5 būdai, kaip apsaugoti verslą nuo kibernetinių grėsmių
Kibernetinis saugumas šiandien – ne tik technologijų entuziastų ar stambių korporacijų rūpestis. Augant grėsmių mastui, kiekvienas – nuo mažos įmonės iki eilinio vartotojo – tampa potencialiu taikiniu. Tad kaip užtikrinti savo duomenų ir įmonės saugumą?
Lietuvoje galioja svarbūs teisės aktai, padedantys kovoti su kibernetinėmis grėsmėmis, tokie kaip Kibernetinio saugumo įstatymas (KSĮ) ar Bendrasis duomenų apsaugos reglamentas (BDAR). Tačiau dažnai šie aktai suvokiami tik kaip biurokratiniai formalumai, o ne būtini įrankiai, padedantys užtikrinti saugumą.
Tiesa ta, kad ignoruojant šiuos reikalavimus pasekmės gali būti itin skaudžios: prarasti duomenys, finansiniai nuostoliai ir sugadinta reputacija. Ką galima padaryti jau šiandien ir kokie pavyzdžiai turėtų tapti pamoka, siekiant apsaugoti savo veiklą nuo kibernetinių grėsmių?
Geriausia mokytis iš klaidų
Kartais skaudžios klaidos tampa geriausiais mokytojais. Ne viena žinoma įmonė, nukentėjusi nuo kibernetinių atakų ar duomenų praradimo, šiandien pripažintų, kad laiku įgyvendinti teisės aktų reikalavimai galėjo padėti išvengti daugelio problemų. Tinkamai pasirūpinta kibernetine sauga galėjo apsaugoti jų reputaciją ir išgelbėti nuo rimtų finansinių nuostolių. Štai keletas tokių pavyzdžių:
Intercontinental Exchange
2024 metais „Intercontinental Exchange“ (ICE), pasaulinė finansų ir technologijų įmonė, buvo nubausta 10 milijonų JAV dolerių bauda už tai, kad laiku neinformavo JAV vertybinių popierių ir biržų komisijos (SEC) apie kibernetinį įsilaužimą. Be to, įmonė pažeidė SCI reglamentą – teisės aktą, kuris nustato kibernetinio saugumo reikalavimus svarbioms infrastruktūroms ir paslaugoms, veikiančioms skaitmeninėje erdvėje.
Pažeidimas įvyko dėl ICE virtualaus privataus tinklo (VPN) pažeidžiamumo, kuris leido įsilaužėliams prisijungti prie vidinių įmonės tinklų. Nors apie šį incidentą buvo žinoma, SEC nustatė, kad ICE nepranešė apie tai savo atitikties skyriui kelias dienas, taip pažeisdami savo vidaus procedūras dėl kibernetinių incidentų. Dėl šio delsimo organizacija nesugebėjo tinkamai įvertinti grėsmės ir įvykdyti visų teisinių reikalavimų, susijusių su pranešimais apie kibernetinius incidentus.
SolarWinds
JAV įmonė „SolarWinds“, kuri kuria IT infrastruktūros valdymo programinę įrangą, tapo viena didžiausių kibernetinių incidentų aukų istorijoje. 2020 metais jos programinė įranga „Orion“ buvo pasitelkta įsilaužimams į kelių vyriausybinių agentūrų ir didelių korporacijų sistemas. Ataka, žinoma kaip „SUNBURST“, tapo viena didžiausių tiekimo grandinės pažeidimų pasaulyje, kurios metu nukentėjo tiek privačios įmonės, tiek tokios vyriausybinės institucijos kaip JAV Sveikatos, Iždo ir Valstybės departamentai.
JAV vertybinių popierių ir biržų komisija (SEC) apkaltino „SolarWinds“ klaidinančia informacija apie kibernetinio saugumo praktiką ir nesugebėjimu valdyti rizikų. Šios klaidos turėjo didžiulį finansinį ir reputacijos poveikį – daugiau nei 18 000 įmonių tapo aukomis, o išlaidos nukentėjusioms organizacijoms siekė milijonus dolerių.
Yahoo
„Yahoo“ atvejis yra tinkamas pavyzdys, kuris parodo kaip delsimas ir neskaidrumas dėl kibernetinių incidentų gali turėti didžiules finansines ir reputacines pasekmes. 2014 metais bendrovė patyrė didelį kibernetinį pažeidimą, kurio metu buvo pavogti 500 milijonų naudotojų prisijungimo duomenų. Tačiau „Yahoo“ apie šį įvykį pranešė tik po dvejų metų, dėl šio delsimo JAV vertybinių popierių ir biržų komisijos (SEC) įmonę nubaudė juos 35 milijonų JAV dolerių bauda.
Tai nebuvo vienintelis šios įmonės pažeidimas. Kiek vėliau, „Yahoo“ susidūrė su grupiniu ieškiniu ir turėjo sumokėti dar 117,5 milijono dolerių kompensacijoms nukentėjusiems naudotojams. Be to, bendrovė patyrė dar vieną, daug didesnį pažeidimą, kuris paveikė net 3 milijardus naudotojų paskyrų. Ir šią informaciją „Yahoo“ atskleidė tik 2016 metais, o 2017-aisiais privalėjo patikslinti pirmą kartą pateiktus duomenis, kad jie atspindėtų tikrąjį pažeidimo mastą.
5 žingsniai, kaip užtikrinti teisės aktų reikalavimus
Siekiant užtikrinti įmonės saugumą, svarbu ne tik laikytis teisinės atitikties reikalavimų, bet ir suvokti, kad tai nėra tik formalumas – tai investicija į jūsų verslo saugumą. Štai penki žingsniai, kurie padės jūsų organizacijai pasiekti reikalingą atitiktį ir užtikrinti saugumą:
- Supraskite savo verslą ir jo specifiką
Įmonės turi skirtingus veiklos modelius, todėl ir reikalavimai gali skirtis priklausomai nuo sektoriaus, duomenų valdymo ar net geografinės vietos. Pirmas žingsnis turėtų būti – įvertinti, kokius atitikties reikalavimus turi jūsų įmonė pagal klientus, vietoves ar sektorius, kuriuose dirbate. Tik tada bus galima tiksliai įvertinti, kokių saugumo priemonių reikia.
- Nustatykite saugumo spragas
Išanalizuokite, kuriose srityse jūsų įmonė negeba atitikti reikalavimų. Tai gali būti technologiniai sprendimai, darbo procesai ar net vidinės politikos. Sukurkite planą, kaip pašalinti šias spragas, ir įvertinkite, kokių išteklių bei priemonių tam reikės. Be to, nustatykite atsakingus asmenis, kurie užtikrins, kad visi reikalavimai būtų įgyvendinti laiku ir efektyviai.
- Apibrėžkite atsakomybes ir sukurkite ataskaitų sistemą
Aiškiai apibrėžkite atsakomybes už įvairius procesus – nuo aukščiausio lygio vadovų iki darbuotojų, atsakingų už saugumą. Be to, sukurkite ataskaitų teikimo sistemą, kuri užtikrins, kad informacija apie saugumo incidentus bus perduodama greitai ir efektyviai, įskaitant reguliavimo institucijas ir draudikus, jei to prireiks.
- Stebėkite ir reguliariai atnaujinkite
Atitiktis nėra vienkartinis tikslas – tai nuolatinis procesas. Reguliariai stebėkite, kaip veikia jūsų įmonės atitikties priemonės, atlikite rizikos vertinimus ir patikrinkite saugumo protokolus. Tai padės ne tik išvengti galimų spragų, bet ir užtikrinti, kad jūsų įmonė išliktų pasirengusi atitikti naujus ir besikeičiančius reikalavimus.
- Prioritetas skaidrumui
Jei nustatomas pažeidimas, nedelsdami įvertinkite žalą ir praneškite apie tai atitinkamoms institucijoms – draudimo paslaugų teikėjui, reguliavimo institucijai ir nukentėjusiesiems. Laiku atskleista informacija gali padėti sušvelninti žalą ir išvengti tolesnių nuostolių, taip pat padidinti pasitikėjimą jūsų įmone.