
PODROČJE: UPRAVLJANJE IN ODGOVORNOST – LEKCIJA 28/100
Varnostni standardi morajo biti uporabni za IT.
V nasprotnem primeru v praksi ne bodo delovali.
Standard, ki pravi samo, da »morajo biti sistemi varni«, ni dovolj uporaben.
Prav tako ni uporaben standard, ki ga v praksi ni mogoče izvajati.
IT ekipe potrebujejo jasne in praktične zahteve.
Na primer:
- Kakšne so minimalne zahteve glede beleženja dogodkov?
- Katere metode avtentikacije so sprejemljive?
- Kako je treba upravljati privilegirane dostope?
- Kaj mora biti vključeno v varnostno kopiranje?
- Kako pogosto je treba testirati obnovitev iz varnostnih kopij?
- Kakšne so zahteve glede nameščanja varnostnih popravkov?
- Kakšno šifriranje je zahtevano?
- Kako mora biti nadzorovan oddaljeni dostop?
- Katera dokazila je treba hraniti?
- Katere izjeme so dovoljene in kako se odobrijo?
Novi CISO bi moral pri določanju varnostnih standardov sodelovati z IT.
Ne zato, da bi znižal raven varnosti.
Ampak zato, da bi bilo varnostne zahteve mogoče izvajati v praksi.
Obstaja velika razlika med zniževanjem zahtev in tem, da so zahteve jasno določene.
Dobri standardi pomagajo IT ekipam dosledno graditi in vzdrževati varne sisteme.
Slabi standardi ustvarjajo zmedo, izjeme in nezadovoljstvo.
CISO ne bi smel pripravljati standardov ločeno od IT in nato pričakovati, da bodo ti brez težav sprejeti in uvedeni.
Varnostni standardi so najučinkovitejši, ko združujejo:
- zahteve glede tveganj,
- tehnično realnost,
- izvedljivost v praksi,
- regulativne zahteve,
- jasno določene odgovornosti,
- merljiva dokazila.
Uporaben varnostni standard ne določa le, kako naj bi bila dobra varnost videti.
Ljudem pomaga, da jo tudi dejansko vzpostavijo.
