Rumunjski katastar: još jedan dokaz da paušalne IT revizije više nisu dovoljne

Kibernetički napad koji je paralizirao rumunjsku Nacionalnu agenciju za katastar i zemljišne knjige (ANCPI) pokazuje koliko ozbiljne posljedice može imati jedna slaba karika u sustavu. Prema dostupnim informacijama, napadači su iskoristili kompromitirane korisničke račune i poznate ranjivosti te izazvali višednevni prekid rada ključnih državnih usluga.

Takvi incidenti uvijek otvaraju isto pitanje: Mogu lil se spriječiti kvalitetnijom procjenom postojećih sigurnosnih kontrola?

Najveći problem nije nedostatak kontrola

Većina organizacija danas već posjeduje velik broj sigurnosnih kontrola. Firewalli, višefaktorska autentikacija, sigurnosne kopije, EDR sustavi, segmentacija mreže, upravljanje ranjivostima…

Problem je što se vrlo rijetko objektivno procjenjuje koliko su te kontrole stvarno učinkovite.

U praksi se procjene često temelje na razgovorima s odgovornim osobama, pregledu ograničenog broja dokumenata i uzorkovanju određenog broja kontrola. Takav pristup bio je razumljiv u vrijeme kada je količina dokumentacije bila prevelika da bi ju čovjek mogao detaljno analizirati.

Danas to više nije ograničenje.

Uzorkovanje više nije dovoljno

Napadač neće tražiti gledati razinu sigurnosti. Tražit će najslabiju kariku.

Ako organizacija ima 500 sigurnosnih kontrola, dovoljno je da jedna kritična kontrola ne funkcionira kako bi cijeli sustav bio kompromitiran.

Zato se postavlja pitanje: Ima li uzorkovanje još uvijek smisla kada umjetna inteligencija može analizirati svaku kontrolu, svaki dokaz i svaki povezani dokument?

AI nema ograničenja kakva imaju ljudi.

Ne umara se.

Ne zaboravlja.

Ne mora uzorkovati.

Može analizirati tisuće stranica dokumentacije, logova, usporediti ih sa zahtjevima NIS2, Zakona o kibernetičkoj sigurnosti (ZKS), internim pravilnicima i dokazima implementacije te pritom identificirati nedosljednosti koje bi tijekom klasične revizije vrlo lako ostale neotkrivene.

Vrijeme je za drugačiji pristup IT reviziji

NIS2 i ZKS ne zahtijevaju samo postojanje sigurnosnih kontrola. Organizacije moraju biti u stanju dokazati da su kontrole primjerene rizicima i da učinkovito funkcioniraju, a to postaje gotovo nemoguće ako se procjena temelji na ograničenom uzorku dokumentacije i kontrola.

Upravo zato je razvijena ITrevizija.hr.

Platforma koristi umjetnu inteligenciju kako bi analizirala cjelokupnu raspoloživu dokumentaciju, povezala zahtjeve regulatornih okvira s postojećim kontrolama i dokazima njihove implementacije te identificirala najslabije karike sustava.

Cilj nije zamijeniti stručnjaka.

Cilj je omogućiti stručnjaku da umjesto analize uzorka procijeni cijeli sustav.

Jer kibernetički napadači neće napasti prosječnu kontrolu.

Napast će onu jednu koju nismo provjerili.