Skip to main contentScroll Top
Cyberbezpieczny samorząd. Co to jest cyberbezpieczny samorząd, audyt.
Program Cyberbezpieczny Samorząd uruchomiono po to, aby zwiększyć poziom bezpieczeństwa informacji w jednostkach samorządu terytorialnego. Cel jest słuszny.

Urzędy gmin, starostwa, jednostki organizacyjne i podległe placówki przetwarzają ogromne ilości danych mieszkańców, a liczba cyberataków na administrację publiczną stale rośnie.

Niestety wraz z pojawieniem się środków finansowych pojawiło się również wiele nieporozumień. W praktyce wiele jednostek otrzymuje sprzeczne informacje od różnych dostawców usług. Jedni twierdzą, że konieczny jest kosztowny system klasy SIEM, inni przekonują do zakupu drogich rozwiązań bezpieczeństwa, a jeszcze inni próbują sprzedawać dodatkowe audyty, które nie wynikają bezpośrednio z wymagań programu.

W efekcie wiele osób odpowiedzialnych za realizację projektu zaczyna zadawać sobie podstawowe pytanie: co jest rzeczywiście wymagane, a co stanowi jedynie ofertę handlową?

Najpierw należy zrozumieć cel programu


Cyberbezpieczny Samorząd nie został stworzony po to, aby jednostki kupowały konkretne produkty. Program nie wskazuje konkretnych producentów, urządzeń ani systemów, które należy wdrożyć.

Najważniejszym celem jest podniesienie poziomu cyberbezpieczeństwa organizacji poprzez wdrożenie odpowiednich środków organizacyjnych, technicznych i proceduralnych.

Oznacza to, że każda jednostka powinna przede wszystkim wiedzieć:

  • jakie informacje chroni,
  • jakie systemy wykorzystuje,
  • jakie zagrożenia mogą wystąpić,
  • jak reagować na incydenty,
  • kto odpowiada za bezpieczeństwo informacji.

To właśnie od tych zagadnień powinny rozpoczynać się działania związane z cyberbezpieczeństwem.

Nie wszystko zaczyna się od zakupu sprzętu


Jednym z najczęściej spotykanych błędów jest przekonanie, że bezpieczeństwo można kupić w formie urządzenia lub programu.

W praktyce nawet najlepszy firewall nie pomoże, jeżeli pracownicy nie wiedzą, jak rozpoznać wiadomość phishingową. Rozbudowany system monitorowania nie zastąpi procedury zgłaszania incydentów. Zaawansowane rozwiązania bezpieczeństwa nie naprawią braku analizy ryzyka.

Z perspektywy audytora bardzo często okazuje się, że największym problemem nie jest brak technologii, lecz brak uporządkowanych zasad działania.

Dlatego środki techniczne powinny być dobierane do rzeczywistych potrzeb organizacji, a nie odwrotnie.

Czy każda jednostka musi wykonywać pentesty?


To jedno z najczęściej zadawanych pytań.

Odpowiedź brzmi: nie.

Nie istnieje przepis, który nakazywałby każdej szkole, przedszkolu czy jednostce organizacyjnej wykonywanie regularnych testów penetracyjnych tylko dlatego, że uczestniczy w programie Cyberbezpieczny Samorząd.

Testy penetracyjne są bardzo wartościowym narzędziem, jednak powinny być wykonywane wtedy, gdy wynikają z analizy ryzyka, charakteru systemów lub potrzeb organizacji.

Jeżeli niewielka szkoła korzysta wyłącznie z typowych systemów administracyjnych i nie posiada rozbudowanych usług dostępnych z Internetu, wykonywanie kosztownego testu penetracyjnego może nie przynieść proporcjonalnych korzyści.

W takich przypadkach często znacznie większą wartość daje uporządkowanie dokumentacji, przeprowadzenie analizy ryzyka czy przeszkolenie pracowników.

Czy szkoła musi wykonywać dodatkowy audyt cyberbezpieczeństwa?


Również nie zawsze.

W ostatnich latach można było spotkać oferty sugerujące konieczność przeprowadzania odrębnych audytów informatycznych lub cyberbezpieczeństwa dla wszystkich jednostek organizacyjnych.

Tymczasem zakres wymaganych działań powinien wynikać z rzeczywistych potrzeb organizacji oraz wymagań programu.

Audyt jest narzędziem służącym ocenie stanu bezpieczeństwa. Powinien odpowiadać konkretnemu celowi i zakresowi. Nie powinien być wykonywany wyłącznie dlatego, że ktoś próbuje sprzedać kolejną usługę.

Dobrze przeprowadzony audyt pomaga zidentyfikować luki i ustalić priorytety działań. Źle zaplanowany staje się jedynie dodatkowym kosztem.

Dlaczego dokumentacja jest tak ważna?


Wiele osób traktuje dokumentację jako przykry obowiązek administracyjny. To błąd.

Dokumentacja bezpieczeństwa informacji określa zasady działania organizacji. Dzięki niej wiadomo, kto odpowiada za poszczególne zadania, jak zarządzać ryzykiem, jak reagować na incydenty i jakie środki bezpieczeństwa należy stosować.

W praktyce właśnie dokumentacja często stanowi fundament skutecznego systemu bezpieczeństwa.

Nie chodzi jednak o tworzenie segregatorów pełnych nieczytanych procedur. Dokumenty powinny być dostosowane do rzeczywistych potrzeb jednostki i odzwierciedlać sposób jej działania.

##

Większość cyberataków rozpoczyna się od człowieka

Szkolenie cyberbezpieczeństwo jest równie ważne jak technologia


Pracownik otwiera załącznik, klika w fałszywy link albo podaje dane logowania na spreparowanej stronie internetowej. Nawet najlepiej zabezpieczona infrastruktura może okazać się bezsilna wobec błędu użytkownika.

Dlatego jednym z najważniejszych elementów budowania cyberbezpieczeństwa jest rozwijanie świadomości pracowników.

Szkolenia z cyberhigieny pozwalają rozpoznawać najczęstsze zagrożenia, uczą bezpiecznego korzystania z systemów informatycznych i pomagają ograniczać ryzyko incydentów.

To często jedna z najbardziej opłacalnych inwestycji w bezpieczeństwo.

Jak rozsądnie podejść do programu Cyberbezpieczny Samorząd?


Najlepszym rozwiązaniem jest rozpoczęcie od oceny aktualnego stanu bezpieczeństwa.

Dopiero po poznaniu rzeczywistych potrzeb organizacji można podejmować decyzje dotyczące dokumentacji, szkoleń, procedur czy rozwiązań technicznych.

Każda jednostka jest inna. Inne potrzeby ma urząd gminy, inne szkoła podstawowa, a jeszcze inne ośrodek pomocy społecznej. Nie istnieje jeden uniwersalny zestaw zakupów, który automatycznie zapewni zgodność z wymaganiami programu.

Cyberbezpieczeństwo nie polega na kupowaniu jak największej liczby narzędzi. Polega na świadomym zarządzaniu ryzykiem, ochronie informacji i budowaniu organizacji odpornej na incydenty.

Dlatego przed podjęciem decyzji o zakupie kolejnej usługi lub systemu warto zadać sobie jedno pytanie:

Czy to rozwiązanie rzeczywiście odpowiada na konkretne ryzyko występujące w naszej organizacji, czy jedynie dobrze wygląda w ofercie handlowej?