Apie duomenų saugojimą dažniausiai garsiau pradedama kalbėti po kibernetinių incidentų, tačiau rizikos slypi ir gerokai paprastesnėse situacijose – nuo techninių gedimų iki žmogiškų klaidų. Todėl svarbu ne tik turėti atsarginę duomenų kopiją, bet ir žinoti, ar prireikus ją iš tiesų pavyktų panaudoti. Ar įmonės visada žino, kur ir kaip saugomi jų duomenys? Ar vien svarbių dokumentų kopijos pakanka? Ir kokias klaidas verslas dažniausiai pastebi tik tada, kai jau reikia atkurti prarastą informaciją? Apie tai kalbame su ekspertais.
Duomenų chaosas prasideda ne nuo technologijų trūkumo
Lietuvos įmonės šiandien turi daugiau technologinių galimybių nei bet kada anksčiau, tačiau tai savaime nereiškia, kad jų duomenys valdomi tvarkingai. LABBIS įmonių grupės vadovas Darius Guoba sako, kad viena pagrindinių problemų – skirtingose vietose išskaidyta informacija ir aiškios tvarkos, kur ji turėtų būti saugoma, trūkumas.
„Dažnai turime po tris skirtingas „tiesas“ apie tą patį klientą – vieną CRM sistemoje, kitą buhalterijos programoje, trečią – pardavėjo asmeniniame užrašų sąsiuvinyje ar „Excel“ faile. Investuojama į technologijas, bet trūksta sisteminio požiūrio, todėl chaosas tebelieka aktuali tema“, – sako D. Guoba.
Jo teigimu, problema nėra vien Lietuvos verslo įpročiai. Duomenų kiekis visame pasaulyje auga greičiau, nei organizacijos spėja sukurti veiksmingą jų valdymo tvarką. Todėl vien naujų sistemų diegimas problemos neišsprendžia, jei įmonėje nėra aišku, kur turi atsidurti svarbi informacija ir kas už tai atsakingas.
Svarbi informacija dažnai lieka darbuotojo kompiuteryje
Dar didesnė problema atsiranda tada, kai darbuotojams patogiau informaciją laikyti ten, kur jie patys ją sukuria. Pavyzdžiui, klientų duomenys nugula asmeniniame „Excel“ faile, sutartys lieka el. pašto dėžutėje, o svarbios detalės apie klientą – darbuotojo telefone. D. Guoba pastebi, kad vadovybė ne visada mato tikrąjį vaizdą. Oficialios sistemos gali atrodyti tvarkingos, tačiau nemaža dalis svarbios informacijos tuo metu patalpinta visai kitur.
„Vadovybė paprastai mato tik oficialias sistemas ir klaidingai daro prielaidą, kad jose sukoncentruota visa kritinė informacija. Realybėje reikšminga jos dalis „gyvena“ darbuotojo el. pašte, asmeniniame debesyje, telefone ar net „WhatsApp“ susirašinėjime su klientu“, – pasakoja kalbinamas pašnekovas.
Pasak jo, tikroji padėtis neretai paaiškėja tik atliekant auditą ar tvarkant IT infrastruktūrą. Tuomet galima pamatyti, kad svarbios sutartys, kainodaros lentelės ar tiekėjų kontaktai niekada nepateko į bendrą įmonės sistemą. Jie egzistavo tik vieno darbuotojo įrenginyje.
Didžiausia rizika – kai verslo atmintis priklauso vienam žmogui
Tokia situacija tampa ypač pavojinga, kai darbuotojas netikėtai tampa nepasiekiamas arba palieka įmonę. Problema tuomet gali būti ne tai, kad duomenys fiziškai dingo, o tai, kad niekas kitas nežino, kur jų ieškoti ir kaip juos pasiekti.
„Įsivaizduokite: patyręs pardavimų vadybininkas, dirbantis su svarbiausiais įmonės klientais, staiga suserga arba netikėtai palieka darbą. Paaiškėja, kad tik jis žinojo, su kuriais klientais kokios individualios sąlygos suderintos, kada baigiasi sutartys, kokie pažadai duoti telefonu. Kolegos priversti skambinti klientams ir klausinėti pačių elementariausių dalykų“, – scenarijų pateikia D. Guoba.

Tokioje situacijoje įmonė gali prarasti ne tik laiką. Gali nukentėti santykiai su klientais, būti praleisti svarbūs terminai ar priimti ne patys geriausi sprendimai. Todėl, pasak eksperto, verslo tęstinumui svarbu ne tik apsaugoti duomenis nuo išorinių grėsmių, bet ir užtikrinti, kad kritinė informacija nebūtų pasiekiama tik vienu kanalu.
Net ir centralizuota sistema negarantuoja saugumo
Atrodytų, paprastas sprendimas – visą informaciją perkelti į vieną bendrą sistemą. Tačiau ir toks žingsnis savaime problemos neišsprendžia. Centralizuotoje sistemoje, kaip teigia ekspertas, gali atsirasti kita rizika – per plačios darbuotojų prieigos.
„Matau įmonių, kurios investavo dideles sumas į modernią ERP ar CRM sistemą, bet visi darbuotojai turi vienodas, „administratoriaus“ lygio teises. Tokiu būdu kiekvienas gali matyti, keisti ar ištrinti bet kurį įrašą. Užtenka vienos neatsargios klaidos – netyčia ištrintos kliento kortelės ar perrašytos kainodaros ir ta pati centralizuota sistema, kuri turėjo apsaugoti, tampa vienu bendru pažeidžiamumo tašku visai įmonei“, – sako D. Guoba.
Todėl duomenų centralizavimas, pabrėžia pašnekovas, turi eiti kartu su aiškiu prieigos valdymu. Darbuotojui turėtų būti suteikiama tik tiek teisių, kiek reikia jo funkcijoms atlikti. Tai aktualu ne vien siekiant apsisaugoti nuo tyčinių veiksmų. Ribotos prieigos gali sumažinti ir paprastų žmogiškų klaidų pasekmes.
Technologijos nepadės, jei darbuotojai jomis nesinaudoja
Įmonė gali investuoti į moderniausias sistemas, tačiau jų nauda bus ribota, jeigu darbuotojai ir toliau rinksis jiems įprastus aplinkkelius. D. Guobos teigimu, būtent čia susiduria technologijos ir kasdieniai darbuotojų įpročiai.
„Turėjau progos matyti atvejų, kai įmonė įsidiegia pačią pažangiausią, brangiausią sistemą rinkoje, tačiau darbuotojai vis tiek toliau siunčia svarbius dokumentus asmeniniu el. paštu, nes „taip įprasta“ arba nauja sistema atrodo nepatogi. Net geriausia technologija neapsaugos, jei procesai neaiškūs, o darbuotojai nesupranta, kodėl tvarkos reikia laikytis“, – teigia jis.
Todėl duomenų saugumą, jo vertinimu, lemia ne vien pasirinktas technologinis sprendimas. Ne mažiau svarbu, ar įmonėje aiškiai susitarta, kur turi būti saugoma informacija, kas už ją atsakingas ir kokių taisyklių darbuotojai turi laikytis kasdien.
Viena „nekalta“ lentelė gali kainuoti klientą
Kad tokios klaidos nėra vien teorinės, D. Guoba pagrindžia pateikdamas paprastą scenarijų. Pavyzdžiui, darbuotojas asmeniniame „Excel“ faile ar debesijos paskyroje kaupia klientų istoriją ir sutarčių sąlygas, nes taip jam patogiau. Kol žmogus dirba įmonėje, problema gali likti nepastebėta. Tačiau darbuotojui išėjus paaiškėja, kad kartu su juo dingo ir dalis svarbios verslo atminties.
„Po mėnesio klientui reikia pratęsti sutartį, tačiau niekas nebežino, kokia nuolaida jam buvo suteikta prieš metus. Naujas vadybininkas pasiūlo standartines, mažiau palankias sąlygas. Klientas įsižeidžia, jaučiasi apgautas ir pereina pas konkurentą. Visa tai kilo iš vienos „nekaltos“ lentelės, kurios niekas nelaikė svarbiu įmonės turtu“, – sako D. Guoba.
Tokio scenarijaus esmė – ne pati „Excel“ programa ar konkretus failas. Pašnekovas aiškina, kad problema atsiranda tada, kai svarbi informacija tampa priklausoma nuo vieno žmogaus, vieno įrenginio ar vienos paskyros. Kol nieko nenutinka, tokia tvarka gali atrodyti patogi. Tačiau vos pasikeitus aplinkybėms paaiškėja tikroji jos kaina.
Ekspertas siūlo atlikti paprastą atsparumo testą
Pasitikrinti, ar įmonės duomenų valdymas iš tiesų atsparus netikėtoms situacijoms, galima ir be sudėtingo audito. D. Guoba siūlo pradėti nuo trijų klausimų: ar įmonė žino, kur konkrečiai saugoma svarbiausia informacija, kas gali ją pasiekti ir ar darbuotojui netikėtai tapus nepasiekiamam kitas žmogus galėtų perimti jo darbus.
„Paklauskite savęs, ar galėtumėte per vieną dieną atšaukti buvusio darbuotojo prieigas prie visų sistemų, kuriomis jis naudojosi. Taip pat – ar bent vienas kitas žmogus žino, kur ieškoti kritinės informacijos, jei „raktinis“ darbuotojas rytoj nebeateis į darbą. Tai savotiškas „atsparumo testas“, kurį rekomenduoju kiekvienai organizacijai atlikti reguliariai“, – pataria D. Guoba.
Toks patikrinimas leidžia į duomenų saugojimą pažvelgti plačiau: svarbu ne tik apsisaugoti nuo duomenų praradimo, bet ir užtikrinti, kad informacija liktų prieinama tiems, kuriems jos reikia verslui tęsti.
Mažoms įmonėms – viena rizika, didelėms – kita
Duomenų valdymo iššūkiai taip pat skiriasi priklausomai nuo įmonės dydžio. Mažose bendrovėse kritinė informacija dažnai susitelkia kelių žmonių rankose, o didesnėse organizacijose problema gali būti priešinga – informacijos ir sistemų tampa tiek daug, kad niekas nebeturi viso jų vaizdo.
„Mažos įmonės dažnai mano, kad jos „per mažos, kad kam nors rūpėtų“ jų duomenys, todėl procesai formalizuojami vėliausiai arba visai neformalizuojami. Dažnai visa organizacijos atmintis sutelkta vieno ar dviejų žmonių galvose ir jų asmeniniuose kompiuteriuose“, – sako D. Guoba.
Tačiau didesnėse įmonėse atsiranda kita problema – daugybė skirtingų sistemų, dideli informacijos kiekiai ir ne visada aiškus bendras vaizdas. Tad augant organizacijai keičiasi ne tik duomenų kiekis, bet ir tai, kokių valdymo taisyklių reikia.
Atsarginė kopija dar nereiškia, kad duomenys bus atkurti
„Telia“ kibernetinio saugumo ekspertas Darius Povilaitis sako, kad viena dažniausių įmonių klaidų – pasitikėti vien žinojimu, jog atsarginių kopijų kūrimo procesas sistemoje pažymėtas kaip sėkmingas. Tačiau, anot jo, kol neprireikia duomenų atkurti, sunku žinoti, ar ši apsauga iš tiesų veiks tada, kai jos labiausiai reikės.
„Dažniausiai įmonė įsivaizduoja, kad atsargines kopijas turi, bet realiai niekas ilgą laiką nebandė iš jų atstatyti duomenų. Atsarginė kopija kažkur daroma, užduotis rodo „sėkmingai“ ir visi ramūs. Problema atsiranda tada, kai kažkas nutinka ir paaiškėja, kad trūksta dalies duomenų, kopija per sena, sugadinta arba niekas tiksliai nežino, kaip iš jos atkurti sistemą“, – sako D. Povilaitis.

Todėl, anot eksperto, atsarginės kopijos patikimumą reikėtų tikrinti ne teoriškai, o praktiškai – periodiškai bandant iš jos atkurti duomenis ar net visą sistemą. Priešingu atveju įmonė gali būti pasiruošusi tik tol, kol nieko nenutinka.
Kai visi įmonės duomenys telpa viename kompiuteryje
Kaip aiškina kalbinamas ekspertas, ypač pažeidžiamos šiuo požiūriu gali būti mažesnės įmonės, kuriose duomenys ilgainiui susitelkia vienoje vietoje. Tai gali būti vieno darbuotojo kompiuteris, vienas tinklo duomenų saugojimo įrenginys ar kita infrastruktūros dalis, nuo kurios priklauso visa organizacija.
„Taip, ypač mažesnėse įmonėse. Kartais svarbūs dokumentai vis dar „gyvena“ vieno darbuotojo kompiuteryje. Arba turime vieną NAS (tinklo duomenų saugyklą), į kurį sudėti visi duomenys“, – teigia D. Povilaitis.
Tokiu atveju vieno įrenginio gedimas, praradimas ar įsilaužimas gali tapti ne vien techniniu nepatogumu. Jei nėra kitos patikimos duomenų kopijos, problema gali tiesiogiai paveikti kasdienę įmonės veiklą.
Debesija nėra tas pats, kas atsarginė kopija
Kibernetinio saugumo ekspertas nurodo, kad perkėlus dokumentus į debesijos paslaugas dalis rizikų sumažėja. Pavyzdžiui, sugedus darbuotojo kompiuteriui nebūtinai prarandami jame buvę dokumentai. Vis dėlto debesija pati savaime nėra garantija, kad duomenys bus apsaugoti nuo visų galimų incidentų.
„Jeigu failą laikau „OneDrive“ ar kitoje debesijos paslaugoje ir jis sinchronizuojamas tarp mano kompiuterio ir debesies – tai tik failų sinchronizavimas. Kai kada tokios paslaugos turi failų versijavimą, šiukšlinę ir atkūrimo funkcijas, ir tai padeda. Bet jeigu įsilaužėlis prieis prie jūsų kompiuterio, jis prieis ir prie debesijos“, – aiškina ekspertas.
Todėl esminis skirtumas slypi ne tame, kur saugomas failas, o tame, ar egzistuoja nuo pagrindinės aplinkos atskirta ir realiai atkuriama jo kopija.
Per didelės prieigos teisės gali padidinti žalos mastą
Duomenų praradimą gali lemti ne tik techniniai gedimai ar kibernetinės atakos. Rizika išauga ir tada, kai darbuotojams ar administratorių paskyroms suteikiama daugiau prieigos teisių, nei jiems iš tiesų reikia. Tokiu atveju suklydus žmogui arba perėmus jo paskyrą, paveikta gali būti kur kas didesnė dalis įmonės duomenų.
„Būna visko. Žmogus gali ištrinti ne tą katalogą, administratorius paleisti ne tą komandą, gali sugesti diskas ar tiesiog būti blogai sukonfigūruota atsarginė kopija. Labai dažnai problema yra per didelės prieigos teisės. Jeigu darbuotojui ar administratoriaus paskyrai prieinama daug daugiau duomenų ir ji turi daugiau teisių, negu reikia darbui, kompromitavus jo paskyrą pasekmės irgi būna daug didesnės“, – sako D. Povilaitis.
Todėl ekspertas rekomenduoja vadovautis minimalios prieigos principu. Svarbu suteikti žmogui tik tas teises, kurių jam reikia konkrečioms funkcijoms atlikti. Tai gali sumažinti galimos klaidos ar įsilaužimo pasekmes, o atsarginės kopijos suteikia dar vieną galimybę atkurti informaciją, jei duomenys vis dėlto būtų ištrinti ar pažeisti.
Pavojinga, kai visą sistemą išmano vienas žmogus
Mažose ir vidutinėse įmonėse dar viena problema gali būti susijusi ne su technologijomis, o su žinių koncentracija. Jei tik vienas darbuotojas žino, kur saugomi duomenys, kaip veikia sistemos ir kaip atkuriamos atsarginės kopijos, jo nebuvimas gali tapti rimtu veiklos tęstinumo išbandymu.
„Mažoms įmonėms labai pavojinga priklausyti nuo vieno žmogaus arba sistemos. Vienas administratorius žino visus slaptažodžius, vienoje tinklo duomenų saugykloje yra visi dokumentai, kažkur dar sukasi atsarginė kopija, bet niekas kitas net nežino, kur ji yra. Kol viskas veikia, problemos nėra. Kai tas žmogus išeina iš darbo, suserga arba įvyksta incidentas, tada galimai prasideda problemos“, – pastebi ekspertas.
Tai reiškia, kad duomenų apsauga turėtų būti ne vien IT specialisto galvos skausmas. Įmonė turi žinoti, kokie procesai priklauso nuo konkrečių žmonių ir kas nutiktų, jei vienas iš jų staiga nebegalėtų atlikti savo funkcijų.
3-2-1 principas: ne visos kopijos turėtų būti vienoje vietoje
Kuriant atsarginių kopijų sistemą svarbu galvoti ne tik apie jų skaičių, bet ir apie tai, kaip jos tarpusavyje atskirtos. D. Povilaitis atkreipia dėmesį į vadinamąjį 3-2-1 principą, kuris padeda sumažinti riziką, kad vienas incidentas sunaikins visas turimas kopijas.
„Yra geras 3-2-1 principas: turėti bent tris duomenų kopijas, naudoti dvi skirtingas saugojimo vietas ar technologijas ir bent vieną kopiją laikyti atskirai nuo pagrindinės infrastruktūros. Anksčiau tai būdavo, pavyzdžiui, nedegus seifas magnetinių juostų saugojimui“, – pasakoja jis.
D. Povilaitis aiškina, kad šiandien tam naudojamos ir kitokios technologijos. Viena jų – nekintamos, arba „immutable“, kopijos. Jos nustatytą laiką negali būti pakeistos ar ištrintos, todėl net ir perėmus prieigą prie pagrindinės IT infrastruktūros užpuolikui tampa gerokai sunkiau sunaikinti atsarginius duomenis.
Kibernetinės atakos metu atsarginės kopijos tampa vienu pirmųjų taikinių
Kibernetinio saugumo ekspertas įsitikinęs – atsarginės kopijos nėra saugios vien dėl to, kad jos sukurtos. Anot jo, jei jos laikomos toje pačioje aplinkoje ir yra pasiekiamos tomis pačiomis paskyromis, kaip pagrindiniai duomenys, įsilaužėlis gali bandyti sunaikinti ir jas.
„Atakos atveju vienas pirmųjų taikinių yra atsarginės kopijos. Todėl bent viena kopija turėtų būti tokia, kurios negalima paprastai pakeisti ar ištrinti iš pagrindinės IT aplinkos. Tai gali būti neprisijungusi, arba neprieinama tinklu, kopija arba vadinamoji nekintama kopija, kurios nustatytą laiką negalima pakeisti“, – aiškina D. Povilaitis.
Todėl svarbu ne tik turėti kelias kopijas, bet ir užtikrinti, kad bent dalis jų būtų izoliuotos nuo kasdien naudojamos IT aplinkos.
Kaip dažnai daryti atsargines kopijas?
Vieno universalaus atsakymo, kaip dažnai įmonė turėtų kurti atsargines kopijas, nėra. Kaip aiškina pašnekovas, sprendimas priklauso nuo to, kokie duomenys yra saugomi ir kiek informacijos praradimo organizacija gali toleruoti.
„Nėra vieno atsakymo, kad atsarginę kopiją visiems reikia daryti kartą per dieną ar kas valandą. Atsarginių kopijų dažnumas priklauso nuo veiklos pobūdžio ir nuo to, kiek yra toleruotina prarasti informacijos“, – sako ekspertas.
Pavyzdžiui, įmonei, kurios veikla priklauso nuo nuolat besikeičiančių duomenų, kelių dienų senumo kopija gali būti visiškai nepakankama. Tuo metu kitoms organizacijoms toks intervalas gali būti priimtinas. Svarbiausia iš anksto nuspręsti, kiek duomenų praradimo būtų galima toleruoti ir pagal tai nustatyti kopijavimo dažnumą.
Pavojingiausia manyti, kad įmonė jau pasiruošusi
Vertinant duomenų saugumą svarbi ne tik techninė infrastruktūra, bet ir pačios organizacijos požiūris. Ekspertas sako, kad pernelyg didelis pasitikėjimas savo pasirengimu gali tapti viena iš pagrindinių problemų.
„Pavojus kyla tada, kai įmonė mano, kad ji yra pasiruošusi. Tai ne tik mano mintis – teko daug mokytis labai specializuotame saugumo institute SANS Institute (JAV veikianti informacinių technologijų ir kibernetinio saugumo mokymo organizacija), ir tai visada buvo pagrindinė mintis. Aš su tuo visiškai sutinku“, – teigia D. Povilaitis.
Jo žodžiais, tikrasis pasirengimas paaiškėja ne tada, kai sistemoje matomas užrašas apie sėkmingai sukurtą kopiją, o tada, kai organizacija gali įrodyti, kad kritiniu atveju duomenis ir sistemas iš jos iš tikrųjų atkurtų.

