Od czego zacząć
ochronę firmy?
Zacznij od tego, co pozwala firmie pracować: danych, kont i systemów. Ustal skutki ich utraty, sprawdź dostęp i odtwarzanie, a dopiero potem wybierz zakres oceny i kolejność zmian.
W skrócie
- Najpierw wskaż procesy, których przerwanie zatrzyma pracę.
- Potwierdź, kto ma dostęp i czy dane można odtworzyć.
- Każdemu działaniu przypisz właściciela i dowód wykonania.
Co musi działać?
Wypisz kilka procesów potrzebnych do obsługi klientów, realizacji zamówień i rozliczeń. Do każdego dopisz aplikacje, konta, dokumenty oraz dostawców, od których zależy. Sama lista komputerów nie pokaże jeszcze, gdzie awaria zatrzyma firmę.
Ustal skutek utraty dostępu, ujawnienia danych i błędnej zmiany informacji. Zapisz, kto odpowiada za dany obszar i ile przerwy firma może zaakceptować. Nie musisz od razu wyceniać każdego ryzyka; zacznij od konkretnych skutków dla pracy.
Kto może dostać się do danych?
Sprawdź konta w poczcie, aplikacjach i panelach administracyjnych. Porównaj uprawnienia z rzeczywistymi zadaniami osób. Zwróć uwagę na byłych współpracowników, wspólne loginy i konta administratora używane do codziennej pracy.
Włącz MFA tam, gdzie jest dostępne, zaczynając od kont o największym wpływie na firmę. Ustal także bezpieczne odzyskiwanie dostępu. MFA ogranicza ryzyko przejęcia konta, ale nie zastępuje właściwych uprawnień ani aktualizacji systemów.
- Kto zatwierdza nowy dostęp i kto go odbiera?
- Czy firma odzyska kontrolę, gdy jedyna osoba z dostępem będzie niedostępna?
Czy wrócisz do pracy po awarii?
Powiadomienie o wykonanej kopii nie jest testem odtwarzania. Ustal, co kopia obejmuje, gdzie jest przechowywana i kto może ją przywrócić. Następnie sprawdź odtwarzanie w kontrolowanym środowisku, bez nadpisywania działających danych.
Przykład poglądowy: aplikacja ma codzienne kopie, ale do jej uruchomienia potrzebna jest konfiguracja, której nikt nie zabezpieczył. Test ujawnia tę lukę. Wynikiem powinno być działające środowisko i zapis czasu przywrócenia, a nie tylko plik pobrany z kopii.
Jak zamienić ustalenia w plan?
Ocena bezpieczeństwa pomaga sprawdzić uzgodnione obszary i uporządkować ryzyka. Test penetracyjny bada wybrane możliwości przełamania zabezpieczeń w określonym zakresie. Wdrożenie poprawek jest kolejnym zadaniem: sam raport nie zmienia konfiguracji.
Do rozmowy przygotuj listę najważniejszych systemów, dostępów, kopii i znanych problemów. Uzgodnij, co będzie sprawdzane, jak powstanie lista priorytetów i kto wykona zmiany. Przy każdym punkcie planu określ sposób potwierdzenia wyniku. Ten poradnik jest punktem wyjścia, nie audytem ani potwierdzeniem zgodności Twojej firmy.
Źródła i dalszy krok
Źródła opisują mechanizmy i dobre praktyki. Nie potwierdzają konfiguracji ani zgodności Twojej firmy. Przykłady w poradniku są poglądowe.
Jeśli chcesz odnieść te pytania do swojej firmy, sprawdź zakres powiązanej usługi. Do rozmowy wystarczy opis sytuacji; nie wysyłaj haseł ani poufnych danych przez formularz.
Sprawdź zakres cyberbezpieczeństwa