Ugrás a tartalomra

Alap, jelentős vagy magas? Az EIR biztonsági osztályba sorolása

Rövid válasz
A besorolás rendszerenként történik, a kezelt adatok bizalmassági, sértetlenségi és rendelkezésre állási követelményei alapján. A három szempont közül a legmagasabb határozza meg az osztályt, az osztály pedig azt, hogy a védelmi intézkedések katalógusából mely kontrollok kötelezőek. A besorolást felül kell vizsgálni, ha a rendszer vagy a kezelt adatkör lényegesen változik.

/tudastar/biztonsagi-osztalyba-sorolas · Célkifejezés: biztonsági osztályba sorolás · Elsődleges modul: Governance

Mit sorolunk be

Nem a szervezetet, hanem az elektronikus információs rendszert. Ebből két dolog következik, amit gyakran összekevernek.

Egy szervezetnek több, különböző osztályba tartozó rendszere is lehet. Nem kell mindent a legmagasabb szintre húzni azért, mert egy rendszer oda tartozik — sőt, az jelentős fölösleges költség.

A besorolás előfeltétele viszont az, hogy tudjuk, mik a rendszereink. A gyakorlatban a besorolás azért akad el, mert az EIR-ek lehatárolása nincs meg: nem tiszta, hol végződik az egyik rendszer és hol kezdődik a másik.

Az EIR-lehatárolás, ami mindent eldönt

A lehatárolásra nincs mechanikus szabály, de három szempont jól használható:

  1. Funkcionális egység. Ami egy üzleti célt szolgál, az egy rendszer.
  2. Üzemeltetési határ. Ha más felel érte, az más rendszer.
  3. Adatkör. Ha markánsan más érzékenységű adatot kezel, érdemes szétválasztani.

A túl széles lehatárolás azzal jár, hogy a legérzékenyebb adat felhúzza az egész rendszert a legmagasabb osztályba. A túl szűk pedig azzal, hogy kezelhetetlen mennyiségű rendszert kell külön dokumentálni. A gyakorlatban a középút működik: néhány, jól elhatárolt rendszer.

Mi dönti el az osztályt

A kezelt adatok három szempont szerinti értékelése: mekkora kárt okoz, ha az adat illetéktelenhez kerül (bizalmasság), ha megváltozik vagy megsemmisül (sértetlenség), és ha nem érhető el (rendelkezésre állás).

A három érték közül a legmagasabb viszi az osztályt. Ez azt is jelenti, hogy nem lehet átlagolni: egy rendszer, amelynek rendelkezésre állása kritikus, akkor is magas besorolású, ha a bizalmassági igénye alacsony.

Az értékelés részletes szempontrendszerét a vonatkozó jogszabályi melléklet adja, és az NBSZ NKI által kiadott űrlap is ezen a logikán alapul. Az értékelést nem az IT végzi egyedül: a kár megítélése üzleti kérdés.

Miért rossz a túlsorolás is

A „biztos, ami biztos, legyen magas" gondolat érthető, de három okból drága.

Kontrollköltség. A magasabb osztály lényegesen több kötelező védelmi intézkedést jelent, és mindegyiket be is kell vezetni, működtetni és bizonyítani.

Auditköltség. A magasabb osztályhoz szigorúbb auditelvárás tartozik, és az auditori jogosultság is osztályhoz kötött.

Hitelességi kockázat. Ha a szervezet magasra sorol, de a kontrollokat nem vezeti be, az auditon nem az látszik, hogy óvatos volt, hanem az, hogy nem teljesít. Alacsonyabb, de teljesített osztály jobb kimenet, mint magas és hiányos.

Alulsorolni persze szintén nem lehet: ez nem optimalizálási játék, hanem indokolt döntés, amit dokumentálni kell.

Mi következik a besorolásból

KövetkezményMit jelent
Kötelező kontrollkészletA katalógusból az osztálynak megfelelő intézkedések
AuditelvárásAz audit mélysége és az auditori jogosultság
Dokumentációs mélységA rendszerbiztonsági terv és a kapcsolódó dokumentumok részletessége
ErőforrásigényEbből jön a költségterv, és ez alapján kell keretet kérni

Mikor kell felülvizsgálni

Periodikusan, és soron kívül minden olyan esetben, amikor a rendszer funkciója, a kezelt adatkör vagy a felhasználói kör lényegesen változik. Az új rendszer bevezetése, egy integráció és egy jelentős funkcióbővítés mind ilyen esemény.

Gyakorlati tanács: a besorolási döntést és az indoklását ugyanott tárolja, ahol a rendszernyilvántartást. Ha a kettő külön él, a felülvizsgálat el fog maradni.

Hogyan segít ebben a Cybersensei

A Governance modul a komponens- és szolgáltatásalapú értékelési logikával, a bizalmassági, sértetlenségi és rendelkezésre állási szempontok szerinti adatszemlélettel támogatja a besorolási döntés megalapozását, és az osztálynak megfelelő kontrollkészletet állítja elő. Az IT biztonsági keretrendszer pedig azt a nyilvántartást adja, amely nélkül a lehatárolás sem végezhető el.

Gyakori kérdések

Lehet több osztály egy szervezeten belül? Igen, és rendszerint így is helyes.

Ki dönt a besorolásról? Az IBF készíti elő, de a döntés vezetői, mert erőforrás-következménye van.

Változtatható-e lefelé a besorolás? Igen, ha a körülmények indokolják, és a döntés dokumentált. Nem tekintik visszalépésnek, ha alátámasztott.

Mi van, ha nem értünk egyet az auditorral? Az eltérő álláspontot dokumentálni kell, indoklással. A besorolás szakmai döntés, tehát vitatható — de csak írásban.


Új tudástári cikkek e-mailben

Iratkozzon fel, majd erősítse meg e-mail-címét a postafiókjában.