07.03.2017 Views

IT Professional Security - ΤΕΥΧΟΣ 36

Περιοδικό για το Enterprise Computing και την ασφάλεια πληροφοριών.

Περιοδικό για το Enterprise Computing και την ασφάλεια πληροφοριών.

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

τηγικής που σχεδιάζεται από επαγγελματίες της ασφάλειας πληροφοριών,<br />

οι οποίοι συχνά υποπίπτουν σε σημαντικά λάθη, τα<br />

οποία στοιχίζουν σε αποτελεσματικότητα και αξιοπιστία.<br />

Στις επόμενες παραγράφους προσδιορίζονται τα σημαντικότερα<br />

λάθη τα οποία γίνονται κατά το σχεδιασμό της στρατηγικής<br />

αλλά και την εφαρμογή των βασικών άρχων της Α-<br />

σφάλειας Πληροφοριών. Λάθη τα οποία ξεκινούν και καταλήγουν<br />

στον ανθρώπινο παράγοντα.<br />

Απουσία συνολικής στρατηγικής διαχείρισης της<br />

ασφάλειας πληροφοριών<br />

Η Στρατηγική πρέπει να είναι προσαρμοσμένη στον συγκεκριμένο<br />

Οργανισμό και αφορά στη συγκεκριμένη κουλτούρα και ανάγκες<br />

για προστασία των πληροφοριών. Τα κυριότερα λάθη τα οποία α-<br />

φορούν στη διαμόρφωση της στρατηγικής είναι τα ακόλουθα:<br />

Σε πολλές περιπτώσεις δεν υπάρχει στρατηγική και η διαμόρφωση<br />

του πλαισίου διαχείρισης της Ασφάλειας Πληροφοριών<br />

ξεκινά από την ανάγκη της κανονιστικής συμμόρφωσης<br />

είτε από τη ματαιοδοξία της πιστοποίησης με κάποιο<br />

πρότυπο.<br />

Η στρατηγική δεν έχει γίνει επίσημα αποδεκτή και δε στηρίζεται<br />

από τη Διοίκηση.<br />

Στρατηγική πέρα και πάνω από πιστοποιήσεις, πρότυπα,<br />

κανονιστικές απαιτήσεις. Στρατηγική η οποία περιλαμβάνει<br />

όλα τα προηγούμενα, αλλά τα υλοποιεί, τα εφαρμόζει<br />

αφού προηγουμένως έχει κατανοήσει τις ανάγκες ασφάλειας<br />

του Οργανισμού όπως αυτές προσδιορίζονται από<br />

αξιολογήσεις κινδύνων, αξιολογήσεις αδυναμιών ασφάλειας<br />

αλλά και αξιολόγηση της κρισιμότητας των υφιστάμενων<br />

πληροφοριών. Δε πρέπει, επίσης, να παραβλέψουμε<br />

την ανάγκη για προσδιορισμό της ροής των κρίσιμων<br />

πληροφοριών εσωτερικά αλλά και εξωτερικά του Οργανισμού,<br />

συνεπικουρούμενης από την αξιολόγηση των δικλείδων<br />

ασφάλειας κατά τη ροή και χρήση των κρίσιμων<br />

εταιρικών πληροφοριών.<br />

Η στρατηγική είναι αναγκαίο να περιλαμβάνει συγκεκριμένα βήματα<br />

υλοποίησης, χρόνο-προγραμματισμό αλλά και παραμέτρους<br />

μέτρησης της αποτελεσματικότητάς της έτσι ώστε να<br />

μπορεί να αναπροσαρμοσθεί.<br />

Πολιτικές και διαδικασίες που είναι εφικτό να ε-<br />

φαρμοστούν<br />

Η θέσπιση και τεκμηρίωση των κανόνων προστασίας είναι από<br />

τους ακρογωνιαίους λίθους της Ασφάλειας Πληροφοριών. Συχνά<br />

αντιμετωπίζεται ως μια διαδικασία συλλογής και αποτύπωσης<br />

κανόνων οι οποίοι δεν ανταποκρίνονται στο Επιχειρηματικό<br />

περιβάλλον, επαναλαμβάνονται και πολλοί από αυτούς δε<br />

μπορούν να εφαρμοστούν.<br />

Τα συχνότερα λάθη που συναντούμε είναι τα ακόλουθα:<br />

Αντιγραφή από διάφορες πήγες χωρίς επεξεργασία και προσαρμογή<br />

στο υφιστάμενο περιβάλλον και κουλτούρα.<br />

Μεταφορά αυτούσιων φράσεων από πρότυπα, κανονιστικές<br />

διατάξεις και βέλτιστες πρακτικές.<br />

Μη εμπλοκή αντιπροσώπων άλλων Επιχειρηματικών οντοτήτων<br />

του Οργανισμού. Των οντοτήτων, δηλαδή, που καλούνται<br />

να εφαρμόσουν πολιτικές και διαδικασίες.<br />

Δεν είναι επικαιροποιημένες, δεν αντιστοιχούν είτε στην υ-<br />

φιστάμενη οργανωτική δομή, είτε στην υφιστάμενη τεχνολογική<br />

υποδομή.<br />

Απουσία διεργασίας συνεχούς αξιολόγησης κινδύνων<br />

Η αξιολόγηση κινδύνων, τις περισσότερες φορές, αντιμετωπίζεται<br />

ως αναγκαιότητα στο πλαίσιο κανονιστικών απαιτήσεων αλλά<br />

και τήρησης απαιτήσεων εναρμόνισης με κάποια πρότυπα.<br />

Το συχνότερο λάθος αφορά στην προετοιμασία της εν λόγο<br />

διαδικασίας. Η προετοιμασία είναι ελλιπής και στις περισσότερες<br />

περιπτώσεις οι συμμετέχοντες, έκτος των τμημάτων ασφάλειας<br />

πληροφοριών, ειδοποιούνται την τελευταία στιγμή και δεν<br />

έχουν τη δυνατότητα ορθής προετοιμασίας και κατανόησης του<br />

αντικειμένου των ελέγχων.<br />

Η συχνότητα και το εύρος που καλύπτουν οι αξιολογήσεις κινδύνων<br />

είναι ένα ακόμα σημείο που χρήζει προσοχής. Ο κάθε<br />

Οργανισμός έχει ανάγκη μια διεργασίας συνεχούς αξιολόγησης<br />

κινδύνων. Είναι κατανοητό πως η διενέργεια πλήρους<br />

αξιολόγησης κινδύνων κάθε χρόνο είναι ουτοπία. Είναι<br />

όμως εφικτό να υπάρχει καλύτερη οργάνωση της διεργασίας<br />

έτσι ώστε ανά τακτά χρονικά διαστήματα να διενεργείται α-<br />

ξιολόγηση κινδύνων σε διαφορετικές Επιχειρηματικές υποδομές<br />

κατά τη διάρκεια ενός έτους. Επίσης, εβδομαδιαίοι και<br />

μηνιαίοι επαναλαμβανόμενοι έλεγχοι σε κρίσιμες επιχειρηματικές<br />

δραστηριότητες είναι αναγκαίοι. Αυτό που χρειάζεται να<br />

security | 15

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!