• OMX Baltic−0,15%313,54
  • OMX Riga0,34%958,67
  • OMX Tallinn0,02%2 144,69
  • OMX Vilnius−0,28%1 497,47
  • S&P 500−0,33%7 686,14
  • DOW 30−0,7%53 185,9
  • Nasdaq −0,12%26 370,89
  • FTSE 1000,29%10 824,26
  • Nikkei 225−0,21%66 171,87
  • CMC Crypto 2000,00%0,00
  • USD/EUR0,00%0,86
  • GBP/EUR0,00%1,17
  • EUR/RUB0,00%100,18
  • OMX Baltic−0,15%313,54
  • OMX Riga0,34%958,67
  • OMX Tallinn0,02%2 144,69
  • OMX Vilnius−0,28%1 497,47
  • S&P 500−0,33%7 686,14
  • DOW 30−0,7%53 185,9
  • Nasdaq −0,12%26 370,89
  • FTSE 1000,29%10 824,26
  • Nikkei 225−0,21%66 171,87
  • CMC Crypto 2000,00%0,00
  • USD/EUR0,00%0,86
  • GBP/EUR0,00%1,17
  • EUR/RUB0,00%100,18
Предприятия используют охранные услуги для защиты своих физических активов и страхование для минимизации рисков. Однако они часто не осознают, что их бизнес на сегодняшний день зависит от информационных технологий в той же степени, что и от оборудования или зданий – об этом говорят Дорис Маттеус, исполнительный директор предприятия FocusIT, занимающегося информационной безопасностью, и Яан Оруаас, аудитор по информационной безопасности.
Дорис Маттеус, исполнительный директор предприятия FocusIT
  • Дорис Маттеус, исполнительный директор предприятия FocusIT
  • Foto: Калев Лиллеорг
«Возьмем, к примеру, металлообрабатывающую компанию. Может показаться, что информационная безопасность не имеет никакого отношения к металлообработке. При более внимательном рассмотрении выясняется, что у предприятия есть восемь станков с программным управлением и контракт с оборонной промышленностью», – поясняет Оруаас. Он поднимает вопросы, которые должен задать себе каждый руководитель такой компании: как управляются станки моей компании? Где находятся данные станка? У кого есть доступ к этим данным? Полностью ли я доверяю своему поставщику услуг, осуществляющему наладку, техническое обслуживание или модернизацию станков компании?
«В паре компаний мы обнаружили открытые каналы, где кто-то посторонний «сидит» в компьютерной сети и читает все электронные письма. В том числе те, в которых руководитель компании обменивается тендерной информацией и рассылает предложения. Руководитель компании жаловался, что больше не выигрывает тендеры, поскольку конкурент всегда предлагает те же вещи, скажем, на евро дешевле и, таким образом, получит работу себе», – приводит Оруаас пример того, почему управление информационной безопасностью также необходимо на предприятиях в сфере строительства. промышленности, логистики или торговли.
«Когда мы начинаем говорить с потенциальными клиентами об информационной безопасности, первое, о чем они думают – это секретность. И они утверждают, что у них нет ничего секретного. Фактически, всем компаниям в первую очередь необходимо, чтобы они могли использовать свои информационные активы (данные, инфосистемы и т. п.) для желаемых целей, и чтобы данные были правильными», – говорит Маттеус. Например, у компании в металлургической промышленности может не быть конфиденциальной информации, но для нее жизненно важно, чтобы станки работали – и именно так, как нужно.

Самостоятельно можно и не заметить проблему

Оруаас подчеркивает то обстоятельство, о котором часто не думают. Если информационные системы компании или учреждения будут захвачены злоумышленником, то среднее время обнаружения этого факта во всем мире составляет 9 месяцев. «Если оборудование украдено, это сразу видно. А если кто-то постоянно крадет информацию, об этом обычно узнают случайно и спустя долгое время. Систематически применяя меры информационной безопасности, можно значительно сократить это время», – добавляет Оруаас.
Он также напоминает и о том факте, что, к сожалению, хакеры всегда на несколько шагов опережают администраторов и защитников информационных систем: «Например, сайт Дональда Трампа был захвачен непосредственно перед окончанием президентских выборов в США – несмотря на то, что в распоряжении президента находятся очень мощные учреждения этой сверхдержавы, занимающиеся кибербезопасностью. И всё равно сайт был захвачен», – констатирует Оруаас.
И всё же жизнь злоумышленникам можно осложнить. «Эстонская полиция и Департамент государственной инфосистемы (RIA) хорошо справляются с информированием по информационной безопасности. Постоянно поступают предупреждения о различных видах атак – телефонном мошенничестве, мошенничестве по электронной почте и т. д. Каждый руководитель компании также должен следить за тем, чтобы уровень познаний сотрудников об этих атаках постоянно повышался – это помогает. Постоянное повышение осведомленности и построение собственной системы кибербезопасности способствуют защищенности», – говорит Оруаас.

Информационная безопасность – это не проект

Яан Оруаас, аудитор по информационной безопасности
  • Яан Оруаас, аудитор по информационной безопасности
  • Foto: Кадри Лахтмаа
В течение почти десяти лет предприятие FocusIT предлагает различным компаниям и учреждениям управление информационной безопасностью в качестве услуги, которую можно приобрести так же, как бухгалтерскую услугу. «Мы видим, что эстонские компании очень «тонкие», если можно так выразиться – в средних компаниях часто есть только исполнительный директор и, в лучшем случае, руководитель по информационным технологиям (ИТ-менеджер). Последний часто завален повседневными проблемами и задачами службы поддержки клиентов, и до стратегического управления информационной безопасностью у него не доходят руки», – констатирует Маттеус. Но расплата за это может быть болезненной. Маттеус говорит: «Может сложиться впечатление, что для защиты информации достаточно покупки новомодного сетевого экрана или антивируса. Но фактически, информационная безопасность – это рутинная деятельность, ключевым словом которой является постоянство». Технология и способы проведения атак постоянно меняются. Сами создатели информационных систем и прикладного программного обеспечения постоянно обнаруживают недостатки в безопасности своей продукции, и непрерывное исправление этих ошибок является частью их повседневной работы. Например, Adobe и Microsoft вносят сотни исправлений, связанных с безопасностью, в год. Никому не удается избежать постоянной работы в области информационной безопасности. «Если заниматься информационной безопасностью на проектной основе, когда остается время от других задач, можно быть уверенными в том, что риски при этом высоки», – отмечает Оруаас.
Он приводит пример, когда предприятие заказало атаку со стороны компании мирового уровня, занимающейся кибербезопасностью. Работники предприятие не знали, когда на них нападут, они просто ждали и были полностью готовы к атаке. Но тогда атакующая сторона просто нашла способ перехватить права пользователя у одного из сотрудников этой компании. Оруаас говорит: «Мораль этой истории заключалась в том, что, хотя технически все было в порядке, еще не всё было безопасно. Сотрудник компании просто нажал на экранную кнопку, где это не надо было делать, или неправильно хранил свои пароли – и посторонние получили контроль над всей ИТ-системой компании».

Что же делать?

Один из вариантов – нанять человека или людей, которые будут постоянно заниматься информационной безопасностью. Другой вариант – приобрести соответствующую услугу. У обоих вариантов есть свои плюсы и минусы.
Маттеус говорит: «При покупке услуги руководителю не нужно ежедневно заниматься планированием или мониторингом информационной безопасности. При этом за соблюдение правил информационной безопасности и принятие необходимых решений по-прежнему отвечает само предприятие, поскольку эти действия не могут выполняться внешней стороной. Однако внешняя сторона может дать руководителю уверенность в том, что все находится под контролем».
Оруаас указывает на первую проблему, с которой сталкивается предприятие, понимающее необходимость информационной безопасности – с чего ему следует начать: «Так называемый страх перед чистым листом вполне объясним – вам предстоит задача, но вы не знаете, что делать, и с чего начать», – объясняет Оруаас. В этом случае стоит обратиться за помощью к специалисту. Такой специалист помогает выбрать верный путь и, при необходимости, способствует достижению результатов.
Время от времени стоит привлекать внешних специалистов даже в том случае, если в компании есть ИТ-менеджер и руководитель по информационной безопасности. Так сказать, для двойного контроля. Оруаас добавляет: «В моей практике есть пример, когда в компанию пришел новый ИТ-менеджер, который решил с помощью внешнего партнера получить представление о ситуации перед тем, как приступить к работе. Предыдущий менеджер пробыл там очень долго и, как оказалось, попал в зону комфорта. Новый ИТ-менеджер обнаружил довольно много опасных дыр в безопасности», – отмечает Оруаас.
На вопрос, как распознать, что ИТ-менеджер вашей компании попал в зону комфорта, Оруаас ответил, что проще всего заказать внешнюю независимую проверку: «Можно заказать у других компаний аудит или инспекцию, либо просто сказать – «атакуйте нашу компанию», не сообщая, что вы делаете, и кто вы». В государственном секторе, например, периодическое проведение внешнего аудита является обязательным.
FocusIT – ваш партнер по информационной безопасности. Это предприятие помогает защитить ваши информационные системы и данные, то есть ваше имущество и вашу репутацию.
Оцениваем ситуацию с информационной безопасностью на вашем предприятии и проводит ее аудит. Помимо прочего, оцениваем соответствие организации, баз данных и процессов стандартам информационной безопасности (ISKE, CIS, ISO/IEC 27001, NIST и т. д.).
Консультируем и помогаем в построении и запуске системы управления информационной безопасностью.
Ообучаем ваших сотрудников.
www.focusit.ee

Похожие статьи

Сейчас в фокусе

Министр социальных дел Кармен Йоллер убеждена: нельзя решить проблемы в здравоохранении только лишь выделив на это дополнительные деньги: необходимо делать структурные реформы, которые сделают использование уже имеющихся денег более эффективно.
Интервью
  • 31.08.26, 06:00
Кармен Йоллер: в Эстонии есть такие врачи и медсестры, которые, по идее, не должны работать
Здание в районе Каламая выставлено на торги.
Новости
  • 29.08.26, 15:03
Два известных ресторана выставлены на продажу
Маркус Оливер Пальм (слева), менеджер по маркетингу Featurebase, сравнил амбиции трио с баскетболом: если латвийский игрок хочет попасть в НБА, недостаточно играть против лучших в своей национальной лиге. «Нужно тренироваться с парнями из НБА, иначе ты не поймешь, что такое настоящий мировой стандарт», — сказал Пальм.
Новости
  • 29.08.26, 14:07
Трое парней планируют заработать миллионы на программном обеспечении. «Даже если придется когда-нибудь выйти из бизнеса, мы еще очень молоды»
«Когда я думаю о том, что мог купить в магазине на 50 евро в 2019 году и что могу купить сегодня, хочется плакать», – констатирует экономический аналитик Пеэтер Коппель.
Новости
  • 30.08.26, 14:39
Пеэтер Коппель – о госдолге США в 40 трлн долларов: его последствия ощутит и Эстония
Сийм Каллас, который ушел из жизни неделю назад, отправляется в свой последний путь.
Новости
  • 29.08.26, 11:52
Сийма Калласа провожают в последний путь
Фоторепортаж с церемонии прощания
Новые логистические и производственные здания возводятся главным образом вдоль шоссе в окрестностях Таллинна, однако привлекательных площадок становится все меньше.
Новости
  • 31.08.26, 08:32
Компания искала место под оборонный завод, но неожиданно столкнулась с проблемой
Тармо Ноодла в усадьбе Мууга перед картиной «Мистическое обручение святой Екатерины с Иисусом Христом». Это копия работы Карла Тимолеона фон Неффа, выполненная Сергеем Мининым, которая, в свою очередь, является уменьшенной копией произведения Корреджо.
Новости
  • 30.08.26, 13:36
Дилемма усадьбы Мууга: поскольку оригиналы произведений искусства не возвращают, владелец заказывает их копии
С объекта на производство: как предварительная сборка трубопроводов ускоряет строительство дата-центров
  • KM
Content Marketing
  • 24.08.26, 10:04
С объекта на производство: как предварительная сборка трубопроводов ускоряет строительство дата-центров

Подписаться на рассылку

Подпишитесь на рассылку и получите важнейшие новости дня прямо в почтовый ящик!

На главную