Esi kiberdrošs - 8 padomi Tava uzņēmuma aizsardzībai
Pēdējā laikā ziņas par hakeru uzlauztām uzņēmumu un iestāžu sistēmām vairs pat īsti neliekas šokējošas. Teju ikviens no mums tiešā vai netiešā veidā ir kļuvis par kiberuzbrukuma mēģinājuma upuri vai saskāries ar tā sekām. Jāsaka, ka grāmatveži un uzņēmumu vadošie darbinieki ir īpaši interesants mērķis kibernoziedzniekiem, jo ikdienas darbā tiek apstrādāts liels daudzums sensitīvas informācijas – klientu un darbinieku personas dati, bankas kontu informācija, rēķini un līgumi, algu informācija, uzņēmuma finanšu rezultāti, nodokļu informācija, piekļuves dati dažādām sistēmām, dokumenti ar komercinformāciju.
Latvijas Kiberincidentu novēršanas institūcija CERT.LV norāda, ka Latvijas kibertelpas apdraudējums nemainīgi saglabājas augsts, bet starp būtiskākajiem riskiem ir pikšķerēšanas e-pasti, neatjaunotas programmatūras ievainojamību izmantošana, identitātes kompromitēšana, izspiedējvīrusi un datu noplūdes.
Darba dienas steigā ir viegli nepievērst uzmanību šķietami sīkām detaļām – atvērt e-pasta pielikumu, nepārbaudot sūtītāju, izmantot vienu un to pašu paroli vairākās sistēmās vai atlikt datora atjaunināšanu uz vēlāku laiku. Taču tieši šādi ikdienas paradumi var kļūt par vājo punktu uzņēmuma drošībā. Kiberhigiēna ir darbību un paradumu kopums, kas palīdz pasargāt uzņēmuma informāciju, naudu, klientu datus un piekļuvi sistēmām, un mūsdienās tā pilnīgi noteikti nav tikai IT nodaļas atbildība. Ko iekļauj kiberhigiēna un kā sevi pasargāt gan personīgā, gan uzņēmuma līmenī?

1. Paaugstināta modrība pret visa veida komunikāciju
Viens no izplatītākajiem kiberuzbrukumu veidiem ir pikšķerēšana jeb krāpnieciski ziņojumi, kuru mērķis ir panākt, lai cilvēks pats atklāj savus piekļuves datus, lejupielādē ļaunprogrammatūru vai veic kādu darbību uzbrucēja interesēs. Grāmatveža ikdienā tas var iekļauties pavisam dabiski – saņemts rēķins no it kā pazīstama sadarbības partnera, paziņojums par nepieciešamību atkārtoti autorizēties kādā sistēmā vai e-pasts ar lūgumu steidzami veikt maksājumu. Tāpēc pirms saites atvēršanas vai pielikuma lejupielādes vērts uz brīdi apstāties un pievērst uzmanību dažām lietām:
- Vai saņemtā ziņa ir iepriekš gaidīta un atbilst ierastajai komunikācijai? Vai tajā nav neparastas steigas, draudu par konta bloķēšanu, prasības rīkoties tieši tagad vai izmantots pārāk pavēlošs tonis?
- Rūpīgi pārbaudi sūtītāja e-pasta adresi. Tā var izskatīties ļoti līdzīga īstajai, taču atšķirties ar vienu vai dažiem simboliem.
- Neklikšķini uz e-pastā saņemtajām saitēm, bet dodies uz mājaslapu, izmantojot savu interneta pārlūku. Piemēram, saņemot e-pastu no VID, drošāk ir pašam atvērt VID mājaslapu, ielogoties sistēmā un pārbaudīt, vai tur tiešām ir nepieciešama kāda darbība.
- Pārabudei izmanto alternatīvu saziņas kanālu. Saņemot aizdomīgu e-pastu, piezvani sūtītājam un pārliecinies, ka ziņu tiešām sūtījis viņš.
- Mūsdienās arī balss viltojums vairs nav zinātniskā fantastika. Ja zvans šķiet dīvains vai sarunas saturs neatbilst ierastajai situācijai, sarunu labāk pārtraukt un pašam atzvanīt zināmajam kontaktam, vai sameklēt oficiāli apstriprināto konaktinformāciju nezināmam zvanītājam.
- Īpaši uzmanīgi jāizturas pret izmaiņām būtiskos datos. Ja sadarbības partneris pēkšņi informē par bankas konta maiņu, nevajadzētu paļauties tikai uz e-pastā saņemto informāciju. Drošāk ir sazināties, izmantojot iepriekš zināmu tālruņa numuru vai citu neatkarīgu saziņas kanālu, un pārliecināties, ka rekvizīti patiešām ir mainīti.
2. Paroļu drošība
Paroles ir viena no vienkāršākajām, bet vienlaikus arī biežāk ignorētajām kiberhigiēnas sastāvdaļām. Ne viena vien parole Latvijā satura ziņā ir līdzīga – “vasara2016”, “rudens2025” utt. Ja viena un tā pati viegli atminamā parole tiek izmantota e-pastam, grāmatvedības sistēmai, mākoņpakalpojumiem un citiem kontiem, tad uzlaušanas gadījumā var radīt domino efektu. Tāpēc svarīgi izmantot unikālas paroles dažādiem kontiem un, ja iespējams, izmantot paroļu pārvaldnieku (piemēram, Bitwarden). Īpaši svarīgi ir sargāt uzņēmuma e-pasta kontu, jo piekļuve tam bieži nozīmē arī iespēju piekļūt citiem uzņēmuma resursiem vai uzdoties par konkrēto darbinieku.
Parolei jābūt pietiekami garai un grūti uzminamai - vismaz 12 simboli, ietverot lielos un mazos burtus, ciparus un īpašās rakstzīmes. Kā ideju paroļu veidošanai var izmantot sev zināmu garāku frāzi, kas var apgrūtināt paroles atminēšanu uz tās garuma rēķina.
3. Kaitinoši, bet svarīgi – divu faktoru autentifikāciju visur, kur tas iespējams
Arī ļoti sarežģīta parole nav absolūta garantija, tāpēc būtisks papildu drošības slānis ir divu jeb daudzfaktoru autentifikācija (2FA/MFA).
Tās princips ir vienkāršs – lai piekļūtu kontam, nepietiek tikai ar paroli. Nepieciešams vēl kāds apstiprinājums, piemēram, kods autentifikācijas lietotnē. Ja jāizvēlas, ar kuriem kontiem sākt, prioritāte noteikti būtu uzņēmuma e-pastam, finanšu sistēmām, mākoņpakalpojumiem un citiem kontiem, kuros glabājas sensitīva informācija. Lai gan papildus apstiprinājums nedaudz paildzina laiku līdz iekļūstam nepieciešamajā sistēmā, tas ir kritiski svarīgs drošības faktors, kas būtiski samazinās iespēju, ka sistēmā iekļūst kāds, kuram tur nebūtu jābūt.
4. Veic programmu un ierīču atjaunināšanu, tiklīdz vien tas ir iespējams
Paziņojums “Pieejams jauns atjauninājums” bieži tiek ignorēts ar domu “izdarīšu vēlāk”. Taču programmatūras atjauninājumi nav tikai jaunas funkcijas vai vizuālas izmaiņas – tie bieži novērš arī drošības ievainojamības. Programmatūras atjauninājumi attiecas ne tikai uz datoriem, bet arī viedtālruņiem, pārlūkprogrammām, grāmatvedības programmām, mākoņpakalpojumiem un citām ikdienā izmantotām sistēmām.
5. Piekļuves tiesību pārvaldība
Uzņēmumā laika gaitā mainās darbinieki, pienākumi un izmantotās sistēmas. Taču piekļuves tiesības ne vienmēr tiek pārskatītas pietiekami regulāri. Ir vērts laiku pa laikam pārbaudīt:
- kam ir pieeja uzņēmuma e-pastam;
- kam ir administratora tiesības;
- kam pieejami finanšu un grāmatvedības dati;
- kam ir pieeja mākoņkrātuvēm un dokumentiem;
- vai bijušo darbinieku konti ir slēgti;
- vai darbiniekam joprojām nepieciešamas visas viņam piešķirtās piekļuves.
Labs kiberhigiēnas princips ir sniegt darbiniekam pieeju tikai tai informācijai un sistēmām, kas nepieciešamas viņa šī brīža darba pienākumu veikšanai. Mainoties lomai, nomainās arī piekļuves tiesības.
6. Veido rezerves kopijas un pārbaudi tās
Kiberhigiēna nav tikai aizsardzība pret uzbrukumu. Tikpat svarīgi ir būt gatavam situācijai, ja uzbrukums tomēr notiek. Ja uzņēmuma dati tiek izdzēsti, sabojāti vai nošifrēti, droša rezerves kopija var būt izšķiroša. Ir jāpārliecinās, kur rezerves kopijas atrodas, cik bieži tās tiek veidotas un testēt vai nepieciešamības gadījumā datus patiešām iespējams atjaunot.
Viens no plaši izmantotiem principiem ir 3-2-1 princips – vismaz trīs datu kopijas, kas tiek glabātas vismaz divos dažādos datu nesējos, turklāt vismaz viena kopija tiek glabāta atsevišķi no primārās sistēmas. Piemēram, dati tiek glabāti datorā, rezerves kopija tiek saglabāta ārējā cietajā diskā, bet vēl viena rezerves kopija tiek glabāta mākonī.
7. Palīgs un drauds vienlaikus – AI laikmets
Mākslīgais intelekts arvien vairāk kļūst par ikdienas darba instrumentu, tostarp grāmatvedībā un uzņēmējdarbībā. Taču arī šeit jāatceras par datu drošību – ne visu var un vajag koplietot ar mākslīgo intelektu. Izmantojot MI rīkus, īpaši svarīgi ir rūpīgi izvērtēt, kādi dati tiek ievadīti, vai tie satur personas datus, finanšu informāciju, paroles, klientu vai uzņēmuma konfidenciālu informāciju. Drošāka pieeja ir izmantot anonimizētus datus un neievadīt informāciju, kuras izpaušana varētu radīt risku uzņēmumam vai tā klientiem.
8. Nekļūsti par vājāko posmu
Pat vislabākais tehniskais drošības risinājums nepalīdzēs, ja uzņēmuma darbinieki nezina, kā atpazīt aizdomīgu e-pastu vai kā rīkoties situācijā, kad šķiet, ka noticis kiberincidents. Kiberhigiēnai jākļūst par uzņēmuma ikdienas sastāvdaļu un par drošību jādomā ne tikai IT speciālistam, bet arī grāmatvedim, vadītājam, pārdevējam, biroja administratoram un ikvienam citam, kurš izmanto uzņēmuma digitālos resursus.
Kiberhigiēnas mērķis nav apgrūtināt mūsu ikdienu - tās ir vienkāršas darbības, kuras neaizņem daudz laika, bet ievērojami samazina iespēju, ka viens neuzmanīgs klikšķis, nozagta parole vai nepārbaudīts maksājums kļūs par nopietnu problēmu visam uzņēmumam, tā klientiem un sadarbības partneriem.