Biztonságos az Ön vállalatának IT rendszere? (x)


Mire jó pontosan az auditálás és milyen auditációs eljárások vannak?

Minden rendszer más és más, különböző rendszerek auditálásánál a módszerek különbözhetnek és azok súlyozása is változhat. Különbözhet a módszer például két hálózati biztonsági auditálás végzésekor. A végső eredmények szempontjából nem mellékes, hogy egy-egy teszteléskor milyen szerepkörben - egy alkalmazottnak, vagy éppen egy profi hackernek bőrébe bújva - történik a vizsgálat. Ebben az esetben a legfontosabb különbség az auditálás megkezdése előtt rendelkezésre bocsátott információk mennyisége között van, amely rendkívül fontos az életszerűségi szimuláció szempontjából, továbbá elengedhetetlen a rizikó analízis valós eredményeinek kikalkulálásához.
Mikor mondhatjuk azt, hogy egy informatikai rendszer valóban biztonságos?
Sikeres biztonságról akkor beszélhetünk, ha a támadásra (az adatok megszerzésére) ráfordítandó költség közel akkora vagy nagyobb, mint a megszerzendő információk értéke. A támadás elhárítására elköltött pénz pedig nem haladja meg a védett információk értékének ésszerű hányadát. A cél a "Lehető legnagyobb biztonság a lehető leghasználhatóbb módon" megvalósítása.
Milyen lépései vannak egy hagyományos auditálási folyamatnak?
A Network audit első lépésként maga a teljes rendszer kerül átvilágításra, megvizsgáljuk a hálózat lehallgathatóságának, szeparáltságának, csomag-hamisíthatóságának a lehetőségét, ellenőrizzük a hálózat jogosultsági szintjeit. Ezt követi a Multi host scanning, az adott hálózat összes elemének általános ellenőrzése, az érintett gépek szolgáltatásai hibáinak felderítése.
Természetesen vannak kiemelt szerepű hálózati egységek, amelyek speciális vizsgálatot igényelnek. Ebbe a vizsgálatba tartoznak az adatbázis, az adminisztrációs, a fájl, és a nyomtató szerverek, továbbá a forgalomirányító eszközök (routerek), külső- és belső tűzfalak, authentikációs, proxy, és cache szerverek.
Miben különböznek ettől az alternatív auditálási módszerek?
Az alternatív auditálási módszerek gyakorlatilag a valós élet jelenségeit szimulálják, s éles teszt alá veszik a rendszert. Az ilyen típusú teszteket jellemzően a rendszer hagyományos auditálása előtt kell elvégezni. A Penetration Test lényege, hogy a biztonsági réseket kihasználva ún. betörés történjen az informatikai rendszerbe Ennél a műveletnél a legfontosabb az, hogy a tesztelést végző szakember nem rendelkezhet semmilyen segítséggel (Full Ethical Hacking). A módszer lényege, hogy az adott rendszerről nincs előzetes információ, így annak támadásakor csupán a szakmai felkészültségre lehet hagyatkozni. Amennyiben már ennél a módszernél be lehet jutni a célrendszerbe, akkor szinte bizonyos, hogy megfelelő szakmai tudás birtokában bárki képes erre.
Ezzel gyakorlatilag teljesen hasonló módszer az Ethical Hacking, az egyedüli kivétel, hogy itt a Megbízó olyan alapvető információt nyújt rendszeréről, melyet egyébként némi utánajárással a szakemberek is meg tudnának szerezni, de ezzel kiiktatja a kutatómunkát, ami időt jelent. Fontos tudni, hogy e szolgáltatás keretében olyan információ nem kérhető el, ami ne lenne könnyedén megszerezhető.
A Loyalty Test során a támadás már nem kívülről - az Internetről - érkezik, hanem a Megbízó egyik alkalmazottjának számítógépéről. A vizsgálat célja ugyanis az, hogy a vállalati hierarchiában egy teljesen átlagos szinten lévő alkalmazott, vagy az adott objektumba bejárással rendelkező egyén egy magára hagyott számítógépen megfelelő számítógépes tudással a belső hálózatról milyen - esetenként titkos - adatokat képes megszerezni. A kivizsgálás a teljes belső hálózat auditálására kiterjed, az eredmények alapján pedig lehetőség van a belső hálózat optimális kialakítására.
Mire kell még figyelnie a vállalati vezetőknek a rendszer auditáltatása során?
A belső hálózat auditálásának egy speciális változata a Victim Test, amely során az érintett gépek nem olyan szempontból kerülnek átvilágításra, hogy azok milyen mértékben adnak lehetőséget külső támadásokra, hanem olyan szempontból, hogy az adott a gépekről hogyan lehet további támadásokat indítani harmadik személyek gépeire.
A Victim Test-et érdemes a rendszer auditálást követően elvégezni, mivel a rendszer ilyen irányultságú gyenge pontjainak kimutatásában sokat segíthet az auditálás során megszerzett információ. Köztudott, hogy különböző kereskedelmi szoftverek segítségével - hibás beállítások esetén - oly módon lehet kapcsolatot létesíteni egy másik géppel, hogy az eredeti támadó rejtve marad a célpont előtt. Egy vállalat megítélését nagyban ronthatja, ha olyan hír kerül napvilágra mely szerint az ő hálózatából törték fel mások szervereit. Még az sem csökkenti túlzott mértékben a történtek megítélését, ha kiderül, hogy az illető cég csupán egy köztes áldozat volt. Az ilyen hibák többségében emberi mulasztásból születnek, leggyakrabban olyan cégeknél, melyek informatikailag gyorsan fejlődnek vagy területileg széttagoltak.
(X)
Egyetlen köldökzsinór tartja életben Moszkvát, és ez súlyos függőségbe taszíthatja Oroszországot
A számok mindent elárulnak.
Jelentett a hírszerzés: olyan fegyvert fejlesztett Oroszország, amellyel az összes ukrán várost elsöpörheti
Meg is kezdődött a tömeggyártás.
Vallottak a profik: ezt nézi be mindenki a japán jenben
Vezető stratégiák osztották meg, hogy merre van az arra.
Haladékot kapott Amerikától a szerb olajcég, amelyre a Mol is szemet vetett
Három hónapot kapott a NIS.
Covid, influenza vagy sima nátha? - Íme a tünetek és az árulkodó jelek
A téli időszakban ezeket a tüneteket érdemes figyelni.
Ítéletet mondtak az amerikai elemzők a kormány új terveiről, és azt is látják már, mi jön a parlamenti választás után
A legutóbbi hiányemelés nem meglepő, de lehetnek meg elcsúszások a költségvetésben.
Orosz siker a fronton: újabb települést foglaltak el Ukrajnában
Zaporizzsja régióban nyomulnak előre az orosz csapatok.
Donald Trump 5 milliárd dollárra perel egy elhibázott videó miatt
A BBC évtizedek óta nem látott válságba került.
Sok hasznos tipp pénzügyi szakemberektől
Kun-Welsz Edit, a HOLD portfóliókezelője és Sándorfi Balázs, a Bankmonitor.hu alapítója volt a Friderikusz podcast vendége. A szakemberek most nem a közgazdaságtan mélyére ástak, hanem... The
A kamatos kamat végtelen ereje - könyvajánló
A kamatos kamat az Univerzum legnagyobb ereje - szól az Albert Einsteinnek tulajdonított és sokféle verzióban keringő mondás. Igazából nem tudjuk, ő mondta-e, de a... The post A kamatos kamat vé
Az általunk ismert állam gyökeresen át fog alakulni - Mi születik abból, hogy az elvásárok és bizalmatlanság egyszerre nőnek?
A 21. század új világrendjében az állam szerepe felértékelődik. Védőpajzs és problémamegoldó szerepet várunk tőle, habár sokszor az állami túlszabályozás köti gúzsba a fejlődést. Mi
Miért emelik a bankok a személyi hiteleknél a maximálisan igényelhető összeget?
Az UniCredit Bank is lépett, november 15-től ott is már 15 millió forint lesz a maximálisan igényelhető kölcsönösszeg az ingatlanfedezet nélküli személyi kölcsönnél. De miért tolják egyre
Igazságos zöldátmenet: India útja a nettó zéró kibocsátás felé
Zöldátállása során India összetett feladatokkal néz szembe: gyorsan fejlődő gazdasága energiaigényét össze kell hangolnia a kibocsátáscsökkentési céljaival, miközben az országra jellemz
Késve küldte be az áfabevallást? Most a NAV is kíváncsi, hogy miért?
A NAV november 13-ai közleménye szerint, november 14-én pénteken levelet küld azoknak az adózóknak, akik 2025-ben késve nyújtották be havi vagy negyedéves áfabevallásukat. A hatóság célja n
A napenergia következő szintje: termelés az űrben
A tengeri szélerőművek sikere után új horizont nyílhat a megújuló energiában: a kutatók szerint az űrből gyűjtött napenergia akár 80 százalékkal is csökkentheti Eur
Az űrprogram, az komoly dolog (feat. Zsiday)
E heti vendégünk Szabó Dávid és Zsiday Viktor. Milyen platformokon találjátok még meg? A HOLD After Hours podcastek megtalálhatók a Spotify, YouTube, Apple Podcast, Google Pod
Préda: Ami már nem játék
Az online játékiparban akkora pénz van, hogy az már a bűnözői csoportok figyelmét is felkeltette.
Csökkent a Telekom bevétele - Mit várhatunk a papírtól?
Jelentett a cég.
Temessük a magyar kukoricát? Már ott tartunk, hogy importra szorul az ország
Elgondolkodtak a gazdák.
Tőzsdei túlélőtúra: Hogyan kerüld el a leggyakoribb kezdő hibákat?
A tőzsdei vagyonépítés során kulcsfontosságú az alapos kutatás és a kockázatok megértése, valamint a hosszú távú célok kitűzése és kitartó befektetési stratégia követése.
Tőzsdei adrenalin vs. nyugodt hozam – te melyiket választod?
Tőzsdéznél, de nem tudod, merre indulj? Ismerd meg egy aktív trader és egy alapkezelő gondolkodását a Portfolio Investment Services online előadásán Vidovszky Áronnal!

