Kybernetická hygiena
Základní návyky, které zastaví většinu útoků
Kybernetická hygiena je soubor základních opatření a návyků, které firma dělá pravidelně a bez výjimek — aktualizace softwaru, řízení přístupů, vícefaktorové ověření, správce hesel a testované zálohy. Není to obrana proti cílenému útoku státního aktéra, ale zastaví drtivou většinu toho, co firmy reálně postihuje.
Co do ní patří
Jde o rutinu, ne o projekt. Většina úspěšných útoků nevyužívá sofistikovanou zranitelnost, ale zapomenutý účet bývalého zaměstnance, neaktualizovaný systém nebo heslo, které někdo použil i jinde a uniklo při cizím incidentu.
Právě proto je hygiena z velké části organizační. Technika bez pravidla, kdo komu přístup odebírá při odchodu, se udrží pár měsíců a pak se rozpadne.
- Pravidelné aktualizace operačních systémů a aplikací.
- Řízení přístupů — a hlavně jejich odebírání při odchodu lidí.
- Vícefaktorové ověření všude, kde je k dispozici.
- Správce hesel místo stejného hesla použitého všude.
- Zálohy, jejichž obnovu jste alespoň jednou opravdu zkusili.
Proč ji žádá zákon
Minimální kybernetická hygiena je jednou z oblastí, které musí povinné osoby podle NIS2 pokrýt. Důvod je pragmatický: je to nejlevnější opatření s největším účinkem, takže ho regulátor žádá od každého bez ohledu na velikost.
Zároveň je to oblast, která stojí a padá na lidech. Nejlépe nastavená politika hesel nepomůže, pokud někdo z týmu zadá přihlašovací údaje na podvržené stránce — proto k hygieně patří i školení kybernetické bezpečnosti.
Chcete, aby to tým uměl i v praxi?
Podívejte se na školení kyberbezpečnostiČasto kladené otázky
Stačí kybernetická hygiena ke splnění NIS2?
Nestačí. Je to jedna z oblastí, které vyhláška vyjmenovává, vedle analýzy rizik, řešení incidentů, kontinuity činností a bezpečnosti dodavatelského řetězce. Bez ní se však ostatní opatření budují na písku.
Jak často je třeba zálohy testovat?
Alespoň jednou ročně a vždy po větší změně systému. Netestovaná záloha je jen předpoklad — poměrně dost firem zjistí až při incidentu, že zálohování sice běželo, ale obnovit se z něj nedá.
Je dvoufaktorové ověření opravdu nutné?
Je to jediné opatření s takovým poměrem účinku k námaze. Uniklé heslo je samo o sobě bezcenné, pokud útočník nemá druhý faktor, a úniky hesel z cizích služeb jsou dnes běžné.