Obrana pred digitálnym vydieraním

Obrana pred digitálnym vydieraním
Súčasné útoky na samosprávy ukazujú, že hrozby pre obecné úrady vyžadujú prechod k aktívnej ochrane dát

Súčasné útoky na slovenské mestá a obce jasne ukazujú, že digitálne hrozby nie sú žiadnou fikciou. Samosprávy disponujú obrovským množstvom citlivých údajov svojich občanov, no ich celkové zabezpečenie v regiónoch často výrazne zaostáva. Spoliehať sa na obyčajné šťastie v tejto rizikovej oblasti už dnes skrátka vôbec nestačí. Ak má úrad fungovať spoľahlivo a bez prerušenia, vyžaduje si to okamžitú zmenu prístupu. Škodlivý softvér ransomvér dokáže kompletne zašifrovať dáta v počítačovej sieti, čo ochromí chod samosprávy na dlhé týždne. Pre úrad to znamená okamžité zastavenie správy daní, miezd a zamedzenie prístupu k štátnym portálom. Preto vládne jednotky a Národný bezpečnostný úrad dôrazne varujú pred platením akéhokoľvek výkupného kriminálnym skupinám.

Krok 1: Odmietnutie platby výkupného útočníkom

Prvým zásadným krokom pri úspešnom kybernetickom útoku je zachovanie pokoja a absolútne odmietnutie finančných požiadaviek hackerov. Sektor verejnej správy je u nás najčastejším terčom, pričom vládne jednotky evidujú medziročne až 55-percentný nárast incidentov. Útočníci po zaplatení výkupného často dešifrujú len malú časť súborov a následne požadujú ďalšie peniaze. Navyše pri odoslaní platby riskujete vážne porušenie platnej legislatívy o financovaní medzinárodných kriminálnych skupín. Príkladom vážnych škôd bol v minulosti útok na slovenský kataster, ktorý na dlhé mesiace ochromil stavebné konania. Nedostatok financií na obnovu systémov pritom priamo ovplyvňuje blízke samosprávne voľby, v ktorých občania hodnotia celkovú efektivitu úradu.

Krok 2: Pravidelné vzdelávanie a testovanie zamestnancov

Najčastejšou cestou do obecnej počítačovej sieti nie je zložité prelomenie hesiel, ale obyčajná nepozornosť človeka. Podvodný e-mail dokáže poľahky oklamať aj skúseného pracovníka, ktorý klikne na podozrivú prílohu v doručenej pošte. Stačí jedno neopatrné kliknutie a deštruktívny šifrovací proces sa v úradnej sieti okamžite spustí. Pravidelné vzdelávanie zamestnancov je preto najúčinnejším spôsobom, ako toto riziko v praxi minimalizovať. Každý referent musí vedieť rozpoznať podozrivé e-maily a dôsledne dodržiavať pravidlá digitálnej hygieny. Prieskumy odhaľujú, že až 34 percent subjektov vzdeláva ľudí len formálne pri nástupe do zamestnania. Zvýšením ostražitosti vlastných ľudí pritom úrady dokážu eliminovať drvivú väčšinu bežných každodenných hrozieb.

Krok 3: Zosúladenie procesov s prísnou legislatívou

V súčasnosti je úspešná kybernetická bezpečnosť prísnou zákonnou povinnosťou, ktorú štát od obcí vyžaduje v dvoch kľúčových líniách. Prvou líniou je zákon o ochrane sietí, ktorý nariaďuje povinné prijímanie technických opatrení. Úrady majú zároveň povinnosť nahlásiť závažný bezpečnostný incident do 24 hodín od jeho odhalenia. Priemerná miera súladu slovenskej verejnej správy s týmito pravidlami je zatiaľ len na úrovni necelých 44 percent. Druhou líniou sú informačné technológie, kde na začiatku roka 2027 vstúpi do platnosti nová prísna vykonávacia vyhláška. Celková zodpovednosť za plnenie týchto úloh leží plne na pleciach volených štatutárov obcí. Tieto registre vyžadujú rovnaký prístup, aký uplatňuje moderné digitálne zdravotníctvo pri ochrane lekárskych záznamov.

Krok 4: Zálohovanie dát podľa stratégie 3-2-1

Efektívny krízový manažment vyžaduje vopred pripravený podrobný plán postupu pre prípad úspešného hackerského prieniku. Zamestnanci musia presne vedieť, ako rýchlo izolovať zasiahnuté zariadenia od napájania a zachrániť zvyšné servery. Prieskumy Najvyššieho kontrolného úradu však odhalili, že tretina organizácií žiadny plán reakcie na incidenty nemá. Najsilnejšou zbraňou proti vydieraniu je preto pravidelné offline zálohovanie dát podľa stratégie 3-2-1. To znamená mať tri kópie na dvoch rôznych médiách, pričom jedna záloha leží úplne oddelene od siete. Ak systémy zlyhajú, obec môže bezplatne využiť celoeurópsku platformu No More Ransom, ktorá poskytuje dešifrovacie kľúče.

Krok 5: Využitie nezávislého profesionálneho auditu

Implementácia všetkých technických a právnych opatrení je pre malé samosprávy personálne aj odborne nesmierne náročná. Menšie obce málokedy disponujú certifikovaným Manažérom bezpečnosti alebo vlastným IT špecialistom na plný úväzok. Štatistiky dokazujú, že až 46 percent organizácií nedokáže tieto výdavky vôbec odčleniť od bežného IT rozpočtu. Finančne najefektívnejším krokom je preto prenesenie tejto agendy na externého nezávislého odborníka. Profesionálny audit aktuálneho stavu a následné nastavenie politík prinesie úradu jasný prehľad o slabých miestach. Tento systematický prístup odbúra byrokraciu a poskytne štatutárom istotu, že pre ochranu dát urobili maximum.

🔒

Prémiový obsah

Tento článok je dostupný iba pre členov PochopTo.

Stať sa členom za 3,99 € / mesiac