Cybersecurity Back to Basics: Asset Management

U sajber bezbednosti lako je fokusirati se na najnovije tehnologije, napredne alate i aktuelne pretnje. Međutim, bez dobrih osnova ni najmodernija rešenja ne mogu da pruže očekivanu zaštitu.

Zato pokrećemo serijal Back to Basics, u kome se vraćamo temama koje možda nisu uvek u centru pažnje, ali predstavljaju temelj svake uspešne strategije sajber bezbednosti. Kroz praktične primere i jednostavna objašnjenja podsećaćemo zašto su upravo te osnove često presudne za bezbednost cele organizacije.

Počinjemo od jedne od njih, upravljanja IT resursima (Asset Management).

Zašto je Asset Management jedan od najvažnijih, a najčešće zanemarenih delova sajber bezbednosti

Gotovo svakog dana pojavi se nešto novo u domenu sajber bezbednosti: AI alati, Zero Trust arhitektura, napredni sistemi za detekciju pretnji, novi standardi i regulative. Međutim, veliki broj bezbednosnih incidenata i dalje ima mnogo jednostavniji uzrok. Organizacija zapravo ne zna šta sve poseduje, gde se ti resursi nalaze, ko je za njih odgovoran i u kakvom su stanju.

Upravljanje IT resursima (Asset Management) možda nije najzanimljivija tema u sajber bezbednosti, ali je jedna od najvažnijih. Ako ne znate šta štitite, ne možete to ni efikasno zaštititi.

Zašto je Asset Management danas važniji nego ikada?

Površina napada je veća nego ikada

Nekada su IT resursi bili uglavnom serveri i računari. Danas su tu cloud servisi, SaaS aplikacije, mobilni uređaji, IoT oprema, industrijski sistemi (OT/ICS), kontejneri, API servisi, pa čak i SIM i eSIM kartice.

Svaki od tih resursa može predstavljati ulaznu tačku za napadača.

Regulative zahtevaju da znate koje resurse posedujete

Standardi i propisi kao što su NIS2, DORA, ISO 27001 i GDPR polaze od iste pretpostavke, organizacija mora da zna kojim resursima raspolaže.

Bez pouzdane evidencije nije moguće kvalitetno upravljati rizicima niti dokazati usklađenost tokom revizije.

Brži odgovor na incidente

Kada dođe do bezbednosnog incidenta, jedno od prvih pitanja je:

Šta je pogođeno?

Ako nemate ažurnu evidenciju resursa, dragoceno vreme troši se na utvrđivanje kome pripada određena IP adresa, koji server je ugrožen ili koja aplikacija koristi kompromitovani sistem.

Zaboravljeni resursi predstavljaju rizik

Neaktivni serveri, testna okruženja koja su ostala uključena, zastareli korisnički nalozi ili domeni koje niko više ne koristi često postaju idealna meta za napadače.

Osim što povećavaju bezbednosni rizik, nepotrebno troše i budžet.

Kako izgleda dobar Asset Management?

1. Napravite kompletnu evidenciju resursa

Prvi korak je da postoji jedno mesto na kojem se nalaze informacije o svim važnim resursima.

To uključuje:

  • servere, računare, mrežnu opremu i IoT uređaje
  • operativne sisteme, aplikacije i softverske biblioteke
  • cloud servise, SaaS platforme i API-je
  • baze podataka, deljene foldere i rezervne kopije podataka
  • vlasnike resursa i poslovne procese koje podržavaju

Automatski alati za otkrivanje resursa mogu značajno olakšati ovaj posao, ali ni oni nisu nepogrešivi. Zbog toga je važno periodično potvrditi podatke i jasno definisati vlasništvo nad svakim resursom.

2. Klasifikujte resurse prema značaju

Nisu svi resursi podjednako važni.

Za svaki treba proceniti:

  • koliko je kritičan za poslovanje
  • koliko su podaci koje sadrži osetljivi
  • koliko brzo mora biti vraćen u rad nakon incidenta

U praksi često sasvim dobro funkcioniše jednostavna podela na kategorije kao što su kritično, visoko, srednje i nisko.

3. Definišite vlasnika svakog resursa

Svaki IT resurs treba da ima jasno određenog vlasnika iz poslovnog dela organizacije, a ne samo administratora koji ga održava.

Vlasnik donosi odluke o prihvatljivom nivou rizika, budžetu i trenutku kada resurs treba povući iz upotrebe.

4. Povežite resurse sa rizicima

Kada znate koje resurse posedujete, lakše je odrediti:

  • kojim pretnjama su izloženi
  • koje ranjivosti imaju
  • koji zahtevaju najveći nivo zaštite

Na taj način bezbednosni tim može da usmeri vreme i resurse tamo gde će imati najveći efekat.

5. Redovno ažurirajte evidenciju

Asset Management nije projekat koji se završi jednom i zaboravi.

IT okruženje se stalno menja. Novi uređaji se dodaju, aplikacije se menjaju, servisi se gase, zaposleni odlaze i dolaze.

Zato evidencija mora biti živa i redovno ažurirana.

Dobra praksa uključuje:

  • automatsko prikupljanje podataka gde god je moguće
  • periodične provere i usklađivanje evidencije
  • definisan proces za uklanjanje resursa koji se više ne koriste

Upravo su zaboravljeni resursi često jedan od najvećih bezbednosnih problema.

Kako početi?

Ako nemate uspostavljen Asset Management, nije potrebno odmah uvoditi složen sistem.

Počnite od manjeg obima, na primer od ključnih servera ili cloud infrastrukture.

Ako nemate namenski alat, čak i dobro organizovana Excel tabela može biti dobar početak. Važno je da za svaki resurs zabeležite:

  • naziv ili IP adresu
  • vlasnika
  • status
  • nivo kritičnosti
  • datum poslednje provere

Kasnije se ovakva evidencija može prebaciti u profesionalni alat za upravljanje IT resursima.

Asset Management je osnova dobre sajber bezbednosti

Kvalitetno upravljanje IT resursima predstavlja temelj za:

  • upravljanje ranjivostima
  • odgovor na bezbednosne incidente
  • kontinuitet poslovanja
  • usklađenost sa standardima i regulativama

Drugim rečima, skoro svaki proces u sajber bezbednosti počinje odgovorom na jedno jednostavno pitanje:

Da li zaista znate šta sve treba da zaštitite?