- Specjalizujemy się w naprawach laptopów, z jakimi nie poradziły sobie inne serwisy
- Naprawa laptopów po zalaniu
- Naprawa laptopów po upadku
- Specjalistyczne naprawy płyt głównych
Podatność to luka w oprogramowaniu, którą można wykorzystać do nieautoryzowanego dostępu, uruchomienia złośliwego kodu albo przejęcia kontroli nad systemem. Z punktu widzenia RODO, system przetwarzający dane osobowe ze znaną, niezałataną podatnością nie spełnia wymogu „odpowiednich środków technicznych" — niezależnie od tego, jak dobrze wygląda reszta zabezpieczeń. Aktualizacje są najprostszym i najskuteczniejszym sposobem zamykania takich luk, dlatego stanowią jeden z podstawowych elementów technicznej ochrony danych osobowych, obok szyfrowania, kontroli dostępu czy kopii zapasowych.
Różnica między tym tematem a ogólnym zarządzaniem aktualizacjami w firmie polega na perspektywie: tutaj chodzi konkretnie o to, jak nieaktualne oprogramowanie przekłada się na ryzyko dla danych osobowych — który system z lukami ma dostęp do jakich danych, i jak duże jest z tego tytułu realne zagrożenie.
Starsze wersje systemów, które przestały otrzymywać poprawki bezpieczeństwa, stanowią trwałe, niedające się załatać ryzyko — każda nowo odkryta luka w takim systemie pozostaje otwarta na zawsze, bo producent już jej nie naprawia.
System operacyjny może być aktualny, ale konkretny program obsługujący dane osobowe (system CRM, oprogramowanie księgowe, przeglądarka) zalega z poprawkami — to on staje się faktycznym punktem ryzyka, niezależnie od stanu reszty systemu.
Router, urządzenie NAS czy kamera IP z nieaktualnym oprogramowaniem układowym (firmware) rzadko trafiają do rutynowego przeglądu aktualizacji, mimo że mają dostęp do całego ruchu sieciowego przechodzącego przez firmę.
Najbardziej ryzykowny wariant — luka opisana już publicznie, z gotowym, dostępnym sposobem jej wykorzystania, ale wciąż obecna w systemie firmy, bo poprawka nie została zainstalowana mimo dostępności.
Punktem wyjścia jest przegląd systemów przetwarzających dane osobowe pod kątem aktualności — nie tylko systemu operacyjnego, ale wszystkich programów mających dostęp do tych danych, łącznie z urządzeniami sieciowymi. Dla każdego zidentyfikowanego systemu ustalane jest, czy jest aktualny, a jeśli nie — jak poważne jest ryzyko wynikające z brakującej poprawki, biorąc pod uwagę, jakie dane dany system przetwarza.
Na tej podstawie ustalana jest kolejność działania — systemy z dostępem do największej ilości danych osobowych i z najpoważniejszymi, publicznie znanymi lukami trafiają na pierwsze miejsce, a rutynowe, mniej istotne aktualizacje mogą poczekać do regularnego harmonogramu. Wdrażany jest też mechanizm regularnego sprawdzania nowych podatności w używanym przez firmę oprogramowaniu, zamiast reagowania dopiero po fakcie.
Producenci oprogramowania publikują informacje o załatanych lukach razem z każdą poprawką — regularne śledzenie tych informacji dla systemów używanych w firmie jest elementem świadomego zarządzania podatnościami, zamiast poleganiu wyłącznie na przypadkowym natrafieniu na wiadomość o zagrożeniu.
Nie — powaga zależy od tego, jak łatwa jest do wykorzystania, jaki dostęp daje atakującemu i jakie dane są narażone. Dlatego ocena ryzyka, a nie mechaniczne łatanie wszystkiego po kolei, pozwala skupić uwagę tam, gdzie ma to największe znaczenie.
To sytuacja wymagająca decyzji o dalszym postępowaniu — czasem da się odizolować taki program od reszty sieci, ograniczając ryzyko, czasem jedynym rozsądnym rozwiązaniem jest migracja na aktywnie wspierane oprogramowanie.
Nie w pojedynkę — to jeden z elementów szerszej ochrony technicznej, obok szyfrowania, kontroli dostępu i kopii zapasowych. Ważny, ale nie jedyny.
Jeśli ogólne pytanie dotyczy zarządzania aktualizacjami w firmie, niezależnie od tego, czy przetwarzane są dane osobowe, szerszym tematem są aktualizacje bezpieczeństwa systemów i programów. Jeśli chodzi o pełną ocenę słabych punktów infrastruktury, nie tylko samych aktualizacji, właściwym punktem odniesienia jest analiza ryzyka — strona techniczna.
Przegląd i uporządkowanie stanu aktualizacji pod kątem ochrony danych osobowych wycenia się indywidualnie, zależnie od liczby systemów objętych analizą — cennika usług nie publikujemy. Dojazd do klienta na terenie Warszawy i okolicznych powiatów jest bezpłatny. Na wykonaną konfigurację obowiązuje gwarancja do 12 miesięcy. Firma nie jest płatnikiem VAT, więc wykonaną pracę dokumentuje fakturą bez VAT.
Typowe zgłoszenie: firma korzysta z systemu do fakturowania działającego na starszej wersji oprogramowania serwerowego, z publicznie znaną, opisaną luką bezpieczeństwa sprzed ponad roku, dla której producent wydał poprawkę, ale nikt jej nigdy nie zainstalował. System ma bezpośredni dostęp do danych kilkuset klientów firmy. Po zainstalowaniu zaległej poprawki i wdrożeniu regularnego przeglądu aktualności tego konkretnego systemu, znane wcześniej ryzyko zostaje wyeliminowane — co w tym przypadku było możliwe do zrobienia w ciągu jednej wizyty, bo problemem nie był brak dostępnej poprawki, tylko brak procedury jej zainstalowania.
Włączenie automatycznych aktualizacji tam, gdzie to możliwe, rozwiązuje większość rutynowych przypadków bez konieczności ręcznej interwencji — ale nie eliminuje potrzeby świadomego zarządzania podatnościami w systemach, które z różnych powodów nie mogą być aktualizowane automatycznie: oprogramowanie specjalistyczne wymagające wcześniejszego przetestowania poprawki, urządzenia sieciowe z ręcznym procesem aktualizacji, systemy o krytycznym znaczeniu, gdzie każda zmiana wymaga świadomej decyzji, a nie automatycznego wdrożenia bez nadzoru.
Przy ograniczonym czasie firmy rzadko są w stanie natychmiast załatać każdą pojedynczą lukę we wszystkich używanych programach. Sensowne podejście to ocena każdej luki pod kątem dwóch pytań: jak łatwa jest do wykorzystania (czy istnieje gotowe, publicznie dostępne narzędzie do jej wykorzystania, czy wymaga zaawansowanej wiedzy) oraz jak poważne dane są narażone (system z dostępem do pełnej bazy klientów kontra izolowane narzędzie bez dostępu do żadnych danych osobowych). Ta sama zasada priorytetyzacji, stosowana przy szerszej analizie ryzyka, sprawdza się też przy samym zarządzaniu podatnościami.
Przy wyborze nowego systemu do obsługi danych osobowych warto zwrócić uwagę nie tylko na funkcjonalność, ale też na to, jak regularnie dostawca publikuje poprawki bezpieczeństwa i jak długo deklaruje wsparcie dla danej wersji oprogramowania. System bez jasno określonego cyklu aktualizacji, nawet jeśli obecnie działa bez zarzutu, może za kilka lat stać się takim samym problemem, jak dziś są systemy pozbawione już wsparcia producenta — a wtedy zmiana bywa znacznie trudniejsza niż świadomy wybór na starcie.
Jednorazowe załatanie wszystkich znanych w danym momencie luk nie rozwiązuje tematu na stałe — nowe podatności są odkrywane w oprogramowaniu regularnie, także w programach, które jeszcze niedawno uchodziły za w pełni bezpieczne. Dlatego zarządzanie podatnościami, podobnie jak większość elementów ochrony danych, jest procesem ciągłym, a nie jednorazowym projektem zamykanym po pierwszym przeglądzie.
To ostatni, ale nie mniej istotny element całej układanki ochrony danych osobowych opisanej w tej serii poradników.
Nie wiesz, od czego zacząć? Opisz objaw przez telefon
Zadzwoń, umów wizytę serwisanta — dotrze do Ciebie w ciągu godziny.