Vy ste sa pýtali, my odpovedáme
Toto sú otázky, ktoré nám kládli účastníci našich brunchov a webinárov – konatelia, MKB, IT správcovia aj majitelia firiem, ktorí riešia kybernetickú bezpečnosť vo svojich firmách rovnako ako vy.
Práve preto vznikla Kyberaliancia Slovensko.
Kybernetická bezpečnosť sa totiž málokedy dá vyriešiť z jednej strany – jedna otázka je technická, druhá právna, tretia sa týka poistenia a ďalšia zákonných povinností. My máme pod jednou strechou odborníkov na všetky tieto oblasti, takže na každú otázku odpovedá ten, kto danej téme rozumie najlepšie.
Odpovede sme sa snažili napísať zrozumiteľne – bez zbytočného žargónu a bez strašenia. Roztriedili sme ich do tematických okruhov, aby ste sa rýchlo dostali k tomu, čo hľadáte.
A pretože tém aj otázok stále pribúda, tento zoznam priebežne dopĺňame.
Ak máte otázky, na ktoré ste tu zatiaľ nenašli odpoveď, príďte sa opýtať naživo na niektorom z našich brunchov.
Najbližšie sa na vás tešíme v októbri v Bratislave a Košiciach → → →
Kde začať s kyberbezpečnosťou
Ak ste kybernetickú bezpečnosť doposiaľ neriešili, poradíme vám, kde začať, čo je nevyhnutný základ a ako sa dá pohnúť vpred aj s menším rozpočtom.
Kde začať, ak chcem riešiť tému kybernetickej bezpečnosti vo firme?
Analýza rizík – Zmapujte si, akým kybernetickým hrozbám reálne čelíte a ktoré riziká sú pre vašu organizáciu najvážnejšie. Umožní vám to zamerať sa na skutočné priority pri zavádzaní opatrení a efektívne rozdeľovať prostriedky.
Mapovanie legislatívnych povinností – Overte si, aké zákonné požiadavky v oblasti kybernetickej bezpečnosti sa vás týkajú. Len tak si budete istí, že všetky prijaté opatrenia nielen chránia vašu firmu, ale zároveň spĺňajú platnú legislatívu.
Existuje odporúčaný „must-have“ základ kybernetickej bezpečnosti pre malú firmu bez vlastného security manažéra?
- Prevencia:
Firewall na ochranu siete a oddelenie prístupov z internetu
Segmentácia siete (napr. samostatná Wi-Fi pre hostí)
Antivírusová a antimalvérová ochrana na pracovných staniciach
Riadenie prístupov a identít (ideálne aj multifaktorová autentifikácia pri vzdialenom prístupe)
Pravidelný patch manažment – aktualizácia systémov a aplikácií
- Detekcia:
Základný monitoring siete a zariadení, aby ste vedeli identifikovať neobvyklé alebo podozrivé aktivity
- Reakcia a obnovu:
Pravidelné zálohovanie dát a testovanie obnovy zo záloh
Jednoduchý plán obnovy po incidente (disaster recovery plán)
- Používateľské povedomie a základné procesy:
Školenie zamestnancov o základných bezpečnostných hrozbách (napr. phishing, škodlivé prílohy)
Nastavené jasné pravidlá používania firemných zariadení (čo je povolené a čo je zakázané)
Stanovené minimálne bezpečnostné štandardy aj v prevádzke menšej firmy
Prevencia síce nikdy nie je stopercentná, preto je dôležité byť pripravený aj na schopnosť včas incident odhaliť, rýchlo reagovať a obnoviť prevádzku. Aj v menšej firme bez vyhradeného bezpečnostného manažéra sa tieto opatrenia dajú zvládnuť, najmä pokiaľ máte jasné pravidlá, technické nastavenia a zamestnanci vedia, ako sa správať bezpečne.
Akú najčastejšiu chybu robia firmy v oblasti kybernetickej bezpečnosti?
Veľmi dôležitá je aj podpora zo strany vedenia spoločnosti. Ak manažment nevníma bezpečnosť ako prioritu, len ťažko sa podarí zaviesť účinné technické opatrenia, nastaviť procesy alebo budovať bezpečnostné povedomie zamestnancov.
Z praktického pohľadu organizácie často podceňujú aj ochranu citlivých údajov – napríklad ich zdieľanie prostredníctvom nevhodných nástrojov alebo služieb. Takéto situácie pritom bývajú dôsledkom chýbajúcich pravidiel, nedostatočného povedomia alebo nesprávne nastavených bezpečnostných opatrení.
Úspešná kybernetická bezpečnosť preto nestojí len na technológiách. Vyžaduje podporu vedenia, systematické riadenie rizík a aktívne zapojenie celej organizácie.
Čo robiť, ak nemáme dostatok financií na rozvoj kybernetickej bezpečnosti?
Prevencia je vždy lacnejšia a efektívnejšia ako riešenie následkov po útoku. Preto je dôležité neustále vzdelávať a informovať vedenie i kolegov o tom, aké dôsledky môžu mať kybernetické útoky a prečo sa oplatí týmto rizikám predchádzať.
Aj s obmedzeným rozpočtom je možné začať budovať bezpečnosť postupne – prioritizovať opatrenia podľa analýzy rizík a zamerať sa najskôr na oblasti, ktoré organizáciu chránia najviac.
Treba si ale zároveň uvedomiť, že žiadna organizácia nie je voči kybernetickým incidentom úplne imúnna. Dobre nastavená bezpečnosť však pomáha incidenty odhaliť skôr, efektívnejšie na ne reagovať, minimalizovať ich dopady a rýchlejšie obnoviť bežnú prevádzku. Práve v tom spočíva jej najväčšia hodnota.
Audit, dodávatelia a služby (koho si vybrať a čo to stojí)
Skôr než niekomu zveríte svoju bezpečnosť, či už ide o audit, implementáciu alebo externú službu, oplatí sa vedieť, čo máte očakávať a čo je férová cena. Pomôžeme vám rozoznať kvalitného partnera od prázdnych sľubov.
Koľko stojí audit kybernetickej bezpečnosti a čo od neho očakávať?
Pri stanovení ceny sa vychádza z počtu audítorských dní (tzv. man-dayov), ktoré sú na audit potrebné, a sadzby konkrétneho dodávateľa. V praxi sa audit pre stredne veľkú spoločnosť pohybuje v priemere okolo 10 man-dayov, to môže byť výrazne viac, naopak u menších firiem je to menej. Na trhu je možné nájsť aj lacnejšiu alternatívu v podobe freelancerov, u komplexnejších zákaziek je však výhodou skúsený tím.
Pri audite môžete očakávať dôkladné preverenie technických, procesných a organizačných opatrení, analýzu rizík, hodnotenie splnenia zákonných povinností a konkrétne odporúčania na zlepšenie. Audit zahŕňa aj interview, revíziu dokumentácie, prípadne preverenie nastavení systémov a infraštruktúry.
Ako si vybrať správneho partnera na implementáciu bezpečnostných opatrení?
Spoľahlivý partner by nemal byť len dodávateľom technológií, ale aj dlhodobým poradcom, ktorý vám pomôže bezpečnostné opatrenia nielen implementovať, ale aj rozvíjať a prispôsobovať meniacim sa požiadavkám.
Ako overiť, či je služba manažéra KB za ~200 €/mesiac postačujúca?
Ak má manažér vykonávať všetky činnosti, ktoré od neho vyžaduje legislatíva – napríklad riadiť kybernetickú bezpečnosť, pripravovať a aktualizovať dokumentáciu, koordinovať analýzu rizík, podieľať sa na zavádzaní bezpečnostných opatrení či vzdelávať zamestnancov – ide o odbornú a časovo náročnú prácu, ktorej rozsahu musí zodpovedať aj cena služby.
Na druhej strane, ak organizácia už väčšinu týchto oblastí zvládla a potrebuje externého manažéra najmä na priebežný dohľad, konzultácie alebo splnenie požiadaviek na nezávislý výkon funkcie, môže byť aj služba s nižším rozsahom plne postačujúca.
Pri výbere dodávateľa preto odporúčame vyžiadať si presný opis poskytovaných služieb, harmonogram činností a jasne definované výstupy. Až potom je možné objektívne posúdiť, či ponúkaná služba zodpovedá potrebám organizácie a či je jej cena primeraná.
Kto je oprávnený vykonávať penetračné testy?
V Slovenskej republike (ani vo väčšine krajín) neexistuje povinná „štátna certifikácia“ penetračných testerov. Test môže oficiálne realizovať ktokoľvek, komu dôverujete, že pri testovaní nespôsobí viac škody ako úžitku. Správnou praxou však je vyberať partnera, ktorý má preukázateľné skúsenosti, referencie a ideálne aj certifikovaných špecialistov. Okrem technických zručností je dôležitý aj etický prístup – tzv. „etickí hackeri“ musia zaručiť, že s informáciami získanými testovaním budú nakladať dôverne a nebudú ich zneužívať.
Základný penetračný test môže vykonať aj menej skúsená osoba, ak jej to vlastník infraštruktúry poverí, no čím je test komplexnejší a riziká vyššie, tým viac odporúčame zveriť testovanie overeným a skúseným odborníkom.
Rozsah a spôsob penetračných testov by mal byť vopred jasne dohodnutý a odsúhlasený všetkými vlastníkmi alebo správcami testovaných častí IT infraštruktúry.
Praktická ochrana a ľudský faktor (každodenná prevádzka)
Najviac incidentov nevznikne pre chýbajúcu technológiu, ale pre naše bežné každodenné návyky. Odpovedáme na vaše otázky k heslám, domácej sieti, práci na diaľku aj k tomu, čo robiť s ľudskou chybou.
Vedeli by ste odporučiť konkrétne aplikácie na správu hesiel?
Pre firmy a tímy, ktoré potrebujú efektívne spravovať a zdieľať prístup k účtom medzi viacerými používateľmi, odporúčame riešenie Devolutions. Tento nástroj poskytuje široké možnosti správy identít, bezpečného zdieľania prístupových údajov a auditu prístupov.
Aká je ideálna dĺžka a časová perióda používania jedného hesla?
Ak je to možné, heslo by ste mali meniť minimálne raz ročne. Samozrejmosťou je jeho okamžitá zmena pri akomkoľvek bezpečnostnom incidente alebo podozrení, že sa dostalo do nepovolaných rúk.
Samotná sila hesla však už v dnešnej dobe nestačí. Odporúčame preto využívať viacfaktorovú autentifikáciu (MFA), ktorá výrazne zvyšuje bezpečnosť používateľských účtov. Pri prístupe do kritických systémov alebo systémov dostupných z internetu by mala byť MFA minimálnym bezpečnostným štandardom.
Z dlhodobého hľadiska je ideálnym riešením prechod na passwordless autentifikáciu, ktorá eliminuje riziká spojené s používaním hesiel a zároveň prináša vyššiu úroveň bezpečnosti aj používateľského komfortu.
Rieši kybernetická bezpečnosť aj ľudské zlyhania, napríklad keď zamestnanec klikne na škodlivý odkaz v e-maile?
Nestačí však spoliehať sa iba na to, že ľudia neurobia chybu. Aj pri najlepšie vyškolených zamestnancoch môže dôjsť k omylu, preto je potrebné mať zavedené technické a procesné opatrenia, ktoré dokážu následky takejto chyby obmedziť – napríklad ochranu e-mailovej komunikácie, viacfaktorovú autentifikáciu, riadenie prístupov alebo monitoring podozrivých aktivít.
Podobne ako pri zamestnancoch musíme začať uvažovať aj o nových typoch rizík spojených s umelou inteligenciou. AI agenti už dnes dokážu nielen poskytovať odporúčania, ale aj vykonávať konkrétne činnosti. Preto je potrebné nastaviť kontrolné mechanizmy, ktoré zabránia tomu, aby nesprávne rozhodnutie alebo nežiaduca aktivita AI nástroja spôsobila organizácii škodu.
Cieľom bezpečnosti nie je vytvoriť prostredie bez chýb, ale také, ktoré dokáže chyby včas odhaliť, minimalizovať ich dopad a rýchlo na ne reagovať.
Ako overiť správne nastavenie IoT zariadení?
Ak zariadenia neumožňujú priamu správu, ich bezpečnosť je možné sledovať aspoň nepriamo – napríklad monitorovaním sieťovej komunikácie, správania zariadení alebo neštandardných aktivít. Zároveň je vhodné priebežne vyhodnocovať riziko, ktoré konkrétne zariadenia pre organizáciu predstavujú.
Bezpečnosť IoT zariadení je tiež dôležité posudzovať podľa rizikovosti – ak nemáte možnosť nejaké staršie alebo „nepodporované“ zariadenia spravovať a predstavujú pre firmu vysoké riziko, odporúčame ich postupne nahradzovať modernými alternatívami, ktoré umožňujú riadenie bezpečnostných nastavení.
Vhodným opatrením je aj segmentácia siete, teda oddelenie IoT zariadení do samostatného sieťového segmentu. V prípade, že by sa niektoré zariadenie začalo správať podozrivo, nemá možnosť ohroziť zvyšok firemnej infraštruktúry.
Aká je prvá vec, na ktorú by som sa mal zamerať, ak mám zamestnancov pracujúcich na diaľku?
Rovnako dôležité je zabezpečiť bezpečný vzdialený prístup k firemným systémom, aplikáciám a dátam. Organizácia by mala mať jasne definované interné pravidlá, za akých podmienok je možné pristupovať k firemným zdrojom – napríklad z akých zariadení, prostredníctvom akých pripojení a akým spôsobom sa overuje identita používateľa.
Súčasťou bezpečného vzdialeného prístupu by mali byť aj opatrenia, ako je viacfaktorová autentifikácia (MFA), šifrovaná komunikácia, pravidelná aktualizácia zariadení a vhodne nastavené prístupové oprávnenia. Cieľom nie je zamestnancom prácu komplikovať, ale vytvoriť také prostredie, ktoré umožní pracovať bezpečne bez ohľadu na to, odkiaľ sa pripájajú.
Akým spôsobom vydať odporúčania zamestnancom pracujúcim na home office na zabezpečenie domácej siete? Je možné na základe nesplnenia týchto požiadaviek obmedziť využívanie práce z domu?
Preto je dôležité:
- Vynucovať bezpečný vzdialený prístup – umožnite pripojenie do firemných systémov len cez VPN alebo v ideálnom prípade pomocou modelu „Zero Trust“.
- Kontrola koncového zariadenia – nastavte firemné politiky tak, aby sa do siete dostali len zariadenia, ktoré splnia základné bezpečnostné požiadavky (aktualizovaný operačný systém, aplikované bezpečnostné záplaty, aktívna antivírusová ochrana). Ak tieto podmienky nie sú splnené, zariadenie je možné automaticky odmietnuť.
- Virtualizované prostredie pre citlivé operácie – ak zamestnanci používajú vlastné zariadenia, na ktoré nemáte dosah, zvážte poskytnutie prístupu len do špeciálneho virtuálneho prostredia alebo cloudovej služby, ktorá je izolovaná a chráni firemné údaje bez ohľadu na stav domácej siete.
Zákon o kybernetickej bezpečnosti a povinnosti
S novelizáciou zákona o kybernetickej bezpečnosti (ZoKB) prichádzajú konkrétne povinnosti. Zhrnuli sme, koho sa dotýka, čo vyžaduje a čo pre vás znamenajú posledné zmeny.
Na koho sa vzťahuje Zákon o kybernetickej bezpečnosti?
Zákon sa však môže vzťahovať aj na ďalšie organizácie, ktoré spĺňajú osobitné podmienky – napríklad z dôvodu ich významu pre kritickú infraštruktúru alebo postavenia v dodávateľskom reťazci. Preto nie je vždy možné určiť povinnosti len podľa počtu zamestnancov alebo výšky obratu.
Ak chcete zistiť, či sa novela ZoKB týka aj vašej spoločnosti, navštívte našu stránku: https://www.soitron.sk/nis2/#test.
Aké sú najdôležitejšie zmeny v novej Vyhláške súvisiacej so ZoKB?
V praxi to znamená, že organizácie už nemajú pristupovať k bezpečnostným opatreniam iba formálne podľa vopred stanovenej kategórie, ale mali by vychádzať zo svojho konkrétneho prostredia, identifikovaných hrozieb a úrovne rizika.
Dôležitým posunom je aj väčšia flexibilita pri nastavovaní bezpečnostných opatrení. Nie každé opatrenie musí byť automaticky implementované v rovnakej miere – organizácia môže na základe analýzy rizík odôvodniť, prečo konkrétne opatrenie nezaviedla alebo zvolila iný spôsob riadenia daného rizika.
Musí byť manažér KB certifikovaný?
Nevyhnutnou podmienkou však je, aby bol manažér kybernetickej bezpečnosti nezávislý od prevádzky IT. To znamená, že by nemal byť zodpovedný za riadenie systémov, nad ktorými zároveň vykonáva bezpečnostný dohľad.
Spomínali ste, že v zmysle zákona je potrebné hlásiť závažný kybernetický incident. Kedy sa podľa zákona jedná o závažný kybernetický incident?
- Prevádzkový výpadok: Ak dôjde k výpadku činnosti regulovaného subjektu. V prípade kritických služieb je za závažný incident považovaný už výpadok dlhší ako 1 hodinu, pri nekritických službách výpadok nad 3 hodiny.
- Finančné dopady: Ak samotnému subjektu vznikne pri incidente škoda vyššia ako 650 000 eur, alebo ak škoda tretej osobe presiahne 250 000 eur.
Splnenie ktoréhokoľvek z týchto kritérií znamená, že incident spadá medzi závažné a je ho potrebné bezodkladne nahlásiť príslušným orgánom podľa požiadaviek zákona.
Je dokumentácia v oblasti kybernetickej bezpečnosti naozaj potrebná, ak máme bezpečnostné opatrenia zavedené v praxi? Existuje template na rýchle vytvorenie dokumentácie?
Ak určitý proces nie je zdokumentovaný, je veľmi náročné ho dlhodobo udržiavať, kontrolovať alebo zlepšovať. Dokumentácia preto neslúži iba ako splnenie legislatívnej požiadavky, ale predovšetkým ako nástroj, ktorý organizácii umožňuje bezpečnosť systematicky riadiť.
Požadovaná dokumentácia podľa legislatívy zároveň zahŕňa aj podklady, ktoré sú nevyhnutné pre samotné fungovanie bezpečnostného riadenia. Príkladom je riadenie aktív – organizácia musí mať prehľad o tom, aké systémy, zariadenia a ďalšie aktíva prevádzkuje a ktoré z nich sú pre jej činnosť kritické. Bez takéhoto prehľadu nie je možné efektívne vyhodnocovať riziká ani nastavovať primerané ochranné opatrenia.
Čo sa týka templatov, univerzálna šablóna dokumentácie síce môže pomôcť urýchliť jej prípravu, no samotná dokumentácia musí vždy vychádzať z konkrétneho prostredia organizácie, jej rizík a spôsobu fungovania.
Umelá inteligencia a bezpečnosť
Umelá inteligencia prináša firmám nové možnosti aj nové riziká naraz. Pozrieme sa na to, ako ju používať bezpečne – od pravidiel a ochrany citlivých údajov až po otázku, kto je zodpovedný, keď sa AI pomýli.
Kde začať, ak chcem využívať AI na posilnenie kybernetickej bezpečnosti? Existujú na to vhodné riešenia?
Začať odporúčame týmito krokmi:
- Zmapujte si súčasný stav – Prejdite si, aké bezpečnostné riešenia už vo firme využívate a čo presne potrebujete vylepšiť.
- Zistite, ktoré nástroje ponúkajú AI funkcie – Pri výmene alebo upgrade bezpečnostných produktov (napr. firewallov, SIEM/SOC systémov, endpoint protection) hľadajte riešenia, ktoré AI využívajú pre analýzu bezpečnostných udalostí, redukciu falošných poplachov alebo detekciu neznámych hrozieb.
- Dôležitý je správny dohľad – Aj AI riešenia je potrebné správne nastaviť a pravidelne kontrolovať. Ak sú zle nastavené, môžu prehliadnuť dôležité incidenty alebo naopak zahltiť tím množstvom nerelevantných alertov. Preto by začlenenie AI malo vždy zahŕňať aj kontrolné mechanizmy a pravidelnú optimalizáciu nastavení.
V mnohých prípadoch je implementácia AI vhodná najmä pri generačnej obmene existujúcich bezpečnostných riešení – teda keď plánujete vymieňať alebo rozširovať nástroje, oplatí sa zvážiť produkty, ktoré už AI technológie ponúkajú a majú overené výsledky.
Ako nastaviť pravidlá používania AI vo firme?
Odporúčame preto pripraviť interné pravidlá (governance), ktoré jasne určia kto môže AI používať, na aké účely a s akými typmi údajov môže pracovať. V praxi sa osvedčuje rozdeliť používanie AI do troch základných kategórií:
- Voľne povolené – napríklad kreatívne úlohy, tvorba osnov, návrhov alebo generovanie nápadov, pri ktorých sa nepracuje s citlivými údajmi.
- Používať s odbornou kontrolou – úlohy, pri ktorých AI môže výrazne pomôcť, no jej výstupy musí vždy overiť kvalifikovaný odborník.
- Zakázané – spracovanie citlivých alebo dôverných údajov, pri ktorých organizácia nemá istotu, ako sú dáta spracúvané alebo aké sú zmluvné podmienky poskytovateľa AI služby.
Pred nasadením konkrétneho AI nástroja je zároveň vhodné overiť si jeho zmluvné podmienky a spôsob nakladania s dátami. Organizácia by mala vedieť, či poskytovateľ používa vložené údaje na trénovanie modelov, ako sú chránené a kto k nim môže mať prístup.
Jasne nastavené pravidlá umožnia zamestnancom využívať AI bezpečne a zároveň minimalizujú riziká spojené s ochranou firemných informácií.
Ako bezpečne pracovať s citlivými údajmi pri využívaní umelej inteligencie?
Preto odporúčame kombinovať preventívne a detekčné opatrenia. Preventívne mechanizmy, ako napríklad riešenia na prevenciu úniku dát (DLP) alebo bezpečnostné proxy, dokážu zabrániť odoslaniu citlivých informácií do nepovolených AI služieb. Ak napriek tomu dôjde k porušeniu pravidiel, organizácia by mala mať k dispozícii monitorovacie nástroje, ktoré incident včas odhalia a umožnia naň rýchlo reagovať.
Pri využívaní verejných AI služieb je zároveň nevyhnutné overiť si, ako poskytovateľ nakladá s údajmi. Organizácia by mala poznať zmluvné podmienky, vedieť, či sa používateľské dáta využívajú na ďalšie trénovanie modelov, a pravidelne kontrolovať, či zamestnanci dodržiavajú nastavené pravidlá.
Ak organizácia potrebuje spracúvať citlivé alebo dôverné údaje, vhodným riešením môže byť nasadenie privátneho AI modelu, ktorý beží vo vlastnej infraštruktúre alebo v dôveryhodnom prostredí. V praxi je možné kombinovať verejné aj privátne AI služby – bežné úlohy smerovať do verejných modelov a požiadavky obsahujúce citlivé údaje automaticky spracúvať v internom AI prostredí.
Bude mať podľa vás umelá inteligencia (AI) vplyv na pozíciu manažéra kybernetickej bezpečnosti?
Zároveň však AI prináša aj nové bezpečnostné riziká, ktoré musia manažéri kybernetickej bezpečnosti zahrnúť do svojho riadenia rizík. Umelú inteligenciu využívajú nielen organizácie na zlepšenie ochrany, ale aj útočníci na tvorbu sofistikovanejších útokov.
Dôležitou témou preto bude nielen využívanie AI, ale aj jej bezpečné a zodpovedné používanie. Súčasné veľké jazykové modely (napríklad ChatGPT) síce vedia pomôcť s množstvom úloh, no ich nevýhodou je, že môžu produkovať nepresné informácie a niekedy „halucinovať“. Preto je pri kritických rozhodnutiach stále nevyhnutný odborný dohľad a schopnosť človeka výsledky AI správne posúdiť.
Ako sa chrániť pred halucináciami AI a rizikami pri generovaní zdrojového kódu?
Najväčšie riziko vzniká vtedy, keď je AI výstup preberaný bez kritického posúdenia – najmä menej skúsenými vývojármi. Preto by mal každý AI-generovaný kód prejsť rovnakými kontrolnými mechanizmami ako kód napísaný človekom. Základom je dôsledné code review, automatizované bezpečnostné testovanie a kontrola použitých závislostí a knižníc.
Podobne je to aj s takzvanými halucináciami AI. Súčasné jazykové modely dokážu vytvárať odpovede, ktoré pôsobia presvedčivo, no nemusia byť správne alebo úplné. Preto je dôležité, aby výsledky AI vždy posudzoval človek s dostatočnými odbornými znalosťami, ktorý dokáže odhaliť nepresnosti, opraviť ich a prevziať zodpovednosť za finálne riešenie.
AI je výborný pomocník, no nie náhrada za odborný úsudok. Práve kombinácia automatizácie a ľudskej expertízy je dnes najbezpečnejším prístupom k vývoju softvéru.
Ako môžeme otestovať bezpečnosť AI riešenia, ktoré nakupujeme od externého dodávateľa?
Odporúčame vykonať bezpečnostné testovanie, ktoré môže zahŕňať penetračné testy alebo špecializované testy zamerané na AI. Ich cieľom je overiť, ako sa riešenie správa pri neštandardných vstupoch, či je odolné voči manipulatívnym promptom a či nedochádza k správaniu, ktoré by mohlo ohroziť bezpečnosť organizácie alebo jej dát.
Rovnako dôležité je pýtať sa samotného dodávateľa, akým spôsobom rieši bezpečnosť svojho AI riešenia, ako reaguje na nové hrozby a či pri jeho vývoji zohľadňuje aktuálne odporúčania a známe techniky útokov na AI systémy, napríklad rámec MITRE ATLAS.
Bezpečnostné overenie by pritom nemalo byť jednorazovou aktivitou. AI technológie aj spôsoby ich zneužitia sa vyvíjajú veľmi rýchlo, preto je vhodné bezpečnosť riešenia pravidelne preverovať a priebežne vyhodnocovať nové riziká.
Môžem dôverovať AI proxy, že si neponecháva citlivé údaje na trénovanie modelov alebo na iné účely?
Ak je AI proxy nasadená vo vlastnej infraštruktúre organizácie, má organizácia pod kontrolou, kam údaje smerujú, ako sú spracúvané a aké bezpečnostné opatrenia sa uplatňujú. To poskytuje výrazne vyššiu mieru kontroly nad citlivými informáciami.
Ak je však AI proxy poskytovaná ako cloudová služba, organizácia sa musí vo väčšej miere spoliehať na zmluvné podmienky a vyhlásenia poskytovateľa. Preto je dôležité overiť si, ako s údajmi nakladá, či ich uchováva, využíva na ďalšie spracovanie alebo trénovanie modelov a aké technické a organizačné opatrenia prijíma na ich ochranu.
Je rozumné nechať AI rozhodovať o veciach, ako sú financie, zdravie alebo práca, keď jej ešte úplne nerozumieme?
Naopak, pri menej rizikových úlohách – napríklad pri tvorbe návrhu tréningového plánu, plánovaní času alebo hľadaní nápadov – môže byť AI veľmi užitočným pomocníkom. Aj v týchto prípadoch je však vhodné používať zdravý úsudok a výsledky priebežne overovať.
Pri využívaní AI je preto dôležité uplatňovať rovnaký princíp ako pri kybernetickej bezpečnosti – riadiť riziká. Čím väčšie môžu byť dôsledky nesprávneho rozhodnutia, tým opatrnejšie by sme mali k odporúčaniam AI pristupovať.
Je bezpečné používať AI na prípravu zmlúv?
Voľne dostupné AI modely nemusia spoľahlivo pracovať so slovenskou legislatívou a môžu uvádzať nesprávne alebo neaktuálne právne ustanovenia, prípadne vytvoriť formulácie, ktoré nie sú vhodné pre konkrétnu situáciu.
Ak používateľ nemá dostatočné právne znalosti na posúdenie výstupu AI, nemal by sa naň spoliehať bez ďalšej kontroly. Každú zmluvu pripravenú alebo upravenú pomocou AI odporúčame pred jej podpisom skontrolovať s právnikom alebo iným kvalifikovaným odborníkom.
AI môže výrazne urýchliť prípravu dokumentov, no zodpovednosť za ich obsah a právnu správnosť zostáva vždy na človeku.
Ak AI urobí chybu a firma sa na to spoľahne, kto za to reálne zodpovedá?
To, ako si firma rozdelí internú zodpovednosť (napríklad medzi konkrétneho zamestnanca, manažéra alebo oddelenie), je vecou jej vlastných interných predpisov a pracovných postupov. Z pohľadu zákona a rizika voči klientom, partnerom alebo úradom však plnú zodpovednosť nesie spoločnosť ako taká.
Kybernetické poistenie
Ani tá najlepšia ochrana nie je 100 %-ná. Preto je dobré myslieť aj na poistenie – od čoho závisí jeho cena? A dá sa poistiť aj firma, ktorá už má incident za sebou?
Ako sa určuje cena kybernetického poistenia?
Dôležitým faktorom je aj odhad maximálnej pravdepodobnej škody (Maximum Probable Loss – MPL), teda finančný dopad najzávažnejšieho realistického scenára. Práve od tejto hodnoty sa často odvíja odporúčaný rozsah poistného krytia.
Výšku poistného ovplyvňuje aj to, ako je organizácia pripravená čeliť kybernetickým hrozbám. Firmy, ktoré aktívne riadia kybernetickú bezpečnosť, pravidelne vyhodnocujú riziká a majú zavedené primerané bezpečnostné opatrenia, môžu získať výhodnejšie podmienky poistenia.
V neposlednom rade závisí cena aj od zvolenej poistnej sumy. Každá organizácia si môže nastaviť rozsah poistného krytia podľa svojich potrieb, očakávaných rizík a ochoty niesť časť prípadných škôd z vlastných zdrojov.
Čo ak firma už v minulosti zažila kybernetický útok – je vôbec možné sa ešte poistiť?
Je však pravda, že v prvom roku po negatívnej skúsenosti môže byť cena poistenia vyššia – poisťovňa zohľadňuje tzv. „zlý imidž“. Ak však firma dokáže, že prijala účinné bezpečnostné opatrenia a aktívne pracuje na znižovaní rizika, podmienky sa v ďalších rokoch spravidla zlepšia.
Z pohľadu poisťovne je navyše pozitívnym signálom, že firma útok zvládla, poučila sa a je dnes pripravená rizikám čeliť zodpovednejšie.
KyberAliancia Slovensko
Ide o spojenie skúsených hráčov na slovenskom trhu, ktorí spoločne ponúkajú svojim klientom komplexné služby v oblasti kybernetickej bezpečnosti, či už technologické, právne alebo poisťovacie. Partnerskými členmi KyberAliancie Slovensko je niekoľko spoločností, od technologických gigantov SOITRON a ORANGE, cez advokátsku kanceláriu NOMUS, až po finančnú spoločnosť CENTRUM POISTENIA.




Máte ďalšie otázky?
Chceli by ste s nami prebrať kybernetickú bezpečnosť vašej spoločnosti? Nechajte nám kontakt a naši špecialisti sa vám ozvú.