudijo, da bi po zakasnelem začetku obvladale vse večji porast števila groženj. Ker pa informacijska varnost ni imuna za zunanje gospodarske sile, bodo morali višji strokovni delavci na področju informacijske tehnologije izboljšati učinkovitost in obenem ohraniti stroške na minimalni ravni.« (Savanovič, 2010) Vse večja tehnološka razvitost sistemov ter globalna finančna situacija razvoju varnostnih mehanizmov za zaščito informacijskih sistemov vsekakor nista naklonjena. Sorazmerno z dovršenostjo sistemov raste tudi njihova občutljivost in ranljivost za grožnje, kar glede na trend razvoja recesije predstavlja velik problem. Glede na dejstvo, da je gospodarstvo še vedno v recesiji in da je to eden ključnih pogojev za odpuščanje, predstavljajo odpuščeni delavci eno izmed potencialnih groženj informacijskemu sistemu. Zaradi blokade trga dela in težke ponovne pridobitve službe se vse več odpuščenih delavcev znajde v duševnih stiskah in jezi, zaradi katere so pripravljeni ogroziti informacijski sistem organizacije ali pa na nek način preprečiti njeno normalno delovanje.. 5.2.2 Spletna socialna omrežja in nevarnosti Vsako podjetje, ki se smatra za tehnološko naprednega in je v koraku s časom, se pojavlja na spletnih socialnih omrežjih, kot sta Facebook, Myspace in podobno. Zaradi izjemno visokega števila uporabnikov teh omrežij so podjetja in organizacije v tem fenomenu prepoznala ogromne možnosti za svojo predstavitev in nagovarjanje kupcev, odjemalcev ter uporabnikov storitev in izdelkov ali pa s pomočjo le-tega skušajo ugotoviti, kaj si o njih misli konkurenca. Informacijski sistem podjetja ali organizacije je preko socialnih omrežij in njihove ranljivosti izpostavljen različnim tveganjem, kot so zloraba in kraja podatkov, nezaželena in phishing sporočila, okužba z zlonamerno kodo ali pa celo razkritje poslovnih informacij in podobno. »Dobršen del zaposlenih v podjetju je, še posebej najbolj aktivni mlajši sodelavci, že del vsaj enega globalnega socialnega omrežja. 22.
(22) Ta omrežja so del njihovega življenjskega sloga, njihova 'on-line' povezava s svetom in okolico, njihov, v marsikaterem primeru glavni komunikacijski kanal.« (Hajtnik in Stajič, 2009) Prav zaradi tega dejstva je bistvenega pomena, da podjetja in organizacije upoštevajo ta aspekt svojega zaposlenega in ga vključijo v varnostno politiko.. 5.3 Stopnja varnosti v odvisnosti od vloženega kapitala V kolikor želimo, da je naš informacijski sistem skrbno varovan pred grožnjami, je potrebno že na začetku določiti ravni varnosti oziroma vrednost tistega, kar želimo zaščititi. »Glede na stopnjo potrebne zaščite je raven varnosti lahko: . nizka (zaupnost podatkov ni zahtevana, napake se lahko tolerirajo, zmerni čas izpada se lahko tolerira, rezultat škode je le manjši zastoj institucije),. . zmerna (zaščita internih podatkov mora biti zagotovljena, manjše napake se lahko tolerirajo, rezultat škode je zastoj institucije),. . visoka (zaščita zaupnih informacij mora biti v skladu s strogimi določili in na kritičnih področjih jasno določena, obdelava informacij mora biti konkretna, napake moramo odkriti in odstraniti, v slučaju škode centralni deli institucije ne morejo več delovati, rezultat škode je zastoj delovanja institucije in tretjih strank) in. . maksimalna (polomija IT vodi v popoln kolaps institucije in ima resne posledice za večji del družbe ali industrije).« (Kajić, 1999: 397). Varnost informacijskega sistema je vsekakor odvisna od vloženega kapitala, ki ga podjetje investira v informacijsko varnost in varovanje informacij. Stroški sorazmerno s stopnjami varnosti rastejo, kar pomeni, višja ko je želena stopnja varnosti, višji so tudi stroški.. 23.
(23) Slika 3: Razmerja med stopnjami varnosti in stroški. Ker so proračun in kadri za informacijsko varnost omejeni, je cilj vsakega podjetja najti recept, ki je za podjetje optimalen v vseh pogledih glede na razpoložljiva sredstva. Raziskave kažejo, da bi morala podjetja nameniti trideset odstotkov finančnih sredstev v tehnologijo za zagotavljanje informacijske varnosti, petindvajset odstotkov v izobraževanje uporabnikov, dvajset odstotkov v pripravo in vzdrževanje varnostne politike, petnajst odstotkov v prenovo procesov in deset odstotkov finančnih sredstev v analizo tveganj (Saksida, 2010).. Proračun 10% 15%. Tehnologija za zagotavljanje informacijske varnosti 30%. Izobraževanje uporabniikov Priprava in vzdrževanje varnostne poltike. 20% 25%. Prenova procesov Analiza tveganj. Slika 4: Idealna razporeditev sredstev (vir: Saksida, 2010). 24.
(24) Slika 4 prikazuje tortni diagram proračuna, ki bi bil za podjetja na splošno najbolj priporočljiv. Podjetja in organizacije, ki optimalno razporedijo svoja finančna in kadrovska sredstva, imajo več možnosti za uspeh. Vsekakor varovanje informacij ni odvisno samo od optimalne razporeditve sredstev, nam pa omogoča, da se približamo želenemu cilju − uspešnemu varovanju informacijskega sistema in informacij.. 6 Nove tehnologije in računalništvo v oblaku V diplomski nalogi smo že večkrat omenili bliskovit razvoj informacijske tehnologije in možnosti, ki so se nam z njo odprle predvsem na področju dostopnosti podatkov in informacij. Preko medmrežja je dostopanje do informacij že vrsto let lažje in hitrejše, a v zadnjih letih nam razvoj tehnologij omogoča, da do podatkov in informacij dostopamo v vsakem trenutku. »V zadnjih letih ni napredoval samo razvoj mobilnih naprav, temveč se je zgodilo marsikaj tudi v razvoju spletnih povezav (tudi brezžičnih) in pri centralizaciji informacijskega okolja. organizacij.« (Markelj in. Bernik, 2011: 2) Povezovanje v splet, prenašanje in dostopanje do podatkov v vsakem trenutku povečuje konkurenčno prednost organizacij, ki so zaradi hitrega tempa življenja in pospešenih poslovnih procesov prisiljene v vsakodnevno sprejemanje poslovnih odločitev. Ker je dostop do podatkov in informacij ključnega pomena za uspešno poslovanje, vse več podjetij zaposlenim poleg prenosnih računalnikov omogoča še uporabo pametnih mobilnih telefonov in tablic. A zgodba o neprestanem dostopu do informacij še zdaleč ni tako idealna, saj se je z razvojem prenosne informacijske tehnologije povečala tudi grožnja informacijski varnosti. »Najšibkejši člen v celotnem procesu prenosa in hranjenja podatkov predstavlja uporabnik ter njegovo šibko znanje o varni uporabi mobilnih naprav, oblaka, programske opreme in prenosa podatkov.« (Markelj in Bernik, 2012: 2) Bistvo mobilne naprave je, da nam dostopanje do podatkov omogoča z različnih lokacij, zato sta Markelj in Bernik (2011) opredelila, da grožnje lahko delujejo na več delih ter posamično in kombinirano, a večinoma z namenom odtujitve podatkov. Avtorja prav tako navajata, da je ranljivost informacijskega sistema in računalniškega oblaka še bolj izpostavljena v primeru, ko uporabnik ne uporablja ustreznih varnostnih mehanizmov avtentikacije, enkripcije varnih internetnih povezav in podobno.. 25.
(25) Na podlagi raziskave o poznavanju in zavedanju groženj mobilnim napravam med študenti je bilo ugotovljeno, da so med najbolj prepoznanimi grožnjami kraja in virusi. »Ti podatki ne presenečajo, saj so to grožnje, ki so poznane že dalj časa. Zaskrbljujoče pa je dejstvo, da vprašani zelo slabo poznajo napredno škodljivo programsko opremo, katerih količina in načini delovanja se nenehno povečujejo.« (Markelj in Bernik, 2012: 5) Na sliki 8 je predstavljen grafični prikaz poznavanja groženj pametnim telefonom.. Slika 5: Poznavanje groženj pametnim telefonom (vir: Markelj in Bernik, 2012). Raziskava je prav tako pokazala, da od vseh varnostnih zaščit, ki jih lahko uporabljamo na pametnih telefonih, od centralnega nadzora, oddaljenega brisanja vsebin, arhiviranja, omogočenega sledenja v primeru kraje, PIN-a za dostop do aplikacij, vprašani še najbolj poznajo standardno zaščito SIM-kartice s PIN-kodo in antivirusno programsko zaščito. Ne glede na dejstvo, da je raziskava narejena med študenti, nam nudi dober vpogled v tematiko informacijske varnosti mobilnih naprav. Ob predpostavki, da je današnja mladina informacijsko bolj izobražena od starejših generacij, je podatek, ki ga izkazuje slika 8, precej zaskrbljujoč. Ključen faktor za izboljšanje trenutnega stanja poznavanja. groženj. ter. varnostnih. mehanizmov. informacijske varnosti je zagotovo izobraževanje.. 26. informacijskega. sistema. in.
(26) V zadnjih nekaj letih je računalništvo v oblaku predstavljeno kot nov pristop k ponujanju informacijskih virov. Zaradi recesije in posledično slabega finančnega stanja podjetij je vse več teh prisiljenih v zniževanje stroškov poslovnih procesov. »Računalništvo v oblaku predstavlja novo možnost shranjevanja in obdelovanja podatkov ter dostopanja do njih. To pomeni, da je dodeljevanje resursov stvar avtomatike sistema.« (Markelj in Bernik, 2012: 2) Poznamo tri splošno priznane modele računalništva v oblaku (Brenčič, 2010): . Javni oblak kot najbolj razširjen med oblaki je standarden model, pri katerem so različne storitve preko medmrežja na voljo kateremukoli odjemalcu. Značilnost tega modela je, da se procesi, podatki in aplikacije nahajajo ter izvajajo na tuji infrastrukturi in na lokaciji, ki nam je neznana.. . Zasebni. oblak. je. vzpostavljen. na. lastni. infrastrukturi,. nadzor. nad. informacijskimi viri in podatki je v lastni domeni, prav tako pa tudi odgovornost za njihovo varnost. . Hibridni oblak je kombinacija javnega in zasebnega oblaka. Prednost tega oblaka je, da notranji viri ostanejo v domeni odjemalca, za zunanje pa poskrbi ponudnik. Občutljivi podatki so tako varno shranjeni, hkrati pa je uporabniku na voljo prilagodljivost javnega oblaka.. Odjemalci javnih oblakov se predvsem ubadajo z vprašanjem zaupanja, ki se nanaša na varnostne postopke in na ohranjanje razpoložljivosti, zaupnosti in celovitosti. »Kajti s tem, ko damo podatke iz lastnih podatkovnih centrov, zbirk in skladišč in so ti v oblaku, smo odvisni od svojega dobavitelja storitev, aplikacij ali platforme v oblaku.« (Gabor, 2012) Najbolj pereče vprašanje pri gostovanju v oblaku je zagotovo vprašanje varnosti. Markelj in Bernik sta izpostavila nekaj ključnih informacijsko-varnostnih tveganj. Na prvem mestu je zagotovo prenos podatkov med informacijskim sistemom, uporabnikom in oblakom, kot drugo najbolj pogosto tveganje se navaja varnostni vmesnik, preko katerega poteka avtentikacija uporabnika, kot tretje se uvrščajo varnostne dileme pri hranjenju podatkov, njihove razpršenosti ter enkripcije in kot zadnje tveganje je izpostavljen neprestan dostop do informacij in njihova odvisnost od internetnih povezav. (Beckham v Markelj in Bernik, 2012). 27.
(27) Uporaba pametnih telefonov in tablic ter računalništvo v oblaku danes predstavljajo modno muho na področju informatike. Zaradi centraliziranosti oblakov je investicija s stališča odjemalca manjša, tveganje porazdeljeno, hkrati pa hitro prilagodljivo specifičnim potrebam strank.. 7 Varnostna standarda ISO/IEC 27001 in ISO/IEC 25999 ISO. (International. Organization. for. Standardization). je. največja. nevladna. mednarodna organizacija za razvoj in publikacijo mednarodnih standardov. Vključuje nacionalne inštitute za razvoj standardov iz 162 držav s centralnim sekretariatom v Ženevi, ki je odgovoren za celotno koordinacijo. Predstavlja most med javnim in zasebnim sektorjem ter omogoča soglasje o rešitvah na podlagi zahtev, ki so podane tako s strani poslovanja kot s strani širših potreb družbe.. 7.1 Varnostni standard ISO/IEC 27001 Mednarodni standard ISO/IEC 27001 je standard, ki zagotavlja model vzpostavitve, vpeljave, delovanja, spremljanja, pregledovanja, vzdrževanja in izboljšanja sistema za upravljanje varovanja informacij v organizaciji (SUVI). S procesnim pristopom spodbuja uporabnike k poudarjanju pomembnosti: . razumevanja zahtev po varovanju informacij organizacij in potrebe po vzpostavitvi politike in ciljev varovanja informacij,. . vpeljave in delovanja kontrol za upravljanje s tveganji,. . spremljanja in pregledovanja storilnosti in učinkovitosti SUVI in. . nenehnega izboljševanja, ki temelji na objektivnih meritvah.. Ta mednarodni standard temelji na NSPU modelu Demingovega kroga (načrtuj − stori − preveri − ukrepaj), ki se uporablja za strukturiranje vseh procesov SUVI. Model zagotavlja vpeljevanje načel v tiste smernice, ki urejajo ocenjevanje tveganj, načrtovanje, vpeljevanje in upravljanje varovanja ter ponovno ocenjevanje. Namenjen je vsem vrstam organizacij ne glede na njihov profil, vrsto ali značaj. Gre predvsem za določanje zahtev za vzpostavitev varnostnih kontrol, ki so prilagojene posameznim organizacijam ali njihovim delom.. 28.
(28) planiraj vzpostavitev korigiraj. uvedi. vzdrževanje in izboljševanje. vpeljava in izvajanje kontroliraj spremljanje in nadzor. Slika 6: Procesni pristop vzpostavitve SUVI, ki ga vpeljuje standard ISO/IEC 27001 (vir: BS ISO 27001, 2005). 7.1.1 Vzpostavitev sistema za upravljanje informacijske varnosti, ki temelji na modelu NSPU Osnovo SUVI ali angleško ISMS (Information security management system) v organizaciji predstavlja ustrezna dokumentacija. Dokumente, ki z različnih vidikov definirajo SUVI in jih je potrebno v organizacijo izdelati, bi lahko predstavili v obliki piramide (Brezavšček, Muškon, 2010).. dokument. iniciativa, ustanovna listina. varnostne politike. organizac. navodila. kontrolni zapisi. vsebina. Zakaj?. motivacija, podpora vodstva, glavne usmeritve definiranje varovalnih ukrepov in kontrol. Kaj?. Kako?. navodila za delo. Ali dogovorjeno zares drži?. dnevniški zapisi, revizijske sledi, rezultati testov. Slika 7: Piramida dokumentov, ki definirajo SUVI v organizaciji (vir: Brezavšček in Moškon, 2010). 29.
(29) V skladu s procesnim pristopom NSPU sestoji vzpostavitev SUVI v organizaciji iz štirih faz: . 1. faza: načrt vzpostavitve SUVI,. . 2. faza: vpeljava SUVI,. . 3. faza: vzpostavitev sistema kontrol in nadzorstev nad delovanjem SUVI,. . 4. faza: analiza odstopanj SUVI in izvajanje korektivnih ukrepov.. Načrt vzpostavitve SUVI Pri vzpostavitvi sistema SUVI je bistvena opredelitev obsega in mej sistema za upravljanje varovanja informacij (SUVI) z vidika značilnosti, poslovanja organizacije, njene lokacije sredstev in tehnologije ter določitev politike, ki oblikuje splošne usmeritve in načela za ukrepanje pri varovanju informacij. Potrebno je oblikovati kriterije za vrednote tveganj, pri katerih moramo upoštevati tako posledice izgube celovitosti, zaupnosti in razpoložljivosti kot tudi pravne, poslovne in zakonodajne zahteve. Kot primeren odziv na tveganje je potrebno določiti možne ukrepe, ki se odražajo v uporabi ustreznih kontrol, zavestnem sprejetju ali izogibanju tveganja in možnosti prenosa podatkov na druge stranke. Slednje je vsekakor potrebno zajeti v načrtu za obravnavo tveganj, kar neposredno pripelje do finančnega vprašanja in dodelitve nalog ter odgovornosti. Izvedba analize in ocen tveganja pa je osnova za določitev okvira SUVI. Za ključne procese v organizaciji je potrebno določiti in postaviti časovni okvir, v katerem mora biti po uresničitvi grožnje ponovno vzpostavljena varnost in informacijska podpora. V kolikor časovnega okvira ne upoštevamo ali nam okoliščine ne dopustijo, da se ga držimo, lahko to pripelje do še večje finančne izgube ali poslovne škode.Če želimo, da je prva faza uspešno zaključena, je nujno potrebno doseči podporo in zavezanost s strani vodstva organizacije, od katerega so tudi odvisna zadostna sredstva za uvedbo. Vpeljava SUVI Na osnovi oblikovanega in sprejetega načrta sledi njegova uvedba. Krovni dokument, ki določa ustrezne upravljalne ukrepe, sredstva odgovornosti in prednostne naloge za upravljanje tveganj, ki temelji na politiki varovanja podatkov in informacij, mora sprejeti najvišje vodstvo organizacije. Potrebno je pripraviti in potrditi različne izvedbene dokumente, ki so klasificirani po nivojih in so temelj zagotavljanja operativnega izvajanja aktivnosti za doseganje želenega nivoja informacijske 30.
(30) varnosti. Z dokumenti, ki so ustrezno strukturirani glede na nivoje organizacije, moramo seznaniti vse zaposlene in sodelavce ter poskrbeti, da so ustrezno objavljeni in dostopni. V kolikor želimo biti uspešni, je potrebno zaposlene, pogodbene partnerje in zunanje sodelavce redno izobraževati in jih seznanjati z novostmi. Vzpostavitev sistema kontrol in nadzorstev nad delovanjem SUVI Z vzpostavitvijo sistema kontrol se organizacija srečuje že v začetni fazi pri določanju ustreznih ukrepov povezanih s tveganjem in slednje se odraža v definiranju kontrol in kontrolnega okolja. V tej fazi je vzpostavitev sistema kontrol in kontrolnega okolja potrebno še bolj natančno definirati, predvsem tako da določimo, kako se bodo kontrole izvajale in kakšen bo nadzor nad njimi. Ponovno velja, da morajo biti vzpostavljene na vseh nivojih v organizaciji in to tako, da zagotavljajo učinkovit nadzor nad delovanjem SUVI. Prav tako je potrebno določiti odgovorne osebe, ki so zadolžene za njihovo izvajanje in nadzor. V kolikor želimo, da je celoten sistem kontrolnega okolja uspešen, moramo v primeru nespoštovanja določiti sankcije, ki morajo biti ustrezne in s katerimi so zaposleni seznanjeni. Analiza odstopanj SUVI in izvajanje korektivnih ukrepov Zadnja faza je namenjena predvsem analizi odstopanj in izvajanju korektivnih ukrepov. Z analizo odstopanj ugotovimo, ali udeleženci poslovnih procesov ravnajo ustrezno s poslovnimi procesi organizacije, jih upoštevajo, razumejo in ali se zavedajo posledic nedoslednega spoštovanja. V kolikor se izkaže karkoli od naštetega, je potrebno udeležence v poslovnem procesu dodatno izobraževati ali pa jim tematiko približati na razumljivejši način. Z analizo odstopanj ugotavljamo, tudi če je potrebno v izvedbenih dokumentih SUVI na različnih stopnjah v organizaciji kaj spremeniti, dopolniti ali mogoče celo ukiniti. Iz vseh štirih faz je razvidno, da vzpostavitev SUVI ni enkratna naloga, ampak gre za proces, ki se neprestano odvija. V kolikor želimo biti kot organizacija pri tem uspešni, moramo SUVI neprestano posodabljati, saj gre za proces, ki se nikoli ne konča.. 31.
(31) 7.2 Varnostni standard ISO/IEC 25999 Standard ISO/IEC 25999, ki je v veljavo stopil konec leta 2006, je še eden izmed standardov, ki je bil izdan pod okriljem BSI. Namenjen je osnovnemu razumevanju, razvoju in vpeljevanju neprekinjenega poslovanja v podjetju, zato je tudi bil razvit s strani strokovnjakov s tega področja, ki so svoje znanje črpali iz akademskih, tehničnih in praktičnih izkušenj. Njegov namen je zagotoviti osnovno razumevanje, vpeljevanje in izvajanje neprekinjenega poslovanja, hkrati pa organizaciji omogočiti merjenje njene zmogljivosti za upravljanje neprekinjenega poslovanja. Standard je namenjen vsem, ki so odgovorni za neprekinjeno izvajanje poslovanja ali storitev in se ne nanaša na obravnavanje kriznega načrtovanja natančno, ampak obravnava le tematiko civilne krize. Gre za dogodke ali razmere, ki resno ogrožajo okolje, ljudi in njihovo varnost. Kaj pravzaprav je neprekinjeno poslovanje? Gre predvsem za strateško-taktično odločitev in sposobnost organizacije, da pripravi načrt za primere incidentov in motenj pri poslovanju in se nanje odzove tako, da lahko nadaljuje poslovne operacije na sprejemljivi vnaprej določeni ravni. Gre za proces, ki je v lasti podjetja, s katerim vzpostavlja strateški in produkcijski okvir, z namenom da: . proaktivno izboljšuje odpornost organizacije na motnje njene sposobnosti, da uresniči svoje ključne cilje;. . zagotavlja preverjeno metodo za obnovo sposobnosti organizacije, da zagotavlja svoje ključne proizvode in storitve na dogovorjeni ravni in času po pojavu motnje (dogodek, napovedan ali nenapovedan, ki glede na cilje organizacije povzroči nenačrtovan, negativen odmik od pričakovane oskrbe s proizvodi ali storitvami) in. . omogoči dokazano zmožnost za obvladovanje motenj v poslovanju ter zaščito ugleda in blagovne znamke organizacije.. V kolikor želimo, da je upravljanje neprekinjenega poslovanja uspešno, je bistvenega pomena, da je le-to razumljeno na najvišji ravni podjetja, ki edina lahko zagotovi, da poslovni cilji niso ogroženi zaradi nepričakovanih motenj. Zato je ključno, da dobro poznamo strateški pomen interesnih skupin. Gre za ljudi, ki imajo izkazan interes za dosežke organizacije, pa naj gre za zunanje ali notranje sodelavce, stranke, dobavitelje, vlagatelje, lastnike in navsezadnje tudi vlado ali regulatorje.. 32.
(32) S pomočjo upravljanja neprekinjenega poslovanja lahko organizacija ugotovi, kaj mora storiti pred pojavom incidenta, da zavaruje svoje ljudi, prostore, tehnologijo, informacije in dobavno verigo z namenom, da lahko zaščiti interese svoje skupine in svoj ugled.. 7.2.1 Cikel upravljanja neprekinjenega poslovanja Cikel upravljanja neprekinjenega poslovanja zajema šest elementov, ki se lahko vpeljejo v organizacije vseh velikosti ne glede na njihov tip poslovanja ali predmet, s katerim se ukvarjajo. Vsekakor se lahko področje in struktura upravljanja neprekinjenega poslovanja razlikujeta, prizadevanja, ki se namenijo zanj, pa morajo biti prilagojena potrebam posamezne organizacije.. Slika 8: Cikel upravljanja neprekinjenega poslovanja (vir: BS ISO 25999, 2006). a) Upravljanje programa za upravljanje neprekinjenega poslovanja Upravljanje programa omogoča, da se zmožnost neprekinjenega poslovanja vzpostavi (če je potrebno) in vzdržuje na način, ki ustreza velikosti in kompleksnosti organizacije. Pomembno je, da vodstvo organizacije dodeli odgovornost osebi, ki bo na ustreznem položaju in s primernimi pooblastili odgovorna politiki upravljanja neprekinjenega poslovanja. Gre predvsem za stalno upravljanje, ki vključuje pregled, pripravljanje dokumentacije ter stalno vzdrževanje.. 33.
(33) b) Razumevanje organizacije Dejavnosti povezane z »razumevanjem organizacije« zagotavljajo informacije, ki omogočajo razporejanje proizvodov in storitev organizacije po prednosti in nujnosti dejavnosti, ki so potrebne za njihovo dobavo in izvajanje. To tudi postavlja zahteve, ki bodo določile izbor ustreznih strategij za upravljanje neprekinjenega poslovanja. Ta stopnja je posvečena predvsem analizi vplivov na poslovanje in določitvi kritičnih dejavnosti v skladu s prednostnim seznamom za obnovo. c) Določitev strategije neprekinjenega poslovanja Določitev. strategije. neprekinjenega. poslovanja. logično. sledi. razumevanju. organizacije in omogoča razvoj različnih strategij. To omogoča izbor ustreznega odziva za vsak proizvod ali storitev, tako da lahko organizacija nadaljuje z oskrbovanjem proizvoda in izvajanjem storitve na sprejemljivi ravni delovanja in v sprejemljivem roku med in po motnji. Izbrana rešitev bo upoštevala možnosti za odpor in možne protiukrepe, ki so že prisotni v organizaciji. d) Razvoj in vpeljevanje odziva upravljanja neprekinjenega poslovanja Razvoj in vpeljava odziva upravljanja neprekinjenega poslovanja vodita k oblikovanju okvira za upravljanje in strukture za obvladovanje incidenta, načrtov neprekinjenega poslovanja in obnove poslovanja, ki natančno določajo korake, sprejete med in po incidentu, da se dejavnosti organizacije ohranijo ali obnovijo. Organizacije lahko razvijejo posebne načrte za obnovo in nadaljevanje operacij, vendar se lahko zgodi, da pri nekaterih incidentih ne bo možno določiti stanja »normalno«, dokler po incidentu ne preteče nekaj časa. Zato večkrat načrtov za obnovo ne moremo vpeljati takoj. Zaželeno je, da so načrti fleksibilni in se lahko uveljavijo v celoti ali deloma ter na kateri koli stopnji odziva na incident.. 34.
(34) e) Vaje upravljanja neprekinjenega poslovanja, vzdrževanje in pregledovanje ureditev upravljanja neprekinjenega poslovanja Vaje, vzdrževanje, pregledovanje in presoje upravljanja neprekinjenega poslovanja organizaciji omogočajo, da: • pokaže, v kakšnem obsegu so strategije in načrti popolni, posodobljeni in pravilni, • prepozna možnosti za izboljšave. Dobra vaja je tista vaja, ki zajame vso realnost situacije, a hkrati obstaja minimalna možnost za motnjo poslovanja. Vsaka vaja mora imeti jasno opredeljene cilje, ki jih moramo po končani vaji analizirati in ugotoviti, ali smo jih z vajo dosegli. Program vaj mora biti v skladu s področjem uporabe načrta neprekinjenega poslovanja, pri čemer je potrebno upoštevati tudi lokalno zakonodajo in predpise. f) Vključitev upravljanja neprekinjenega poslovanja v kulturo organizacije Vključitev upravljanja neprekinjenega poslovanja v kulturo organizacije omogoča, da upravljanje neprekinjenega poslovanja postane del osrednjih vrednosti organizacije ter vsem interesnim skupinam vliva zaupanje v sposobnost organizacije, da se sooči z motnjami.. 7.2.2 Rezultati učinkovitega programa za upravljanje neprekinjenega poslovanja V kolikor je program za upravljanje neprekinjenega poslovanja učinkovit, se njegova uspešnost kaže predvsem v določitvi in zaščiti ključnih proizvodov in storitev, s čimer zagotovimo predvsem njihovo neprekinjenost. Uspešen program za upravljanje neprekinjenega poslovanja nam daje možnost, da se na učinkovit način odzovemo na incident ali motnjo, ki se ga osebje nauči na podlagi predhodno ustrezno pripravljenih in izvedenih vaj. Če želimo, da so vaje učinkovite in ustrezne, mora sama organizacija dobro poznati svoje delovanje in svoj odnos do drugih organizacij ter razumeti zahteve interesnih skupin. Z ustrezno podporo osebja in ukrepi, ki jih prinaša program za upravljanje neprekinjenega poslovanja, dosežemo, da je dobavna veriga organizacije zavarovana, njen ugled pa zaščiten.. 35.
(35) 7.2.3 Nadgradnja standarda z ISO 22301 Do pred kratikim je bil varnostni standard ISO 25999 eden najpopularnejših standardov za zagotavljanje neprekinjenega poslovanja. Kot odgovor nanj in na močen mednarodni interes je letos predstavljen nov ISO standard 22301, ki bo svojega predhodnika nadomestil novembra 2012. Slednjega bi lahko opisali kot nadgradnjo standarda ISO 25999, ki še podrobneje opredeljuje in določa postopke, temelje in terminologijo neprekinjenega poslovanja. ISO 22301 zahteva posebno pripravo, načrtovanje ter strukturiranje informacijskh virov in poudarja natančnejšo opredelitev ciljev. Bistvene razlike vključujejo: . poudarek na zastavljanju jasnih ciljev, spremljanju realizacije in jasni metriki,. . zaveze vodstva podjetja za doseganje ciljev,. . jasno strukturirano načrtovanje sredstev in obvladovanje tveganj in. . bolj jasne zahteve do verige dobaviteljev in pogodbene obveznosti.. Organizacije in podjetja, ki so neprekinjeno poslovanje zagotavljala na podlagi standarada 25999 in bodo želela obdržati veljaven certifikat, imajo možnost v času tranzitnega obdobja skladnost z novim standardom dokazati do 1. junija 2014, ko se le-to zaključi.. 8 Postopek izdelave varnostne politike in metodologija Zaradi obsežne tematike, ki jo obravnava varnostna politika, in vpliva celotne varnostne politike na delovanje organizacije ali podjetja je bistvenega pomena, da se priprave in pisanja varnostne politike lotimo na projekten način in s stalno ekipo. Prvi korak pri izdelavi varnostne politike je vsekakor vzpostavitev ekipe znotraj podjetja, ki je odgovorna za vzpostavitev ter kasneje za upoštevanje določil varnostne politike. Pri tem je pomembno, da izbrana ekipa uživa maksimalno podporo vodstva organizacije in se obenem tudi zaveda, kako pomembna je njena vloga. Ena začetnih prioritetnih nalog strokovne ekipe je popis informacijskih virov, ki so ali pa bodo prisotni v določenem organizacijskem okolju.. 36.
(36) »Vsak informacijski vir moramo ustrezno varnostno klasificirati glede zaupnosti, celovitosti in razpoložljivosti. Po potrebi lahko dodamo še dodatne klasifikacije, ki so specifične za posamezno okolje. Vsakemu informacijskemu viru moramo dodeliti tudi skrbnika, ki je za informacijski vir odgovoren s stališča informacijske varnosti.« (Štrakl, 2003: 21) V kolikor v samem podjetju ali organizaciji nimamo strokovne ekipe, ki bi varnostno politiko v skladu s priporočenimi standardi in zakonodajo oblikovala in napisala sama, lahko najemo strokovno pomoč. Ena prvih nalog take skupine je, da se s podjetjem ali organizacijo, ki jo je najela, seznani. Seznaniti se je potrebno z dejavnostjo, s katero se podjetje ukvarja, z načinom poslovanja, organizacijsko strukturo in z raznimi specifikami podjetja, ki ga definirajo. Prav tako se je potrebno pogovoriti z zaposlenimi v podjetju in se seznaniti z njihovimi vlogami, načinom dela in odgovornostjo. Le tako lahko dobimo celovit vpogled v poslovne procese in informacijske vire, ki jih bo varnostna politika pokrivala. Prva faza časovno ni omejena, zaključi se, ko avtor varnostne politike presodi, da je podjetje dobro spoznal in zbral vse potrebne informacije za delo. Druga faza prav tako vključuje priprave na izdelavo varnostne politike, in sicer gre za pripravo okvirne zgradbe varnostne politike. Okvirno določimo, kaj vse bo varnostna politika zajemala in kaj bomo v njej opisali. V tej fazi predvsem sodelujemo z vodstvom podjetja in z odgovornimi osebami za informatiko, saj je le tako možno uskladiti potrebe in interese ter izdelati ustrezno varnostno politiko, ki bo zadovoljila naročnikove zahteve. Ko je grob okvir varnostne politike sestavljen, je druga faza zaključena in lahko se posvetimo tretji fazi, ki vključuje pregled trenutnega stanja podjetja, pri čemer trenutno stanje podjetja spustimo skozi sito okvirne zgradbe varnostne politike, ki smo jo sestavili v predhodni fazi. Preverimo, ali ima podjetje postopke in pravila zapisana, se o vsem dogovarjajo le ustno in ali obstajajo stvari, o čemer nimajo nikakršne specifikacije. (Schwighofer, 2010) Za zaključek te faze štejemo pripravo dokumenta, v katerem pregledno in strukturirano zapišemo naša opažanja, ki predstavljajo trenutno realno stanje podjetja. Dokument mora biti pregledan in odobren s strani vodstva, ki ga ima pravico dopolniti ali popraviti.. 37.
(37) Četrta faza je namenjena izdelavi varnostne politike na osnovi vseh zbranih podatkov, strukture podjetja in želj naročnika. Med samo izdelavo varnostne politike je pomembno, da se vseskozi o vsaki dilemi posvetujemo z naročnikom in da omogočimo vodstvu postopno branje in sprotno odobritev varnostne politike že med samim postopkom izdelave. Tak način izdelave varnostne politike je nekoliko dolgotrajnejši, saj je veliko medsebojne korespondence, ki pa je v večjih podjetjih lahko zamudna. Le tako se bomo izognili naknadnim večjim popravkom in dopolnitvam, ki kasneje predstavljajo večjo možnost, da vodstvo kak pomemben aspekt varnostne politike spregleda, saj je vsebina prebiranja veliko obsežnejša. Ko je varnostna politika napisana in odobrena, je zelo koristno, da pripravimo nekaj krajših povzetkov z bistveno vsebino, pomembno za določeno ciljno skupino zaposlenih. Le-te naknadno razdelimo med zaposlene ali celo izobesimo na vidna mesta, kot so oglasne deske in podobno. (Schwighofer, 2010) Zadnja − peta in ključna faza izdelave varnostne politike je izobraževanje zaposlenih. Priporoča se, da izobraževanje zaposlenih izvede sam avtor varnostne politike s ključnimi sodelavcimi. Ni smiselno s podrobno varnostno politiko seznanjati vseh zaposlenih, ampak le posamezne skupine, ki jim je namenjena. Vsem zaposlenim je namenjen dokument krovne varnostne politike, ki vsebuje splošne določbe in usmeritve. Pri izobraževanju zaposlenih je bistveno, da jim predstavimo, čemu je varnostna politika namenjena in kakšen je njen cilj. Bistveno je, da zaposlenim varnostno politiko predstavimo kot mehanizem, ki jim bo v pomoč in podporo in ne kot še eno izmed stvari, ki jim bo delo otežila. Pomemben del pri vpeljavi varnostne politike je tudi naključno preverjanje stanja, kar pomeni, da pri naključno izbranih zaposlenih preverimo, ali ti določila varnostne politike spoštujejo ali ne.. 9 Vzorčna varnostna politika Kot praktičen vpogled v diplomsko nalogo smo napisali vzorčno varnostno politiko za IT podjetje. Pri pisanju smo se nanašali na mednarodne standarde in priporočila, ki urejajo področje varovanja informacij in neprekinjenega poslovanja. Politika zajema področje splošne varnosti in varnost delovnega okolja s stališča zaposlenega. Med pisanjem. smo. razmišljali. predvsem. o. informicijskem. sistemu. in. njegovih. komponentah ter o potencialnih grožnjah, ki lahko vplivajo na njegovo delovanje.. 38.
(38) Vzorčna varnostna politika fiktivneg IT podjetja. Verzija. Varnostna politika podjetja 1.0. Zaupnost. Interno. Skrbnik. Oddelek za varnost. Ljubljana, marec 2012. 39.
(39) 1. Uvodne določbe 1.1. Namen in cilji. (1) Varnostna politika podjetja predstavlja krovni dokument podjetja za vsa področja varovanja informacij in podatkov, informacijsko-komunikacijskih tehnologij ter sistemov in storitev elektronskih komunikacij. Njen namen je nemoteno poslovanje podjetja oziroma nemoteno izvajanje poslovnih procesov, kar se zagotavlja s: . fizičnim in tehničnim varovanjem oseb in premoženja,. . varovanjem informacij,. . zagotavljanjem pogojev za neprekinjeno poslovanje,. . izobraževanjem delavcev s področja varnosti.. (2)Z izvajanjem naštetega bomo dosegli cilje varnostne politike, ki so: . varnost delavcev podjetja, poslovnih partnerjev, obiskovalcev, uporabnikov storitev,. . varnost premoženja podjetja,. . varnost informacij in podatkov podjetja ter uporabnikov storitev,. . varnost storitev in. . izvajanje posebnih zahtev določenih z zakoni in podzakonskimi akti s strani državnih organov in organov pooblastil.. 1.2. Veljavnost varnostne politike. Trenutno veljavna verzija varnostne politike je 1.0. Aktualna je do preklica ali objave novejše verzije varnostne politike, ki jo vodstvo podjetja potrdi, predhodno verzijo pa arhivira.. 40.
(40) 1.3. Obseg varnostne politike. Slednja varnostna politika podjetja obsega poglavje splošnega upravljanja varnosti in poglavje varnosti delovnega okolja. Zajema vse informacijske vire: . poslovne procese,. . informacijska sredstva (strojna in programska oprema in informacije na njih),. . fizična sredstva (objekt in prostori, vsa ožičenja, oskrbovalne naprave, pisarniška in druga oprema, podatkovni mediji vseh oblik) in. . 2. medmrežje.. Splošno upravljanje z varnostjo 2.1. Sistem izvajanja varnostne politike. Vodstvo podjetja je odgovorno, da z internimi akti in navodili uvede način dela ter posamezne organizacijske in tehnološke ukrepe, s katerimi bo poslovanje podjetja skladno s to varnostno politiko. Celoten sistem zgoraj naštetih ukrepov skupaj s procesi načrtovanja, razvoja, vzpostavitve in vzdrževanja predstavlja sistem vodenja varnostne politike.. 2.1.1 Pregled izvajanja varnostne politike Pregled izvajanja sistema varnostne politike se skladno s tem dokumentom izvaja najmanj enkrat letno ali pa po presoji in določitvi vodstva za pregled. Izvaja ga oddelek za varnost, odgovorna oseba določena s strani vodstva podjetja ali pa zunanji izvajalec, ki je prav tako izbran s strani vodstva podjetja.. 2.1.2 Cilji Cilj redno izvajanih pregledov je predvsem ugotovitev, ali so ukrepi, procesi in postopki izvajanja varnostne politike učinkovito vpeljani v organizacijsko strukturo podjetja in ali so v skladu z lokalno zakonodajo. Končno poročilo prejme vodstvo podjetja.. 41.
(41) 2.1.3 Dokumentacija Vodstvo podjetja interne akte objavlja v sistemu elektronskih aktov (SIA), s katerim zagotavlja, da so le-ti na voljo vsem zaposlenim v elektronski obliki. S tem je poskrbljeno, da zaposleni uporabijo le trenutno veljavno dokumentacijo, ki jo potrebujejo. Zaposleni si dokumentacijo lahko natisnejo. Z njo morajo ravnati skladno z varnostno klasifikacijo.. 2.2. Odgovornost za izvajanje varnostne politike. 2.2.1 Odgovornost vodstva Z varnostjo politiko se vodstvo zavezuje, da bo: . s sprejetimi ukrepi in osebnim zgledom sledilo sprejeti varnostni politiki,. . zagotavljalo vse potrebno za izvajanje,. . izvajalo redne preglede,. . spodbujalo nenehno izboljševanje ter. . zagotovilo možnost in pogoje za izobraževanje vseh zaposlenih s področja varovanja informacij.. 2.2.2 Oddelek za varnost (1)Oddelek za varnost je organizacijska enota podjetja, ki se ukvarja z zagotavljanjem varnosti ljudi in celotnega premoženja podjetja. Naloge oddelka so: . skupaj z vodstvom skrb za izvajanje varnostne politike,. . redno osveževanje popisa informacijskih virov,. . predlaganje in spremljanje pobud za izboljšave,. . pregledovanje in nadziranje pomembnejših varnostnih incidentov,. . predvidevanje in seznanitev z novimi grožnjami informacijskim virom,. . redno dopolnjevanje varnostne politike,. . izvajanje izobraževanj za zaposlene za varovanje informacij,. . vodenje seznama opravljenih izobraževanj zaposlenih,. . pripravljanje analize tveganj,. . biti na voljo vsem zaposlenim za svetovanje, pomoč in vprašanja v zvezi varovanjem informacij,. . uničevanje elektronskih medijev, ki niso več v uporabi.. 42.
(42) (2)Vodstvo oddelka za varovanje informacij poroča vodstvu podjetja o stanju varovanja informacij 4-krat letno ali pa po večjem varnostnem incidentu. Prav tako vodstvo lahko kadar koli zahteva izredno poročila o stanju varovanja informacij v podjetju.. 2.2.3 Odgovornost zaposlenih (1)Vsak zaposleni, ki na kakršen koli način dostopa do podatkov in informacij podjetja ali kakršne koli druge intelektualne lastnine ter uporablja informacijskokomunikacijska sredstva podjetja, je osebno odgovoren za varovanje podatkov v skladu s to varnostno politiko. (2)Vsak zaposleni mora ob zaposlitvi opraviti redno izobraževanje za varovanje informacij in se seznaniti z varnostno politiko podjetja. Prav tako mora svoje znanje v zvezi varovanjem informacij enkrat letno osveževati. (3)Prav tako morajo vsi zaposleni, v kolikor na kakšen koli način zaznajo tveganje za varnost informacij in podatkov ali nepravilno uporabo le-teh, o tem nemudoma seznaniti oddelek za varovanje informacij.. 2.3. Informacijska varnost. 2.3.1 Varnostna klasifikacija informacij (1)Vsi podatki in informacije v podjetju ter vsa korespondenca med zaposlenimi in zunanjimi sodelavci morajo biti ustrezno varnostno klasificirani.. (2)Varnostno klasifikacijo podatkov in informacij iz prejšnjega odstavka delimo na tri nivoje: . javno (podatki in informacije, ki so javnega značaja, se posebej ne označujejo in so na voljo vsem zaposlenim in zunanjim sodelavcem),. . interno (z oznako interno označimo tiste podatke in informacije, ki so na voljo samo zaposlenim v podjetju),. . zaupno (z oznako zaupno klasificiramo podatke, ki so zaupnega značaja in vpogled v njih ima le vodstvo podjetja in vodstveni kader).. 43.
Gambar
Dokumen terkait
V Sloveniji konkretne raziskave, ki bi bila osredotočena samo na spletno medvrstniško nasilje oziroma kibernetsko ustrahovanje ni zaznati, vsaj ne v takšni obliki kot so razne
3.3.5 Kazniva dejanja v krajevni skupnosti Otočec v letu 2012 Leta 2012 se je največ tatvin in velikih tatvin zgodilo v Zagradu pri Otočcu, skupno število kaznivih dejanj pa je še
Florjančič, Ferjan, Bernik, 1999, stran 147 Ne glede na to da si podjetje prizadeva, da so kadri čim bolj ustaljeni, pa na fluktuacijo vplivajo različni dejavniki, ki jih je
Urad je pristojen za opravljanje nalog s področja intelektualne lastnine, ki vključujejo področje avtorskega prava in prava industrijske lastnine Urad RS za intelektualno
Iz podatkov je razvidno, da se število prijetih oseb, iskanih s strani slovenskih sodišč, iz leta v leto povečuje, kar je zagotovo posledica pristopa k ciljnemu iskanju, pa vendar
Za optimiranje nabave sem uporabil metodo optimalne naro ilne koli ine in s tem znižal stroške naro anja in skladiš enja embalaže.. Matej Paliska: Izboljšava logistike v
S tem, ko je poizvedba, ki bo bodisi nanizala naslove oddaj bodisi naslove fotoalbumov, oblikovana, je potrebno na delovni površini dokumenta Seznam.asp določiti mesto, kjer se
Zato so kadrovanje, selekcija in presežki zaposlenih zelo pomemben del spreminjanja v delovnem okolju, ki vpliva na komunikacijo in s tem na kvaliteto delovnega življenja