Podstawy cyberbezpieczeństwa w organizacji
Kiedy myślimy o bezpieczeństwie w sieci, często wyobrażamy sobie skomplikowane systemy i zaawansowane ataki hakerskie znane z filmów. W rzeczywistości cyberbezpieczeństwo to przede wszystkim codzienna świadomość ryzyka oraz dbanie o procesy wewnątrz organizacji. Nie chodzi o osiągnięcie mitycznego, stuprocentowego bezpieczeństwa, bo ono nie istnieje. Chodzi o to, aby skutecznie łagodzić ryzyko i profilaktycznie zapobiegać kryzysom.
Gotowe narzędzia a własne strony: gdzie mamy realny wpływ?
Warto na początku wyraźnie rozróżnić dwa obszary, którymi zarządzamy w organizacjach pozarządowych:
- Gotowe systemy chmurowe (np. Google Workspace): Nie mamy wpływu na kod tych aplikacji ani na konfigurację ich serwerów. Ufamy w tym zakresie globalnym dostawcom. Nasza rola polega tutaj na mądrym zarządzaniu konsolą administracyjną. To tam ustawiamy filtry poczty, reguły bezpieczeństwa czy blokady udostępniania wrażliwych dokumentów poza organizację.
- Własne strony internetowe i systemy IT: Tutaj nasz wpływ jest ogromny. Organizacje rzadko budują własne, skomplikowane aplikacje webowe, ale niemal każda posiada stronę internetową. To od nas zależy, czy wdrożymy ochronę przed botami i atakami DDoS oraz czy odpowiednio zablokujemy dostęp do paneli administracyjnych.
Co tak naprawdę chronimy?
W codziennym życiu organizacji systemy informatyczne to serce jej działalności. Chronimy dyski z dokumentami, bieżące notatki, pocztę e-mail oraz dane osobowe – pracowników, wolontariuszy, partnerów i darczyńców. W wielu przypadkach są to dane niezwykle wrażliwe, na przykład informacje medyczne czy finansowe.
Zasada minimalnych uprawnień to fundament bezpieczeństwa. Nigdy nie przyznawaj nikomu więcej uprawnień, niż jest to absolutnie niezbędne do wykonania danego zadania. Zespół wolontariuszy nie powinien mieć wglądu w dyski kadr, ponieważ znajdują się tam poufne dane pracowników.
Równie ważna jest odpowiedzialność osobista. Konta w systemach powinny być imienne. Przekazywanie komuś własnego loginu i hasła to prosta droga do problemów. Jeśli z Twojego konta wyciekną dane, w logach systemowych to Ty będziesz widnieć jako osoba odpowiedzialna. Nawet jeśli na podstawie adresów IP uda się udowodnić, że logował się ktoś inny, przekazanie danych dostępowych nastąpiło z pełną świadomością i na Twoją odpowiedzialność.
Praktyczne zasady bezpiecznej codzienności
Wprowadzenie kilku prostych nawyków drastycznie podnosi poziom bezpieczeństwa w organizacji:
- Bezpieczne przesyłanie dokumentów: Nigdy nie wysyłaj dokumentów takich jak PIT-y, umowy czy bazy danych jako zwykłych plików PDF lub ZIP w wiadomości e-mail. Zawsze zabezpieczaj je silnym hasłem. Program do szyfrowania i nakładania hasła pobierz i uruchom lokalnie na swoim laptopie. Unikaj internetowych konwerterów online, ponieważ wysyłając tam plik, nie masz pojęcia, jaka firma i w jaki sposób przetwarza Twoje poufne dane.
- Weryfikacja dwuetapowa (2FA): Wymuś ten obowiązek w Google Workspace dla wszystkich użytkowników. Nawet jeśli ktoś wykradnie login i hasło pracownika, nie zaloguje się do systemu bez drugiego składnika, takiego jak kod SMS, aplikacja uwierzytelniająca czy klucz fizyczny.
- Bezpieczna sieć w biurze: Nigdy nie zostawiaj otwartych, niezabezpieczonych sieci Wi-Fi. Zaloguj się do routera (najczęściej pod domyślnym adresem IP, np. 192.168.0.1), zmień fabryczną nazwę sieci oraz hasło i ustaw standard szyfrowania WPA3.
- Izolacja sieci dla gości: Zawsze twórz osobną, odizolowaną sieć Wi-Fi dla gości i urządzeń typu smart. Dlaczego to ważne? Pozostawienie otwartego dostępu do sieci głównej pozwala obcym osobom lub zainfekowanym urządzeniom IoT na ingerencję w infrastrukturę. Ktoś złośliwy może na przykład połączyć się z biurową drukarką i zlecić wydruk tysiąca czarnych stron, generując realne straty materialne i finansowe.
- Kontrola kosztów w chmurze: Jeśli korzystasz z usług rozliczanych w modelu pay-as-you-go (np. AWS czy Cloudflare R2), koniecznie włącz alerty budżetowe oraz rate limiting (ograniczenie liczby żądań z jednego adresu IP). Brak tych zabezpieczeń lub przypadkowe upublicznienie klucza API (np. do Google Gemini) w publicznym repozytorium GitHub może skończyć się rachunkiem na kilkadziesiąt tysięcy dolarów. Historia zna przypadki, w których dostawcy umarzali takie długi z dobrej woli, ale nie można na to liczyć jako na regułę.
Zrób to dzisiaj: Audyt i Checklista
Niezbędnym elementem zarządzania ryzykiem jest kontrola nad tym, kto odchodzi z organizacji. Były pracownik lub wolontariusz, który rozstał się z nami w złych relacjach, a zachował dostępy, stanowi bezpośrednie zagrożenie celowym wyciekiem lub skasowaniem danych.
Usiądź dzisiaj i odpowiedz sobie oraz swojej organizacji na te kilka pytań. Potraktuj je jako punkt wyjścia do stworzenia stałej procedury przeglądu uprawnień, którą warto powtarzać minimum raz na pół roku.
Checklisty kontrolne administratora
Część 1: Kontrola dostępów i użytkowników
- Czy każda osoba w organizacji korzysta z własnego, imiennego konta?
- Czy konta byłych pracowników, praktykantów i wolontariuszy zostały bezpowrotnie zablokowane lub usunięte?
- Kto posiada uprawnienia administratora w systemach chmurowych i czy ta liczba osób jest ograniczona do niezbędnego minimum?
- Czy dostęp do poszczególnych folderów na dyskach sieciowych odpowiada faktycznym obowiązkom danych osób (np. czy działy projektowe mają zablokowany dostęp do kadr i finansów)?
Część 2: Konfiguracja systemów i sieci
- Czy we wszystkich systemach (poczta, dyski chmurowe, panele administracyjne stron) włączone jest obowiązkowe uwierzytelnianie dwuetapowe (2FA)?
- Czy hasło do routera biurowego zostało zmienione z domyślnego i czy sieć działa w standardzie WPA3?
- Czy sieć dla gości oraz urządzeń smart jest całkowicie odizolowana od sieci pracowniczej?
- Czy na stronie internetowej wdrożono podstawową ochronę antybotową oraz rate limiting?
Część 3: Procedury i finanse
- Czy w usługach chmurowych (jeśli organizacja z nich korzysta) są ustawione aktywne alerty budżetowe powiadamiające o nietypowym zużyciu środków?
- Czy pracownicy wiedzą, jak bezpiecznie (lokalnie i z hasłem) pakować oraz przesyłać poufne pliki PDF/ZIP?
- Czy w kalendarzu organizacji jest wpisany stały, cykliczny przegląd uprawnień (np. co 6 miesięcy)?
Czytaj więcej
Post powstał w ramach projektu „6 miesięcy” Fundacji Fabian Digital. Założyciel fundacji, rozwijający swoją karierę dzięki zaawansowanym kursom Google z zakresu cyberbezpieczeństwa, przez pół roku dzieli się wiedzą oraz pomaga ludziom i organizacjom zadbać o cyfrowe bezpieczeństwo.
Projekt „6 miesięcy” ma charakter edukacyjny. Treści stanowią autorskie opracowanie i syntezę wiedzy zdobywanej przez Fundację Fabian Digital podczas programu Google Cybersecurity Certificate. Fundacja Fabian Digital nie jest powiązana kapitałowo ani oficjalnie reprezentowana przez firmę Google.
Źródło: Fundacja Fabian Digital
Dodaj informację do portalu ngo.pl!
Czekamy na Twój artykuł, komentarz, wywiad czy relację. Dotrzyj ze swoją informacją do tysięcy osób, które czytają ngo.pl.
-
Dagmara Szastak
-
Galeria Apteka Sztuki ZAZ