Kategorie
Czym jest techniczna ochrona informacji?
Każda organizacja może zmierzyć się z wyciekiem danych spowodowanym działaniami osób z wewnątrz. Jak zbudować system ochrony danych, który działa w praktyce, a nie tylko na papierze? W tym artykule wyjaśniamy, czym jest techniczna ochrona informacji i co zrobić, aby działała skutecznie, a nie wyłącznie formalnie.
Podstawowe informacje o ochronie informacji
Techniczna ochrona informacji (Technical Information Protection, dalej: TIP) to systemowe podejście do zapewnienia bezpieczeństwa informacji (Information Security, IS) w organizacji, oparte na połączeniu oprogramowania i sprzętu, rozwiązań inżynieryjnych, przepisów i regulacji organizacyjnych oraz technologii.
Głównym zadaniem TIP jest zapewnienie niezawodności, dostępności i poufności danych, które przedsiębiorstwa gromadzą, przetwarzają i przechowują.
Zagrożenia dla bezpieczeństwa informacji
Zagrożenia dla bezpieczeństwa informacji to działania lub zaniechania, które mogą doprowadzić do utraty poufności chronionych danych, a także naruszyć ich integralność i dostępność.
Zagrożenia mogą mieć charakter zewnętrzny
- Wprowadzenie złośliwego oprogramowania, w tym wirusów, koni trojańskich, exploitów i ransomware.
- Ataki DDoS — masowy ruch sieciowy kierowany na systemy organizacji, aby zakłócić ich działanie.
- Wyciek kanałami TEMPEST. Przechwytywanie emisji elektromagnetycznej generowanej przez komputery, monitory, sprzęt sieciowy i serwerowy, radiostacje, telefony itp.
- Wycieki przez usługi zewnętrzne, takie jak magazyny w chmurze, platformy do pracy zespołowej, systemy CRM i inne narzędzia.
- Socjotechnika i phishing. Wprowadzanie pracowników w błąd, aby uzyskać dostęp do kont bankowych i systemu informatycznego przedsiębiorstwa.
- Wstrzykiwanie dowolnego kodu SQL w celu włamania się do aplikacji i serwisów internetowych.
- Ataki na łańcuch dostaw, czyli wykorzystanie luk w zabezpieczeniach kontrahentów i partnerów, aby przeniknąć do sieci firmowej Twojej organizacji.
- Fizyczne wtargnięcie na teren, na którym przechowywane są zasoby informacyjne. Jeśli do pomieszczenia z chronionymi danymi lub nośnikami można wejść bez przeszkód, wdrażanie technicznych środków ochrony traci sens.
- Klęski żywiołowe oraz katastrofy naturalne i spowodowane przez człowieka. Chodzi o powodzie, huragany, trzęsienia ziemi, pożary i inne zjawiska, które mogą uszkodzić infrastrukturę IT lub zniszczyć nośniki. Działanie systemów informatycznych zakłócają również impulsy elektromagnetyczne i awarie zasilania, co ogranicza dostępność danych.
Zagrożenia mogą mieć charakter wewnętrzny
Czynnik ludzki. Nawet najdroższy system TIP nie będzie skuteczny, jeśli pracownicy klikają w linki phishingowe, gubią nośniki danych, tworzą proste hasła, instalują niesprawdzone aplikacje albo wysyłają poufne dokumenty do niewłaściwych odbiorców.
Statystyki są nieubłagane: według badania Mimecast z 2024 roku aż 95% naruszeń danych wynikało z błędu człowieka.
Działania insiderów, czyli celowe ujawnienie lub kradzież chronionych informacji. Chodzi o szpiegostwo przemysłowe, sabotaż i nadużywanie uprawnień.
Nasze doświadczenie pokazuje, że większość prób przesłania lub kradzieży danych odbywa się przez komunikatory, pocztę elektroniczną, serwisy społecznościowe i nośniki USB.
Niedbalstwo. Naruszanie regulacji dotyczących bezpieczeństwa informacji, rażące błędy przy niszczeniu nośników, pozostawianie urządzeń i nośników bez nadzoru, słaba polityka haseł itp.
Środki techniczne w ochronie informacji
- Bariery inżynieryjne jako sposób na uniemożliwienie fizycznego dostępu do obiektów chronionych: wdrożenie w przedsiębiorstwie systemu kontroli dostępu, montaż ogrodzenia perymetrycznego, krat, sejfów i zamków.
- Montaż systemów przeciwpożarowych, systemów ostrzegania o zagrożeniach i alarmów.
- Ochrona przed wyciekami kanałami TEMPEST, w tym ekranowanie oraz instalacja szerokopasmowych nadajników zakłócających i generatorów szumu elektromagnetycznego.
- Regularne sprawdzanie sprawności urządzeń i nośników oraz kontrola pomieszczeń i łączy pod kątem wymagań bezpieczeństwa informacji. Audyt dostępu do dokumentów służbowych i obiektów objętych tajemnicą handlową, służbową, medyczną i inną.
- Wdrożenie technicznych środków ochrony informacji.
Przyjrzyjmy się im bliżej.
Klasyfikacja środków ochrony informacji
Techniczne środki ochrony informacji (Technical Means of Information Protection, TMIP) to rozwiązania sprzętowe oraz programowo-sprzętowe. Celem ich wdrożenia jest zapobieganie nieuprawnionemu rozpowszechnianiu, zniekształcaniu lub niszczeniu informacji wrażliwych.
- Systemy SIEM, czyli narzędzia do zbierania i analizy zdarzeń bezpieczeństwa informacji w sieci firmowej.
- Systemy DLP. Rozwiązania zapobiegające wyciekom powodowanym przez pracowników firmy.
- Oprogramowanie antywirusowe, które zapobiega instalacji złośliwego oprogramowania.
- Zapory sieciowe filtrujące ruch sieciowy według wcześniej zdefiniowanych warunków.
- Narzędzia do wykrywania włamań i zapobiegania im, które identyfikują i blokują podejrzaną aktywność w sieci firmowej.
- Narzędzia ochrony kryptograficznej służące do szyfrowania danych.
- Systemy kontroli dostępu, które rozgraniczają uprawnienia użytkowników i urządzeń.
Wdrażając narzędzia TIP, upewnij się, że nie wpływają one na procesy biznesowe i nie przeszkadzają pracownikom w wykonywaniu obowiązków służbowych.
Organizacja systemu bezpieczeństwa informacji w przedsiębiorstwie
Projektując system TIP, uwzględnij specyfikę infrastruktury IT swojej firmy oraz charakter danych, które gromadzisz i przetwarzasz.
Zanim kupisz zestaw technicznych środków ochrony, opracuj i wdróż politykę bezpieczeństwa informacji.
Kolejny krok to inwentaryzacja wszystkich zasobów informacyjnych oraz analiza, do jakich dokumentów mają dostęp pracownicy i jakie pliki przechowują na służbowych komputerach.
Następnie zidentyfikuj wszystkie kanały przepływu informacji wykorzystywane w organizacji. Najczęściej są to poczta elektroniczna i jej wersje webowe, komunikatory, serwisy społecznościowe, nośniki USB, drukarki, FTP, telefonia IP i inne.
Istotnym wsparciem dla zespołu bezpieczeństwa jest budowanie świadomości personelu, czyli działania podnoszące wiedzę pracowników o cyberhigienie i bezpiecznym zachowaniu w sieci.
Podsumowanie
Kwestię zapewnienia bezpieczeństwa technicznego trzeba rozwiązywać na wszystkich poziomach działalności firmy: strategicznym, taktycznym i operacyjnym. Nie można przy tym pomijać wpływu czynnika ludzkiego.
Aby ograniczyć liczbę błędów i nie dopuścić do wycieków z winy personelu, warto łączyć regularne szkolenia z bezpieczeństwa informacji z kontrolą tego, jak pracownicy przestrzegają polityk bezpieczeństwa. Pomaga w tym m.in. system DLP.

















