ISO 27001 poglavlje 4 u praksi: softverska agencija koja razvija aplikacije za klijente
Ovo je prvi od deset tekstova u novoj mini-seriji na blogu InfoSec bez stresa: primena poglavlja 4 standarda (klauzule 4.1–4.4) na deset različitih tipova firmi. Za pun, detaljan opis svake klauzule pogledajte glavnu seriju „klauzula po klauzula" — ovde je fokus na tome kako to sažeto izgleda na konkretnom primeru. Počinjemo od softverske agencije koja razvija aplikacije za klijente.
Profil firme
Agencija od 22 zaposlena — developeri, projektni menadžeri, QA tim i jedan DevOps inženjer — razvija veb i mobilne aplikacije po narudžbini za klijente iz različitih industrija, uključujući nekoliko iz finansijskog sektora. Rade potpuno cloud-native: kod se čuva na GitHub-u, klijentske aplikacije se hostuju na AWS-u ili Azure-u, komunikacija ide preko Slack-a, zadaci preko Jire.
4.1 — Kontekst
Spoljni faktori: klijenti iz finansijskog sektora sve češće traže ISO 27001 ili detaljan bezbednosni upitnik pre potpisivanja ugovora; Zakon o zaštiti podataka o ličnosti je relevantan jer developeri ponekad rade sa produkcionim ili test podacima krajnjih korisnika klijentskih aplikacija; softverske firme su čest cilj napada na lanac snabdevanja, upravo zato što imaju pristup infrastrukturi više klijenata odjednom; konkurentske agencije u regionu počele su da ističu sertifikate kao prednost pri konkurisanju za veće ugovore.
Unutrašnji faktori: tim je narastao sa deset na dvadeset dva zaposlena za dve godine, a procedure nisu pratile taj rast — dosta se oslanja na „tako se uvek radilo"; developeri po prirodi posla imaju širok pristup infrastrukturi više klijenata istovremeno, jer često rade na više projekata paralelno; ne postoji posebna osoba zadužena za bezbednost — DevOps inženjer to neformalno pokriva uz svoj redovan posao; korišćenje ličnih uređaja za rad je uobičajena, nezvanična praksa.
4.2 — Zainteresovane strane
| Zainteresovana strana | Šta očekuje | Rešava li se kroz ISMS |
|---|---|---|
| Klijenti (posebno finansijski sektor) | Dokaz bezbednosti pre potpisivanja ugovora, poštovanje ugovornih bezbednosnih klauzula | Da |
| Developeri i ostali zaposleni | Jasna pravila pristupa koja ne usporavaju svakodnevni rad više nego što je neophodno | Da |
| Krajnji korisnici klijentskih aplikacija | Zaštita ličnih podataka koji se koriste u razvoju i testiranju | Da, indirektno kroz obaveze prema klijentu |
| Cloud provajder (AWS/Azure) | Poštovanje uslova korišćenja i modela podeljene odgovornosti za bezbednost | Da |
| Vlasnici agencije | Zaštita reputacije i mogućnost konkurisanja za veće, zahtevnije ugovore | Da |
4.3 — Obim
Agencija, pored razvoja softvera, vodi i mali interni marketinški tim koji piše tehničke članke i uređuje društvene mreže agencije — aktivnost koja ne dodiruje klijentsku infrastrukturu niti klijentske podatke, pa se prirodno isključuje iz obima.
Obim sistema upravljanja bezbednošću informacija pokriva sve aktivnosti razvoja softvera za klijente, uključujući pristup izvornom kodu, klijentskoj infrastrukturi i podacima korišćenim u razvojnom i produkcionom okruženju. Iz obima je isključena marketinška aktivnost agencije (blog i društvene mreže), jer ne uključuje pristup klijentskim sistemima ili podacima. Zavisnost od cloud provajdera upravlja se kroz model podeljene odgovornosti definisan ugovorom o pružanju usluga.
4.4 — Sistem kao celina
Pre nekoliko meseci, honorarni developer je napustio saradnju sa agencijom, a njegov pristup GitHub repozitorijumu jednog klijenta ostao je aktivan skoro mesec dana, jer nije postojala formalna procedura ukidanja pristupa. U sistemu izgrađenom prema klauzuli 4.4, ovakav propust ne bi ostao izolovan — pokrenuo bi ažuriranje procene rizika vezanog za upravljanje pristupom, uveo obaveznu offboarding proceduru sa jasnim rokom, i ušao u narednu rundu obuke tima, umesto da se otkrije slučajno i onda zaboravi.
Šta sledi
Sledeći tekst u ovoj mini-seriji prelazi na potpuno drugačiji profil rizika — mali proizvodni pogon koji izrađuje delove i komponente, gde fizička bezbednost i zaštita tehničke dokumentacije igraju mnogo veću ulogu nego kod softverske agencije.
Comments
Post a Comment