Biztonságos az Ön vállalatának IT rendszere? (x)


Mire jó pontosan az auditálás és milyen auditációs eljárások vannak?

Minden rendszer más és más, különböző rendszerek auditálásánál a módszerek különbözhetnek és azok súlyozása is változhat. Különbözhet a módszer például két hálózati biztonsági auditálás végzésekor. A végső eredmények szempontjából nem mellékes, hogy egy-egy teszteléskor milyen szerepkörben - egy alkalmazottnak, vagy éppen egy profi hackernek bőrébe bújva - történik a vizsgálat. Ebben az esetben a legfontosabb különbség az auditálás megkezdése előtt rendelkezésre bocsátott információk mennyisége között van, amely rendkívül fontos az életszerűségi szimuláció szempontjából, továbbá elengedhetetlen a rizikó analízis valós eredményeinek kikalkulálásához.
Mikor mondhatjuk azt, hogy egy informatikai rendszer valóban biztonságos?
Sikeres biztonságról akkor beszélhetünk, ha a támadásra (az adatok megszerzésére) ráfordítandó költség közel akkora vagy nagyobb, mint a megszerzendő információk értéke. A támadás elhárítására elköltött pénz pedig nem haladja meg a védett információk értékének ésszerű hányadát. A cél a "Lehető legnagyobb biztonság a lehető leghasználhatóbb módon" megvalósítása.
Milyen lépései vannak egy hagyományos auditálási folyamatnak?
A Network audit első lépésként maga a teljes rendszer kerül átvilágításra, megvizsgáljuk a hálózat lehallgathatóságának, szeparáltságának, csomag-hamisíthatóságának a lehetőségét, ellenőrizzük a hálózat jogosultsági szintjeit. Ezt követi a Multi host scanning, az adott hálózat összes elemének általános ellenőrzése, az érintett gépek szolgáltatásai hibáinak felderítése.
Természetesen vannak kiemelt szerepű hálózati egységek, amelyek speciális vizsgálatot igényelnek. Ebbe a vizsgálatba tartoznak az adatbázis, az adminisztrációs, a fájl, és a nyomtató szerverek, továbbá a forgalomirányító eszközök (routerek), külső- és belső tűzfalak, authentikációs, proxy, és cache szerverek.
Miben különböznek ettől az alternatív auditálási módszerek?
Az alternatív auditálási módszerek gyakorlatilag a valós élet jelenségeit szimulálják, s éles teszt alá veszik a rendszert. Az ilyen típusú teszteket jellemzően a rendszer hagyományos auditálása előtt kell elvégezni. A Penetration Test lényege, hogy a biztonsági réseket kihasználva ún. betörés történjen az informatikai rendszerbe Ennél a műveletnél a legfontosabb az, hogy a tesztelést végző szakember nem rendelkezhet semmilyen segítséggel (Full Ethical Hacking). A módszer lényege, hogy az adott rendszerről nincs előzetes információ, így annak támadásakor csupán a szakmai felkészültségre lehet hagyatkozni. Amennyiben már ennél a módszernél be lehet jutni a célrendszerbe, akkor szinte bizonyos, hogy megfelelő szakmai tudás birtokában bárki képes erre.
Ezzel gyakorlatilag teljesen hasonló módszer az Ethical Hacking, az egyedüli kivétel, hogy itt a Megbízó olyan alapvető információt nyújt rendszeréről, melyet egyébként némi utánajárással a szakemberek is meg tudnának szerezni, de ezzel kiiktatja a kutatómunkát, ami időt jelent. Fontos tudni, hogy e szolgáltatás keretében olyan információ nem kérhető el, ami ne lenne könnyedén megszerezhető.
A Loyalty Test során a támadás már nem kívülről - az Internetről - érkezik, hanem a Megbízó egyik alkalmazottjának számítógépéről. A vizsgálat célja ugyanis az, hogy a vállalati hierarchiában egy teljesen átlagos szinten lévő alkalmazott, vagy az adott objektumba bejárással rendelkező egyén egy magára hagyott számítógépen megfelelő számítógépes tudással a belső hálózatról milyen - esetenként titkos - adatokat képes megszerezni. A kivizsgálás a teljes belső hálózat auditálására kiterjed, az eredmények alapján pedig lehetőség van a belső hálózat optimális kialakítására.
Mire kell még figyelnie a vállalati vezetőknek a rendszer auditáltatása során?
A belső hálózat auditálásának egy speciális változata a Victim Test, amely során az érintett gépek nem olyan szempontból kerülnek átvilágításra, hogy azok milyen mértékben adnak lehetőséget külső támadásokra, hanem olyan szempontból, hogy az adott a gépekről hogyan lehet további támadásokat indítani harmadik személyek gépeire.
A Victim Test-et érdemes a rendszer auditálást követően elvégezni, mivel a rendszer ilyen irányultságú gyenge pontjainak kimutatásában sokat segíthet az auditálás során megszerzett információ. Köztudott, hogy különböző kereskedelmi szoftverek segítségével - hibás beállítások esetén - oly módon lehet kapcsolatot létesíteni egy másik géppel, hogy az eredeti támadó rejtve marad a célpont előtt. Egy vállalat megítélését nagyban ronthatja, ha olyan hír kerül napvilágra mely szerint az ő hálózatából törték fel mások szervereit. Még az sem csökkenti túlzott mértékben a történtek megítélését, ha kiderül, hogy az illető cég csupán egy köztes áldozat volt. Az ilyen hibák többségében emberi mulasztásból születnek, leggyakrabban olyan cégeknél, melyek informatikailag gyorsan fejlődnek vagy területileg széttagoltak.
(X)
Most kiderül, mennyit kerestek a magyarok
Érdemes lesz résen lenni a héten a befektetőknek.
Érkezik a havazás, az ország egyes részein a táj is kifehéredik
Rövid naposabb periódusok után záródik a felhőtakaró.
Gyakorlatilag sutba vágta Magyarország és Közép-Európa gazdasági receptjét az elmúlt évek inflációja
Új növekedési stratégia után kell nézni.
Tömegesen menekülnek a szakemberek az Egyesült Államok egyik legfontosabb minisztériumából: kiderült, mi áll a háttérben
Exodus zajlik Washington szívében.
A feltörekvő európai ország saját atomfegyvert akar, már tárgyalnak róla
Drónok után atomfegyver?
Trump bejelentette: világraszóló tervet mutatnak be Washingtonban - Orbán Viktor is jelen lesz
Világbékét emleget az amerikai elnök.
Szépen adózik az OTP ukrán leánybankja, díjat is kapott érte
Kitüntetés járt a 2025-ös adóbefizetésért.
Veszélyes hálózat működik Európában: fiatalokat szerveznek be pénzért, hogy áruljanak el mindent
Az orosz titkosszolgálat új módszere.
Követett részvények - 2026. február
Havonta ránézek egyszer azokra a papírokra, amikből előbb vagy utóbb venni szeretnék. Általában a hetes chartokat nézem, 4-5 gyertya születik egy hónap alatt, ennyit már érdemes újra kiért
LOI a gyakorlatban: vételi szándékból tranzakció
A cégvásárlási folyamatban a szándéknyilatkozat/indikatív ajánlat ("LOI" - letter of intent) gyakran olyan fordulópont, amikor a felek írásban is rögzítik a tranzakció fő feltételein
A társadalom megérett a plusztudásra
Hova vezet az egyenlőséghez ragaszkodás? Az inga kilengéséhez. Az e heti levél trumpozó hisztiként írható le. Most például úgy tűnik, Európának és Kanadának az Amerikai... The post A tár
Bankváltás ingyenes számlára: a leggyakoribb kérdések és félreértések 2026-ban
Évente több tízezer forintot spórolhatnánk egy ingyenes számlával, mégis maradunk a fizetős bankszámlánál - miért? A legtöbben a bankváltás során feltételezett macerától tartanak: papí
Borús napok után csillanhat még a fény az ezüstön
Az ipari túlkereslet, a jegybanki függetlenség megkérdőjeleződése és a geopolitikai feszültségek miatti dedollarizáció következtében felerősödő spekulatív ETF-tőkebeáramlás példátlan
Techforradalom az erdőkben: Japánban AI-vezérelt drónokkal ültetnek fákat
Japánban drónokkal telepítenek erdőket, ami sokkal gyorsabbá teszi a folyamatot, mivel mesterséges intelligencia és a terep feltérképezését szolgáló technoló
Ez a hajó is elment
A befektetési piacokon rendszeres, hogy váratlanul megjelenik az új tuti befektetés. Pár éve az OTP részvényt mondtam mindig példának, aztán egy gyengébb időszak után most újra lett egy nagy
Top 10 osztalék részvény - 2026. február
Február másodikán kijött Justin Law listája az osztalékfizető részvényekről, sorba is rendeztem őket gyorsan, itt az eredmény.Fontosabb infók a lista összeállításával kapcsolatbanElőző
Meddig tart az Otthon Start hatása a lakáspiacon?
Akár a fékezés is benne van a pakliban?
Erre az adatra várt mindenki: nyolc éve nem láttunk ilyet Magyarországon
A forint jövőjéről is pontosabb képet kaptunk.
Trump bemondta, mi a tuti a tőzsdén – Vegyük, vagy ne vegyük?
Ismét megszólalt az elnök.
Limit, Stop, vagy Piaci? Megbízások, amikkel nem lősz mellé!
Ismerd meg a tőzsdei megbízások világát, és tanulj meg profin navigálni a piacokon!
Divat vagy okosság? ETF-ek és a passzív befektetések világa
Fedezd fel az ETF-ek izgalmas világát, és tudd meg, miért válhatnak a befektetők kedvenceivé!