Aktuality -> Analýzy - 30. 7. 2024 - Petr Zahálka

Odchod nebo přechod zaměstnance na jinou pozici je třeba ošetřit z hlediska kybernetické bezpečnosti

Máte ve firmě dostatečně ošetřeny situace kdy zaměstnanci mění pozice či pracovní zařazení? Nezůstávají při takové změně zaměstnanci přístupy a práva k systémům či dokumentům, ke kterým by již přístup mít neměl? Či ještě hůře, máte dobře zvládnutý „offboarding“, tedy ukončení pracovního (či jiného) poměru?



Změny na pozicích či odchod bez provedení změn v přístupech či plného odebrání přístupů je zásadní bezpečnostní riziko. A to jak z pohledu vnitřní hrozby, tedy toho, že zaměstnanec má přístup kam nemá a může ho cíleně zneužít či omylem použít, tak z pohledu možného útoku zvenčí. Útočník se pak může dostat k informacím, které by cíl jeho útoku vlastně neměl mít vůbec přístupné.

Zachované přístupy, jak je možné nejlépe toto riziko označovat, jsou přitom na odpovědnosti nejenom ICT či bezpečnostních odděleni, ale i dalších entit ve firmě - HR, finanční, obchodní oddělení, logistika či provoz. A také primárním úkolem pro nadřízené každého zaměstnance. Právě ti jsou zpravidla nositeli procesu změny pozice zaměstnance (přechod od jednoho nadřízeného k novému) či odchodu.

Na celofiremní úrovni je to však především IT manažer (CIO) nebo přímo manažer informační bezpečnosti (CISO), kdo musí zajistit, aby se při změně pozice nebo zaměstnání změnil i požadovaný přístup k citlivým údajům a/nebo infrastruktuře. Klíčovou roli zde hraje technologie řízení přístupových práv (Identity and Access Management, IAM), která zahrnuje procesy a technologie používané k řízení a kontrole přístupu uživatelů k informačním systémům, datům a zdrojům. IAM zajišťuje, že správné osoby mají správný přístup k informacím ve správný čas a z správných důvodů.

Netýká se to ale zdaleka jen zaměstnanců, stejná rizika jsou spojena i s dodavateli a partnery.

Moje data, vezmu si je s sebou

Odchod zaměstnanců je často spojený se snahou si odnést data a informace, jako jsou intelektuální vlastnictví, databáze či kontakty. Samotný „offboarding“ by tak měl začínat mnohem dříve, než v „den ukončení“.

V minulosti podobné „odnášení si“ bylo spojené s potřebou využití USB klíčenek, CD/DVD či externích disků. Něčím, co se firmy naučily efektivně hlídat a omezovat. Nástup cloudů a rychlého internetu ale přináší nové, snazší a efektivnější cesty jak data přenést. A také nutnost nových metod pokročilé ochrany.

Minimální přístup

S ohledem na výše popsané je dobré připomenout koncept nejméně privilegovaného přístupu. Lidé by neměli dostávat práva a přístupy, která nepotřebují ke své práci. Je důležité jim dát jen taková práva, která jim umožní efektivně fungovat.

Týká se to jak počítačových, síťových či databázových přístupů, tak fyzického světa. Tedy přístupu do firemních prostor a k firemním prostředkům. Včetně ekvivalentu přihlašovacích údajů v podobě přístupové karty. Paradoxně je běžné, že i na ty se při odchodu či změně pozice zapomíná.

Petr Zahálka Petr Zahálka
Autor je obchodním ředitelem Thein Security.

 
  

- PR -

Budou váš kamerový systém řídit AI agenti?

5 trendů roku 2025 podle Milestone Systems


Patříte mezi integrátory nebo prodejce bezpečnostních řešení? Následující postřehy od technického ředitele společnosti Milestone vám v kontextu současné AI revoluce můžou přijít vhod. Milestone Systems je přední světový výrobce softwaru pro správu kamerových systémů. 

  

- PR -

ERP systémy dnes musí umět víc:

Přizpůsobivost a otevřenost jsou klíčové


Při implementaci ERP systémů se obecně doporučuje, aby se zákazníci alespoň v počáteční fázi drželi standardních, již existujících funkcionalit a konfigurace systému. Existuje však jeden podstatný faktor, který nelze přehlédnout. Přestože mezi podniky najdeme mnoho podobností, každý má svá specifika – vlastní procesy, organizační strukturu, reporting a také přístup k řízení podniku. Z toho vyplývají rozdílné požadavky na ERP systém. Kdo by dnes chtěl podnikový systém, který je uzavřený, obtížně přizpůsobitelný a málo flexibilní, pokud jde o integrace, měnící se potřeby podniku nebo dynamiku trhu?