Posts

Showing posts from July, 2026

Aneks A, deo 23: A.8.25–8.31 i A.8.34 — Bezbedan razvoj softvera

  Dvadeset treći i poslednji deo serije o Aneksu A. Ova grupa od osam kontrola zatvara Aneks A — i, kao što smo najavili u prethodnom delu, ovo je prilika da pokažemo kako izgleda grupa kontrola koja se za jednu firmu potpuno isključuje, a za drugu je jedna od najvažnijih u celom standardu. Šta ove kontrole traže A.8.25 — Bezbedan životni ciklus razvoja. Pravila za bezbedan razvoj softvera i sistema treba da budu uspostavljena i primenjena kroz ceo proces, ne dodata na kraju. A.8.26 — Bezbednosni zahtevi aplikacije. Bezbednosni zahtevi treba da budu identifikovani, precizirani i odobreni pri razvoju ili nabavci aplikacija — pre nego što razvoj uopšte počne. A.8.27 — Bezbedna arhitektura i inženjerski principi. Principi za izgradnju bezbednih sistema treba da budu uspostavljeni, dokumentovani i primenjeni na svaku razvojnu aktivnost. A.8.28 — Bezbedno kodiranje. Principi bezbednog kodiranja treba da se primenjuju u razvoju softvera. A.8.29 — Bezbednosno testiranje u razvoj...

Aneks A, deo 22: A.8.24 — Kriptografija

  Dvadeset drugi deo serije o Aneksu A, i prvi posvećen samo jednoj kontroli. Kriptografija zvuči kao tema za velike IT timove, ne za malu firmu — ali u praksi, većina kriptografije koju mala firma treba već postoji u alatima koje verovatno koristi. Pitanje nije da li je graditi, nego da li je ispravno uključiti i upravljati njome. Šta ova kontrola traži A.8.24 traži da firma definiše i primeni pravila za efikasno korišćenje kriptografije, uključujući upravljanje kriptografskim ključevima. To se svodi na tri odvojena pitanja: Kada se koristi kriptografija? Ne mora se primeniti svuda podjednako — odluka treba da bude zasnovana na tome koliko je osetljiv podatak, u skladu sa shemom klasifikacije opisanom u ranijem delu serije. Javni marketinški materijal ne zahteva enkripciju; finansijski podaci klijenata zahtevaju. Šta se štiti? Kriptografija u praksi radi dve odvojene stvari, i firme ih često mešaju. Enkripcija „u mirovanju" (at rest) štiti podatke dok sede na disku — ako ne...

Aneks A, deo 21: A.8.20–8.23 — Mrežna bezbednost

  Dvadeset prvi deo serije o Aneksu A. Prelazimo na infrastrukturu koja povezuje sve što smo do sada opisali — mrežu preko koje putuju svi ti podaci, nalozi i sistemi. Šta ove kontrole traže A.8.20 — Mrežna bezbednost. Mreže i mrežni uređaji treba da budu obezbeđeni, upravljani i kontrolisani, radi zaštite informacija u sistemima i aplikacijama. A.8.21 — Bezbednost mrežnih usluga. Bezbednosni mehanizmi, nivoi usluge i zahtevi mrežnih usluga treba da budu identifikovani, primenjeni i praćeni — bez obzira da li uslugu pruža sama firma ili spoljni provajder. A.8.22 — Segregacija mreža. Grupe informacionih usluga, korisnika i sistema treba da budu odvojene na mreži firme — ne sve na istoj, zajedničkoj mreži bez razlike. A.8.23 — Veb filtriranje. Pristup spoljnim veb-sajtovima treba da bude upravljan, kako bi se smanjila izloženost malicioznom sadržaju. Zašto su ove kontrole bitne Mreža je nevidljiva infrastruktura koju retko ko primeti dok radi kako treba — a upravo zato ret...

Aneks A, deo 20: A.8.19 i A.8.32–8.33 — Softver i upravljanje promenama

  Dvadeseti deo serije o Aneksu A. Vraćamo se na temu planiranih promena iz klauzule 6.3 i klauzule 8.1, sada iz konkretnijeg, tehničkog ugla — instalacije softvera i formalnog procesa upravljanja promenama u IT sistemima. Šta ove kontrole traže A.8.19 — Instalacija softvera na operativnim sistemima. Treba primeniti procedure i mere za bezbedno upravljanje instalacijom softvera na sistemima koji se koriste u svakodnevnom radu — ne dozvoliti da bilo ko instalira bilo šta bez kontrole. A.8.32 — Upravljanje promenama. Promene na objektima za obradu informacija i informacionim sistemima treba da prate formalne procedure upravljanja promenama. A.8.33 — Test podaci. Podaci korišćeni za testiranje treba da budu odgovarajuće izabrani, zaštićeni i upravljani. Zašto su ove kontrole bitne A.8.32 je bliska rođaka klauzule 6.3 i primera nenamernih promena iz klauzule 8.1, koje smo već detaljno obradili u glavnoj seriji. Razlika je u fokusu — ovde je reč specifično o promenama u softver...

Aneks A, deo 19: A.8.15–8.18 — Praćenje i logovanje

  Devetnaesti deo serije o Aneksu A. Ove četiri kontrole odgovaraju na pitanje koje je, u suštini, stajalo iza najvećeg propusta koji smo pratili kroz čitav ovaj blog — zajedničkog administratorskog naloga. Problem sa njim nikad nije bio samo to što je bio deljen, nego to što niko nije mogao da kaže ko je šta tačno uradio. Šta ove kontrole traže A.8.15 — Logovanje. Logovi koji beleže aktivnosti, izuzetke, greške i druge relevantne događaje treba da se proizvode, čuvaju, štite i analiziraju. A.8.16 — Aktivnosti praćenja. Mreže, sistemi i aplikacije treba da se prate radi otkrivanja neuobičajenog ponašanja, uz preduzimanje odgovarajućih mera za procenu mogućih bezbednosnih incidenata. A.8.17 — Sinhronizacija časovnika. Časovnici sistema koje firma koristi treba da budu sinhronizovani sa odobrenim izvorima vremena. A.8.18 — Upotreba privilegovanih uslužnih programa. Upotreba alata koji mogu da zaobiđu uobičajene sistemske i aplikativne kontrole treba da bude ograničena i stro...

Aneks A, deo 18: A.8.11–8.14 — Zaštita podataka i rezervne kopije

  Osamnaesti deo serije o Aneksu A. Rezervne kopije smo već dotakli kroz primer testa obnavljanja u delu serije o kontinuitetu poslovanja. Ovde tu temu obrađujemo kao samostalnu celinu, uz tri kontrole koje do sada nismo pominjali. Šta ove kontrole traže A.8.11 — Maskiranje podataka. Maskiranje podataka treba koristiti u skladu sa politikom kontrole pristupa i poslovnim zahtevima — prikazivanje samo dela osetljivog podatka, ili korišćenje izmenjenih, neprepoznatljivih verzija stvarnih podataka tamo gde puna verzija nije zaista potrebna. A.8.12 — Sprečavanje curenja podataka. Mere za sprečavanje curenja podataka treba primeniti na sisteme, mreže i uređaje koji obrađuju, čuvaju ili prenose osetljive informacije. A.8.13 — Rezervne kopije informacija. Rezervne kopije informacija, softvera i sistema treba da se održavaju i redovno testiraju, u skladu sa dogovorenom tematskom politikom o rezervnim kopijama. A.8.14 — Redundantnost objekata za obradu informacija. Objekti za obradu...

Aneks A, deo 17: A.8.6–8.10 — Osnovne operacije: malver, ranjivosti, konfiguracija

  Sedamnaesti deo serije o Aneksu A. Ovih pet kontrola čine svakodnevnu tehničku higijenu svake firme, male ili velike — manje uzbudljivo od kontrole pristupa, ali podjednako bitno, jer je upravo ovde najlakše postati nemaran kad ništa akutno ne izgleda pogrešno. Šta ove kontrole traže A.8.6 — Upravljanje kapacitetom. Korišćenje resursa treba da bude praćeno i prilagođeno trenutnim i očekivanim potrebama za kapacitetom — prostor za skladištenje, procesorska snaga, mrežni protok. A.8.7 — Zaštita od malvera. Treba primeniti zaštitu od malicioznog softvera, uz odgovarajuću svest korisnika kao dopunu tehničkoj meri. A.8.8 — Upravljanje tehničkim ranjivostima. Informacije o tehničkim ranjivostima sistema koje firma koristi treba pribavljati, izloženost tim ranjivostima procenjivati, i preduzimati odgovarajuće mere. A.8.9 — Upravljanje konfiguracijom. Konfiguracije hardvera, softvera, usluga i mreža, uključujući bezbednosne postavke, treba da budu uspostavljene, dokumentovane, p...

Aneks A, deo 16: A.8.1–8.5 — Uređaji i kontrola pristupa

Šesnaesti deo serije o Aneksu A, i prvi iz poslednjeg, najvećeg poglavlja — A.8, tehnološke kontrole. Ovde se konačno zatvara krug otvoren još u uvodnom tekstu ove serije, gde smo najavili da ćemo se vratiti na kontrolu koja stoji iza individualnih naloga i dvofaktorske autentifikacije. Šta ove kontrole traže A.8.1 — Korisnički uređaji. Informacije sačuvane na, obrađene ili dostupne preko korisničkih uređaja — laptopova, telefona — treba da budu zaštićene. A.8.2 — Privilegovana prava pristupa. Dodela i korišćenje privilegovanih prava pristupa treba da bude ograničeno i upravljano posebno pažljivo — administratorski nivo pristupa nosi veći rizik od običnog korisničkog naloga, i tako treba i da se tretira. A.8.3 — Ograničenje pristupa informacijama. Pristup informacijama i sredstvima treba da bude ograničen u skladu sa tematskom politikom kontrole pristupa — tehnička primena onoga što smo opisali kao pravilo u ranijem delu serije. A.8.4 — Pristup izvornom kodu. Pristup za čitanj...

Aneks A, deo 15: A.7.10 i A.7.14 — Mediji za skladištenje i bezbedno odlaganje

  Petnaesti deo serije o Aneksu A, i poslednji iz poglavlja A.7 — fizičke kontrole. Ove dve kontrole prate podatke na fizičkim medijima kroz ceo njihov životni ciklus, od nabavke do trenutka kad oprema koja ih nosi prestane da se koristi. Šta ove kontrole traže A.7.10 — Mediji za skladištenje. Mediji za skladištenje — USB uređaji, spoljni diskovi, i slično — treba da budu upravljani kroz ceo životni ciklus: nabavku, upotrebu, transport i odlaganje, u skladu sa shemom klasifikacije informacija koju smo opisali u ranijem delu serije. A.7.14 — Bezbedno odlaganje ili ponovna upotreba opreme. Pre odlaganja ili ponovne upotrebe opreme koja sadrži medije za skladištenje, treba proveriti da su svi osetljivi podaci i licencirani softver uklonjeni ili bezbedno prepisani. Zašto su ove kontrole bitne Podaci često prežive uređaj na kome su nastali duže nego što bilo ko očekuje. Obično brisanje fajlova ne uklanja podatke sa diska — samo uklanja oznaku da su tu, dok sami podaci ostaju fizi...

Aneks A, deo 14: A.7.8–7.9 i A.7.11–7.13 — Zaštita opreme

Četrnaesti deo serije o Aneksu A. Sa prostora prelazimo na pojedinačne uređaje — gde stoje, kako se štite kad izađu iz kancelarije, i šta se dešava kad im zatreba popravka. Napomena: A.7.10 i A.7.14 namerno nisu ovde — obrađujemo ih zajedno u sledećem delu, posvećenom medijima za skladištenje. Šta ove kontrole traže A.7.8 — Postavljanje i zaštita opreme. Oprema treba da bude bezbedno postavljena i zaštićena — gde fizički stoji, ne samo da li je zaključana. A.7.9 — Bezbednost sredstava van prostorija. Sredstva koja izlaze iz prostorija firme — laptopovi, telefoni — treba da budu zaštićena i van kancelarije. A.7.11 — Prateće instalacije. Objekti za obradu informacija treba da budu zaštićeni od prekida u napajanju i drugih prekida uzrokovanih problemima u pratećim instalacijama — struja, internet, i slično. A.7.12 — Bezbednost kablova. Kablovi koji nose struju, podatke ili prateće informacione usluge treba da budu zaštićeni od presretanja, ometanja ili oštećenja. A.7.13 — Održav...

Aneks A, deo 13: A.7.5–7.7 — Bezbedne zone i radna okolina

Trinaesti deo serije o Aneksu A. Nastavljamo unutar fizičkog prostora firme — od toga kako se štiti od prirodnih i tehničkih pretnji, do naizgled sitnih svakodnevnih navika koje odlučuju da li ostaje bezbedan iz sata u sat. Šta ove kontrole traže A.7.5 — Zaštita od fizičkih i ekoloških pretnji. Treba projektovati i primeniti zaštitu od pretnji poput prirodnih katastrofa, zlonamernih napada ili nezgoda — požar, poplava, nestanak struje, i slično. A.7.6 — Rad u bezbednim zonama. Treba definisati i primeniti bezbednosne mere za rad unutar bezbednih zona — pravila ponašanja, ne samo ko sme da uđe. A.7.7 — Čist radni sto i čist ekran. Treba definisati i sprovoditi pravila o tome da se papiri i prenosivi mediji ne ostavljaju nezaštićeni na radnom stolu, i da ekrani ne ostaju otključani bez nadzora. Zašto su ove kontrole bitne Fizička bezbednost često prestaje na ulaznim vratima u glavama ljudi koji je planiraju — dobra brava, i priča je gotova. Ove tri kontrole pokazuju da posao tu ...

Aneks A, deo 12: A.7.1–7.4 — Fizički perimetar i ulazak

Dvanaesti deo serije o Aneksu A, i prvi iz poglavlja A.7 — fizičke kontrole. Kroz ceo ovaj blog, fokus je uglavnom bio na digitalnim rizicima. Fizička bezbednost se pominjala usput — kod proizvodnog pogona iz mini-serije, kod fizičke dokumentacije u knjigovodstvenoj agenciji — ali nikad detaljno. Vreme je da se to promeni. Šta ove kontrole traže A.7.1 — Fizički bezbednosni perimetri. Treba definisati i koristiti bezbednosne perimetre za zaštitu oblasti koje sadrže informacije i druga sredstva — jasnu granicu između „unutra" i „napolju". A.7.2 — Fizički ulazak. Bezbedne oblasti treba da budu zaštićene odgovarajućom kontrolom ulaska i pristupnim tačkama — ko sme da uđe, i kako se to proverava. A.7.3 — Obezbeđivanje kancelarija, prostorija i objekata. Fizička bezbednost za kancelarije, prostorije i objekte treba da bude posebno projektovana i primenjena — ne isti nivo zaštite svuda, nego prilagođen onome što se u toj prostoriji čuva. A.7.4 — Fizičko bezbednosno praćenje....

Aneks A, deo 11: A.6.5–6.8 — Posle zaposlenja, poverljivost i rad na daljinu

Jedanaesti deo serije o Aneksu A, i poslednji iz poglavlja A.6 — ljudske kontrole. Ove četiri kontrole zatvaraju krug koji je A.6.1 otvorio: šta se dešava kad zaposleni ode, kakva obaveza poverljivosti ostaje i posle toga, i kako se bezbednost održava kad rad izađe iz kancelarije. Šta ove kontrole traže A.6.5 — Odgovornosti posle prestanka ili promene zaposlenja. Bezbednosne odgovornosti koje ostaju na snazi i posle prestanka zaposlenja treba da budu definisane, sprovedene i komunicirane relevantnim ljudima. A.6.6 — Ugovori o poverljivosti. Sporazumi o poverljivosti koji odražavaju potrebe firme za zaštitom informacija treba da budu identifikovani, dokumentovani, redovno preispitivani i potpisani od strane zaposlenih i drugih relevantnih strana. A.6.7 — Rad na daljinu. Bezbednosne mere treba primeniti kad zaposleni rade na daljinu, kako bi se zaštitile informacije kojima pristupaju, koje obrađuju ili čuvaju van prostorija firme. A.6.8 — Prijava bezbednosnih događaja. Firma tre...

Aneks A, deo 10: A.6.1–6.4 — Pre i tokom zaposlenja

Deseti deo serije o Aneksu A, i prvi iz poglavlja A.6 — ljudske kontrole. Osam kontrola u ovom poglavlju su, u brojčanom smislu, najmanja grupa u celom Aneksu A, ali su u praksi često presudne — najveći broj propusta kroz ovaj blog došao je od ljudi, ne od tehnologije. Šta ove kontrole traže A.6.1 — Provera pre zapošljavanja. Pre nego što neko postane deo tima, treba sprovesti proveru — proporcionalnu poslovnim zahtevima, osetljivosti podataka kojima će ta osoba imati pristup, i proceni rizika. Ne traži se isti nivo provere za svaku poziciju. A.6.2 — Uslovi zaposlenja. Ugovorni odnos treba eksplicitno da navede odgovornosti zaposlenog i firme u pogledu bezbednosti informacija — ne samo opis posla, nego i konkretnu bezbednosnu obavezu. A.6.3 — Svest, edukacija i obuka o bezbednosti informacija. Zaposleni i relevantne zainteresovane strane treba da dobiju odgovarajuću svest, edukaciju i obuku, uz redovna ažuriranja. Ovo se značajno preklapa sa klauzulama 7.2 i 7.3 iz glavne serije...

Aneks A, deo 9: A.5.35–5.37 — Nezavisna provera i usklađenost

Deveti i poslednji deo posvećen organizacionim kontrolama. Ove tri kontrole zatvaraju poglavlje A.5 — trideset sedam kontrola koje smo prošli kroz devet tekstova — i postavljaju pitanje koje bi trebalo da bude poslednje na umu, ne prvo: da li firma zaista radi ono što tvrdi da radi? Šta ove kontrole traže A.5.35 — Nezavisna provera bezbednosti informacija. Pristup firme upravljanju bezbednošću informacija — ljudi, procesi, tehnologija — treba nezavisno da se pregleda u planiranim intervalima, ili kad se dese značajne promene. A.5.36 — Usklađenost sa politikama, pravilima i standardima za bezbednost informacija. Usklađenost sa politikom, tematskim politikama, pravilima i standardima firme treba redovno da se proverava — ne da li sistem kao celina ispunjava standard, nego da li se ljudi u svakodnevnom radu zaista pridržavaju sopstvenih pravila. A.5.37 — Dokumentovane operativne procedure. Operativne procedure za obradu informacija treba da budu dokumentovane i dostupne zaposlenima...

Aneks A, deo 8: A.5.31–5.34 — Pravna usklađenost i zaštita podataka

Osmi deo serije o Aneksu A. Vraćamo se na teren koji smo dotakli još u prvom tekstu na ovom blogu — zakonske obaveze — sada kroz konkretne kontrole standarda, umesto uopštenog pregleda. Šta ove kontrole traže A.5.31 — Pravni, statutarni, regulatorni i ugovorni zahtevi. Firma treba da identifikuje, dokumentuje i redovno ažurira sve pravne, regulatorne i ugovorne zahteve relevantne za bezbednost informacija — ne jednom, nego kao živ, tekući proces. A.5.32 — Prava intelektualne svojine. Treba da postoje procedure za zaštitu prava intelektualne svojine — i sopstvene firme, i onih čije proizvode ili materijale firma koristi. A.5.33 — Zaštita zapisa. Poslovni zapisi treba da budu zaštićeni od gubitka, uništenja, falsifikovanja, neovlašćenog pristupa i neovlašćenog objavljivanja, u skladu sa pravnim, regulatornim, ugovornim i poslovnim zahtevima. A.5.34 — Privatnost i zaštita ličnih podataka. Firma treba da identifikuje i ispuni zahteve vezane za očuvanje privatnosti i zaštitu ličnih...

Aneks A, deo 7: A.5.29–5.30 — Kontinuitet poslovanja

Sedmi deo serije o Aneksu A. Do sada smo se uglavnom bavili sprečavanjem da se nešto loše desi. Ove dve kontrole postavljaju drugačije pitanje: šta ako se ipak desi nešto što poremeti normalan rad firme — kako bezbednost informacija opstaje kroz taj poremećaj? Šta ove kontrole traže A.5.29 — Bezbednost informacija tokom poremećaja. Firma treba da planira kako će održati odgovarajući nivo bezbednosti informacija tokom poremećaja u poslovanju — kad se, na primer, uslovi rada iznenada promene i ljudi moraju da rade drugačije nego inače. A.5.30 — Spremnost IKT sistema za kontinuitet poslovanja. Spremnost IKT infrastrukture treba da bude planirana, primenjena, održavana i testirana, na osnovu ciljeva kontinuiteta poslovanja i zahteva za kontinuitet IKT sistema. Zašto su ove kontrole bitne Kriza je, paradoksalno, trenutak kad bezbednosna pravila najčešće prva padaju — ne zato što ih neko svesno ukine, nego zato što pažnja ide na to da se posao nastavi, a pravila deluju kao sporedna st...

Aneks A, deo 6: A.5.24–5.28 — Upravljanje incidentima

Šesti deo serije o Aneksu A. Ovde formalno organizujemo sve ono što smo neformalno gradili kroz vodič za klauzulu 4.4 i desetine primera kroz čitav blog, u jasnu, standardom propisanu strukturu od pet koraka. Šta ove kontrole traže A.5.24 — Planiranje i priprema upravljanja incidentima. Firma treba unapred da definiše, uspostavi i komunicira procese, uloge i odgovornosti za upravljanje bezbednosnim incidentima — pre nego što se prvi incident uopšte desi. A.5.25 — Procena i odluka o bezbednosnim događajima. Prijavljeni događaji treba da se procene, kako bi se odlučilo da li zaista predstavljaju bezbednosni incident ili ne. Nije svaka prijava incident — deo procesa je upravo ta odluka. A.5.26 — Odgovor na bezbednosne incidente. Kad se nešto zaista kategoriše kao incident, odgovor treba da prati unapred dokumentovanu proceduru, ne improvizaciju u trenutku. A.5.27 — Učenje iz bezbednosnih incidenata. Znanje stečeno kroz incidente treba da se koristi za jačanje i unapređenje postoj...

Aneks A, deo 5: A.5.19–5.23 — Odnosi sa dobavljačima i cloud uslugama

Peti deo serije o Aneksu A. Ista logika kontrole pristupa i prenosa informacija koju smo pokrili u prethodnom delu sada se primenjuje na nekoga ko nije zaposlen u firmi, ali ipak ima pristup njenim podacima — dobavljače, i posebno cloud usluge, na kojima počiva rad gotovo svake male firme danas. Šta ove kontrole traže A.5.19 — Bezbednost informacija u odnosima sa dobavljačima. Treba da postoje procesi za upravljanje rizikom koji dolazi od korišćenja proizvoda ili usluga dobavljača — ne samo za najveće, očigledne dobavljače, nego za sve koji imaju bilo kakav pristup informacijama firme. A.5.20 — Bezbednost informacija u ugovorima sa dobavljačima. Relevantni bezbednosni zahtevi treba da budu dogovoreni i uneti u ugovor sa svakim dobavljačem, u zavisnosti od prirode odnosa. A.5.21 — Upravljanje bezbednošću u IKT lancu snabdevanja. Rizik se ne zaustavlja na direktnom dobavljaču — treba razmotriti i podizvođače kojima vaš dobavljač dalje poverava deo posla. A.5.22 — Praćenje, pregle...

Aneks A, deo 4: A.5.14–5.18 — Prenos informacija i kontrola pristupa

Četvrti deo serije o Aneksu A. Ako je bilo koja tema dominirala ovim blogom od prvog teksta, to je upravo ova — ko ima pristup čemu, i šta se dešava kad informacija ode na pogrešno mesto. Ovde se sve to konačno formalno imenuje i organizuje. Šta ove kontrole traže A.5.14 — Prenos informacija. Treba da postoje pravila, procedure ili sporazumi za sve načine na koje informacije putuju — unutar firme i prema spoljnim stranama, elektronski, fizički ili usmeno. A.5.15 — Kontrola pristupa. Treba da postoje jasna pravila za kontrolu fizičkog i logičkog pristupa informacijama i sredstvima, zasnovana na poslovnim i bezbednosnim zahtevima. A.5.16 — Upravljanje identitetom. Ceo životni ciklus identiteta — kreiranje, izmena, ukidanje — treba da bude upravljan. Identitet ovde znači konkretnu, pojedinačnu osobu ili sistem prepoznat u vašim alatima, ne deljenu, anonimnu ulogu. A.5.17 — Autentifikacione informacije. Dodela i upravljanje lozinkama i drugim autentifikacionim podacima treba da bu...