Autor artykułu: Matt Riley, European Head of Information Security w firmie Sharp
Technologie stosowane w miejscu pracy w naturalny sposób stają się coraz bardziej zintegrowane. Urządzenia przesyłają dane telemetryczne, platformy synchronizują dane między różnymi lokalizacjami, a usługi w chmurze łączą się ze sobą, automatyzując codzienne zadania. Ta łączność przekłada się na rzeczywisty wzrost wydajności – od szybszej współpracy i lepszej rozpoznawalności firmy po większy komfort działań pracowników i klientów.
Przyczynia się to również do powstania prostego dylematu, z którym wiele organizacji mierzy się dopiero teraz – każde nowe połączenie zwiększa ekspozycję na cyberzagrożenia, a każdy dodatkowy dostawca lub zależność od chmury zwiększa liczbę punktów, w których może dojść do naruszenia bezpieczeństwa. Popadanie w panikę czy zakup kolejnego narzędzia zabezpieczającego z pewnością nie jest optymalnym rozwiązaniem. Odpowiedzią powinno być stworzenie właściwego systemu zarządzania, ryzyka i zgodności (GRC), dostosowanego do sposobu funkcjonowania organizacji.
Cyfrowa łączność to większe możliwości, ale też zagrożenia
Współczesne miejsce pracy opiera się na połączonych ze sobą ekosystemach – urządzenia końcowe łączą się z platformami zarządzania tożsamością i dostępem, aplikacje komunikują się z innymi aplikacjami, a podmioty zewnętrzne wchodzą w interakcję ze środowiskiem pracy poprzez integrację, wsparcie techniczne lub wspólne przepływy danych.
Oznacza to, że ryzyko nie ogranicza się już wyłącznie do działu IT, lecz rozciąga się praktycznie na całą organizację, w tym:
- Urządzenia – laptopy, telefony komórkowe, drukarki, sprzęt w salach konferencyjnych, technologie IoT oraz inteligentne systemy administracji budynków
- Usługi w chmurze i oprogramowanie SaaS, dla których źródłem zagrożeń są często niewłaściwa konfiguracja i nieodpowiednio zarządzany dostęp
- Dostawców i partnerów – którzy mogą przechowywać dane użytkowników, łączyć się z systemami lub wpływać na poziom bezpieczeństwa organizacji
- Użytkowników – którzy podejmują coraz więcej decyzji dotyczących bezpieczeństwa, podczas korzystania z wielu różnych narzędzi
Wraz z rozwojem automatyzacji i wykorzystaniem sztucznej inteligencji przez cyberprzestępców – o czym świadczy m.in. dyskusja wokół doniesień o funkcji „Claude Mythos” firmy Anthropic – zagrożenie dla organizacji stale rośnie. Najbardziej narażone nie będą jednak firmy mierzące się z wyjątkowo zaawansowanymi atakami. Będą to natomiast podmioty, które mają niejasno określone struktury odpowiedzialności, opóźniają aktualizacje zabezpieczeń, posiadają luki w łańcuchu dostaw oraz nie ćwiczą procedur reagowania na incydenty.
Rozwiązaniem nie jest więcej narzędzi
Gdy systemy bezpieczeństwa napotykają trudności, rzadko wynika to z braku wiedzy o tym, jakie działania należy podjąć. Zazwyczaj przyczyną jest rozproszona odpowiedzialność za poszczególne obszary bezpieczeństwa, niespójne decyzje oraz skupianie się na technicznych aspektach ryzyka, zamiast na jego wpływie na funkcjonowanie firmy.
Skuteczne podejście do GRC (Governance, Risk and Compliance), opiera się na trzech filarach:
1. Jasny podział odpowiedzialności: kto jest odpowiedzialny i za co?
Wiele połączonych ze sobą systemów i procesów sprawia, że odpowiedzialność również musi być jasno określona. Jeśli nikt nie nadzoruje całego procesu, z czasem spada jakość zabezpieczeń
Dlatego warto jednoznacznie ustalić odpowiedzialność za podstawowe kwestie, takie jak:
- Instalowanie aktualizacji w urządzeniach końcowych, serwerach, urządzeniach sieciowych oraz w usługach chmurowych,
- Warunki umów SLA dotyczące zasad i terminów krytycznych aktualizacji, w tym sposobów weryfikacji wyjątków od obowiązujących procedur,
- Postępowanie w przypadku starszych systemów, których nie można szybko zaktualizować,
- Zarządzanie tożsamością i dostępem, w tym kontami uprzywilejowanymi oraz nadawaniem i odbieraniem uprawnień w związku z zatrudnieniem, przeniesieniem i odejściem pracownika.
Równie ważna jak przejrzysty podział odpowiedzialności jest automatyzacja. Tam, gdzie to możliwe, instalowanie poprawek i konfiguracja powinny być realizowane centralnie, zgodnie z przyjętymi zasadami i z wykorzystaniem platform do zarządzania. Dzięki temu bezpieczeństwo nie zależy od tego, czy użytkownik pamięta o kliknięciu przycisku „Aktualizuj”, a ryzyko powstania luk w zabezpieczeniach zostaje znacząco ograniczone.
2. Widoczność – nie można chronić tego, czego nie widać
Wraz z postępującą cyfryzacją środowiska pracy, widoczność staje się podstawą świadomego zarządzania ryzykiem. Obejmuje ona:
- Znajomość posiadanych zasobów – w tym nieautoryzowanych rozwiązań IT oraz niezarządzanych urządzeń końcowych,
- Zrozumienie zależności między poszczególnymi systemami (integracje, interfejsy API, ścieżki dostępu administracyjnego),
- Zapewnienie dokładnego wglądu w to, gdzie przechowywane są dane i kto ma do nich dostęp,
- Monitorowanie wczesnych sygnałów naruszeń bezpieczeństwa, a nie wyłącznie ich zapobieganie.
Właśnie w tym obszarze wiele organizacji popełnia istotny błąd. Problemem rzadko jest pojedyncza, poważna awaria, lecz nagromadzenie mniejszych słabości, które hakerzy łatwo mogą ze sobą połączyć.
3. Zarządzanie ryzykiem a wpływ na firmę
Nie każdy system wymaga tych samych mechanizmów kontroli, a nie każde ryzyko musi zostać wyeliminowane. Jednak każde istotne ryzyko powinno być zidentyfikowane, zrozumiane i ocenione w kontekście priorytetów biznesowych.
Praktycznym rozwiązaniem jest uzgodnienie na szczeblu kierowniczym, co ma dla organizacji największe znaczenie:
- Które systemy spowodowałyby przerwanie działalności w przypadku ich awarii?
- Które dane mogłyby doprowadzić do strat regulacyjnych lub reputacyjnych w przypadku ich ujawnienia?
- Których dostawców lub usług chmurowych najtrudniej byłoby szybko zastąpić?
Gdy te elementy już zostaną sprecyzowane, decyzje dotyczące bezpieczeństwa stają się bardziej świadome. Większy nacisk kładzie się na środki kontroli niż czynności mechaniczne, co zmniejsza prawdopodobieństwo wystąpienia incydentów i ogranicza ich skutki.
Połączenie skutecznych mechanizmów kontroli z kulturą organizacyjną
Wraz z rozwojem cyfryzacji i łączności w organizacjach, kultura bezpieczeństwa nabiera coraz większego znaczenia, ponieważ pracownicy mają do czynienia z większą liczbą systemów, komunikatów i decyzji. Jeśli kultura organizacyjna opiera się na obwinianiu, pracownicy będą skłonni ukrywać błędy. Jeśli natomiast ma charakter wspierający, pracownicy chętniej zgłaszają problemy na wczesnym etapie, kiedy jeszcze można je opanować.
Dlatego działania zwiększające świadomość i szkolenia należy traktować jako wsparcie codziennej pracy, a nie jedynie formalny obowiązek. Ich celem jest kształtowanie nawyków, które sprawdzają się w rzeczywistych sytuacjach: rozpoznawanie prób socjotechniki, kwestionowanie nietypowych próśb, wczesne zgłaszanie podejrzanych aktywności oraz rozumienie, dlaczego stosowane są konkretne mechanizmy kontroli.
Badania firmy Sharp konsekwentnie pokazują, że zachowania w miejscu pracy oraz nieświadome nawyki związane z korzystaniem z internetu mogą prowadzić do niezamierzonego narażenia firmy na zagrożenia – często nie w wyniku złośliwości, ale pod wpływem stresu, presji czasu i niejasnych oczekiwań. Rozwiązaniem tego problemu jest zaprojektowanie zabezpieczeń w oparciu o sposób pracy ludzi, , a następnie tak ich wdrażanie, aby bezpieczna ścieżka działania była jednocześnie najprostsza i najbardziej intuicyjna.
Jak przekształcić łączność w odporność
Współczesne organizacje funkcjonują w warunkach rosnącej cyfrowej łączności. Pytanie brzmi: czy Twoje podejście do bezpieczeństwa nadąża za tymi zmianami?
Jeśli pierwszym odruchem jest zakup kolejnego narzędzia, warto się na chwilę zatrzymać. Dobrym punktem wyjścia jest zwiększenie kontroli nad zasobami, poprawa widoczności oraz podejmowanie decyzji dotyczących ryzyka w oparciu o ich wpływ na działalność firmy. Połączenie tego z kulturą organizacyjną, która wspiera pracowników, zamiast ich obwiniać, znacząco wzmacnia odporność organizacji – niezależnie od tego, czy kolejne zagrożenia będą dotyczyć oprogramowania „Mythos”, deepfake’ów, czy kolejnej fali cyberataków u dostawców.
Więcej informacji na: https://www.sharp.pl/uslugi-it/cyberbezpieczenstwo/security-awareness-training-platforma-szkoleniowa-z-zakresu


