
InfoSec je okrajšava za “Information Security” oziroma informacijsko varnost. Ko govorimo o hekerjih, phishingu, geslih, ransomware napadih, uhajanju podatkov ali varovanju strežnikov, v resnici govorimo o različnih delih istega področja – InfoSec.
InfoSec je področje, ki skrbi za zaščito informacij in informacijskih sistemov pred nepooblaščenim dostopom, spremembami, izgubo ali nedosegljivostjo. Njegov cilj lahko zelo preprosto povzamemo s tremi besedami: zaupnost, celovitost in razpoložljivost.
Kaj pomeni InfoSec?
Informacijska varnost ni samo namestitev protivirusnega programa ali požarnega zidu. Gre za celoten pristop k zaščiti informacij – ne glede na to, ali so shranjene na računalniku, strežniku, v oblaku, podatkovni bazi, telefonu ali celo na papirju. Pri tem ne varujemo samo podatkov pred napadalci. Pomembno je tudi, da podatki ostanejo pravilni, dostopni takrat, ko jih potrebujemo, in da do njih dostopajo samo ljudje oziroma sistemi, ki so do tega upravičeni.
Tri osnovna načela InfoSec
Pri informacijski varnosti pogosto govorimo o CIA triadi. Ne, to nima veliko opraviti z ameriško obveščevalno službo. CIA pomeni:
- “Confidentiality” – zaupnost
Do informacij lahko dostopajo samo pooblaščene osebe. - “Integrity” – celovitost
Informacije niso nepooblaščeno spremenjene ali poškodovane. - “Availability” – razpoložljivost
Informacije in sistemi so dostopni takrat, ko jih uporabniki potrebujejo.
Vzemimo spletno trgovino. Če nekdo ukrade podatke kupcev, je ogrožena zaupnost. Če napadalec spremeni cene izdelkov, je ogrožena celovitost. Če zaradi DDoS napada trgovina ni dostopna, je ogrožena razpoložljivost. Vse troje spada pod InfoSec.
InfoSec ni samo tehnologija
To je verjetno ena najpomembnejših stvari pri razumevanju informacijske varnosti. Tudi najboljši požarni zid ne pomaga veliko, če zaposleni svoje geslo napiše na listek ob monitorju. Zato InfoSec vključuje tudi ljudi, procese in pravila. Sem sodijo varnostne politike, upravljanje dostopov, izobraževanje zaposlenih, varnostne kopije, odzivanje na incidente, upravljanje naprav, preverjanje dobaviteljev in načrtovanje, kaj storiti, ko gre nekaj narobe. Tehnologija je pomemben del varnosti, ni pa celotna varnost.
Pred čim pravzaprav ščitimo informacije?
Grožnje so lahko zelo različne. Lahko gre za klasičen kibernetski napad, kot je phishing, malware, ransomware, kraja gesel ali DDoS. Lahko pa je vzrok precej bolj vsakdanji – izgubljen prenosnik, napačno nastavljeno dovoljenje v oblaku, pomotoma izbrisani podatki, slabo geslo ali zaposleni, ki dokument pošlje napačnemu prejemniku. Tudi človeška napaka je lahko varnostni incident.
InfoSec in Cybersecurity nista popolnoma ista stvar
Izraza se pogosto uporabljata kot sinonima, vendar med njima obstaja pomembna razlika. Cybersecurity se osredotoča predvsem na zaščito digitalnih sistemov, omrežij, naprav in storitev pred kibernetskimi grožnjami. InfoSec je širši pojem. Zajema zaščito informacij ne glede na njihovo obliko. Če nekdo ukrade podatke iz strežnika, je to cybersecurity in InfoSec. Če zaposleni pusti mapo z občutljivimi dokumenti na javnem mestu, je to InfoSec, čeprav ni nujno šlo za kibernetski napad.
Kaj je cilj InfoSec?
Cilj ni ustvariti sistema, v katerem se nikoli nič ne zgodi. To je praktično nemogoče. Cilj je zmanjšati tveganje in zagotoviti, da lahko organizacija svoje delo nadaljuje tudi takrat, ko pride do incidenta. Zato dobra informacijska varnost vključuje tudi načrt za primer, ko zaščita odpove.
- Kaj naredimo ob vdoru?
- Koga obvestimo?
- Kako izoliramo prizadete sisteme?
- Kako obnovimo podatke?
- Kako ugotovimo, kaj se je zgodilo?
- In predvsem – kako preprečimo, da bi se enaka stvar ponovila?
Zakaj je InfoSec pomemben tudi za majhne spletne strani?
Pogosta napaka je razmišljanje: “Saj smo majhni, nas pa že ne bo nihče napadel”. Napadalci pogosto ne izbirajo žrtev samo po velikosti. Avtomatizirana orodja lahko iščejo ranljive strežnike, zastarele vtičnike, slaba gesla ali napačno konfigurirane storitve brez posebnega zanimanja za to, kdo je njihov lastnik. Zato osnovna varnost ni privilegij velikih podjetij.
Močno geslo, večfaktorska avtentikacija, posodobljen sistem, varnostne kopije, omejeni uporabniški privilegiji in osnovno izobraževanje uporabnikov so lahko zelo pomembni tudi pri majhnem spletnem mestu. InfoSec ni samo antivirus, firewall in hekerji v črnih kapucah. Gre za precej širše vprašanje: kako zaščitimo informacije in zagotovimo, da ostanejo zaupne, pravilne in dostopne, ko jih potrebujemo. In pogosto je najšibkejši člen sistema še vedno – človek.
Pogosto zastavljena vprašanja
Kaj pomeni InfoSec?
InfoSec je okrajšava za Information Security oziroma informacijsko varnost. Ukvarja se z zaščito informacij in informacijskih sistemov.
Kakšna je CIA triada?
CIA pomeni Confidentiality, Integrity, Availability oziroma zaupnost, celovitost in razpoložljivost. Gre za tri temeljna načela informacijske varnosti.
Ali je InfoSec isto kot cybersecurity?
Ne povsem. Cybersecurity je predvsem usmerjen v zaščito digitalnih sistemov in infrastrukture, InfoSec pa je širši in vključuje zaščito informacij ne glede na njihovo obliko.


