Trumpai atsakant į šį klausimą, tinkamai sukonfigūruota debesija verslo duomenims dažniausiai suteikia daugiau apsaugos ir kontrolės nei jų laikymas vien darbuotojo kompiuteryje. Vis dėlto debesija savaime negali būti laikoma visiškai saugia aplinka: daug kas priklauso nuo prieigų valdymo, atsarginių kopijų, pasirinkto paslaugų teikėjo ir įmonės pasirengimo incidentams.

Debesija suteikia didesnę duomenų kontrolę

Sutartys, klientų duomenys, buhalterinė apskaita, vidiniai dokumentai, projektai ir kita įmonės informacija kai kuriose įmonėse vis dar laikomi atskiruose darbuotojų kompiuteriuose. Iš pirmo žvilgsnio tai patogu, tačiau toks modelis reiškia, kad įmonės duomenys tampa priklausomi nuo konkretaus įrenginio, jo savininko ir to, kaip jis prižiūrimas.

„Nešiojamąjį kompiuterį pametus, jį pavogus, sugedus diskui ar darbuotojui netyčia ištrynus failus, įmonė gali prarasti svarbius duomenis. Taip pat sudėtingiau kontroliuoti, kas informaciją kopijuoja, persiunčia ar kitaip ja dalijasi“, – sako „Telia“ ICT plėtros ir sprendimų kainodaros komandos produktų vadovas Rokas Ališauskas.

Rizika ypač išryškėja darbuotojui paliekant įmonę: dalis svarbios informacijos gali likti jo įrenginyje, o organizacija gali neturėti nei naujausios jos versijos, nei galimybės ją greitai perimti.

Kibernetinio saugumo ekspertas Marius Pareščius atkreipia dėmesį ir į dar vieną riziką – piktavalių kuriamas kenkėjiškas programas, kurios kibernetinės atakos metu gali užšifruoti darbuotojo kompiuteryje esančius duomenis.

„Tavo kompiuteryje duomenys gali būti, vienas dalykas, nukopijuoti, kitas dalykas – yra specializuoti virusai, vadinami „ransomware“, kurie už užšifruotų duomenų atkūrimą prašo tam tikros pinigų sumos“, – sako jis. Vadinasi, jei duomenys laikomi tik darbuotojo kompiuteryje, atsiranda didžiulė tikimybė, kad piktavaliams įsilaužus į darbuotojo kompiuterį, užšifravus duomenis ir galiausiai nesumokėjus išpirkos jie bus prarasti ar nutekinti. Problema tampa dar didesnė, jei visos atsarginės kopijos yra prijungtos prie tos pačios sistemos.

Programišius

Ekspertas pateikia konkretų scenarijų: jeigu buhalterinė apskaita saugoma pagrindiniame kompiuterio diske, kitame vidiniame diske ir prijungtame išoriniame diske, tačiau visi jie atakos metu pasiekiami, kenkėjiška programa gali paveikti ir šias kopijas. Tai reiškia, kad atsarginė kopija nėra naudinga vien todėl, kad ji egzistuoja. Svarbu ir tai, kaip bei kur ji laikoma.

O svarbiausia tai, kad kibernetinio saugumo grėsmių mastą Lietuvoje M. Pareščius vertina kaip didelį. Jo teigimu, Lietuvoje rimtesnių įsilaužimų, susijusių su duomenų netekimu, gali būti labai daug.

„Ne dešimtys, ne vienetai – šimtai įsilaužimų per savaitę. Tai per mėnesį gali būti ir 500, kas yra labai dideli kiekiai. Įsilaužiama tiek į privačių asmenų asmeninius kompiuterius, tiek į serverius, tiek į valstybines institucijas, neparuoštas technologiniams iššūkiams. Kai kuriais atvejais tai gresia ne tik vieno ar kito failo netekimu, bet ir kritinės infrastruktūros objektų neveikimu – elektrinių, šviesoforų, vandens tiekimo, kartais netgi kyla rizika neužtikrinti pagrindinių funkcijų medicinos įstaigose“, – sako M. Pareščius.

Kibernetinio saugumo ekspertas Marius Pareščius

Debesija gali būti saugesnė, bet nėra automatinė apsauga

Tad štai debesijos atveju duomenys gali būti valdomi centralizuotai, o įmonė gali nustatyti, kas prie jų turi prieigą, stebėti veiksmus, riboti dalijimąsi ir naudoti papildomas apsaugos priemones bei sumažinti galimas rizikas duomenų praradimui ar jų nutekėjimui.

„Tinkamai sukonfigūruota debesija dažniausiai suteikia daugiau galimybių apsaugoti verslo duomenis, tačiau vien jų perkėlimas į debesį automatiškai saugumo neužtikrina“, – sako R. Ališauskas. Didieji debesijos paslaugų teikėjai gali investuoti į duomenų centrų fizinį saugumą, infrastruktūros atsparumą, šifravimą ir kitas technologijas. Tačiau dalis atsakomybės lieka pačiai įmonei.

Viena svarbiausių užduočių, pasak pašnekovų, – tinkamai valdyti vartotojų prieigas. Įmonei reikia žinoti, kas gali matyti konkrečius dokumentus, kas gali juos redaguoti, atsisiųsti ar persiųsti. Taip pat svarbu naudoti kelių veiksnių autentifikavimą, kontroliuoti dalijimąsi duomenimis, daryti atsargines kopijas ir stebėti įtartiną veiklą.

Ekspertas pabrėžia, kad net ir saugioje debesijos platformoje galima sukurti papildomą riziką, jeigu darbuotojui suteikiamos perteklinės teisės arba failas netinkamai paviešinamas.

„Debesijos pranašumas yra ne tai, kad ji savaime išsprendžia saugumo problemą, o tai, kad suteikia įmonei daugiau centralizuotų priemonių šias rizikas kontroliuoti“, – aiškina R. Ališauskas.

„Telia“ ICT plėtros ir sprendimų kainodaros komandos produktų vadovas Rokas Ališauskas

Taigi R. Ališausko teigimu, renkantis debesijos paslaugą svarbu suprasti vadinamąjį pasidalytos atsakomybės principą. Debesijos teikėjas rūpinasi savo infrastruktūra – duomenų centrais, fiziniais serveriais, tinklo ir kitų bazinių technologijų apsauga. Tačiau įmonė pati atsako už tai, kaip naudojasi paslauga ir kas gali pasiekti jos informaciją.

„Debesijos teikėjas gali suteikti labai pažangias saugumo priemones, tačiau įmonė turi jas tinkamai pasirinkti, sukonfigūruoti ir naudoti“, – apibendrina jis.

Todėl prieš perkeliant duomenis į debesiją svarbu ne tik išsirinkti paslaugos teikėją. Reikia iš anksto nuspręsti, kokie duomenys bus saugomi, kas galės juos pasiekti, kaip bus valdomos prieigos ir kaip informacija bus atkuriama incidento atveju.

Kokie duomenys saugomi debesijoje?

Debesijos pasirinkimas taip pat neturėtų reikšti paprasto principo „paimame tai, kas dabar yra kompiuteryje, ir perkeliame į debesį“. R. Ališauskas išskiria skirtingus verslo duomenų tipus. Viena situacija yra kasdieniai failai ir dokumentai, kita – verslo sistemos, tokios kaip ERP, CRM, duomenų bazės ar kitos aplikacijos. Taip pat svarbu galvoti apie ateitį – ar pasirinkta infrastruktūra galės būti plečiama augant įmonei.

Kasdieniams failams ir dokumentams gali būti naudojamos specialiai tam skirtos SaaS platformos. Tačiau ir čia svarbiausia ne vien pati technologija.

„Dažna klaida – įsigyti tokią paslaugą, tačiau palikti numatytuosius nustatymus ir nesusitarti, kokie duomenys kur turi būti saugomi, kas juos gali pasiekti ir kaip jais galima dalytis. Kitaip tariant, neužtenka failus perkelti iš darbuotojo kompiuterio į debesiją – reikia kartu sutarti ir jų valdymo taisykles“, – pabrėžia jis.

Darbuotojo kompiuteris

Kaip pasirinkti debesijos paslaugų teikėją?

Debesijos sprendimai aktualūs ne tik didelėms korporacijoms. M. Pareščius sako, kad mažoms įmonėms jie gali padėti sumažinti dalį IT priežiūros naštos.

„Apsimoka, tačiau tuomet ieškoma, kaip sutaupyti kitur“, – sako M. Pareščius. Mažoje įmonėje nebūtinai reikia turėti visą IT specialistų komandą. Dalis organizacijų renkasi išorines IT priežiūros paslaugas, o debesijos sprendimai leidžia dalį infrastruktūros valdymo perkelti paslaugos teikėjui. Kita vertus, pasirinkimas turėtų būti vertinamas ne vien pagal mėnesinę paslaugos kainą. Reikėtų skaičiuoti ir įrangos, IT priežiūros, atnaujinimų, atsarginių kopijų bei galimų incidentų kaštus.

O renkanti paslaugos teikėją, vienas pirmųjų klausimų, pasak M. Pareščiaus, kurį rekomenduojama užduoti, yra kur fiziškai laikomi įmonės duomenys. Pasak pašnekovo, svarbu žinoti ne tik šalį ar regioną, bet ir suprasti, kaip užtikrinamas infrastruktūros saugumas bei atsparumas. Jis taip pat siūlo vertinti teikėjo veiklos istoriją ir reputaciją.

„Jeigu žinai, kad duomenų centras yra Vokietijoje, Frankfurte, kad jis saugomas, o kompanija turi reputaciją ir dešimties ar daugiau metų veiklos istoriją, gali būti šiek tiek tikresnis dėl įmonės stabilumo“, – pataria jis.

Ekspertas taip pat siūlo, jei tik yra galimybė, nuvažiuoti ir apžiūrėti serverius, apsilankyti duomenų centre: „Lietuvoje jau skaičiuojame turbūt antrą dešimtį. Nuvykęs gali pamatyti, kaip viskas atrodo, susipažinti.“

R. Ališauskas taip pat siūlo įvertinti pasiekiamumo garantijas, atsarginių kopijų ir atkūrimo galimybes, techninį palaikymą bei kainą.

Visgi M. Pareščius sako, kad ir labai patikimos įmonės kartais susiduria su didžiuliais iššūkiais.

„Pavyzdžiui, bendrovės „Equinix“ atvejis. Dėl karinių konfliktų arabų šalyse nukentėjo jų duomenų centrai. Duomenų centrui Dubajuje sudegus, prie jame laikytų duomenų nebuvo galima prieiti.

Turime ir lietuvišką atvejį. Viename Lietuvos duomenų centre buvo laikomi įvairių įmonių duomenys. Atrodė, kad viskas saugu, tačiau virusu užkrėtus duomenis saugojusios įmonės programinę įrangą buvo užšifruoti tiek klientų serveriai, tiek jų rezervinės kopijos. Įmonės, kurios ten laikė vieninteles savo duomenų kopijas ir neturėjo kitų rezervinių kopijų, liko be nieko. Tada jos skambina: „Mariau, ką daryti? Mes bankrutuojame. Vykdėme buhalterinę apskaitą, turėjome kelis šimtus klientų, o dabar mūsų klientai taip pat nebeturi duomenų.

Tokių duomenų atkurti nepavyksta. Juos galima mėginti suvesti iš naujo, tačiau net ir tokiu atveju pavyksta atkurti tik apie 90 procentų informacijos“, – nuogąstauja kibernetinio saugumo ekspertas.

Šaltinis
Temos
Griežtai draudžiama Delfi paskelbtą informaciją panaudoti kitose interneto svetainėse, žiniasklaidos priemonėse ar kitur arba platinti mūsų medžiagą kuriuo nors pavidalu be sutikimo, o jei sutikimas gautas, būtina nurodyti Delfi kaip šaltinį. Daugiau informacijos Taisyklėse ir info@delfi.lt
Delfi
Prisijungti prie diskusijos Rodyti diskusiją (1)