← Wszystkie artykuły

Ankieta cyber: jak odpowiedzieć na pytania o MFA i kopie zapasowe

BTLA Broker — ankieta cyber MFA

Najważniejsze

Ankieta ubezpieczeniowa nie jest listą planów na przyszły rok. Powinna odzwierciedlać rzeczywisty stan zabezpieczeń w zakresie, o który pyta ubezpieczyciel. Odpowiedź „tak” wymaga czasem sprawdzenia kilku systemów, a nie jednego panelu poczty.

Rozpisz pytanie na systemy i użytkowników

Przy MFA sprawdź osobno pocztę, zdalny dostęp, konta administratorów i ważne aplikacje chmurowe. Ustal, czy zabezpieczenie jest wymagane technicznie, czy tylko dostępne do dobrowolnego włączenia. Obie sytuacje mogą wyglądać podobnie w prezentacji dostawcy, ale różnią się w praktyce.

CERT Polska zaleca stosowanie uwierzytelniania wieloskładnikowego; materiały dotyczące dostępu administracyjnego podkreślają również ograniczanie uprawnień i zabezpieczenie połączeń zdalnych. W ankiecie trzeba jednak odpowiedzieć dokładnie na zadane pytanie, wraz z ewentualnymi wyjątkami.

Kopia istnieje — ale czy da się ją odtworzyć?

Poproś IT o datę ostatniego testu przywrócenia, zakres objętych danych i sposób przechowywania kopii. Zapisz, kto ma dostęp do ich usunięcia. Sam automatyczny raport o wykonaniu zadania nie dowodzi jeszcze możliwości uruchomienia kluczowego procesu biznesowego.

Nie wpisuj do formularza więcej, niż udało się potwierdzić. Jeżeli usługa należy do zewnętrznego dostawcy, uzyskaj od niego odpowiedź dotyczącą konkretnej konfiguracji firmy. Ogólna broszura o bezpieczeństwie produktu może być niewystarczająca.

Przykład modelowy: zabezpieczona poczta, wyjątek w VPN

Firma stosuje MFA dla poczty, lecz konto serwisowe używane do połączeń zdalnych ma inny sposób logowania. Pytanie o cały zdalny dostęp wymaga uwzględnienia tego wyjątku. Właściwą reakcją jest jego opis i uzgodnienie dalszego postępowania, a nie automatyczne zaznaczenie odpowiedzi na podstawie ustawień poczty.

Jak zostawić ślad weryfikacji

  • Pytanie w jego oryginalnym brzmieniu.
  • Osoba, która potwierdziła odpowiedź, oraz data.
  • Zakres systemów i znane wyjątki.
  • Dowód konfiguracji lub odniesienie do dokumentacji.
  • Planowane zmiany wyraźnie oddzielone od wdrożonych.

Przed wysłaniem zbierz potwierdzenia

Właściciel firmy nie musi sam znać ustawień serwera. Powinien jednak zadbać, by odpowiedzi uzgodniono z właściwymi osobami. Zachowaj ostateczną wersję ankiety razem z polisą i ustal sposób zgłaszania późniejszych zmian. Przy odnowieniu nie kopiuj odpowiedzi bez ponownej weryfikacji — po migracji systemów lista wyjątków może wyglądać zupełnie inaczej.

Źródła i dalsza lektura

O zakresie ochrony decydują warunki konkretnej umowy. Przykłady modelowe ilustrują sposób analizy; nie opisują rzeczywistych spraw klientów.

BTLA Broker / porozmawiajmy

Sprawdź ochronę swojej firmy.

Napisz, czego dotyczy Twoja sytuacja. Wskaż rodzaj działalności i temat, który chcesz omówić.

Imię i nazwisko osoby kontaktowej

Administratorem danych jest BTLA BROKER LEADER sp. z o.o., al. Wojciecha Korfantego 138A lok. 114, 40-156 Katowice. Podane dane wykorzystamy do obsługi zapytania i kontaktu w tej sprawie. Szczegóły dotyczące przetwarzania danych i Twoich praw znajdziesz w polityce prywatności.

Polityka prywatności