Съответствието вече не е чеклист: защо бизнесът трябва да поеме контрола върху собствената си граница за сигурност

Съответствието вече не е чеклист: защо бизнесът трябва да поеме контрола върху собствената си граница за сигурност

Когато регулациите се затягат, въпросът вече не е само какви контроли използва организацията, а кой контролира средата, в която те работят

За много организации съответствието с изискванията за киберсигурност доскоро изглеждаше като сравнително конкретна задача – списък от контроли, политики, процедури и доказателства, които трябва да бъдат представени при одит.

Този подход постепенно се променя.

Изисквания като  NIS 2, CMMC, NIST 800-171, изискванията на киберзастрахователите и нарастващите очаквания на клиентите все по-често поставят пред организациите не просто въпроса дали разполагат с дадена технология, а дали могат реално да докажат, че чувствителната информация е защитена.

Това измества фокуса от отделните инструменти към архитектурата.

И тук възниква един от най-важните въпроси за всяка организация, която работи с чувствителни данни:

Къде започва и къде завършва границата на сигурността – и кой я притежава?

Съответствието започва от архитектурата

Една организация може да разполага с антивирусна защита, MFA, криптиране, защитна стена и системи за мониторинг, но това само по себе си не означава, че средата е правилно структурирана за конкретните регулаторни изисквания.

При чувствителните данни са важни няколко много по-фундаментални въпроса:

Къде се съхранява информацията? Кой има достъп до нея? От какви устройства? Как се контролира този достъп? Какви системи могат да комуникират със защитената среда? И как организацията може да докаже всичко това пред одитор?

Точно тук архитектурният подход започва да има практическо значение.

Вместо да се опитва да наложи еднакви контроли върху цялата корпоративна инфраструктура, организацията може да изолира най-чувствителните системи, потребители и данни в специално обособена защитена среда – security enclave.

Това не е просто техническа сегментация.

Правилно проектираният enclave може да ограничи обхвата на защитата, да намали броя на системите, които попадат в одита, и да направи контрола върху чувствителната информация значително по-ясен.

По-малък обхват означава по-управляемо съответствие

Една от най-важните практически последици от подобна архитектура е свързана с обхвата на одита.

Ако чувствителната информация и системите, които я обработват, са разпръснати из цялата организация, практически всеки компонент може да се превърне в част от compliance средата.

Това увеличава броя на контролите, зависимостите, доказателствата и потенциалните точки на несъответствие.

При отделена защитена среда логиката е различна.

Критичните данни могат да бъдат концентрирани в ясно дефинирана зона, за която са определени конкретни правила за достъп, криптиране, администрация, мониторинг и управление.

Колкото по-ясна е границата, толкова по-лесно е да се докаже какво се намира вътре в нея и какво остава извън нея.

Това не означава, че security enclave автоматично решава всички проблеми със съответствието. Той е архитектурен модел, който може да помогне за ограничаване на риска и управлението на обхвата.

Кой притежава границата?

Тук се появява още един важен въпрос.

В миналото много организации разчитаха на външни доставчици за хостинг, управление и защита на средите, свързани със съответствието. Това може да бъде ефективен начин за бързо изграждане на необходимата инфраструктура, но създава и зависимости.

Когато критичната среда се намира изцяло под управлението на трета страна, организацията трябва да разбира не само собствените си контроли, но и как доставчикът управлява достъпа, администрацията, инфраструктурата, криптографията и доказателствата за съответствие.

Това прави въпроса за собствеността върху security boundary особено важен.

Поемането на собственост не означава непременно организацията да изгради и управлява всичко сама.

Моделът може да бъде различен: клиентът запазва собствеността и контрола върху средата, докато MSP предоставя експертизата, технологиите, управлението и оперативната поддръжка.

Това променя ролята на MSP.

Той вече не е просто доставчик на инфраструктура или отделни продукти, а партньор, който помага на клиента да изгради контролируема и одитируема среда.

MSP може да управлява сигурността, без да притежава риска

Това е важна разлика за бизнеса.

При традиционния модел клиентът може да делегира голяма част от отговорността към външния доставчик. При по-зрелия модел оперативната работа може да бъде възложена на MSP, но стратегическият контрол върху границата да остане при клиента.

Така се разделят две неща, които често се смесват:

  • кой притежава средата;
  • кой я управлява ежедневно.

MSP може да извършва мониторинг, управление на защитите, конфигурации, управление на уязвимости, поддръжка и подготовка за одит, без клиентът да губи видимост върху критичните активи и административните права.

Това е особено важно за организации в регулирани сектори, производители, изпълнители по договори с държавни институции и компании, които обработват чувствителна информация.

Криптирането вече трябва да доказва повече от наличието си

Друг аспект, който придобива все по-голямо значение, е криптографията.

Дълго време въпросът при одит често звучеше приблизително така: „Използвате ли криптиране?“

Той вече не е достатъчен.

Все по-голямо значение има дали използваната криптография отговаря на признати стандарти и дали може да издържи на по-строга техническа проверка.

Това е особено важно за организациите, които трябва да демонстрират съответствие с конкретни регулаторни или договорни изисквания. Използването на някакъв криптографски механизъм не е равнозначно на доказуема криптографска сигурност.

Затова validated cryptography постепенно се превръща в архитектурен въпрос, а не просто в избор на настройка в даден продукт.

Организациите, които изграждат тези изисквания още при проектирането на средата, имат възможност да избегнат ситуацията, при която съществуващата инфраструктура трябва да бъде преустроена непосредствено преди одит.

Киберсигурността и compliance вече не могат да бъдат две отделни стратегии

Една от най-съществените промени е, че съответствието постепенно се отдалечава от модела „подготвяме се за одит“.

Сигурната архитектура влияе едновременно върху:

киберриска, оперативната устойчивост, киберзастраховането, договорните отношения и доверието на клиентите.

Това означава, че compliance не трябва да се разглежда като проект с начало и край.

Организацията може да премине успешно един одит и въпреки това да остане уязвима, ако архитектурата й е изградена около формалното изпълнение на контроли, а не около реалното ограничаване на риска.

Зрелият подход е обратният – архитектурата да създава условията, при които съответствието е естествен резултат от начина, по който е изградена средата.

Новата роля на MSP и MSSP

Тази тенденция отваря възможност за MSP и MSSP доставчиците да променят начина, по който представят услугите си.

Клиентът вече не търси непременно още един продукт за сигурност. Той има нужда от архитектура, в която може да разбере:

  • какво трябва да бъде защитено;
  • къде се намира чувствителната информация;
  • кой има достъп;
  • как се управляват административните права;
  • как се доказва съответствието;
  • как се ограничават зависимостите от трети страни;
  • какво остава под контрола на клиента и какво се управлява от доставчика.

Това е преход от продажба на технологии към управление на сигурността като услуга.

За MSP това означава по-висока добавена стойност. За клиента – по-голяма прозрачност и контрол. А за одитора – по-ясна среда, в която контролите могат да бъдат проверени.

Съответствието не трябва да бъде компромис със сигурността

Най-важният извод е, че compliance и киберсигурността вече не трябва да се разглеждат като две паралелни инициативи.

Добрата архитектура може едновременно да намали риска, да ограничи обхвата на одита и да даде на организацията по-голям контрол върху критичните й активи.

Security enclave, ясната собственост върху границата и валидираната криптография са различни елементи на този модел. Те не заменят останалите защитни мерки, но могат да променят начина, по който организацията изгражда цялостната си среда.

За бизнеса това означава да не чака следващото регулаторно изискване, за да започне архитектурна промяна.

Съответствието, което се изгражда само за да премине одит, винаги ще бъде временна задача. Съответствието, заложено в архитектурата, се превръща в част от самия модел на сигурност.

Сподели в: