– Kaip būtų galima įvertinti Lietuvos kibernetinio saugumo lygį?
– Atsakymas į šį klausimą labai priklauso nuo kiekvieno asmeninės perspektyvos. Neseniai tam tikruose formatuose teko kalbėti labai panašia tema, kai kolegų buvo paprašyta įvertinti ne tik savo šalies, bet ir platesnį, globalesnį mastą. Vieni dešimtbalėje sistemoje rašė keturis, kiti – tris, ir tai dar su labai dideliu avansu. Lietuva nėra išimtis, todėl mums tikrai reikia pasistengti.
Tokie incidentai, kaip Registrų centro duomenų pasisavinimas, galbūt suveiks kaip didesnė prevencija negu ta, kurią vykdome mes. Atrodo, kad mokome, pasirodome spaudoje, kalbame ir grasiname, kad ateisime ir nubausime, tačiau vis dėlto reikia pripažinti, jog mums dar tikrai yra kur pasistengti.
Jeigu kalbame apie higienos dalykus, tai apie aukštesnio lygio brandą dar galėsime kalbėti negreitai. Iš maždaug 1400 mūsų prižiūrimų organizacijų matome tik nedidelę dalį tokių, kurios supranta, ką daro, ir kibernetinį saugumą jau yra integravusios į organizacijos kultūrą. Tačiau kartu reikia pripažinti, kad vis dar turime organizacijų, kurios mums nėra pateikusios net pirminių duomenų apie save, nors pagal įstatymą jos privalo tai padaryti.
Šiandien sunku tiksliai pasakyti, kokia yra bendra situacija, tuo labiau kad esame pakeitę reikalavimus ir dabar vyksta pereinamasis laikotarpis. Per jį organizacijos turi prisitaikyti prie naujų reikalavimų ir juos įgyvendinti. Tai užtrunka, ypač kai kalbame apie techninius reikalavimus.
Deja, kartais pamirštame, kad ir be didelių pinigų galima padaryti labai daug. Yra pakankamai nemokamų išteklių, o organizacinės priemonės – pasitvirtinti politikas, procesus ar nusibrėžti, kaip organizacijoje suprantame kibernetinį saugumą, – tikrai daug nekainuoja.
– Ką vadinate geru kibernetinio saugumo standartu?
– Saugios priedangos nebus, nes iššūkių visada atsiranda. Kai kalbame apie kibernetinį saugumą, labai daug kas susitelkia į techninius dalykus. Vis dėlto reikėtų grįžti prie pačios organizacijos valdymo.
Žvelgiant iš mūsų perspektyvos, kibernetinis saugumas yra rizikų valdymas ir veiklos tęstinumas. Tik tada galime kalbėti apie technines priemones, reikalingas šiems tikslams pasiekti.
Įmonei reikia įsivertinti, kokias informacines sistemas ji turi, kokius duomenis valdo ir kas nutiktų, jei įvyktų incidentas – jei duomenų nebūtų galima pasiekti arba jie būtų užšifruoti. Taip pat svarbu įvertinti, kiek tie duomenys svarbūs, kokią žalą sukeltų jų praradimas ir kiek nuostolių būtų patirta, jei informacinė sistema neveiktų.
Dar vienas svarbus klausimas – ką darysime po to. Kiekviena įmonė turi turėti incidentų valdymo planą.
– Kiek atsakymų randate audituodami institucijas?
– Mūsų auditas pagal naujuosius reikalavimus dar tik prasideda. Teisę atlikti patikrinimus įgijome nuo balandžio 17 d. Anksčiau vyko kitokie patikrinimai, o jų sąrašas buvo labai ribotas.
Ankstesni patikrinimai labiau buvo orientuoti į informacines sistemas, bet ne į visą organizacijos veikimą. Naujausių kibernetinio saugumo reikalavimų tikslas buvo pakeisti fokusą – nuo informacinių sistemų pereiti prie visos organizacijos gyvenimo.
Informacinė sistema gali būti saugi ir tvarkinga, tačiau jeigu organizacija nesupranta tam tikrų dalykų, jokios sistemos tikrai nepadės.
Visas „Žinių radijo“ interviu – vaizdo įraše:
Naujausi komentarai