Zarządzanie aktywami i inwentaryzacja zasobów organizacji są kluczowymi elementami zapewniającymi bezpieczeństwo w erze cyfrowej. W kontekście cyberbezpieczeństwa, zarządzanie zasobami cyfrowymi ma na celu identyfikację, klasyfikację oraz regularną aktualizację informacji o posiadanych zasobach. Inżynierowie ds. bezpieczeństwa odgrywają istotną rolę w tym procesie, a ich działania mogą znacząco wpłynąć na poprawę ogólnej postawy bezpieczeństwa organizacji. W artykule przedstawione zostaną istotne aspekty zarządzania aktywami oraz zasady, które powinny być wdrażane w organizacjach.
Zarządzanie aktywami/Inwentaryzacja aktywów
Jednym z podstawowych kroków w zapewnianiu bezpieczeństwa organizacji jest utrzymanie inwentaryzacji zasobów. W kontekście cyberbezpieczeństwa oznacza to zarządzanie i regularne aktualizowanie inwentaryzacji zasobów cyfrowych. Inżynierowie ds. bezpieczeństwa mogą być właścicielami bezpieczeństwa organizacji tylko wtedy, gdy wiedzą, jakie zasoby są posiadane. Wymagana jest systematyczna aktualizacja inwentaryzacji, która powinna obejmować wszystkie istotne informacje o zasobach. Są to nazwa zasobu, typ, adresy IP, lokalizacja fizyczna, miejsce w sieci, aplikacje działające na zasobie, uprawnienia dostępu oraz dane właściciela zasobu.
Zasady bezpieczeństwa
Organizacja potrzebuje solidnych zasad bezpieczeństwa, aby utrzymać skuteczną postawę ochrony danych. Inżynier bezpieczeństwa odgrywa kluczową rolę w tworzeniu zasad bezpieczeństwa opartych na ustalonych normach. Zasady te są następnie wdrażane w całej organizacji, a inżynier bezpieczeństwa czuwa nad ich zgodnością z literą i duchem przyjętych regulacji. W przypadku potrzeby wprowadzenia wyjątków, inżynier bezpieczeństwa analizuje zasady. Decyduje o ich akceptacji lub odrzuceniu, a także proponuje kroki łagodzące, które zminimalizują ryzyko.
Bezpieczne z założenia
Inżynier ds. bezpieczeństwa zapewnia, że organizacja jest bezpieczna od samego początku. Rozumie on, że największy zwrot z inwestycji w bezpieczeństwo można uzyskać, stosując odpowiednie zasady już na etapie projektowania. Oznacza to, że inżynier ds. bezpieczeństwa podejmuje kroki w celu wdrożenia bezpiecznej architektury sieciowej oraz wzmacnia systemy Windows, Linux i Active Directory. Ponadto, rozwój oprogramowania powinien odbywać się zgodnie z cyklem życia bezpiecznego rozwoju, co przyczynia się do większego bezpieczeństwa organizacji.
Ocena i zapewnienie bezpieczeństwa
Bezpieczne zaprojektowanie sieci i infrastruktury organizacji to doskonały pierwszy krok. Jednak inżynier ds. bezpieczeństwa zdaje sobie sprawę, że jego praca nie kończy się na tym etapie. Bezpieczeństwo wymaga nieustannego wysiłku, a jeden błąd może prowadzić do poważnych konsekwencji. Aby zminimalizować ryzyko związane z ciągle ewoluującym krajobrazem zagrożeń, inżynier ds. bezpieczeństwa planuje regularne oceny bezpieczeństwa, audyty oraz ćwiczenia red-teaming i purple-teaming. Inżynierowie ds. bezpieczeństwa nie zawsze przeprowadzają te oceny samodzielnie. Ich rola polega na planowaniu działań, tworzeniu żądań ofertowych (RFQ) dla zewnętrznych firm oraz wdrażaniu ustaleń wynikających z przeprowadzonych audytów.
Podsumowanie
Podsumowując, zarządzanie aktywami i inwentaryzacja zasobów organizacji są kluczowymi elementami strategii zabezpieczeń. Wdrażanie solidnych zasad bezpieczeństwa oraz proaktywne podejście do projektowania systemów IT są niezbędne dla ochrony zasobów organizacji. Regularne oceny i audyty są nieodzownym elementem procesu utrzymania bezpieczeństwa. W ten sposób organizacja może skutecznie reagować na zmieniające się zagrożenia. Inżynierowie ds. bezpieczeństwa mogą mieć pewność, że ich działania przyczyniają się do ochrony danych i zasobów organizacji.
źródło: https://tryhackme.com/room/securityengineerintro dostęp 24.02.2025

