Zarządzanie aktywami w organizacji
Zarządzanie aktywami polega na tym, żeby twoja organizacja dokładnie wiedziała, jakie zasoby posiada, gdzie one są, kto z nich korzysta i jakie mają znaczenie dla bezpieczeństwa. Jest to fundament programu Firma Bezpieczna Cyfrowo, bo bez rzetelnej wiedzy o aktywach nie da się zaplanować zabezpieczeń ani ocenić ryzyka.
Na czym polega zarządzanie aktywami
Zarządzanie aktywami to prowadzenie aktualnych i wiarygodnych informacji o zasobach organizacji. Dzięki temu codzienna praca przebiega sprawnie, a decyzje dotyczące ochrony danych mają mocne oparcie w faktach.
Eksperci ds. cyberbezpieczeństwa uznają tę praktykę za podstawę cyberhigieny, ponieważ umożliwia ocenę ryzyka, planowanie zabezpieczeń i przygotowanie organizacji do reagowania na incydenty.
Co to są aktywa organizacji
Aktywami są wszystkie zasoby, które organizacja posiada lub nad którymi sprawuje kontrolę. Mogą mieć formę fizyczną lub cyfrową.
Do aktywów należą w szczególności:
- dane i dokumenty
- urządzenia i sprzęt
- oprogramowanie
- konta użytkowników
- usługi cyfrowe, w tym usługi świadczone przez dostawców zewnętrznych (np. MSP, dostawców chmury)
- zasoby związane z obecnością organizacji w internecie, takie jak domeny, certyfikaty czy konta w mediach społecznościowych.
Dopiero po ich zidentyfikowaniu można rzetelnie ocenić ryzyko i zaplanować ochronę.
Rejestr aktywów i jego znaczenie
Rejestr aktywów to dokument opisujący zasoby organizacji oraz osoby odpowiedzialne za ich ochronę. Jego przygotowanie wymaga czasu, ale jest kluczowe, bo stanowi punkt wyjścia do oceny ryzyka, projektowania zabezpieczeń i reagowania na incydenty.
Rejestr pełni wiele funkcji. Ułatwia spełnienie wymagań programu Firma Bezpieczna Cyfrowo, a także pomaga w innych obszarach: ocenie ryzyka, reagowaniu na incydenty czy zarządzaniu usługami zewnętrznymi. Często staje się również częścią dokumentacji potrzebnej do ubezpieczenia, audytów lub obsługi procesów księgowych.
Jakie zasoby powinny znaleźć się w rejestrze
Rejestr aktywów powinien obejmować wszystkie zasoby istotne dla działania twojej organizacji, w szczególności:
- sprzęt i urządzenia
- oprogramowanie i aplikacje
- dane i dokumenty
- konta użytkowników
- usługi cyfrowe i usługi w chmurze
- domeny, certyfikaty cyfrowe oraz adresy IP
- konta w mediach społecznościowych.
W bardziej rozwiniętych organizacjach zakres zarządzania aktywami obejmuje również monitorowanie zgodności ze standardami i skanowanie podatności.
Udokumentowanie aktywów
Pierwszym etapem jest zapisanie wszystkich aktywów, które mają wartość dla firmy. Pozwala to przeanalizować, jaki wpływ na organizację miałaby ich utrata, kradzież lub uszkodzenie.
Gdy wiadomo już, które zasoby są najważniejsze, łatwiej zdecydować, jakie zabezpieczenia są potrzebne i jak zaplanować budżet.
Oznaczanie aktywów i identyfikacja zasobów
Aby rejestr był czytelny, każde aktywo powinno mieć jednoznaczne oznaczenie - ID.
W przypadku urządzeń fizycznych mogą to być etykiety lub kody, natomiast przy usługach cyfrowych — unikalne identyfikatory.
Takie oznaczenie zapobiega pomyłkom i ułatwia inwentaryzację.
Lokalizacja aktywów
Przy każdym aktywie warto wskazać, gdzie się znajduje i w jaki sposób jest wykorzystywane. Może to być komputer w biurze, laptop używany w domu, baza danych w chmurze czy konto w usłudze cyfrowej.
Aktywa mobilne często zmieniają miejsce, dlatego ważne jest przypisanie ich do osoby, która z nich korzysta. Część organizacji korzysta z systemów MDM, aby ułatwić nadzór nad takimi urządzeniami.
Ocena ważności aktywów
Znaczenie aktywa można określać za pomocą prostych kategorii, takich jak wysokie, średnie lub niskie znaczenie dla organizacji. Można też stosować klasyfikację informacji, np. publiczne, poufne, tajne.
Taka ocena pomaga dobrać właściwe środki ochrony.
Właściciel aktywa
Każde aktywo powinno mieć właściciela, czyli osobę odpowiedzialną za jego bezpieczeństwo. Właściciel określa zasady korzystania z aktywa, ustala dostęp do danych oraz decyduje o sposobie przechowywania i usuwania informacji.
Zarządzanie starszym oprogramowaniem
Z czasem każde oprogramowanie i każdy sprzęt przestają być wspierane. Oznacza to większe ryzyko i wyższe koszty zabezpieczeń.
Zarządzanie aktywami pomaga określić moment, w którym system lub urządzenie wymaga wymiany, aby uniknąć sytuacji, w której organizacja polega na przestarzałych i podatnych rozwiązaniach.
Korzystanie z urządzeń prywatnych (BYOD)
Jeśli pracownicy korzystają w pracy z urządzeń prywatnych, sprzęt ten musi spełniać wymagania bezpieczeństwa i podlegać nadzorowi. Ponieważ jednak nie jest własnością firmy, nie wprowadza się go do rejestru aktywów.
Usuwanie aktywów
Wycofanie aktywa wymaga zarówno usunięcia go z rejestru, jak i bezpiecznej utylizacji — w tym trwałego usunięcia danych z urządzeń i nośników.
Przegląd i aktualizacja rejestru aktywów
Rejestr aktywów jest wartościowy tylko wtedy, gdy jest aktualny. Najczęściej zmienia się go wtedy, gdy:
- pojawia się nowe aktywo
- aktywo zmienia właściciela lub miejsce użytkowania
- aktywo jest usuwane lub wycofywane z użycia.
Aktualny rejestr zapewnia przejrzystość i wspiera wszystkie działania związane z bezpieczeństwem.