X
Število kibernetskih napadov se je v zadnjem letu podvojilo. Vas zanima, kako se jim lahko izognete? Postanite del naše skupnosti.
In the last year, the number of cyberattacks doubled compared to the year before. Do you want to repel potential threats? Join our community.
  • Skip to primary navigation
  • Skip to main content
  • Skip to footer
Carbonsec – Kibernetska varnost za vaše poslovanje

Carbonsec - Kibernetska varnost za vaše poslovanje

Svetovalne storitve kibernetske varnosti za podjetja, da bodo varna pred vdori in tako popolnoma osredotočena na svoje poslovanje.

  • Storitve
    • Test varnosti gesel
    • Ransomware Readiness
    • Penetracijski test
    • Red Teaming
    • DDoS test
    • SCADA sistemi – varnost v industrijskem okolju
    • Varnostno svetovanje
    • Varnostna analiza izvorne kode
  • Rešitve
    • Pentera – avtomatizirano penetracijsko testiranje
    • SecurityScorecard – ocenjevanje tveganj in varnost dobavne verige
    • Simulacija napadov po e-pošti
    • Brezplačna orodja
    • Simulacija vdora in napada
  • Izobraževanje
    • Ozaveščanje uporabnikov
    • Varnost za programerje
    • Purple Team coaching
  • Novice
    • Novice
    • Blog
  • Gradiva
  • Podjetje
    • O nas
    • Ožja ekipa
    • Zaposlitev
    • Partnerji
  • Kontakt
  • SLO
    • ENG
  • Email
  • Facebook
  • LinkedIn

Upravljanje kibernetske varnosti v prihodnje

Upravljanje kibernetske varnosti v organizacijah zaradi vedno kompleksnejših napadov postaja eden najpomembnejših procesov.

29. januarja, 2024 by Ana Bokalič

Leto za letom ugotavljamo, da obsežni kibernetski napadi niso le del sveta čez lužo ali oddaljenih ruskih združb, temveč so še kako tudi del lokalne kibernetske realnosti. Posledično upravljanje kibernetske varnosti v organizacijah postaja vedno bolj strateški proces.

Preliminarni podatki nacionalnega odzivnega centra Si-Cert* kažejo, da je bilo med incidenti, ki so jih obravnavali v 2023, daleč najpogostejše sredstvo napada sporočilo z ribarjenjem (ang. phishing), ki mu sledijo različne vrste goljufij. Pri napadu z zlonamerno kodo prednjači trojanski konj, pri vdorih pa zloraba neprivilegiranega uporabniškega računa. Tudi poročilo Verizon** kaže na to, da človeški faktor še vedno igra najpomembnejšo vlogo pri vdorih v sistem, saj se po njihovih podatkih kar 74 % vdorov začne z napadom na končnega uporabnika in v četrtini primerov gre za napade z izsiljevalsko kodo. Pri tem ne smemo pozabiti, da število napadov iz leta v leto narašča; Si-Cert je na podlagi do sedaj zbranih podatkov v letu 2023 zabeležil 4 % več incidentov kot leta 2022.

Kaj nam ta skromen nabor statističnih podatkov sporoča? Število kibernetskih napadov po letih narašča, glavna tarča pa ostaja končni uporabnik. Veliko lažje je prelisičiti človeka kot zaobiti zaščite na varnostnih napravah in ker se paradnega konja ne menja, kibernetski kriminal cveti.

Gledano s stališča upravljavcev kibernetske varnosti v podjetjih je težje v zadostni meri izobraziti zaposlene o varnem ravnanju v kibernetskem svetu kot namestiti dodatno varnostno napravo. Čeprav veliko podjetij skrbi za redno ozaveščanje zaposlenih o kibernetskih grožnjah, se lahko vedno pojavi ali nov zaposleni, ki še ni bil deležen varnostnega treninga, ali pa obstoječi uporabnik, ki ne želi opraviti izobraževanja, se ne zaveda dovolj nevarnosti kibernetskih vdorov ali celo namerno (npr. iz koristoljubja ali maščevanja) škoduje delodajalcu.

V razmislek, kako napredovati pri upravljanju kibernetske varnosti, nam lahko služi novo ogrodje NIST Cybersecurity Framework, ki poleg identifikacije, zaščite, zaznavanja, odziva in povrnitve stanja vpeljuje še kategorijo vodenja. Ta je ključna za vseh ostalih pet korakov upravljanja kibernetske varnosti, saj pomen varnosti postavlja na nivo upravljanja organizacije na najvišji ravni. Segment upravljanja povezuje vse ostale gradnike kibernetske varnosti in gradi na koherentni varnostni sliki celotne organizacije.

Slika 1: Nov okvir za upravljanje kibernetske varnosti po NIST***.

Na podlagi naših izkušenj lahko rečemo, da je redno testiranje kibernetske varnosti vsaj med velikimi podjetji v Sloveniji v porastu, vseeno pa gre večinoma za testiranje posameznih segmentov omrežja ali programske opreme. Tovrstni enkratni projekti zahtevajo precej prilagajanja tako na strani izvajalcev kot naročnikov, saj je časovno usklajevanje pogosto odvisno tudi od ostalih deležnikov, kot so interne razvojne skupine ali zunanji izvajalci. S takšnim izvajanjem testiranj dobimo razdrobljeno sliko, ki bi jo bilo dobro povezati v celoto.

Na kakšen način lahko to dosežemo? Prvi korak je zagotovo planiranje varnostnih testov na letni ravni. Morda je kdaj težko oceniti, katere sisteme ali aplikacije bi v tekočem letu testirali. Morda tudi ni nujno potrebno, da vsako leto testirate vse, zlasti če ni prišlo do večjih sprememb. Vsekakor pa je smiselno, da vsako leto izvedete test notranjega omrežja in obširnejši zunanji test, večkrat letno pa izvajate skeniranje omrežja in primerjate rezultate. Tako boste dobili dober vpogled v spremembe, do katerih prihaja na perimetru in v skladu s tem tudi ukrepali.

Velik delež organizacij bo v prihodnjih dveh letih postal podvržen novemu zakonu o informacijski varnosti, ki bo glede na zahteve uredbe NIS2 tudi natančneje opredelil izvajanje varnostnih testov in spremljanje varnostne drže dobaviteljev. Zahteva po letnem testiranju je spodbuda za bolj usmerjeno planiranje, s tem pa se odpira priložnost za širše in bolj strukturirano preverjanje varnostne drže. Lahko se izkaže, da določeni plani presegajo letne okvire in bi jih raje umestili na daljše časovno obdobje. Tudi to je že uveljavljena praksa, saj sodelovanja med organizacijami in izvajalci varnostnih testov pogosto potekajo v triletnih ciklih. Takšen pristop poleg dobro premišljenega planiranja izboljšav prinaša tudi boljšo odzivnost na obeh straneh in s tem hitrejšo vpeljavo sprememb. Odnos z izvajalcem varnostnih storitev se iz projektnega razvije v (po)svetovalnega, kar podjetju prinese hitrejši dostop do informacij, rešitev in izboljšav.

Kot smo že omenili, je drugi vidik stalnega spremljanja in izboljševanja kibernetske varnosti spremljanje varnostne drže dobaviteljev. S tem zaščitimo svojo organizacijo pred napadi po dobavni verigi, ki bi lahko ogrozili naš sistem zaradi nizke ravni kibernetske varnosti dobavitelja. Stopnjo varnosti dobaviteljev spremljamo s pomočjo rešitev, ki na neinvaziven način skenirajo zunanje omrežje podjetij in rezultate teh testov kategorizirajo po različnih področij kibernetske varnosti. Rezultate testov podjetje redno obravnava in lahko tudi v sodelovanju s partnerjem za izvajanje varnostnega testiranja sprejema ukrepe za izboljševanje lastne kibernetske varnosti.

Če povzamemo, pred kibernetskimi napadi se lahko organizacije najbolje zaščitijo s celostno strategijo za upravljanje kibernetske varnosti. Razumljivo je, da bo strategija pri malih podjetjih bistveno drugačna od tiste pri velikih, pomembno pa je, da vsaka organizacija na podlagi informacijskih sredstev, strukture uporabnikov in dobaviteljev prepozna tveganja, jih oceni in na podlagi te ocene oblikuje seznam ukrepov in izboljšav, ki jih bo v določenem obdobju uvedla.

Svetujemo vam pri oblikovanju strategije za upravljanje kibernetske varnosti

*SI-Cert
**Verizon
***NIST

Penetracijski test

Varnostno svetovanje

SecurityScorecard – ocenjevanje tveganj in varnost dobavne verige

Blog,  Novice blog,  kibernetska varnost,  penetracijsko testiranje

Naj vam pomagamo

Pišite nam in nam pošljite osnovne informacije o vašem projektu.

Pošljite povpraševanje

Footer

O NAS

Svetovalne storitve kibernetske varnosti za podjetja, da bodo varna pred vdori in tako popolnoma osredotočena na svoje poslovanje.

  • Email
  • Facebook
  • LinkedIn

KONTAKT

CARBONSEC d.o.o.
Ajdovščina 4
1000 Ljubljana
Slovenija

[email protected]

HITRE POVEZAVE

  • Postanite del naše skupnosti.
  • Blog
  • Pogoji uporabe
  • Pravilnik o zasebnosti
  • Piškotki

STORITVE

  • Penetracijski test
  • Red Teaming
  • SCADA sistemi – varnost v industrijskem okolju
  • Varnostno svetovanje
  • Varnostna analiza izvorne kode
  • Izobraževanje
  • Test varnosti gesel
  • Ransomware Readiness
  • DDoS test

Copyright © 2026 Carbonsec · Created by mod.si