Kiberbiztonsági keretrendszer segíti a védekezést

Elérhetővé vált annak a biztonsági keretrendszernek a végleges kiadása, amely a Fehér Ház felkérésére készült az elmúlt egy év során.
 

Egy évvel ezelőtt Barack Obama elnök arra utasította az amerikai Nemzeti Szabványügyi és Technológiai Intézetet (NIST - National Institute of Standards and Technology), hogy dolgozzon ki egy olyan biztonsági keretrendszert, amely iránymutatóként szolgálhat a kiberinfrastruktúrák által biztosított létfontosságú szolgáltatások épségének megőrzéséhez. Ebből a szempontból a kritikus infrastruktúrák, a banki, szállítási és telekommunikációs rendszerek is a figyelem középpontjába kerültek. Végül azonban egy olyan dokumentum született, amely nemcsak a legnagyobb intézmények és vállalatok számára lehet előnyös, ugyanis minden szervezetnek tartogat megfontolandó tanácsokat.

A keretrendszer kialakításában több száz biztonsági szakértő vett részt. Az előzetes kiadásokhoz megannyi észrevétel érkezett, amelyek részben be is kerültek a dokumentumba. A végleges változat végül tartalmazza mindazon alapvető védelmi intézkedéseket, mechanizmusokat, amelyek alkalmazásával a rendszerek támadásokkal szembeni ellenálló képessége növelhető, miközben jobban átláthatóvá és mérhetővé válik a biztonság.

Nem maradtak el a kritikák

A 41 oldalas keretrendszernek a dicséretekből és a kritikákból is kijutott. Ez pedig elsősorban arra vezethető vissza, hogy sokszor nem volt megfelelően tisztázott a dokumentum szerepe és célcsoportja. Több kritika látott napvilágot azzal kapcsolatban, hogy a keretrendszer túl homályosan fogalmaz, és így nem képvisel igazi értéket. Ennek kapcsán Harriet Pearson szakértő, aki maga is részt vett az iránymutatások összeállításában, azt nyilatkozta, hogy a keretrendszer elsősorban a felsővezetők számára szól, például az igazgatóknak, a biztonsági főnököknek, az auditorok vezetőinek, és mindazoknak, akik egy adott szervezeten belül felelnek a biztonságért. Véleménye szerint a keretrendszer választ adhat például egy biztonsági vezetőnek a következő kérdésre: "Honnan tudhatom, hogy amit csinálok az elégséges-e?". A szakember azt is hangsúlyozta, hogy a dokumentum ugyan nem tartalmaz technológiai javaslatokat, azonban az irányítási feladatokra és a védelmi intézkedésekre rámutat.

Andrew Wild, a Qualys biztonsági vezetője szerint a keretrendszer alapvetően egy szép munka, és jól rávilágít arra, hogy a szervezeteknek miként kellene alkalmazniuk a kockázatközpontú megközelítést a biztonság fokozása érdekében. Ugyanakkor azt is mondta, hogy ez a dokumentum sem lesz csodaszer a problémák kezelésében. Elvégre a legtöbb biztonságért felelős szakember eddig is átlátta, hogy miként kellene megvédenie a rábízott rendszereket. A baj inkább az erőforrások hiányával van, ugyanis a felsővezetők sokszor nem biztosítanak megfelelő körülményeket a védelem kialakításához. "Hogyan segíthet egy keretrendszer a védelem megerősítésében, ha az erőforrások nem adottak?" - tette fel a kérdést Wild.

A keretrendszer

Az új keretrendszerben szó van az alapvető védelmi feladatokról, a megvalósítási lehetőségekről és a kiberbiztonsági stratégiákhoz, tervekhez kötődő integrálási kérdésekről. A magját azok a tevékenységek adják, amelyek különféle kategóriákba (eszközmenedzsment, hozzáférés-szabályozás, fenyegetettségelemzés,...) és alkategóriákba sorolhatók. A legfontosabb feladatok között a következőket említi: azonosítás, védelem, felismerés, reagálás és helyreállítás. E teendők más ajánlások kapcsán is sokszor előtérbe kerülnek, de ez azért sem meglepő, mert az NIST a keretrendszerének összeállításakor igyekezett már meglévő szabványokra támaszkodni, és megtalálni az azok közötti egyensúlyt. Így például az egyes biztonsági teendők részletezése nem is történt meg mély szinten, ehelyett a szerzők nemes egyszerűséggel egyéb előírásokra vonatkozó hivatkozásokat illesztettek a dokumentumba.


Forrás: NIST

"A keretrendszer nem helyettesíti vagy cseréli le a szervezetek által jelenleg is alkalmazott üzleti vagy kiberbiztonsági kockázatmenedzsment folyamatokat, hanem sokkal inkább kiegészíti azokat" - hangsúlyozták a szerzők. Egyben hozzátették, hogy az új ajánlások révén a vállalatok, intézmények a jelenlegi folyamataik mentén azonosíthatják a kockázatokat, és ilyen módon erősíthetik a kockázatmenedzsmentet.
 
  1. 4

    A Tenable Security Center egy biztonsági hibát tartalmaz.

  2. 4

    A Microsoft fejlesztőinek két biztonsági hibát kellett javítaniuk az Edge webböngészőben.

  3. 3

    A LibreSSL egy biztonsági frissítést kapott.

  4. 3

    A Wireshark egy sebezhetőség miatt kapott frissítést.

  5. 4

    A Google ChromeOS-hez megérkezett az újabb biztonsági frissítés.

  6. 3

    A Samsung Smart Switch szoftverben egy közepes veszélyességű hiba található.

  7. 3

    A WordPress frissítésével két biztonsági hiba szüntethető meg.

  8. 4

    A QNAP számos biztonsági hibát szüntetett meg.

  9. 4

    Az Oracle soron kívüli hibajavítást adott ki az E-Business Suite-hoz.

  10. 4

    A Redis fejlesztői egy kritikus veszélyességű hibáról számoltak be.

Partnerhírek
​Iskolakezdés: így készítsük fel a gyerekek első telefonját vagy laptopját

Az iskolakezdés sok családban nemcsak a füzetek és tolltartók beszerzését jelenti, hanem az első saját okoseszköz – telefon, tablet vagy laptop – megvásárlását is a gyerekek számára.

Terjed a hamis hibaüzenetekkel támadó ClickFix kártevő

Az ESET közzétette legfrissebb kiberfenyegetettségi jelentését, amely a 2024. december és 2025. május közötti időszakban tapasztalt kiberkockázatokat mutatja be

hirdetés
Közösség