Identity a přístupy
Účty vedení, oprávnění, sdílení dokumentů a stará přístupová práva, na která se zapomnělo.
Digitální odolnost
Prověříme identity, zařízení, přístupy a cloud vašeho vedení a připravíme plán, jak řídit kybernetický incident bez paniky.
Nejdřív realita, potom opatření
Kybernetický incident se málokdy projeví jako technická závada. Nejdřív přestanou fungovat e-maily a sdílené dokumenty, pak nikdo neví, kdo smí rozhodovat, a nakonec se řeší, co a komu se říká ven. Nejčastěji nejde o sofistikovaný útok, ale o převzatý účet, staré oprávnění nebo zařízení, na které se zapomnělo. Exponované je hlavně vedení, asistentky a lidé s přístupem k penězům a smlouvám. Bez připraveného postupu rozhoduje náhoda a tlak.
Rozsah
Zahrnuje
Nezahrnuje
Postup
01
Zjištění stavu
Projdeme účty, zařízení, oprávnění, sdílení a kritické závislosti — co kde je a kdo má k čemu přístup.
02
Zpevnění priorit
Oddělíme rizika, která zastaví provoz, od těch, co počkají, a opravíme nejvážnější jako první.
03
Sledování systémů
Nastavíme, čeho si všímat — podezřelá přihlášení, pravidla přeposílání, změny oprávnění — společně s vaším IT.
04
Reakce na incident
Sepíšeme, kdo volá komu, co se odpojí, jak se zajistí důkazy a co se říká ven.
Pokrytí
Účty vedení, oprávnění, sdílení dokumentů a stará přístupová práva, na která se zapomnělo.
Notebooky, telefony a tablety vedení: nastavení, šifrování, zálohy a vzdálené vymazání při ztrátě.
Pravidla přeposílání, podezřelá přihlášení, oprávnění aplikací a sdílené schránky.
Kanály pro citlivá jednání a ověřování pravosti platebních pokynů jako ochrana před podvodem.
Kdo rozhoduje, jak se zajišťují důkazy a co se komunikuje ven.
Systémy a dodavatelé, jejichž výpadek zastaví provoz nebo rozhodování.
Výstup pro vedení
Strukturovaný dokument pro vedení (PDF) + jednostránkový výtah priorit.
Dokument popisuje váš stav a vaše rozhodování, ne konkrétní hrozby. Předáváme ho zabezpečeně a jen domluveným lidem.
Role a režim
Diskrétnost
O spolupráci s námi se nemá kdo dozvědět. Pracujeme v režimu need-to-know — citlivé informace zná jen ten, kdo je k práci nutně potřebuje. Výstupy ukládáme zabezpečeně a předáváme je jen domluveným lidem. Nepoužíváme vaše jméno jako referenci. Postupujeme nenápadně, aby běžný provoz ani okolí nic nepoznali.
Standardy a zákon
Pracujeme v mezích zákona a v rámci příslušných oprávnění. Prověřujeme jen vaše vlastní systémy, účty a zařízení, a jen s vaším písemným souhlasem. Nenabouráváme se do cizích systémů, nesledujeme třetí osoby a nezískáváme data z neveřejných rejstříků. Vše zpracováváme v souladu s GDPR. Co je za hranou zákona, neděláme.
Doložená zkušenost
Ilustrativní případ
Situace. U modelové firmy se před vstupem investora ukáže, že několik účtů vedení sdílí hesla a chybí druhý faktor přihlášení. Nikdo nemá jasno, kdo má k čemu přístup.
Postup. S interním IT projdeme identity, oprávnění a zařízení vedení, zapneme druhý faktor, odebereme stará práva a sepíšeme postup pro případ incidentu.
Výsledek. Klient získá přehled o přístupech, omezí nejvážnější rizika a ví, kdo rozhoduje, když něco selže.
Co klient dostal. Plán digitální odolnosti a reakce, seznam prioritního zpevnění a krátký briefing pro vedení.
Součást skupiny GBH
Když se incident přelije do rozhodování, komunikace a provozu.
Ochrana know-how a citlivých informací před únikem. (OPSEC = provozní bezpečnost informací)
Technická kontrola prostor a ochrana citlivých jednání.
Prověření rizik z veřejných a zákonných zdrojů před investicí.
Průběžný bezpečnostní přehled a priority pro management.
Otázky pro rozhodnutí
Ne. Pracujeme jen na vašich systémech a jen s vaším písemným pověřením. Slabá místa hledáme obrannou cestou — kontrolou nastavení, oprávnění a přístupů. Útok na cizí systémy je trestný a neděláme ho.
Většinu práce uděláme nenápadně po boku vašeho IT. Pokud něco vyžaduje zásah do nastavení, domluvíme si ho předem a načasujeme tak, aby provoz co nejméně vázl.
Ne, doplňujeme je. Děláme nezávislou prověrku a plán reakce; běžný provoz, správu sítě a údržbu necháváme na vašem IT nebo dodavateli, se kterým spolupracujeme.
Zjištění popíšeme srozumitelně, oddělíme to, co zastaví provoz, od věcí, které počkají, a navrhneme pořadí kroků. U vážného nálezu se domluvíme na okamžité reakci a zajištění důkazů.
Ne. Pracujeme v režimu need-to-know (informace zná jen ten, kdo je nutně potřebuje), výstupy ukládáme zabezpečeně a nepoužíváme vaše jméno jako referenci. Mlčenlivost máme smluvně ošetřenou.
Ne. Stoprocentní bezpečí nikdo poctivě neslíbí. Dokážeme ale výrazně snížit nejvážnější rizika, připravit vás na incident a říct i to, co řešit nepotřebujete. Zbytkové riziko vždy pojmenujeme.
Řekněte nám, co vás vede k otázce digitální odolnosti. Nejdřív zjistíme skutečný stav, teprve potom navrhneme opatření — a jen to, co dává smysl.
Osobní schůzka
Aviatická 1092/8, 161 00 Praha 6 nebo u Vás