ISO 27001 poglavlje 4 u praksi: softverska agencija koja razvija aplikacije za klijente

 Ovo je prvi od deset tekstova u novoj mini-seriji na blogu InfoSec bez stresa: primena poglavlja 4 standarda (klauzule 4.1–4.4) na deset različitih tipova firmi. Za pun, detaljan opis svake klauzule pogledajte glavnu seriju „klauzula po klauzula" — ovde je fokus na tome kako to sažeto izgleda na konkretnom primeru. Počinjemo od softverske agencije koja razvija aplikacije za klijente.

Profil firme

Agencija od 22 zaposlena — developeri, projektni menadžeri, QA tim i jedan DevOps inženjer — razvija veb i mobilne aplikacije po narudžbini za klijente iz različitih industrija, uključujući nekoliko iz finansijskog sektora. Rade potpuno cloud-native: kod se čuva na GitHub-u, klijentske aplikacije se hostuju na AWS-u ili Azure-u, komunikacija ide preko Slack-a, zadaci preko Jire.

4.1 — Kontekst

Spoljni faktori: klijenti iz finansijskog sektora sve češće traže ISO 27001 ili detaljan bezbednosni upitnik pre potpisivanja ugovora; Zakon o zaštiti podataka o ličnosti je relevantan jer developeri ponekad rade sa produkcionim ili test podacima krajnjih korisnika klijentskih aplikacija; softverske firme su čest cilj napada na lanac snabdevanja, upravo zato što imaju pristup infrastrukturi više klijenata odjednom; konkurentske agencije u regionu počele su da ističu sertifikate kao prednost pri konkurisanju za veće ugovore.

Unutrašnji faktori: tim je narastao sa deset na dvadeset dva zaposlena za dve godine, a procedure nisu pratile taj rast — dosta se oslanja na „tako se uvek radilo"; developeri po prirodi posla imaju širok pristup infrastrukturi više klijenata istovremeno, jer često rade na više projekata paralelno; ne postoji posebna osoba zadužena za bezbednost — DevOps inženjer to neformalno pokriva uz svoj redovan posao; korišćenje ličnih uređaja za rad je uobičajena, nezvanična praksa.

4.2 — Zainteresovane strane

Zainteresovana stranaŠta očekujeRešava li se kroz ISMS
Klijenti (posebno finansijski sektor)Dokaz bezbednosti pre potpisivanja ugovora, poštovanje ugovornih bezbednosnih klauzulaDa
Developeri i ostali zaposleniJasna pravila pristupa koja ne usporavaju svakodnevni rad više nego što je neophodnoDa
Krajnji korisnici klijentskih aplikacijaZaštita ličnih podataka koji se koriste u razvoju i testiranjuDa, indirektno kroz obaveze prema klijentu
Cloud provajder (AWS/Azure)Poštovanje uslova korišćenja i modela podeljene odgovornosti za bezbednostDa
Vlasnici agencijeZaštita reputacije i mogućnost konkurisanja za veće, zahtevnije ugovoreDa

4.3 — Obim

Agencija, pored razvoja softvera, vodi i mali interni marketinški tim koji piše tehničke članke i uređuje društvene mreže agencije — aktivnost koja ne dodiruje klijentsku infrastrukturu niti klijentske podatke, pa se prirodno isključuje iz obima.

Obim sistema upravljanja bezbednošću informacija pokriva sve aktivnosti razvoja softvera za klijente, uključujući pristup izvornom kodu, klijentskoj infrastrukturi i podacima korišćenim u razvojnom i produkcionom okruženju. Iz obima je isključena marketinška aktivnost agencije (blog i društvene mreže), jer ne uključuje pristup klijentskim sistemima ili podacima. Zavisnost od cloud provajdera upravlja se kroz model podeljene odgovornosti definisan ugovorom o pružanju usluga.

4.4 — Sistem kao celina

Pre nekoliko meseci, honorarni developer je napustio saradnju sa agencijom, a njegov pristup GitHub repozitorijumu jednog klijenta ostao je aktivan skoro mesec dana, jer nije postojala formalna procedura ukidanja pristupa. U sistemu izgrađenom prema klauzuli 4.4, ovakav propust ne bi ostao izolovan — pokrenuo bi ažuriranje procene rizika vezanog za upravljanje pristupom, uveo obaveznu offboarding proceduru sa jasnim rokom, i ušao u narednu rundu obuke tima, umesto da se otkrije slučajno i onda zaboravi.

Šta sledi

Sledeći tekst u ovoj mini-seriji prelazi na potpuno drugačiji profil rizika — mali proizvodni pogon koji izrađuje delove i komponente, gde fizička bezbednost i zaštita tehničke dokumentacije igraju mnogo veću ulogu nego kod softverske agencije.

Comments

Popular posts from this blog

Šta je ISO 27001 i da li je mojoj firmi stvarno potreban?

ISO 22301:2019 u praksi — Praktična obuka na primeru fabrike piva

ISO 27031: Upravljanje IRBC-om i usklađivanje sa ciljevima kontinuiteta (klauzula 6.1–6.3)