Εθνική Στρατηγική Κυβερνοασφάλειας
Τον Δεκέμβριο του 2020 ανακοινώθηκε από την Εθνική Αρχή Κυβερνοασφάλειας του Υπουργείου Ψηφιακής Διακυβέρνησης η Εθνική Στρατηγική Κυβερνοασφάλειας 2020-2025 — με 5 στρατηγικούς και 15 ειδικούς στόχους.
Πλοηγηθείτε στο άρθρο.
Πέντε στρατηγικοί, δεκαπέντε ειδικοί στόχοι.
Ένα λειτουργικό σύστημα διακυβέρνησης
- Ανάπτυξη εθνικών σχεδίων έκτακτης ανάγκης στον κυβερνοχώρο
- Συμμετοχή σε διεθνείς συνεργασίες
- Θεσμοθέτηση της συνεργασίας μεταξύ δημόσιων οργανώσεων
Θωράκιση κρίσιμων υποδομών, ασφάλεια και νέες τεχνολογίες
- Προστασία της υποδομής κρίσιμων πληροφοριών
- Θέσπιση βασικών μέτρων ασφαλείας
- Εξισορρόπηση της ασφάλειας με την προστασία της ιδιωτικής ζωής
Βελτιστοποίηση διαχείρισης περιστατικών & καταπολέμηση κυβερνοεγκλήματος
- Καθιέρωση μηχανισμών αναφοράς συμβάντων
- Καθιέρωση ικανότητας αντιμετώπισης συμβάντων
- Αντιμετώπιση του εγκλήματος στον κυβερνοχώρο
Σύγχρονο επενδυτικό περιβάλλον με έμφαση στην Έρευνα & Ανάπτυξη
- Προώθηση της Έρευνας και Ανάπτυξης
- Παροχή κινήτρων στον ιδιωτικό τομέα για επενδύσεις σε μέτρα ασφαλείας
- Αξιοποίηση Συμπράξεων Δημόσιου και Ιδιωτικού τομέα (ΣΔΙΤ)
Ανάπτυξη ικανοτήτων, προαγωγή ενημέρωσης & ευαισθητοποίησης
- Αύξηση της ευαισθητοποίησης των χρηστών
- Οργάνωση ασκήσεων ασφάλειας στον κυβερνοχώρο
- Ενίσχυση των προγραμμάτων κατάρτισης και εκπαίδευσης
Εγχειρίδιο Κυβερνοασφάλειας.
Τον Ιούνιο του 2021 ανακοινώθηκε από την Εθνική Αρχή Κυβερνοασφάλειας το Εγχειρίδιο Κυβερνοασφάλειας, που προσφέρει σε Δημόσιους Φορείς και μεσαίες/μεγάλες ιδιωτικές επιχειρήσεις βέλτιστες πρακτικές σε τεχνικά και οργανωτικά μέτρα διαχείρισης κινδύνου.
Χωρίζεται σε δύο μέρη: το πρώτο περιγράφει αρχιτεκτονικές ασφάλειας και τα βασικά βήματα καθιέρωσης συστήματος διαχείρισης ασφάλειας βασισμένο στην αξιολόγηση κινδύνου. Το δεύτερο αναλύει βέλτιστες πρακτικές με βάση την αρχιτεκτονική «άμυνα σε βάθος» (defense in depth).
Δείτε το Εγχειρίδιο στο mindigital.gr →Η πολυπλοκότητα των σύγχρονων συστημάτων.
Η σημερινή τυπική δομή των πληροφοριακών συστημάτων έχει φθάσει σε ιδιαίτερα υψηλό βαθμό πολυπλοκότητας:
- Κεντρική κτηριακή υποδομή με servers και εσωτερικά δίκτυα, με προσωπικές συσκευές εργαζομένων (BYOD)
- Απομακρυσμένα γραφεία με δική τους δικτυακή υποδομή
- Εφαρμογές που φιλοξενούνται σε data centers ενός ή περισσότερων παρόχων cloud
- Τηλεργασία, με σύνδεση σε οικιακά δίκτυα εκτός ελέγχου του Φορέα
- Τρίτοι πάροχοι και προμηθευτές με απομακρυσμένη πρόσβαση στο εσωτερικό δίκτυο
Άμυνα σε βάθος (Defense in Depth).
Μέτρα και μηχανισμοί ασφάλειας σε μορφή διαδοχικών στρωμάτων σε όλο το εύρος του δικτύου και των δεδομένων. Εάν μία απειλή παρακάμψει ένα στρώμα, έχει να αντιμετωπίσει τους μηχανισμούς του επόμενου.
Zero Trust.
Ένα μοντέλο ασφάλειας που βασίζεται στην παραδοχή ότι οι απειλές ενυπάρχουν τόσο έξω όσο και μέσα από τις παραδοσιακές περιμέτρους δικτύων.
“Never trust, always verify”
Κάθε χρήστης, συσκευή, εφαρμογή και ροή δεδομένων θεωρούνται μη έμπιστα. Κάθε στοιχείο πρέπει να αυθεντικοποιείται και να εξουσιοδοτείται ρητά με τα ελάχιστα απαιτούμενα προνόμια.
“Assume breach”
Θεωρείται ότι οι συσκευές και το δίκτυο έχουν ήδη παραβιαστεί. Εφαρμόζεται “deny by default” σε κάθε αίτημα πρόσβασης, με εξέταση πολλαπλών παραμέτρων πριν τη χορήγηση πρόσβασης.
Αξιολόγηση κινδύνου σε έξι βήματα.
Εντοπισμός πηγών απειλών που σχετίζονται με τον Οργανισμό (κακόβουλες ομάδες, ανταγωνιστές, κράτη, φυσικές απειλές, λάθη)
Εντοπισμός ενεργειών/γεγονότων (threat events) που θα μπορούσαν να προκύψουν από τις πηγές αυτές
Εντοπισμός ευπαθειών του Οργανισμού που θα μπορούσαν να εκμεταλλευτούν
Εκτίμηση πιθανότητας εκδήλωσης και επιτυχούς πραγματοποίησης των γεγονότων
Εκτίμηση δυσμενών επιπτώσεων αν τα γεγονότα πραγματοποιηθούν
Καθορισμός κινδύνου ως συνδυασμός πιθανότητας και επιπτώσεων
Με βάση τον υπολογισθέντα κίνδυνο, ο Φορέας επιλέγει τα ανάλογα μέτρα προστασίας και αναπτύσσει πολιτική ασφάλειας που ορίζει τους στόχους ασφάλειας σε υψηλό επίπεδο.
18 θεματικές ενότητες, 183 εξειδικευμένα μέτρα.
* Η αρίθμηση #16 απουσιάζει από το πρωτότυπο επίσημο έγγραφο — παρουσιάζεται εδώ ακριβώς όπως στην πηγή, χωρίς προσθήκη περιεχομένου.
Συμμόρφωση επιχειρήσεων.
Το εγχειρίδιο απευθύνεται επίσημα σε Δημόσιους Φορείς και μεσαίες/μεγάλες ιδιωτικές επιχειρήσεις, αλλά αποτελεί έναν Οδικό Χάρτη για όλες τις επιχειρήσεις. Η πλήρης συμμόρφωση δεν επιτυγχάνεται από τη μία μέρα στην άλλη — απαιτεί προσεκτικό σχεδιασμό και σταδιακή υλοποίηση, ώστε να εφαρμοστούν όλα τα απαιτούμενα μέτρα χωρίς σπατάλη πόρων.
Σύμφωνα με την Ευρωπαϊκή Οδηγία NIS2, θα καθοριστεί μελλοντικά εθνική στρατηγική κυβερνοάμυνας για όλες τις επιχειρήσεις. Μη μείνετε ουραγός των εξελίξεων — προβληματιστείτε για το πόσο προστατευμένη είναι η επιχείρησή σας στον ψηφιακό κόσμο.
Παραπομπές
- Γενική Διεύθυνση Κυβερνοασφάλειας. mindigital.gr/dioikisi/kyvernoasfaleia
- Εθνική Στρατηγική Κυβερνοασφάλειας 2020-2025 (PDF). mindigital.gr
- Εγχειρίδιο Κυβερνοασφάλειας (PDF). mindigital.gr
Πόσο προστατευμένη είναι η επιχείρησή σας;
Επικοινωνήστε μαζί μας για να μελετήσουμε και να υλοποιήσουμε όλα τα απαραίτητα μέτρα κυβερνοάμυνας.
