Przejdź do treści
  • Specjalizujemy się w naprawach laptopów, z jakimi nie poradziły sobie inne serwisy
  • Naprawa laptopów po zalaniu
  • Naprawa laptopów po upadku
  • Specjalistyczne naprawy płyt głównych
Zbliżenie na kłódkę zabezpieczającą metalową bramę

Dlaczego podatności w oprogramowaniu to zagadnienie ochrony danych, nie tylko techniki

Podatność to luka w oprogramowaniu, którą można wykorzystać do nieautoryzowanego dostępu, uruchomienia złośliwego kodu albo przejęcia kontroli nad systemem. Z punktu widzenia RODO, system przetwarzający dane osobowe ze znaną, niezałataną podatnością nie spełnia wymogu „odpowiednich środków technicznych" — niezależnie od tego, jak dobrze wygląda reszta zabezpieczeń. Aktualizacje są najprostszym i najskuteczniejszym sposobem zamykania takich luk, dlatego stanowią jeden z podstawowych elementów technicznej ochrony danych osobowych, obok szyfrowania, kontroli dostępu czy kopii zapasowych.

Różnica między tym tematem a ogólnym zarządzaniem aktualizacjami w firmie polega na perspektywie: tutaj chodzi konkretnie o to, jak nieaktualne oprogramowanie przekłada się na ryzyko dla danych osobowych — który system z lukami ma dostęp do jakich danych, i jak duże jest z tego tytułu realne zagrożenie.

Warianty ryzyka związanego z podatnościami

System operacyjny bez wsparcia producenta

Starsze wersje systemów, które przestały otrzymywać poprawki bezpieczeństwa, stanowią trwałe, niedające się załatać ryzyko — każda nowo odkryta luka w takim systemie pozostaje otwarta na zawsze, bo producent już jej nie naprawia.

Oprogramowanie firm trzecich z odłożoną aktualizacją

System operacyjny może być aktualny, ale konkretny program obsługujący dane osobowe (system CRM, oprogramowanie księgowe, przeglądarka) zalega z poprawkami — to on staje się faktycznym punktem ryzyka, niezależnie od stanu reszty systemu.

Luki w urządzeniach sieciowych

Router, urządzenie NAS czy kamera IP z nieaktualnym oprogramowaniem układowym (firmware) rzadko trafiają do rutynowego przeglądu aktualizacji, mimo że mają dostęp do całego ruchu sieciowego przechodzącego przez firmę.

Znane, upublicznione luki bez zainstalowanej poprawki

Najbardziej ryzykowny wariant — luka opisana już publicznie, z gotowym, dostępnym sposobem jej wykorzystania, ale wciąż obecna w systemie firmy, bo poprawka nie została zainstalowana mimo dostępności.

Co robimy przy zarządzaniu podatnościami

Punktem wyjścia jest przegląd systemów przetwarzających dane osobowe pod kątem aktualności — nie tylko systemu operacyjnego, ale wszystkich programów mających dostęp do tych danych, łącznie z urządzeniami sieciowymi. Dla każdego zidentyfikowanego systemu ustalane jest, czy jest aktualny, a jeśli nie — jak poważne jest ryzyko wynikające z brakującej poprawki, biorąc pod uwagę, jakie dane dany system przetwarza.

Na tej podstawie ustalana jest kolejność działania — systemy z dostępem do największej ilości danych osobowych i z najpoważniejszymi, publicznie znanymi lukami trafiają na pierwsze miejsce, a rutynowe, mniej istotne aktualizacje mogą poczekać do regularnego harmonogramu. Wdrażany jest też mechanizm regularnego sprawdzania nowych podatności w używanym przez firmę oprogramowaniu, zamiast reagowania dopiero po fakcie.

Błędy przy samodzielnym zarządzaniu podatnościami

  • Traktowanie wszystkich aktualizacji jako jednakowo pilnych. Poprawka łatająca krytyczną, publicznie znaną lukę w systemie z dostępem do danych klientów wymaga innego priorytetu niż drobna aktualizacja funkcjonalna mało istotnego programu.
  • Brak świadomości, które systemy w ogóle przetwarzają dane osobowe. Trudno ocenić ryzyko wynikające z niezałatanej luki, jeśli nikt nie wie, że dany program ma dostęp do bazy klientów.
  • Poleganie wyłącznie na automatycznych aktualizacjach bez weryfikacji. Automatyzacja pomaga, ale nie zwalnia z okresowego sprawdzenia, czy faktycznie wszystkie systemy są aktualne — automatyczna aktualizacja bywa czasem wyłączona przez pomyłkę albo blokowana przez inne ustawienie.
  • Dalsze korzystanie z niewspieranego systemu bez planu zmiany. Świadomość, że system przestał otrzymywać poprawki, bez konkretnego planu wymiany, oznacza świadome utrzymywanie rosnącego z czasem ryzyka.

Dodatkowe pytania klientów

Skąd wiadomo, że dany system ma podatność wymagającą pilnej aktualizacji?

Producenci oprogramowania publikują informacje o załatanych lukach razem z każdą poprawką — regularne śledzenie tych informacji dla systemów używanych w firmie jest elementem świadomego zarządzania podatnościami, zamiast poleganiu wyłącznie na przypadkowym natrafieniu na wiadomość o zagrożeniu.

Czy każda podatność jest tak samo groźna?

Nie — powaga zależy od tego, jak łatwa jest do wykorzystania, jaki dostęp daje atakującemu i jakie dane są narażone. Dlatego ocena ryzyka, a nie mechaniczne łatanie wszystkiego po kolei, pozwala skupić uwagę tam, gdzie ma to największe znaczenie.

Co zrobić, gdy firma korzysta z programu, który przestał być rozwijany?

To sytuacja wymagająca decyzji o dalszym postępowaniu — czasem da się odizolować taki program od reszty sieci, ograniczając ryzyko, czasem jedynym rozsądnym rozwiązaniem jest migracja na aktywnie wspierane oprogramowanie.

Czy sama aktualność oprogramowania wystarczy do zgodności z RODO?

Nie w pojedynkę — to jeden z elementów szerszej ochrony technicznej, obok szyfrowania, kontroli dostępu i kopii zapasowych. Ważny, ale nie jedyny.

Kiedy to nie jest kwestia podatności, tylko coś innego

Jeśli ogólne pytanie dotyczy zarządzania aktualizacjami w firmie, niezależnie od tego, czy przetwarzane są dane osobowe, szerszym tematem są aktualizacje bezpieczeństwa systemów i programów. Jeśli chodzi o pełną ocenę słabych punktów infrastruktury, nie tylko samych aktualizacji, właściwym punktem odniesienia jest analiza ryzyka — strona techniczna.

Warunki współpracy

Przegląd i uporządkowanie stanu aktualizacji pod kątem ochrony danych osobowych wycenia się indywidualnie, zależnie od liczby systemów objętych analizą — cennika usług nie publikujemy. Dojazd do klienta na terenie Warszawy i okolicznych powiatów jest bezpłatny. Na wykonaną konfigurację obowiązuje gwarancja do 12 miesięcy. Firma nie jest płatnikiem VAT, więc wykonaną pracę dokumentuje fakturą bez VAT.

Przykład z praktyki

Typowe zgłoszenie: firma korzysta z systemu do fakturowania działającego na starszej wersji oprogramowania serwerowego, z publicznie znaną, opisaną luką bezpieczeństwa sprzed ponad roku, dla której producent wydał poprawkę, ale nikt jej nigdy nie zainstalował. System ma bezpośredni dostęp do danych kilkuset klientów firmy. Po zainstalowaniu zaległej poprawki i wdrożeniu regularnego przeglądu aktualności tego konkretnego systemu, znane wcześniej ryzyko zostaje wyeliminowane — co w tym przypadku było możliwe do zrobienia w ciągu jednej wizyty, bo problemem nie był brak dostępnej poprawki, tylko brak procedury jej zainstalowania.

Automatyzacja jako pierwszy krok, nie jedyny

Włączenie automatycznych aktualizacji tam, gdzie to możliwe, rozwiązuje większość rutynowych przypadków bez konieczności ręcznej interwencji — ale nie eliminuje potrzeby świadomego zarządzania podatnościami w systemach, które z różnych powodów nie mogą być aktualizowane automatycznie: oprogramowanie specjalistyczne wymagające wcześniejszego przetestowania poprawki, urządzenia sieciowe z ręcznym procesem aktualizacji, systemy o krytycznym znaczeniu, gdzie każda zmiana wymaga świadomej decyzji, a nie automatycznego wdrożenia bez nadzoru.

Priorytetyzacja w praktyce

Przy ograniczonym czasie firmy rzadko są w stanie natychmiast załatać każdą pojedynczą lukę we wszystkich używanych programach. Sensowne podejście to ocena każdej luki pod kątem dwóch pytań: jak łatwa jest do wykorzystania (czy istnieje gotowe, publicznie dostępne narzędzie do jej wykorzystania, czy wymaga zaawansowanej wiedzy) oraz jak poważne dane są narażone (system z dostępem do pełnej bazy klientów kontra izolowane narzędzie bez dostępu do żadnych danych osobowych). Ta sama zasada priorytetyzacji, stosowana przy szerszej analizie ryzyka, sprawdza się też przy samym zarządzaniu podatnościami.

Podatności a wybór dostawców oprogramowania

Przy wyborze nowego systemu do obsługi danych osobowych warto zwrócić uwagę nie tylko na funkcjonalność, ale też na to, jak regularnie dostawca publikuje poprawki bezpieczeństwa i jak długo deklaruje wsparcie dla danej wersji oprogramowania. System bez jasno określonego cyklu aktualizacji, nawet jeśli obecnie działa bez zarzutu, może za kilka lat stać się takim samym problemem, jak dziś są systemy pozbawione już wsparcia producenta — a wtedy zmiana bywa znacznie trudniejsza niż świadomy wybór na starcie.

Rola regularnego przeglądu

Jednorazowe załatanie wszystkich znanych w danym momencie luk nie rozwiązuje tematu na stałe — nowe podatności są odkrywane w oprogramowaniu regularnie, także w programach, które jeszcze niedawno uchodziły za w pełni bezpieczne. Dlatego zarządzanie podatnościami, podobnie jak większość elementów ochrony danych, jest procesem ciągłym, a nie jednorazowym projektem zamykanym po pierwszym przeglądzie.

To ostatni, ale nie mniej istotny element całej układanki ochrony danych osobowych opisanej w tej serii poradników.

Nie wiesz, od czego zacząć? Opisz objaw przez telefon

Zadzwoń, umów wizytę serwisanta — dotrze do Ciebie w ciągu godziny.

22 378 48 90