Audity sa odkladajú, konfigurácie zostávajú „dočasné" aj po rokoch a plány reakcie na incidenty existujú niekde v zdieľanom dokumente, ktorý naposledy otvoril niekto, kto už vo firme ani nepracuje. Namiesto rozsiahleho auditu skúste začať jednoducho. Štyri otázky. Úprimné odpovede. A zrazu viete, kde stojíte.
Máte aktívne MFA na všetkých firemných účtoch?
Multifaktorové overenie je dnes absolútnym minimom, nie bonusom. Napriek tomu stále veľká časť úspešných útokov na firemné systémy stojí práve na ukradnutých alebo uniknutých prihlasovacích údajoch, ktorým by MFA jednoducho zabránilo. Firemný účet bez MFA sú otvorené dvere. A nezabúdajte: nestačí MFA len na hlavných účtoch. Kritické systémy, cloudové služby, VPN, administrátorské prístupy, to všetko musí byť pokryté bez výnimky.
Sú vaše systémy a cloudové služby aktuálne a správne nakonfigurované?
Záplatovanie (patching) je nudná, opakujúca sa práca. Práve preto sa tak často zanedbáva. Útočníci to vedia a aktívne skenujú internet na vyhľadanie zraniteľností, ktorých oprava existuje, ale nebola aplikovaná. Rovnako nebezpečné sú nesprávne konfigurácie cloudových prostredí: verejne prístupné úložiská, príliš široké prístupové práva, predvolené heslá na nových službách. Technicky drobnosti. Následky katastrofálne.
Máte izolované zálohy mimo hlavnej siete?
Moderný ransomware necieli len na vaše produkčné dáta. Aktívne hľadá a šifruje aj zálohy pripojené k rovnakej sieti. Immutable backups, teda zálohy, ktoré nie je možné prepísať ani zmazať, uložené oddelene od hlavnej infraštruktúry, sú rozdielom medzi „obnovíme sa za hodiny" a „stratili sme všetko". Ak vaše zálohy nie sú fyzicky alebo logicky izolované, v prípade útoku vám pravdepodobne nebudú na nič.
Viete, kto a ako zareaguje o 2:00 ráno?
Toto je otázka, pri ktorej väčšina firiem zaváha najviac. Incident response plán môže existovať na papieri, ale bol niekedy otestovaný? Vedia konkrétni ľudia, čo presne majú robiť v prvých 15 minútach po detekcii? Kto izoluje zasiahnuté systémy? Kto informuje vedenie? Kto komunikuje s externými partnermi? Útok sa nenaplánuje na pondelok o 10:00. Improvizácia uprostred noci je recept na maximálne škody.
Zaváhali ste pri niektorej otázke?
Nie je to dôvod na paniku, je to dôvod na zmenu. Medzery v bezpečnosti sú normálne, problémom je len ich ignorovanie. Exe:SOC pomáha firmám prejsť od „myslíme si, že sme v poriadku" k jasnému a preukázateľnému „ÁNO" pri každom z týchto bodov. Prevencia, detekcia, reakcia: to nie sú len pojmy z IT slovníka. Sú to tri vrstvy ochrany, ktoré rozhodujú o tom, či incident znamená päťminútový alarm, alebo týždne krízového manažmentu.
- Nakonfigurujeme MFA naprieč Microsoft Entra ID, VPN a kritickými aplikáciami
- Nasadíme automatizovaný patching a cloud configuration baseline (CIS Benchmarks)
- Pripravíme immutable backup stratégiu (3-2-1-1-0 pravidlo) napojené na Azure / on-prem
- Pomôžeme zostaviť a otestovať incident response plán cez tabletop exercise, vrátane SOC monitorovania
Podľa správy Verizon DBIR 2024 stál za 68 % bezpečnostných incidentov ľudský faktor: phishing, ukradnuté credentialy, omylom verejné konfigurácie. MFA samo o sebe blokuje 99,9 % útokov zameraných na účty (zdroj: Microsoft Security Research).
Čo robiť, ak ste odpovedali „neviem"
„Neviem" je úprimná odpoveď, a v IT bezpečnosti najnebezpečnejšia. Ak nemáte úplnú viditeľnosť do vlastnej infraštruktúry, útočník ju má skôr než vy. Začnite tým najjednoduchším krokom: spravte si audit identít (kto má aký prístup), asset discovery (čo všetko vlastne máte v sieti) a backup recovery test (nie len že záloha existuje, ale že sa skutočne dá obnoviť).
Toto sú aktivity, ktoré nestoja takmer nič, okrem času. A sú prvým krokom pred tým, než budete uvažovať o nasadení SIEM-u, SOAR-u alebo plne manažovaného SOC riešenia. Ak vás zaujímajú aj certifikácie ako ISO 27001, viete, že tento self-audit je prvý krok aj k formálnej zhode. Pre väčšie firmy odporúčame pozrieť sa aj na nadchádzajúce NIS2 lehoty.
Často kladené otázky
Aký je rozdiel medzi MFA a 2FA?
Čo sú immutable backups?
Ako často treba aktualizovať systémy a aplikácie?
Čo je incident response plán a prečo ho potrebujeme?
Chcete jasné ÁNO pri všetkých 4 otázkach?
Prejdime si vaše prostredie spoločne. Po 30-minútovej konzultácii dostanete konkrétny zoznam quick-wins, ktoré viete nasadiť ešte tento týždeň, bez nutnosti veľkej investície.
