Pet korakov do odpornega podjetja (2/5)
20. jul. 2026
Upravljanje informacijske infrastrukture
Pet korakov do odpornega podjetja (2/5): vaša gesla niso več vaš zid
Drugi del poletne serije o kibernetski varnosti za vodstva slovenskih podjetij
V prejšnji izdaji smo popisali, kaj podjetje sploh ima. Zdaj se posvetimo vprašanju, kdo do tega dostopa. To ni naključje. Velika večina uspešnih vdorov se danes ne začne z lomljenjem sistemov, ampak s prijavo. Napadalec se preprosto vpiše z ukradenim ali uganjenim geslom in od tam naprej deluje kot legitimen uporabnik.
Razlog je preprost. Sodobna podjetja so večino svojih podatkov preselila v oblak, dostop do njih pa je oddaljen kakor en sam zaslon za prijavo. Geslo, ki ga je zaposleni uporabil tudi na zasebnem forumu, kjer je pred leti prišlo do uhajanja podatkov, postane ključ do vašega celotnega poslovnega okolja.
| Korak 2: Obvladovanje identitet in dostopov |
| Cilj tega koraka je zagotoviti, da ima vsak posameznik dostop natančno do tistega, kar potrebuje za svoje delo, in da je za vsako prijavo resnično tista oseba, za katero se izdaja. Nič več in nič manj. |
Večfaktorska avtentikacija ni več izbira
Če v podjetju naredite samo eno stvar iz te serije, naj bo to vklop večfaktorske avtentikacije za vse uporabnike. Gre za drugi dokaz identitete poleg gesla, najpogosteje potrditev v aplikaciji na telefonu. Tudi če napadalec pozna geslo, brez te druge potrditve ne pride skozi. Po podatkih ponudnikov to prepreči veliko večino napadov na prijavne podatke, vložek pa je za podjetje minimalen.
Pomembno opozorilo: vseh oblik avtentikacije ne obravnavajte enako. Potrjevanje prek aplikacije, ki zahteva vnos številke s prijavnega zaslona, je bistveno varnejše od navadnega potrditvenega pritiska, saj zaposlenega zaščiti pred utrujajočimi zahtevami, ki jih napadalci pošiljajo v upanju, da nekdo nehote potrdi.
Načelo najmanjših pravic
Drugi steber tega koraka je, da nihče nima več dostopov, kot jih potrebuje. V praksi se pravice kopičijo. Zaposleni zamenja oddelek, stare pravice ostanejo, nove se dodajo. Po nekaj letih ima dostop do polovice podjetja, čeprav uporablja tri aplikacije. Naredite tri stvari:
| 1 |
Redno pregledujte, kdo ima dostop do česa. Vsaj enkrat na četrtletje, za kritične sisteme pogosteje. |
| 2 |
Takoj ob odhodu zaposlenega ukinite vse njegove dostope. Ne čez teden dni, isti dan. |
| 3 |
Administratorske pravice dajte le tistim, ki jih resnično potrebujejo, in jih ločite od njihovih običajnih računov. |
| Posebej nevarni so računi, ki niso vezani na osebo. Sistemski računi, skupni dostopi in integracije med aplikacijami pogosto uporabljajo gesla, ki se nikoli ne menjajo, in nimajo večfaktorske zaščite. Prav ti so pogosto najšibkejši člen, ker jih nihče zares ne nadzira. |
Kaj sledi
Zdaj veste, kaj imate, in nadzirate, kdo do tega dostopa. Vendar tehnologija ščiti le do meje, kjer se začne človek. V naslednji izdaji se posvetimo tretjemu koraku, ki naslavlja najpogostejšo tarčo napadalcev: zaposlene. Pogledali bomo, kako iz ljudi narediti prvo obrambno linijo namesto najlažje vstopne točke, in zakaj enkratno letno usposabljanje pri tem ne deluje.
Vklop večfaktorske avtentikacije in ureditev dostopov sta med ukrepi z najboljšim razmerjem med vložkom in učinkom. Če želite to izpeljati hitro in brez motenj za zaposlene, vam pomagamo postaviti pravila ter jih varno uvesti v vaše okolje.
Kontaktirajte nas >