Vaše dáta spracúvame ako poskytovateľ v súlade s GDPR a držíme ich v EÚ/SK spolu s bezpečnostnou dokumentáciou. Spracovateľskú zmluvu (DPA) so zákazníkmi štandardne riešime - jej presné znenie a podpis vám potvrdí kolega podľa vášho konkrétneho nastavenia. Napíšte nám a pripravíme ju spolu so zmluvou o službe.
Bezpečnosť v cloude - otázky a odpovede
Zálohy, ransomvér, prístupy a ochrana dát v cloude.
- 01Podpíšete so mnou spracovateľskú zmluvu (DPA)?
- 02Súbory sa nám premenili na .locked a útočník žiada výkupné v bitcoinoch - čo máme urobiť ako prvé?
- 03Niekto nám prelomil e-mail a z našej schránky odchádzajú divné správy - čo máme robiť?
- 04Kolegyňa klikla na phishing a zadala tam heslo - stačí ho len zmeniť?
- 05Prišla nám faktúra od dodávateľa so zmeneným číslom účtu - môže mať niekto prístup do našich e-mailov?
Zachovajte pokoj a hlavne neplaťte - zaplatenie nezaručí návrat dát a spraví z vás terč nabudúce. Hneď spravte toto:
- odpojte zasiahnuté počítače a server od siete a Wi-Fi (vytiahnite kábel), aby sa šifrovanie nešírilo ďalej, ale nevypínajte ich a nič nemažte - sú dôkaz
- odpojte aj externé disky a skontrolujte, či sú v poriadku zálohy
- nekomunikujte s útočníkom sami
- volajte nám - prevezmeme incident: zastavíme šírenie, zistíme, kadiaľ sa dostali dnu, a dáta obnovíme zo záloh, ak sú dostupné
Rozsah a rýchlosť obnovy vieme povedať až po pohľade na vaše prostredie. Nechajte kontakt a napíšte, čoho sa to týka - ozveme sa okamžite.
Toto vyzerá na prelomený e-mailový účet - útočník rozosiela správy vo vašom mene. Konajte rýchlo:
- hneď zmeňte heslo k schránke (aj všade, kde ste rovnaké používali) a odhláste všetky aktívne relácie, aby ste útočníka vykopli von
- zapnite viacfaktorové overenie (MFA) - bez neho sa vráti
- skontrolujte pravidlá schránky: útočníci si často pridajú skryté presmerovanie, ktoré maže stopy - treba ho odstrániť
- prezrite odoslanú poštu a upozornite kontakty, nech na podvodné správy neklikajú
Ak si nie ste istí, prevezmeme to za vás - zabezpečíme účet, zistíme rozsah úniku a doladíme ochranu. Nechajte kontakt a napíšte, o akú schránku ide (napríklad Microsoft 365) - ozveme sa hneď.
Zmena hesla je nutná, ale sama o sebe nestačí - útočník sa mohol prihlásiť ešte skôr, než ho stihnete zmeniť, a v účte už sedieť. Postupujte takto:
- po zmene hesla odhláste všetky aktívne relácie, aby vypadol von aj s ukradnutým prihlásením
- zapnite viacfaktorové overenie (MFA)
- skontrolujte, či si útočník sám nepridal vlastné MFA zariadenie alebo skryté pravidlo presmerovania v schránke - to sú najčastejšie zadné vrátka
- pozrite aj podozrivé prihlásenia a čo sa v účte dialo
Ak toto neviete overiť, radi to prejdeme za vás a zároveň nastavíme ochranu, nech ďalší phishing nenarobí škodu. Nechajte kontakt a napíšte, aký účet to bol - ozveme sa a poradíme ďalší postup.
Buďte opatrní - toto je klasický podvod so zmenou účtu (odborne BEC). Nič neplaťte, kým to neoveríte. Číslo účtu si potvrďte s dodávateľom telefonicky, no na číslo, ktoré poznáte z minulosti - nie na to z podozrivého mailu, kam podvodník rád uvedie svoj vlastný kontakt. Zmenený účet znamená jedno z dvoch: útočník prelomil schránku dodávateľa, alebo aj tú vašu a striehne na komunikáciu o platbách. Preto sa oplatí preveriť aj váš e-mail - prihlásenia, skryté pravidlá presmerovania a či neunikli heslá. To vieme spraviť za vás a rovno dotiahnuť ochranu (MFA, antiphishing). Nechajte kontakt a napíšte, cez akú schránku komunikujete - ozveme sa a preveríme to.
Úprimne: keď zálohy pol roka nebežali, je to zlá správa - ale ešte nie nutne koniec. Najprv skúsime jednoduchšie cesty (ak boli zapnuté, občas sa tak časť dát vráti):
- kôš
- verzie súborov
- snapshoty úložiska
- tieňové kópie
Ak sú súbory naozaj preč a treba fyzicky zachraňovať dáta z disku, to je špecializovaná forenzná obnova - tú sami nerobíme, ale odporučíme overené laboratórium a odovzdanie zariadenia zariadime (bez záruky, že sa všetko vráti). Dôležitejšie do budúcna: nastavíme vám zálohovanie tak, aby sa to už nezopakovalo - automatické, mimo lokality, s kontrolou, že reálne beží, a otestovanou obnovou. Nechajte kontakt a napíšte, aký disk to je - ozveme sa a povieme reálne možnosti.
Áno, primeraný základ potrebujete - kyberbezpečnosť nie je len pre korporáty. Útoky sú dnes automatizované, útočník si nevyberá podľa veľkosti a malé firmy bývajú ľahší cieľ (slabšie zabezpečenie, menej ostražitosti). Nepotrebujete ale zložité enterprise riešenia. Stačí primeraný základ:
- dvojfaktorové prihlásenie (MFA) na e-mail a účty
- EDR ochrana na počítačoch
- funkčné a otestované zálohy
- aktualizácie
- krátke školenie ľudí proti phishingu
To pokryje väčšinu reálnych rizík. Čo spraviť teraz: nechajte mi kontakt a napíšte, koľko máte počítačov a či používate Microsoft 365 - navrhnem primeraný bezpečnostný základ na mieru, bez preplácania.
Na firmu s 25 počítačmi odporúčam radšej firemné riešenie s dohľadom, nie bezplatný Avast. Free antivírusy nemajú centrálnu správu (neuvidíte stav všetkých PC z jedného miesta), chýba im moderná EDR ochrana proti ransomvéru a nikto nesleduje výstrahy. My nasadzujeme firemné EDR, ktoré vidíme centrálne - keď niekde niečo zachytí, vieme reagovať, nielen aby to blikalo na jednom počítači. Súčasťou býva reporting aj pravidelná kontrola. Čo spraviť teraz: nechajte mi kontakt a napíšte, aké operačné systémy máte (Windows/Mac) a či chcete aj dohľad z našej strany - pripravím nezáväzný návrh EDR ochrany pre 25 staníc na mieru.
Nemusíte - a to lepenie hesiel na monitory je presne dôvod, prečo sa od starého pravidla „meň heslo každé 3 mesiace" v odporúčaniach ustupuje. Núti to ľudí robiť slabé, predvídateľné heslá (Leto2024!, Leto2025!). Moderný prístup:
- jedno dlhé, silné heslo (radšej celá fráza), ktoré sa nemení zbytočne
- správca hesiel, aby si ich nemuseli pamätať ani lepiť
- a hlavne dvojfaktorové prihlásenie (MFA) - to je najväčší skok v bezpečnosti
Heslo meníme len pri podozrení na únik. Čo spraviť teraz: nechajte kontakt, pomôžeme nasadiť správcu hesiel a MFA a spravíme z toho pre ľudí jednoduchý a bezpečný režim.
Áno, robíme školenia zamestnancov na bezpečnú prácu s e-mailom - hlavne rozpoznávanie phishingu, podvodných faktúr a nebezpečných príloh, ktoré ľudí najčastejšie nachytajú. Školenie prispôsobíme vašim ľuďom (nie je to prednáška plná odborných pojmov), ukážeme reálne príklady a čo robiť pri podozrení. Vieme spraviť jednorazové aj priebežné školenie, prípadne cvičný phishingový test, aby ste videli, ako firma reaguje v praxi. Je to jedno z najlacnejších a zároveň najúčinnejších bezpečnostných opatrení. Čo spraviť teraz: nechajte mi kontakt a napíšte, koľko ľudí máte a či chcete jednorazové školenie alebo aj testovací phishing - pripravím nezáväzný návrh na mieru.
Pri GDPR sa to delí na dve časti:
- Právnu časť (smernice, súhlasy, spracovateľské zmluvy, záznamy o spracovaní) robí právnik alebo špecialista na GDPR - právne dokumenty my nerobíme, ale radi vám odporučíme partnera
- Technicko-organizačnú časť (tzv. TOM) pokryjeme my: riadené prístupy a heslá, šifrovanie, zálohy, EDR ochrana, zabezpečený e-mail a e-shop, logovanie a plán pre prípad incidentu či úniku dát
To je v praxi to, čo pri kontrole reálne preverujú. Čo spraviť teraz: nechajte kontakt a napíšte, kde máte e-shop a dáta zákazníkov - pozrieme technický stav a navrhneme, čo doplniť, aby ste boli po technickej stránke v poriadku.
Doprava a logistika patrí medzi sektory, na ktoré NIS2 (a slovenský zákon o kybernetickej bezpečnosti) mieri, a pri 60 zamestnancoch sa už veľkostne dostávate do pásma, kde povinnosti reálne hrozia. Či presne spadáte a v akej kategórii (základný vs. dôležitý subjekt), závisí od obratu, typu služby a nadväznosti na kritickú infraštruktúru - to treba posúdiť konkrétne. Presne na to slúži gap analýza: prejdeme, čo zákon vyžaduje, porovnáme s vaším stavom a dostanete zoznam toho, čo doplniť. Právne zaradenie vie potvrdiť aj právnik, my riešime technickú a organizačnú pripravenosť. Čo spraviť teraz: nechajte kontakt, dohodneme úvodné posúdenie NIS2 pre vašu firmu.
Nechcem strašiť pokutami - to je najhorší spôsob, ako k NIS2 pristúpiť. Áno, sankcie vedia byť citeľné (počítajú sa aj podľa obratu firmy a zodpovednosť môže dopadnúť aj na vedenie), ale pointa nie je báť sa pokuty, ale mať veci poriadne spravené. Termíny závisia od toho, kedy a do akej kategórie vás úrad zaradí - po zaradení a registrácii bežia lehoty na splnenie povinností. Namiesto hádania odporúčam začať gap analýzou: zistíme, čo vám chýba, a dostanete realistický plán s prioritami, čo spraviť najprv. Čo spraviť teraz: nechajte kontakt, pripravíme úvodné posúdenie a plán krokov k NIS2 pre vašu firmu.
Buďme úprimní: certifikovaný penetračný test, aký zvyknú vyžadovať ISO audítori (s výstupom od certifikovaného pentestera), priamo nerobíme - na toto vieme prizvať overeného partnera a celé to zastrešiť. Čo robíme my:
- bezpečnostný audit infraštruktúry
- skenovanie zraniteľností
- kontrolu nastavení, sietí, prístupov a záloh
- odporúčania na nápravu
To často pokryje veľkú časť toho, čo príprava na ISO vyžaduje, a odstráni nálezy ešte pred samotným pentestom. Čo spraviť teraz: nechajte kontakt a napíšte, akú normu idete certifikovať (napr. ISO 27001) a čo presne audítor žiada - navrhneme kombináciu nášho auditu a pentestu cez partnera.
Cenu bezpečnostného auditu vieme povedať až po krátkom spresnení, pretože závisí od viacerých vecí:
- koľko máte serverov a sietí (nielen 30 PC)
- či používate cloud alebo Microsoft 365
- aké hlboké preverenie chcete (rýchly prehľad vs. detailný audit s testovaním)
- či treba aj následné odporúčania a plán nápravy
Preto neuvádzame paušálnu sumu - pripravíme nezáväznú ponuku na mieru presne pre váš rozsah. Zvyčajne to zvládneme rýchlo. Čo spraviť teraz: nechajte mi kontakt a napíšte, koľko máte serverov a či používate M365 alebo cloud - ozveme sa a pošleme nezáväzný návrh auditu pre vašich 30 staníc, väčšinou do 24 hodín.
Router od poskytovateľa zvládne firmu pripojiť na internet, ale pri 20 ľuďoch odporúčam radšej poriadny firemný firewall (NGFW). Rozdiel je veľký - firemný firewall:
- filtruje škodlivú prevádzku a nebezpečné weby
- umožňuje bezpečné pripojenie z domu (VPN)
- oddelí siete (napr. zvlášť firemné počítače, zvlášť Wi-Fi pre návštevy a kamery)
- loguje dianie
- dá sa centrálne spravovať a aktualizovať
Provider router toto väčšinou nevie a nikto ho nestráži. Je to jeden zo základných stavebných kameňov firemnej bezpečnosti. Čo spraviť teraz: nechajte kontakt a napíšte, aké máte pripojenie a či potrebujete aj VPN pre home-office - navrhneme vhodný firewall a nezáväznú ponuku na mieru.
Raz za týždeň na disk v kancelárii je zbytočné riziko - pri poruche, krádeži, požiari či ransomvéri stratíte až týždeň práce a záloha leží v tej istej miestnosti ako server. Držíme sa pravidla 3-2-1:
- tri kópie dát
- na dvoch typoch média
- jedna mimo firmy
V praxi to znamená automatické denné (často aj priebežné) zálohy, z toho jedna kópia bezpečne v cloude mimo budovy. Frekvenciu ladíme podľa toho, koľko dát si viete dovoliť stratiť - iné je to pri účtovníctve a iné pri e-shope. Čo spraviť teraz: napíšte mi, čo zálohujete (server, účtovníctvo, maily) a nechajte kontakt - navrhneme zálohovací plán a pripravíme nezáväznú ponuku na mieru.
DDoS útok zahltí váš web množstvom umelej prevádzky, až sa stane nedostupným. Chránime viacvrstvovo: web a hosting vieme umiestniť za ochrannú a filtračnú vrstvu, ktorá rozpozná a odfiltruje útočnú prevádzku, nastavíme monitoring dostupnosti a upozornenia, aby sme vedeli zareagovať hneď. Rozsah ochrany závisí od toho, čo prevádzkujete a aké riziko vám hrozí - posúdime to nezáväzne. Ozvite sa a navrhneme ochranu webu na mieru.
Čo vás ešte zaujíma
Cloud a cloudové servery
Čo presunúť do cloudu, čo to stojí, kde ležia dáta a ako to celé beží.
Servery v cloude
Riadené servery, výkon, monitoring a čo sa stane pri výpadku.