Aneks A, deo 21: A.8.20–8.23 — Mrežna bezbednost

 Dvadeset prvi deo serije o Aneksu A. Prelazimo na infrastrukturu koja povezuje sve što smo do sada opisali — mrežu preko koje putuju svi ti podaci, nalozi i sistemi.

Šta ove kontrole traže

A.8.20 — Mrežna bezbednost. Mreže i mrežni uređaji treba da budu obezbeđeni, upravljani i kontrolisani, radi zaštite informacija u sistemima i aplikacijama.

A.8.21 — Bezbednost mrežnih usluga. Bezbednosni mehanizmi, nivoi usluge i zahtevi mrežnih usluga treba da budu identifikovani, primenjeni i praćeni — bez obzira da li uslugu pruža sama firma ili spoljni provajder.

A.8.22 — Segregacija mreža. Grupe informacionih usluga, korisnika i sistema treba da budu odvojene na mreži firme — ne sve na istoj, zajedničkoj mreži bez razlike.

A.8.23 — Veb filtriranje. Pristup spoljnim veb-sajtovima treba da bude upravljan, kako bi se smanjila izloženost malicioznom sadržaju.

Zašto su ove kontrole bitne

Mreža je nevidljiva infrastruktura koju retko ko primeti dok radi kako treba — a upravo zato retko ko razmišlja o njoj kao o bezbednosnom pitanju. Ove četiri kontrole pokrivaju osnovnu higijenu mrežne bezbednosti za malu firmu, bez potrebe za kompleksnom infrastrukturom kakvu bi imala velika korporacija.

Primer iz prakse

A.8.20, osnove koje se lako zaborave: ruter i vatrozid u kancelariji agencije podešeni su sa izmenjenim administratorskim kredencijalima — ne fabričkim, podrazumevanim lozinkama koje bilo ko može pronaći uz kratku pretragu modela uređaja — i sa uključenom, jakom enkripcijom bežične mreže. Ovo zvuči kao osnovna stvar, ali je istovremeno jedan od najčešćih propusta kod malih firmi, koje mrežnu opremu instaliraju jednom i nikad više ne otvaraju njena podešavanja.

A.8.21, ista logika kao kod dobavljača, primenjena na internet provajdera: agencija je proverila kakve bezbednosne garancije nudi njen internet provajder, i ima jasno određen kontakt u slučaju mrežnog bezbednosnog problema — ista logika kao provera dobavljača opisana u ranijem delu serije, samo primenjena na provajdera mrežne usluge.

A.8.22, gost koji nikad ne vidi unutrašnju mrežu: klijenti koji čekaju u čekaonici agencije mogu da se povežu na posebnu, gostujuću WiFi mrežu — potpuno odvojenu od interne mreže na kojoj rade računari zaposlenih i lokalni server. Telefon klijenta koji se poveže na gostujuću mrežu nema nikakvu vidljivost niti pristup unutrašnjim sistemima, čak ni slučajno.

A.8.23, dodatni sloj pored obuke: ruter agencije ima uključeno osnovno veb filtriranje koje blokira pristup poznatim malicioznim sajtovima — dodatna, tehnička zaštita koja radi u pozadini, uz obuku o svesti iz klauzule 7.3 koja uči zaposlene da prepoznaju sumnjive linkove. Nijedna mera sama nije dovoljna; zajedno pokrivaju i tehničku i ljudsku stranu istog rizika.

Gde se dokumentuje

A.8.20 dokumentuje se kroz kratku potvrdu da su osnovna podešavanja mrežne opreme izmenjena od fabričkih. A.8.21 dokumentuje se kroz isti spisak dobavljača i kontakata opisan u ranijem delu serije, proširen i na internet provajdera. A.8.22 dokumentuje se kroz kratak opis mrežne strukture — koje mreže postoje i ko na njih ima pristup. A.8.23 se ne dokumentuje posebno — dovoljna je potvrda da je filtriranje uključeno na mrežnoj opremi.

Najčešća greška

Najčešća greška kod A.8.20 je mrežna oprema podešena jednom, pri instalaciji, i nikad više proverena — fabrički kredencijali koji ostaju nepromenjeni godinama. Kod A.8.21, greška je pretpostavka da je internet provajder isključivo tehnički dobavljač bez ikakve veze sa bezbednošću, umesto da se tretira kao svaki drugi dobavljač sa pristupom relevantnim za rad firme. Kod A.8.22, najčešća greška je jedna, zajednička mreža za sve — zaposlene i posetioce — što znači da svako ko dobije lozinku za WiFi dobija i potencijalan put ka unutrašnjim sistemima. Kod A.8.23, greška je oslanjanje isključivo na obuku zaposlenih bez ijedne tehničke mere kao dopune, iako je kombinacija obe mnogo pouzdanija od bilo koje pojedinačno.

Šta sledi

Sledeći deo serije ide na kontrolu A.8.24 — kriptografiju, kojoj posvećujemo poseban, samostalan tekst, jer je dovoljno važna i dovoljno često pogrešno shvaćena tema da zaslužuje punu pažnju.

Comments

Popular posts from this blog

Šta je ISO 27001 i da li je mojoj firmi stvarno potreban?

ISO 22301:2019 u praksi — Praktična obuka na primeru fabrike piva

ISO 27031: Upravljanje IRBC-om i usklađivanje sa ciljevima kontinuiteta (klauzula 6.1–6.3)