<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>CleverAndSmart &#187; DLP</title>
	<atom:link href="http://www.cleverandsmart.cz/tag/dlp/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.cleverandsmart.cz</link>
	<description>Vše co byl měl CIO vědět o managementu ICT a bál se na to zeptat.</description>
	<lastBuildDate>Tue, 31 Aug 2010 20:19:26 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>DLP: Bezpečná likvidace dat</title>
		<link>http://www.cleverandsmart.cz/dlp-bezpecna-likvidace-dat/</link>
		<comments>http://www.cleverandsmart.cz/dlp-bezpecna-likvidace-dat/#comments</comments>
		<pubDate>Thu, 15 Jul 2010 17:37:44 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Bezpečnost]]></category>
		<category><![CDATA[DLP]]></category>
		<category><![CDATA[informační bezpečnost]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=1071</guid>
		<description><![CDATA[Skartace, demagnetizace, přepis, aneb jak data z médií spolehlivě odstranit.


No related posts.]]></description>
			<content:encoded><![CDATA[<p><strong>Ač je žádoucí informace chránit během celého jejich <a href="http://www.cleverandsmart.cz/informacni-bezpecnost-zivotni-cyklus-informace/">životního cyklu</a>, tak na jejich bezpečnou likvidaci mnohé firmy stále zapomínají.</strong></p>
<p>Nejen domácnosti ale i firmy problematiku likvidace dat velice často podceňují. Velmi se pak podivují, když se stanou obětí nějakého útoku. Šetřením se navíc ukáže, že právě v PC nebo notebooku, který byl dán do bazaru nebo věnován jakési organizaci v rámci charitativní akce v době, kdy firma nahrazovala zastaralou výpočetní techniku novou, se nacházela citlivá data. Pokud nemáte proces likvidace dat spolehlivě ošetřen, tak vás ani sebelepší <a title="Odkaz na příspěvek Jak zabránit úniku citlivých informací" href="http://www.cleverandsmart.cz/DLP-jak-zabranit-uniku-citlivych-informaci/">DLP</a> řešení neochrání.<br />
<span id="more-1071"></span></p>
<h3>Fyzická likvidace</h3>
<p>Firmy by měly přijmout zásadu, že v okamžiku, kdy jakýkoliv nosič informací definitivně opouští prostory jejich firmy, tak musí být fyzicky zlikvidován nebo musí být data na něm uložená bezpečným způsobem odstraněna. S likvidací optických medií a disket firmy obvykle nemívají problém a proces likvidace zapracovaly do svých interních instrukcí, neboť je v celku prostý. Takové médium stačí vhodit do skartovačky nebo zlomit. S HDD je to bohužel horší, ale i zde existují jednoduchá řešení. Pokud nechcete likvidaci provádět sami, tak na trhu je dost firem, které vaše média za úplatu rádi zlikvidují, mnohdy i ekologicky. Taková likvidace pak spočívá v rozebrání HDD na jednotlivé díly, sešrotování a roztavení. Pravda, některé z těchto firem se s nějakým rozebíráním nezdržují a na drcení HDD používají několika tunový skartovací stroj a vzniklou drť pak roztaví v peci a vydají o celém procesu likvidace, kterému může přihlížet i zákazník, certifikát.</p>
<h3>Přepsání náhodnými daty</h3>
<p>Pokud nechcete médium fyzicky zlikvidovat, narazíte zpravidla na problém, jak data bezpečně odstranit. Prosté smazání souborů totiž obvykle nestačí, neboť např. Windows soubory nemažou, ale pouze pozmění hlavičku souboru a v alokační tabulce a označí příslušné místo jako volné. Takto smazaná data není příliš velký problém obnovit, neboť na internetu je k dispozici spousta nástrojů, které to hravě zvládnou. Ty, co jsou zdarma, nejsou vždy úspěšné a všechny smazané soubory neobnoví, nicméně lze si připlatit a zakoupit profesionální řešení, které si s tímto problémem snadno poradí.</p>
<h3>Demagnetizace</h3>
<p>Kromě fyzické likvidace médií nebo bezpečného přepsání dat náhodnými daty je možné použít i demagnetizátor (degausser). Jedná se o nejrychlejší metodu, jak data z HDD spolehlivě odstranit. Je třeba si však uvědomit, že HDD se poté stává prakticky nepoužitelným, protože kromě dat dojde i ke zničení informací, které byly na disk zapsány v továrně při nízko-úrovňovém formátování (Low-Level Format zkr. LLF). Mimochodem, víte o tom, že se vyrábí i <a href="http://www.eraser.ru/">demagnetizátory</a>, které se montují přímo do počítačové skříně?</p>
<h3>Několikanásobné přepsání náhodnými daty</h3>
<p>Jediný způsob, jak data bezpečně odstranit, je přepsat celý disk náhodnými daty. Podrobný návod na likvidaci obsahuje např. US Standard DoD 5220.22-M nebo <a href="http://csrc.nist.gov/publications/nistpubs/800-88/NISTSP800-88_rev1.pdf">NIST 800-88 Guidelines for Media Sanitization</a>. Na internetu lze stejně jako v případě nástrojů na obnovu dat najít i nástroje na jejich bezpečnou likvidaci, např. <a href="http://dban.sourceforge.net/">Darik’s Boot and Nuke</a>, <a href="http://www.killdisk.com/">KillDisk</a> nebo <a href="http://eraser.heidi.ie/index.php">Eraser</a>. Pozor, pouhý jeden přepis trvá několik hodin a doporučovaný několikanásobný přepis např. Gutmannovou metodou, vyžadující přepis 35násobný, může v případě velkokapacitních disků trvat dokonce i několik dní. Tvrzení, že pouze několikanásobný přepis je dostatečnou zárukou, že data již nebude možné obnovit, spoustu firem odradilo a  na bezpečnou likvidaci dat zcela rezignovaly. Data na médiu nepřepsaly ani jednou a spokojily se s pouhým smazáním nebo zformátováním. Zde je jasně vidět, k čemu vedou přehnané požadavky na bezpečnost.</p>
<h3>Je opravdu nutný několikanásobný přepis?</h3>
<p>Pokud používáte nový HDD, tak již není nutné provádět několikanásobný přepis média, aby data byla spolehlivě odstraněna a nemohla již být obnovena. Je třeba si uvědomit, že doporučení provádět několikanásobný přepis vzniklo v době, kdy se používal krokový motorek, hustota záznamu byla nízká a okolo každého bitu se vyskytovala oblast, která reprezentovala předešlý zápis. Změřením analogového signálu přímo na plotně tak bylo možné zjistit původní data (rozuměj, zda se tam nacházela jednička nebo nula). Dokonce i NIST (The National Institute of Standards and Technology) prohlásil, že většinu současných HDD stačí přepsat pouze jednou a toto tvrzení bylo nezávisle potvrzeno i několika dalšími experty. Rozdíl mezi tím, jak byla data na HDD ukládána dříve a nyní je zachycen na tomto vtipném videu od firmy Hitachi.</p>
<div align="center">
(Video: Watch this video on the post page)
</div>
<h3>Který způsob likvidace dat je nejlepší?</h3>
<p>Pokud potřebujete bezpečně zlikvidovat data, máte několik možností, jak toho dosáhnout. Můžete fyzicky zlikvidovat dané médium, použít degausser nebo médium jednou přepsat náhodnými daty. Fyzická likvidace je jediná metoda, u které si můžete být jisti, že vaše data si již nikdo nepřečte. U ostatních metod musíte věřit, že produkt dělá to, co jeho výrobce deklaruje, protože není tak snadné ověřit, že data na médiu opravdu nejsou. Kdo je nedůvěřivý, tak si může data na médiu náhodnými daty přepsat sám. Ať už budete likvidovat data jakýmkoliv způsobem, dejte pozor, abyste neudělali kozla zahradníkem. Osoba likvidací dat pověřená by si mohla data před přepsáním zkopírovat nebo si HDD odnést domu, podle rčení: „Co je doma, to se počítá.“</p>
<h3>Přesun výpočetní techniky v rámci firmy</h3>
<p>V rámci firmy není nutné pevné disky likvidovat, ale data na HDD byste měli před předáním PC novému uživateli raději přepsat, nikdy nevíte, kdo daný PC dostane a kdo ho měl předtím. Pokud HDD obsahuje jen jednu partišnu a před přidělením PC novému uživateli se systém reinstaluje, což silně doporučujeme, je pravděpodobné, že dojde i k přepsání většiny dat. Pokud však vaše IT rozděluje HDD na 2 partišny, kdy se na jedné nachází systém a druhá je určena výhradně pro uživatelská data, je bezpečná likvidace dat zcela na místě.</p>
<h3>Pozor, HDD nejsou jen v počítačích</h3>
<p>Nezapomínejte, že počítače nejsou jediná zařízení, která obsahují data, ale že ta se nachází i v paměti smartphonů a na HDD některých velkokapacitních tiskáren a multifunkčních zařízeních (MultiFunction Device, zkr. MFD). Problém je mnohem závažnější, než se na první pohled zdá. Jde o to, že na HDD některých MFD mohou být uloženy i citlivé informace, které měl sice autorizovaný uživatel právo vytisknout, ale které se již neměly dostat nikomu jinému do rukou. Že tomu tak ale kolikrát není, je zachyceno na následujícím videu.</p>
<div align="center">
(Video: Watch this video on the post page)
</div>
<p><strong>Poznámka</strong>: Ukazuje se, že problematice bezpečnosti tiskáren se stále nevěnuje dostatečná pozornost. Červi jako Blaster nebo Sasser jsou názorným příkladem toho, že mohou představovat vážné riziko i pro síťové tiskárny. Ostatně není se čemu divit, když uvážíme, že některé tiskárny běží na skutečném operačním systému (např. Xerox WorkCenter) a je celkem jedno, zda se jedná o Windows nebo Linux. Je zřejmé, že i samotné tiskárny je třeba zabezpečit a SW v tiskárnách (firmware, OS a vlastní aplikaci) aktualizovat. Obzvlášť, když počet odhalených zranitelností u síťových tiskáren rok od roku roste. Nejde jen o to, že útočník může získat přístup k důvěrným dokumentům, ale může z těchto tiskáren vést poměrně snadno díky přítomnosti plnohodnotného OS jakýkoliv útok. Několik možných útoků na tiskárny Xerox předvedl již před drahnou dobou např. Brendan O’Connor na Black Hat konferenci v Las Vegas.</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/dlp-bezpecna-likvidace-dat/&amp;title=DLP%3A+Bezpe%C4%8Dn%C3%A1+likvidace+dat&amp;summary=Skartace%2C%20demagnetizace%2C%20p%C5%99epis%2C%20aneb%20jak%20data%20z%20m%C3%A9di%C3%AD%20spolehliv%C4%9B%20odstranit.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/dlp-bezpecna-likvidace-dat/&amp;t=DLP%3A+Bezpe%C4%8Dn%C3%A1+likvidace+dat" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=DLP%3A+Bezpe%C4%8Dn%C3%A1+likvidace+dat+-+http://b2l.me/aavj9a&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/dlp-bezpecna-likvidace-dat/&amp;title=DLP%3A+Bezpe%C4%8Dn%C3%A1+likvidace+dat" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/dlp-bezpecna-likvidace-dat/&amp;title=DLP%3A+Bezpe%C4%8Dn%C3%A1+likvidace+dat" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/dlp-bezpecna-likvidace-dat/&amp;n=DLP%3A+Bezpe%C4%8Dn%C3%A1+likvidace+dat&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/dlp-bezpecna-likvidace-dat/&amp;title=DLP%3A+Bezpe%C4%8Dn%C3%A1+likvidace+dat" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>



<p>No related posts.</p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/dlp-bezpecna-likvidace-dat/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>DLP: Jak zabránit úniku citlivých informací</title>
		<link>http://www.cleverandsmart.cz/dlp-jak-zabranit-uniku-citlivych-informaci/</link>
		<comments>http://www.cleverandsmart.cz/dlp-jak-zabranit-uniku-citlivych-informaci/#comments</comments>
		<pubDate>Sun, 27 Jun 2010 18:58:47 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Bezpečnost]]></category>
		<category><![CDATA[DLP]]></category>
		<category><![CDATA[informační bezpečnost]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=1069</guid>
		<description><![CDATA[Je DLP převratným řešením, které zabrání úniku citlivých informací nebo je to jen další buzzword?


No related posts.]]></description>
			<content:encoded><![CDATA[<p><strong>Cílem produktů nazvaných DLP není nic jiného, než zabránit úniku citlivých informací, ke kterému může dojít ze strany uživatele systému a to <a href="http://www.cleverandsmart.cz/dlp-kradez-dat/">úmyslně</a> nebo <a href="http://www.cleverandsmart.cz/dlp-nedbalost/">neúmyslně</a>.</strong></p>
<p>Oba tyto případy jsme si již popsali. Na trhu je několik firem, které DLP řešení nabízejí. V principu se ale nejedná o nic převratného. Snaha zabránit uživatelům, kteří přijdou do styku s citlivými informacemi v jejich zneužití, je stará jako lidstvo samo a v historii se tento požadavek řešil různě.<span id="more-1069"></span></p>
<h3>Datové ploty</h3>
<p>Nejinak tomu bylo i v oblasti počítačové bezpečnosti, kdy se první řešení objevila již někdy v 80. letech minulého století. Tato řešení, nazývaná datové ploty, umožňovala zkopírovat data jen na předem schválená média (diskety), kde byla navíc zašifrovaná, takže uživatel si je mimo firmu nemohl přečíst a v případě ztráty média se k datům též nikdo nedostal. Ve své době se však toto řešení nijak výrazně neuchytilo a v okamžiku, kdy se na trhu objevila velkokapacitní média a stále více firem se začalo připojovat do internetu, se od datových plotů upustilo úplně. Nejspíš proto, že data bylo možné zcizit mnohem pohodlnějším způsobem.</p>
<h3>DLP</h3>
<p>Nyní zažívá řešení, které by mělo úniku citlivých informací zabránit, jakousi renesanci. Je otázka, do jaké míry to souvisí s hospodářskou krizí a snahou zaměstnanců se odškodnit zcizením dat, ke kterým mají v rámci své pracovní činnosti legitimní přístup. (Této problematice jsme se věnovali v příspěvku <a href="http://www.cleverandsmart.cz/rizeni-informacni-bezpecnosti-v-dobe-krize/">Řízení informační bezpečnosti v době krize</a>). Dále se musíme ptát, zda jsou to opravdu zaměstnavatelé, kteří chtějí tuto situaci nasazením nějakého produktu řešit anebo sami výrobci těchto produktů, kteří této situace chtějí využít a přicházejí na trh s datovými ploty ve verzi 2.0 s krycím názvem DLP. Ať už je to ale jakkoliv, lze v zásadě rozlišit dvě DLP řešení a to host based a network based. Tato řešení, která mohou být nasazena samostatně nebo spolupracovat, si dále stručně popíšeme.</p>
<h3>Host based DLP</h3>
<p>Host based DLP (hostitelská), jak již název sám napovídá, se instalují na koncových zařízeních ve vnitřní síti. Tím je možné sledovat, jak uživatel s citlivými informacemi zachází a detekovat tak každý pokus o zkopírování citlivých informací na USB flash disk, vypálení na optický disk, vytisknutí na tiskárně, přenos přes sériový či paralelní port nebo bluetooth. Toto DLP řešení obvykle detekuje i pokus o printscreen nebo zkopírování dat přes schránku a vložení do nového dokumentu a zašifrování tohoto souboru. Je asi zbytečné zdůrazňovat, že pokud má být ochrana pomocí tohoto DLP řešení účinná, musí být tento produkt nainstalován na každém zařízení.</p>
<h3>Network based DLP</h3>
<p>Network based DLP (síťová) se instaluje na vyhrazený server v perimetru, který analyzuje veškerý webový a e-mailový provoz a snaží se detekovat, zda ze společnosti touto cestou neunikají citlivá data. Toto řešení má nižší TCO, neboť ho není nutné instalovat na všechny koncové stanice, ale logicky není schopno pokrýt všechny cesty, kterými mohou informace unikat.</p>
<h3>Úskalí implementace DLP</h3>
<p>Bez ohledu na to, jaké DLP řešení a od jakého výrobce se nakonec rozhodnete nasadit, narazíte na jeden problém a tím je definice pravidel. Jedná se o vůbec nejnáročnější fázi implementace DLP řešení a dost často také nejhůře provedenou a značně podceňovanou. Pravidla totiž nelze nastavit stylem nastav a zapomeň. Někdo se tomu musí opravdu věnovat a pravidla přizpůsobovat aktuálním potřebám firmy, reagovat na měnící se podmínky a vyhodnocovat jejich účinnost.</p>
<p><strong>Bez klasifikace informací to nejde</strong><br />Jestliže má systém detekovat snahu o zcizení citlivých dat, musí někdo definovat, co jsou to vlastně ta citlivá data a jak reagovat v případě, že k pokusu o jejich zcizení dojde. Znamená to tedy v první řadě klasifikovat data a definovat klíčová slova, které má systém vyhledávat. Kromě toho tato pravidla a klíčová slova musí stanovit business, neboť nikdo jiný to za něj neudělá. Nemůže to udělat ani firma, která DLP řešení dodává, ani ICT, které ho bude spravovat a dokonce ani pracovník informační bezpečnosti, protože ten o businessu obvykle také nic neví. Tihle všichni mohou businessu jen pomoci.</p>
<p><strong>Pravidla vytvářejte rozumně</strong><br />Nezapomínejte také na to, že mnoho informací uniká jen z pouhé nedbalosti a nevědomosti, takže to, že se zaměstnanec snaží poslat citlivé informace na freemail, nemusí být nutně proto, že by je chtěl ukrást, ale proto, že mu jeho poštovní program jako první nabídnul adresu kolegy nikoliv na firemním mail serveru, ale na internetu a daný zaměstnanec si toho nevšiml. V takovém případě by se měl systém zaměstnance dotázat, zda tuto akci chce opravdu provést a zobrazit mu vysvětlení, proč by to dělat neměl. Toto pravidlo však může fungovat jen v případě, že si někdo s nastavením jednotlivých pravidel dá práci a varovné hlášky se objevují, jen když to má smysl. Pokud taková hláška vyskakuje na uživatele v podstatě pořád, uživatel ji už ani nečte a naopak ji zcela automaticky odklikává.</p>
<p><strong>Otestujete si důkladně vybrané DLP řešení</strong><br />Důrazně doporučujeme vámi zvolené řešení před vlastním nasazením důkladně otestovat v reálném prostředí, protože v minulosti měly některé produkty se zajištěním ochrany citlivých informací problémy. Data bylo možné vynést např. díky nástroji pro synchronizaci dat s mobilním telefonem nebo pouhým vytisknutím na tiskárně.</p>
<p><strong>Závěr</strong>: Ani na DLP řešení se nelze plně spolehnout a znovu je třeba připomenout, že celý systém je tak bezpečný, jak silný je jeho nejslabší článek. Např. v okamžiku, kdy zaměstnanci nic nebrání v tom, aby si do sítě společnosti připojil svůj vlastní notebook, může si citlivá data na svůj notebook prakticky bez jakéhokoliv omezení zkopírovat, neboť dané DLP řešení je v tuto chvíli zcela mimo hru. Zde názorně vidíme, proč je bezpečnost třeba řešit komplexně a implementovat vhodná opatření na úrovni fyzické, logické i organizační bezpečnosti a usilovat o tzv. přístup <a href="http://www.cleverandsmart.cz/vyhodnoceni-rizik-identifikace-opatreni/">security-in-depth nebo chcete-li multilayered security</a>.</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/dlp-jak-zabranit-uniku-citlivych-informaci/&amp;title=DLP%3A+Jak+zabr%C3%A1nit+%C3%BAniku+citliv%C3%BDch+informac%C3%AD&amp;summary=Je%20DLP%20p%C5%99evratn%C3%BDm%20%C5%99e%C5%A1en%C3%ADm%2C%20kter%C3%A9%20zabr%C3%A1n%C3%AD%20%C3%BAniku%20citliv%C3%BDch%20informac%C3%AD%20nebo%20je%20to%20jen%20dal%C5%A1%C3%AD%20buzzword%3F&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/dlp-jak-zabranit-uniku-citlivych-informaci/&amp;t=DLP%3A+Jak+zabr%C3%A1nit+%C3%BAniku+citliv%C3%BDch+informac%C3%AD" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=DLP%3A+Jak+zabr%C3%A1nit+%C3%BAniku+citliv%C3%BDch+informac%C3%AD+-+http://b2l.me/6565x&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/dlp-jak-zabranit-uniku-citlivych-informaci/&amp;title=DLP%3A+Jak+zabr%C3%A1nit+%C3%BAniku+citliv%C3%BDch+informac%C3%AD" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/dlp-jak-zabranit-uniku-citlivych-informaci/&amp;title=DLP%3A+Jak+zabr%C3%A1nit+%C3%BAniku+citliv%C3%BDch+informac%C3%AD" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/dlp-jak-zabranit-uniku-citlivych-informaci/&amp;n=DLP%3A+Jak+zabr%C3%A1nit+%C3%BAniku+citliv%C3%BDch+informac%C3%AD&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/dlp-jak-zabranit-uniku-citlivych-informaci/&amp;title=DLP%3A+Jak+zabr%C3%A1nit+%C3%BAniku+citliv%C3%BDch+informac%C3%AD" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>



<p>No related posts.</p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/dlp-jak-zabranit-uniku-citlivych-informaci/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>DLP: nedbalost</title>
		<link>http://www.cleverandsmart.cz/dlp-nedbalost/</link>
		<comments>http://www.cleverandsmart.cz/dlp-nedbalost/#comments</comments>
		<pubDate>Sat, 29 May 2010 11:25:11 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Bezpečnost]]></category>
		<category><![CDATA[DLP]]></category>
		<category><![CDATA[informační bezpečnost]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=930</guid>
		<description><![CDATA[K úniku informací může dojít i z nedbalosti zaměstnance, který únik informací způsobí svým nezodpovědným chováním. Tento příspěvek obsahuje několik jednoduchých doporučení, jak zabránit úniku citlivých informací.


No related posts.]]></description>
			<content:encoded><![CDATA[<p><strong>V minulém příspěvku o </strong><a title="Odkaz na příspěvek DLP: krádež dat" href="http://www.cleverandsmart.cz/dlp-kradez-dat/"><strong>DLP</strong></a><strong> jsme se zamýšleli nad tím, jak zabránit krádeži dat zaměstnancem, který má k datům legitimní přístup. </strong></p>
<p>Dnes budeme hledat způsob, jak zabránit úniku dat z nedbalosti. K úniku informací může dojít i z nedbalosti zaměstnance, který únik informací způsobí svým nezodpovědným chováním. Pro úplnost ještě dodejme, že nedbalost může být vědomá i nevědomá. <span id="more-930"></span>Rozdíl spočívá v tom, že zatímco v prvním případě zaměstnanec věděl, že by svým nezodpovědným chováním mohl způsobit únik informací, tak své chování nezměnil a v nepřiměřené míře spoléhal na to, že k úniku nedojde. Ve druhém případě zase zaměstnanec netušil, že by svým chováním mohl únik informací způsobit.</p>
<p>Je zřejmé, že v obou případech byla podceněna personální a administrativní bezpečnost. Buď byl vybrán pracovník, který má sklon se nezodpovědně chovat a bezpečnostní předpisy obcházet a ignorovat nebo nebyl dostatečně proškolen v tom, jak má s citlivými informacemi zacházet. Stejně tak je ale možné, že bezpečnostní standard jak zacházet s citlivými informacemi nemá daná společnost vypracovaný vůbec. V příspěvku o <a title="Odkaz na příspěvek o životním cyklu informace" href="http://www.cleverandsmart.cz/informacni-bezpecnost-zivotni-cyklus-informace/">ILM</a> zaznělo, že informace musí být chráněny během celého jejich životního cyklu a to v úložišti, během přenosu i při samotném používání či případné likvidaci. Pokusili jsem se zformulovat několik doporučení, které by měly v případě, že se jimi budou zaměstnanci řídit, riziko úniku informací výrazně snížit.</p>
<ol class="lbc">
<li>
<h3>Šifrujte data</h3>
<p>V okamžiku, kdy zařízení ztratíte, bude vám ukradeno, rozbije se, dáte ho do bazaru, tak se k vašim datům nikdo nedostane. V případě, že byl zvolen dostatečně silný šifrovací algoritmus a byl správně naimplementován, má útočník mizivou šanci, že se k datům dostane.</p>
</li>
<li>
<h3>Skartujte data</h3>
<p>Někteří bezpečnostní experti doporučují data místo bezpečného přepisu šifrovat. Tento názor se občas objevuje i v renomovaných periodikách. My ho však nesdílíme a to z jednoho prostého důvodu a to, že data na médiu zůstanou a nikdo neví, zda se třeba za rok neobjeví nějaká zranitelnost v algoritmu, který byl pro šifrování použit. Také výkon PC a jeho komponent v čase roste, což může usnadnit útok hrubou silou (brute force attack). Stejně tak se k datům může dostat i bývalý zaměstnanec, který zná heslo a může data dešifrovat. Likvidujte bezpečně i nosiče informací. Smazání nebo formátování nestačí. Jsme přesvědčeni, že nejspolehlivější formou likvidace dat je jejich přepis, případně fyzická likvidace daného média.</p>
</li>
<li>
<h3>Zálohujte data</h3>
<p>Pokud budete mít data pouze na jednom místě, jste vystaveni riziku, že o svá data přijdete v důsledku havárie, ztráty nebo krádeže daného zařízení. Dejte si ale pozor, kam zálohujete. Zálohovat citlivá firemní data do úložiště kdesi na internetu, není zrovna nejlepší nápad. Obliba těchto služeb však mezi uživateli stoupá a mnohými magazíny jsou dokonce doporučovány. Např. jeden redaktor deníku E15 doporučil čtenářce v čísle 133, zálohovat firemní data na internet.</p>
</li>
<li>
<h3>Neponechávejte zařízení a média bez dozoru</h3>
<p>Ke ztrátě nebo zcizení může dojít kdekoliv, na pracovišti, doma na cestě. Při přepravě mějte neustále zavazadlo obsahující notebook u sebe. Nenechávejte ho položený na sedadle ani ho nestavte na zem. Je jedno, kde jste, zda ve vlaku, autobusu nebo ve svém autě. Dost krádeží se odehrává na zastávkách a křižovatkách. Notebook můžete přepravovat v kufru, ale nenechávejte ho tam, když auto opustíte.</p>
</li>
<li>
<h3>Uzamykejte obrazovku</h3>
<p>V případě, že se potřebujete od svého notebooku vzdálit a nechcete nebo nemůžete ho vzít sebou, uzamkněte alespoň obrazovku.</p>
</li>
<li>
<h3>Uklízejte po sobě</h3>
<p>Nevyzvednuté papíry na tiskárně nebo ponechané v zasedací místnosti po skončení prezentace, workshopu nebo jiné akce mohou pro útočníka představovat velice zajímavé informace. Stejně tak nenechávejte tyto dokumenty na svém stole.  Jedná se o zásadu čistého stolu neboli „clean desk policy“. Takový hacker se pohrabe i v koši. Vznešeně se tomu říká „dumpster diving“ a je to naprosto běžná technika, jak se velice snadno a rychle dostat k zajímavým informacím.</p>
</li>
<li>
<h3>Zabraňte odpozorování</h3>
<p>V okamžiku, kdy pracujete na veřejném místě, v parku, v kavárně, ve vlaku, kdokoliv se vám může dívat přes rameno. Sedněte si tak, aby to nebylo možné, např. abyste za sebou měli zeď.</p>
</li>
<li>
<h3>Nediskutujte na veřejnosti</h3>
<p>Nikdy nevíte, kdo váš hovor může náhodou zaslechnout a pro koho pracuje. Pokud nemáte jistotu, že váš hovor nemůže někdo slyšet a jste si vědomi, že záležitost, o které se svým partnerem hovoříte, by mohla být pro konkurenci zajímavá, zvolte jiné téma hovoru.</p>
</li>
<li>
<h3>Nesdílejte citlivá data</h3>
<p>Rozhodně ne prostřednictvím nezabezpečených freemailů, internetových úložišť, webových aplikací, instant messengerů, diskusních fór a sociálních sítí typu LinkedIn nebo Facebook.</p>
</li>
</ol>
<p>Poznámka: Nezapomínejte, že nedbale se může chovat i správce systému, který nastavuje práva a konfiguruje systém, snadno se tak může stát, že svou nedbalostí způsobí, že data, která měla být přístupná jen vybraným uživatelům, jsou najednou přístupná všem. Proto věnujte dostatek času i pravidelné revizi nastavení přístupových oprávnění.</p>
<p><strong>Závěr</strong>: Zaměstnavatelé stále častěji v rámci snižování nákladů vybavují své zaměstnance služebními notebooky a vzdáleným připojením. Jaksi si ale neuvědomují, že právě možnost pracovat odkudkoliv sebou přináší i jistá rizika, kterým je nutno čelit nejen technickými prostředky, ale především zvyšováním bezpečnostního povědomí zaměstnanců v této oblasti.</p>
<p><strong>A co vy, kolik z výše uvedených zásad dodržujte a máte zapracováno ve vašich interních předpisech?</strong></p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/dlp-nedbalost/&amp;title=DLP%3A+nedbalost&amp;summary=K%20%C3%BAniku%20informac%C3%AD%20m%C5%AF%C5%BEe%20doj%C3%ADt%20i%20z%20nedbalosti%20zam%C4%9Bstnance%2C%20kter%C3%BD%20%C3%BAnik%20informac%C3%AD%20zp%C5%AFsob%C3%AD%20sv%C3%BDm%20nezodpov%C4%9Bdn%C3%BDm%20chov%C3%A1n%C3%ADm.%20Tento%20p%C5%99%C3%ADsp%C4%9Bvek%20obsahuje%20n%C4%9Bkolik%20jednoduch%C3%BDch%20doporu%C4%8Den%C3%AD%2C%20jak%20zabr%C3%A1nit%20%C3%BAniku%20citliv%C3%BDch%20informac%C3%AD.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/dlp-nedbalost/&amp;t=DLP%3A+nedbalost" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=DLP%3A+nedbalost+-+http://b2l.me/6vdd5&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/dlp-nedbalost/&amp;title=DLP%3A+nedbalost" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/dlp-nedbalost/&amp;title=DLP%3A+nedbalost" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/dlp-nedbalost/&amp;n=DLP%3A+nedbalost&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/dlp-nedbalost/&amp;title=DLP%3A+nedbalost" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>



<p>No related posts.</p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/dlp-nedbalost/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Vybíráme UTM a XTM zařízení</title>
		<link>http://www.cleverandsmart.cz/vybirame-utm-a-xtm-zarizeni/</link>
		<comments>http://www.cleverandsmart.cz/vybirame-utm-a-xtm-zarizeni/#comments</comments>
		<pubDate>Tue, 01 Sep 2009 20:12:44 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Bezpečnost]]></category>
		<category><![CDATA[DLP]]></category>
		<category><![CDATA[síťová bezpečnost]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=467</guid>
		<description><![CDATA[Co je to UTM a XTM a na co si dát při výběru zařízení, které se tímto názvem označují, pozor.


No related posts.]]></description>
			<content:encoded><![CDATA[<p><strong>V tomto příspěvku se dozvíte, co je to UTM a na co si dát při výběru zařízení, které se tímto názvem označují, pozor.</strong></p>
<p>S UTM zařízeními se v poslední době roztrhl pytel. UTM neboli Unified Threat Management je řešení, které v sobě obvykle integruje několik zařízení, které byly dříve nasazovány jako samostatná řešení. Nejčastěji se jedná integraci zařízení jako je firewall, VPN, IDS/IPS, antivirus, antispyware, antispam a filtrování webového obsahu. Jedná se tedy o all-in-one řešení se všemi výhodami a nevýhodami, které jsou pro tato řešení typická. Jako hlavní výhoda se obecně uvádí nižší TCO.<span id="more-467"></span></p>
<p>Při výběru UTM zařízení bychom si měli především ujasnit, co od daného zařízení vlastně očekáváme. Při porovnávání více modelů od různých výrobců bychom si měli položit minimálně tyto otázky:</p>
<ul type="square">
<li>Jaká je propustnost firewallu?</li>
<li>Jaká je propustnost po aktivaci ostatních modulů?</li>
<li>Kolik je k dispozici portů a jakých?</li>
<li>Kolik je možno vytvořit VPN tunelů?</li>
<li>Nabízí podporu IPsec/SSL VPN? (Někteří nabízí jen IPsec.)</li>
<li>Obsahuje IDS/IPS?</li>
<li>Obsahuje antivirus, antispyware (antimalware)?</li>
<li>Blokuje nežádoucí e-maily (antispam, phishing)?</li>
<li>Umožňuje <a title="Odkaz na příspěvek Filtrování webu: zakazujeme internet" href="http://www.cleverandsmart.cz/filtrovani-webu-zakazujeme-internet/">webfiltering</a> (URL filtering vs. content filtering)?</li>
<li>Je možné nastavit časová omezení, šířku pásma (traffic shaping)?</li>
<li>Umožňuje správu uživatelů (integrace s AD, LDAP/Radius)?</li>
<li>Umožňuje vynutit politiky na základě identity uživatele nebo IP adresy?</li>
<li>Nabízí nějakou použitelnou formu reportingu?</li>
<li>Lze pomocí regulérních výrazů detekovat <a title="odkaz na příspěvek Data loss prevention: krádež dat" href="http://www.cleverandsmart.cz/data-loss-prevention-kradez-dat/">únik informací</a> (DLP)?</li>
<li>Jaká je provázanost a spolupráce mezi jednotlivými moduly?</li>
<li>Je k dispozici jednotné a intuitivní uživatelské rozhraní?</li>
</ul>
<p>Kromě výše uvedených otázek bychom si měli i zjistit, jak je to s licencemi těchto produktů. Licence je zpravidla pro neomezený počet uživatelů a platí se spíše za aktivaci jednotlivých modulů. Ne všechny moduly totiž musí každá společnost používat. Dalším parametrem, který bychom měli vzít do úvahy, je možnost nakonfigurovat dané zařízení v režimu load balancing nebo failover. Zde se jednotlivé firmy liší v tom, zda je nutné mít licence i na druhé zařízení zapojené v režimu failover nebo load balancing.</p>
<p>Poznámka: Někdy v polovině roku 2008 se objevil další pojem a to XTM nebo-li Extensible Threat Management, o kterém se hovoří jako o další generaci UTM. Osobně však považuji tento pojem za další buzzword, který zavedli pánové z IDC.</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/vybirame-utm-a-xtm-zarizeni/&amp;title=Vyb%C3%ADr%C3%A1me+UTM+a+XTM+za%C5%99%C3%ADzen%C3%AD&amp;summary=Co%20je%20to%20UTM%20a%20XTM%20a%20na%20co%20si%20d%C3%A1t%20p%C5%99i%20v%C3%BDb%C4%9Bru%20za%C5%99%C3%ADzen%C3%AD%2C%20kter%C3%A9%20se%20t%C3%ADmto%20n%C3%A1zvem%20ozna%C4%8Duj%C3%AD%2C%20pozor.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/vybirame-utm-a-xtm-zarizeni/&amp;t=Vyb%C3%ADr%C3%A1me+UTM+a+XTM+za%C5%99%C3%ADzen%C3%AD" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Vyb%C3%ADr%C3%A1me+UTM+a+XTM+za%C5%99%C3%ADzen%C3%AD+-+http://b2l.me/s6ykn&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/vybirame-utm-a-xtm-zarizeni/&amp;title=Vyb%C3%ADr%C3%A1me+UTM+a+XTM+za%C5%99%C3%ADzen%C3%AD" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/vybirame-utm-a-xtm-zarizeni/&amp;title=Vyb%C3%ADr%C3%A1me+UTM+a+XTM+za%C5%99%C3%ADzen%C3%AD" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/vybirame-utm-a-xtm-zarizeni/&amp;n=Vyb%C3%ADr%C3%A1me+UTM+a+XTM+za%C5%99%C3%ADzen%C3%AD&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/vybirame-utm-a-xtm-zarizeni/&amp;title=Vyb%C3%ADr%C3%A1me+UTM+a+XTM+za%C5%99%C3%ADzen%C3%AD" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>



<p>No related posts.</p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/vybirame-utm-a-xtm-zarizeni/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Filtrování webu: zakazujeme internet</title>
		<link>http://www.cleverandsmart.cz/filtrovani-webu-zakazujeme-internet/</link>
		<comments>http://www.cleverandsmart.cz/filtrovani-webu-zakazujeme-internet/#comments</comments>
		<pubDate>Sat, 01 Aug 2009 20:43:26 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Bezpečnost]]></category>
		<category><![CDATA[DLP]]></category>
		<category><![CDATA[filtrování webu]]></category>
		<category><![CDATA[informační bezpečnost]]></category>
		<category><![CDATA[únik dat]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=552</guid>
		<description><![CDATA[Filtrování webu založené na analýze potřeb jednotlivých skupin uživatelů vede k nižším nákladům, efektivnímu využívání zdrojů a v neposlední řadě i k vyšší bezpečnosti.


Related posts:<ol><li><a href='http://www.cleverandsmart.cz/filtrovani-webu-jake-weby-zakazat-a-proc/' rel='bookmark' title='Permanent Link: Filtrování webu: Jaké weby zakázat a proč?'>Filtrování webu: Jaké weby zakázat a proč?</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Filtrování webu založené na analýze potřeb jednotlivých skupin uživatelů vede k nižším nákladům, efektivnímu využívání zdrojů a v neposlední řadě i k vyšší bezpečnosti.</strong></p>
<p>Nižších nákladů, efektivního využívání zdrojů a v neposlední řadě i vyšší bezpečnosti však nelze dosáhnout bez důkladné analýzy a návrhu cílového řešení. Neméně důležitý je i způsob, jakým je rozhodnutí o zavedení filtrování webu, které má většinou dopad na všechny zaměstnance, sděleno samotným zaměstnancům.<span id="more-552"></span></p>
<div align="center"><a href="http://www.cleverandsmart.cz/wp-content/uploads/webfiltering-2.jpg"><img src="http://www.cleverandsmart.cz/wp-content/uploads/webfiltering-2-400x300.jpg" alt="webfiltering-2" width="400" height="300" /></a></div>
<p><strong>Proč nasadit filtrování webu?</strong></p>
<p>Jako nejčastější důvod, pro zavedení filtrování webu, se obvykle uvádí, že se zvýší produktivita práce, neboť se výrazně sníží čas strávený zaměstnanci na internetu aktivitami, které nesouvisí s jejich pracovní náplní. Vzhledem k tomu, že zaměstnanci již nebudou moci navštěvovat stránky, na kterých se velice často nachází malware, mělo by dojít i ke snížení rizika zavlečení škodlivého kódu, úniku důvěrných informací a porušení zákona.</p>
<p><strong>Proč nenasadit filtrování webu?</strong></p>
<p>Je otázka, zda se zavedením filtrování webu skutečně zvýší produktivita práce. Dle společnosti Ernst &amp; Young stráví běžný zaměstnanec na internetu soukromými aktivitami okolo 30 minut. Jiné průzkumy dokonce tvrdí, že se jedná až o 1/3 pracovní doby. Objevuje se i snaha vyčíslit finanční ztrátu, která zaměstnavateli tímto způsobem vzniká. Nejčastěji jako počet hodin strávených na internetu x hodinová sazba x počet zaměstnanců. Ovšem jsou zde i studie, které tvrdí, že krátkodobé surfování po internetu v pracovní době odbourává stress, zvyšuje efektivitu a podporuje kreativitu.</p>
<p><strong>Nasazujeme filtrování webu</strong></p>
<p>Pokud se společnost pro filtrování webu rozhodne, měla by tomuto jejímu rozhodnutí předcházet detailní analýza, při které by měl být vzat v úvahu především předmět podnikání dané společnosti a její business cíle. Je zřejmé, že v mnoha společnostech budou existovat různé skupiny uživatelů a s často se značně rozdílnými potřebami co se týká přístupu na internet a k jeho zdrojům. To znamená, že budou potřebovat v rámci plnění svých pracovních povinností navštěvovat různé webové stránky.</p>
<p><strong>Filtrujeme odchozí a příchozí komunikaci</strong></p>
<ul type="square">
<li>Filtrování odchozí komunikace (outbound traffic) &#8211; de facto se jedná o ochranu před interními hrozbami, mezi něž patří např. <a title="Odkaz na příspěvek Data loss prevention: krádež dat" href="http://www.cleverandsmart.cz/data-loss-prevention-kradez-dat/">únik dat</a>. Cílem je získat kontrolu nad tím, kdo, co a kam může nahrát.</li>
<li>Filtrování příchozí komunikace (inbound traffic) &#8211; de facto se jedná o ochranu před externími hrozbami, mezi něž patří např. stažení škodlivého kódu z internetu. Cílem je získat kontrolu nad tím, kdo, co a odkud může stahovat.</li>
</ul>
<p><strong>Filtrování webu podle URL (URL </strong><strong>filtering)</strong></p>
<p>V praxi velice často narazíme na problém, jak uspokojit rozdílné potřeby různých skupin uživatelů. Mezi nejjednodušší řešení patří filtrování webu na základě seznamu serverů. Jedná se o tzv. URL filtering, který může být založen na existenci tzv. blacklistů a whitelistů:</p>
<ul type="square">
<li>blacklist &#8211; v tomto seznamu jsou uvedeny zakázané servery &#8211; tento přístup k filtrování webu můžeme označit jako liberální, neboť uživatel se dostane na všechny weby kromě webů uvedených na seznamu.</li>
<li>whitelist &#8211; v tomto seznamu jsou uvedeny jen povolené servery &#8211; tento přístup k filtrování webu můžeme označit jako paranoidní přístup, neboť uživatel se dostane pouze na weby, které jsou uvedené na seznamu.</li>
</ul>
<p>Filtrování webu založené na seznamu zakázaných/povolených webů má jednu zásadní nevýhodu a tou je nutnost ruční aktualizace těchto seznamů. Správa těchto seznamů je značně neefektivní, obzvlášť v okamžiku, když si uvědomíme, že denně se na internetu objevuje velké množství nových webů. Je zřejmé, že ručně udržovat takovýto seznam aktuální, je nereálné. Nabízí se tedy otázka, jak filtrování webu provádět jinak a lépe.</p>
<p><strong>Filtrování webu podle obsahu (</strong><strong>content </strong><strong>filtering)</strong></p>
<p>Řešením předchozího problému je filtrování webu založené nikoliv na URL, ale na hodnocení obsahu. V takovém případě nás počet nově vzniklých webů nemusí vůbec trápit, protože žádné seznamy aktualizovat nemusíme. Předmětem analýzy je totiž obsah daného webu a v okamžiku, kdy se na daném webu nachází nežádoucí obsah, je požadavek uživatele na přístup k tomuto webu zamítnut. Většina produktů, které tzv. content filtering nabízí, rozděluje weby na základě analýzy jejich obsahu do několika kategorií.</p>
<p><strong>Co by měl umět produkt na filtrování webu</strong></p>
<p>Na produkt na filtrování webu můžeme mít mnoho různých požadavků, nicméně kvalitní produkt by měl umožňovat:</p>
<ul type="square">
<li>blokování webu &#8211; kompletně blokovat přístup k určitým webům ať už na základě URL nebo jejich obsahu je základní funkce těchto produktů;</li>
<li>omezení obsahu &#8211; mělo by být možné blokovat např. zobrazení reklamy, obrázků a multimédií;</li>
<li>správu politik &#8211; mělo by být možné určit, přístup na jaké weby nebo na jaký obsah a pro jaké uživatele nebo skupiny uživatelů bude zablokován nebo omezen, případně i kdy;</li>
<li>hlášení &#8211; uživatel by měl být vhodnou formou upozorněn, např. přesměrováním na jinou stránku, z jakého důvodu byl přístup na web zamítnut;</li>
<li>logování &#8211; kromě toho, že přístup na daný web byl zablokován, měl by produkt zapsat tuto skutečnost do logu;</li>
<li>reportování &#8211; vzhledem k tomu, že je potřeba provádět optimalizaci nastavení a vyhodnocovat úspěšnost nasazení, měl by produkt generovat použitelné a srozumitelné reporty a to jak pro administrátory, tak i pro manažery.</li>
</ul>
<p><strong>Jak vytvářet pravidla na filtrování webu?</strong></p>
<p>V zásadě můžeme rozlišit dvě skupiny uživatelů, ti co mají plný přístup do internetu a ti, jejichž přístup je nějakým způsobem omezen. Ve své podstatě je na tyto uživatele aplikováno pravidlo, které bere, resp. mělo by brát v úvahu:</p>
<ul type="square">
<li>Kdo jsou daní uživatelé a co je náplní jejich pracovní činnosti &#8211; předpokládá se vytvoření odpovídajících skupin např. v Active Directory.</li>
<li>S jakými daty potřebují pracovat &#8211; předpokládá se, že organizace má registr aktiv a je schopna vyspecifikovat typy dat a jejich klasifikační stupeň.</li>
<li>Na jaké weby potřebují přistupovat &#8211; v podstatě se definují kategorie, na které daná skupina nebo uživatel smí nebo naopak nesmí přistupovat.</li>
<li>Jakým způsobem k daným datům přistupují &#8211; data mohou být přenášena přes http nebo ftp protokol. Dále lze rozlišovat, zda se jedná o přenos přes e-mail, peer-to-peer síť, instant messaging apod.</li>
</ul>
<p><strong>Jak filtrování webu funguje?</strong></p>
<p>Princip fungování většiny produktů, které filtrování webu provádí, je poměrně triviální. Nejprve se zkontroluje, zda je uživatelem požadované URL na seznamu. Pokud ne, ověřuje se, jaká obsahuje slova a nakonec se analyzuje i obsah samotného webu, přičemž některé pokročilé nástroje jsou schopny kromě textu analyzovat i obrázky. V případě textů se nevyhodnocuje jen četnost výskytu určitých slov, ale i slovní spojení. V případě obrázků se zase vyhodnocuje, zda se na něm nachází určitá barva např. „tělovka&#8221; a kolik procent obrázku tvoří. Veškeré výše uvedené kontroly probíhají proti databázi, která se pravidelně aktualizuje. Pokud produkt uživatelem požadovanou stránku ve své databázi nenalezne, provede nejprve její analýzu co do četnosti výskytu určitých slov, slovních spojení, obrázků a následně ji zařadí do jedné či více kategorií. Při opakované návštěvě nebo pokusu o přistoupení k dané stránce se již stránka znovu neanalyzuje, ale použije se informace uložená v databázi. Bylo by značně neefektivní již jednou navštívenou stránku znovu analyzovat. Vidíme, že o nějaké umělé inteligenci nemůže být zatím řeč. Navíc analýza uživatelem požadované stránky musí proběhnout velice rychle.</p>
<p><strong>Lze se na filtrování webu spolehnout?</strong></p>
<p>Jednoduše nelze, vhodné je proto dále sledovat nejen velikost a počet přenášených souborů, ale i jejich celkový objem. Tímto způsobem lze např. odhalit zaměstnance, kteří se snaží z organizace ukrást data zkopírováním na server umístěný kdesi na internetu. Dále se musí vyřešit otázka tzv. false positive (overblocking), kdy byla stránka vyhodnocena, že obsahuje zakázaný obsah a přitom tomu tak nebylo a naopak tzv. false negative (underblocking), kdy byl přístup na stránku povolen, ač být povolen neměl. Riziko overblockingu je u content filteringu výrazně vyšší než u URL filteringu. Prostě proto, že analyzovat a správně vyhodnotit obsah webu je mnohem náročnější, než vyhodnocení krátkého URL.</p>
<p><strong>A jaké máte zkušenosti s filtrováním webu vy?</strong></p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/filtrovani-webu-zakazujeme-internet/&amp;title=Filtrov%C3%A1n%C3%AD+webu%3A+zakazujeme+internet&amp;summary=Filtrov%C3%A1n%C3%AD%20webu%20zalo%C5%BEen%C3%A9%20na%20anal%C3%BDze%20pot%C5%99eb%20jednotliv%C3%BDch%20skupin%20u%C5%BEivatel%C5%AF%20vede%20k%20ni%C5%BE%C5%A1%C3%ADm%20n%C3%A1klad%C5%AFm%2C%20efektivn%C3%ADmu%20vyu%C5%BE%C3%ADv%C3%A1n%C3%AD%20zdroj%C5%AF%20a%20v%20neposledn%C3%AD%20%C5%99ad%C4%9B%20i%20k%20vy%C5%A1%C5%A1%C3%AD%20bezpe%C4%8Dnosti.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/filtrovani-webu-zakazujeme-internet/&amp;t=Filtrov%C3%A1n%C3%AD+webu%3A+zakazujeme+internet" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Filtrov%C3%A1n%C3%AD+webu%3A+zakazujeme+internet+-+http://b2l.me/s6nqk&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/filtrovani-webu-zakazujeme-internet/&amp;title=Filtrov%C3%A1n%C3%AD+webu%3A+zakazujeme+internet" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/filtrovani-webu-zakazujeme-internet/&amp;title=Filtrov%C3%A1n%C3%AD+webu%3A+zakazujeme+internet" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/filtrovani-webu-zakazujeme-internet/&amp;n=Filtrov%C3%A1n%C3%AD+webu%3A+zakazujeme+internet&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/filtrovani-webu-zakazujeme-internet/&amp;title=Filtrov%C3%A1n%C3%AD+webu%3A+zakazujeme+internet" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>



<p>Related posts:<ol><li><a href='http://www.cleverandsmart.cz/filtrovani-webu-jake-weby-zakazat-a-proc/' rel='bookmark' title='Permanent Link: Filtrování webu: Jaké weby zakázat a proč?'>Filtrování webu: Jaké weby zakázat a proč?</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/filtrovani-webu-zakazujeme-internet/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>DLP: krádež dat</title>
		<link>http://www.cleverandsmart.cz/dlp-kradez-dat/</link>
		<comments>http://www.cleverandsmart.cz/dlp-kradez-dat/#comments</comments>
		<pubDate>Mon, 15 Jun 2009 17:29:23 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Bezpečnost]]></category>
		<category><![CDATA[DLP]]></category>
		<category><![CDATA[informační bezpečnost]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=464</guid>
		<description><![CDATA[Únik dat je problém, který trápí většinu společností, a proto hledají způsoby jak riziko úniku dat minimalizovat. Přesto lze identifikovat několik kanálů, které většinou žádná společnost nemá zcela pod kontrolou.


Related posts:<ol><li><a href='http://www.cleverandsmart.cz/dlp-nedbalost/' rel='bookmark' title='Permanent Link: DLP: nedbalost'>DLP: nedbalost</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Únik dat je problém, který trápí většinu společností, a proto hledají způsoby jak riziko úniku dat minimalizovat.</strong></p>
<p>Nejčastěji se v této souvislosti používá pojem Data Loss Prevention případně Data Loss Protection, který nejméně přesně vystihuje to, oč zde běží. Mnohem přesnější by totiž bylo hovořit o Data Leakage Prevention případně Data Leakage Protection. Naštěstí všechny tyto pojmy mají stejnou zkratku a to DLP.<span id="more-464"></span></p>
<p>K úniku dat může dojít v zásadě dvěma způsoby: nedbalostí zaměstnance (zařízení či médium obsahující data ztratil nebo mu bylo zcizeno) nebo úmyslem zaměstnance (data se rozhodl ukrást). V tomto příspěvku se zaměříme na únik dat způsobený zaměstnancem úmyslně.</p>
<p>Ve většině případů jsou data zcizena a zneužita vlastními zaměstnanci společnosti, kteří mají k datům v rámci plnění svých povinností naprosto legitimní přístup. Dokonce i společnosti, které řídí přístup k datům na principu need to know, citlivá data šifrují, auditují a vyhodnocují veškeré činnosti uživatele v systému, jsou tomuto riziku vystaveny. A toto riziko je ještě větší v době krize. Mimochodem tomuto tématu jsme se již věnovali v příspěvku <a title="Odkaz na příspěvek Řízení informační bezpečnosti v době krize" href="http://www.cleverandsmart.cz/rizeni-informacni-bezpecnosti-v-dobe-krize/">Řízení informační bezpečnosti v době krize</a>.</p>
<p>V zásadě lze identifikovat několik kanálů, které většinou žádná společnost nemá zcela pod kontrolou. Data nejčastěji unikají přes internet a přenosná paměťová média.</p>
<h3>Internet</h3>
<p>V okamžiku, kdy má zaměstnanec dané společnosti neomezený přístup do internetu, může využívat mnoha různých služeb, které jsou na internetu k dispozici a často zcela zdarma. Únik dat tak může probíhat přes:</p>
<ul type="square">
<li>e-mail &#8211; mnoho společností nabízí zdarma e-mailové schránky s obrovskou kapacitou;</li>
<li><a title="odkaz na příspěvek Internetová úložiště" href="http://www.cleverandsmart.cz/internetova-uloziste-a-rizika/">internetová úložiště</a> &#8211; uživatel do nich může velice rychle nakopírovat velké množství souborů;</li>
<li>webové aplikace &#8211; přímo v browseru lze vytvářet dokumenty a spreadsheety a ukládat je na internet;</li>
<li>diskusní fóra, sociální sítě, chat, instant messaging - zaměstnanec nemusí posílat přímo dokumenty, spreadsheety nebo databáze. Pro konkurenci může být i zajímavé vědět, na čem lidé v druhé společnosti pracují nebo jaké problémy řeší.</li>
</ul>
<p>Tyto služby využívají protokol http a komunikují po portu 80, takže je velice problematické jejich použití běžnými prostředky detekovat, neboť komunikace je velice podobá běžnému surfování. Jediný rozdíl spočívá ve výrazně větším objemu přenášených dat od uživatele směrem do internetu. Jako vhodné řešení se jeví nasadit nástroj, který analyzuje datový tok, objem přenášených dat, provádí filtrování webu na základě URL, obsahu a umožňuje přístup k výše uvedeným webům zakázat.</p>
<h3>Přenosná paměťová média</h3>
<p>Oproti morálně zastaralým mediím, jakými jsou diskety, CD a DVD, disponují dnešní paměťová média obrovskou kapacitou a jejich cena stále klesá. USB porty, přes které se tato média nejčastěji připojují, většina společností neblokuje, takže není problém si připojit:</p>
<ul type="square">
<li>flash disk</li>
<li>přenosný harddisk</li>
</ul>
<p>Kapacita těchto médií se pohybuje řádově v GB a nezřídka přesahuje i 1TB. Zkopírovat si na tato média celou DB tak není problém. USB porty se sice dají blokovat, ale problém je v tom, že ne každý operační systém to umí efektivně. Nicméně existují nejrůznější řešení třetích stran, která jsou schopni tento požadavek řešit. Ovšem v okamžiku, kdy se rozhodnete USB porty blokovat, budete muset řešit, jaký typ zařízení bude možné připojit, kdo bude moci o výjimku požádat, kdo ji bude schvalovat a na základě jakých kritérií. Nevěřím, že ve velkých společnostech je toto řešení možné úspěšně nasadit a provozovat. Jiným řešením je povolit připojení jen vybraných zařízení a zajistit, že veškeré informace na ně ukládané budou šifrovány a pro uživatele budou čitelné až po úspěšné autentizaci. V okamžiku, kdy bude zaměstnanci zrušen přístup do IS, tak už se k zašifrovaným datům nedostane, protože se nebude moci úspěšně autentizovat.</p>
<h3>Notebooky</h3>
<p>Cena notebooků stále klesá a tak není divu, že jejich prodej roste. Tato zařízení se stávají dostupná pro stále větší část populace. Zaměstnanec si tak může přinést vlastní notebook, připojit ho do interní sítě společnosti a data si na něj zkopírovat. Nutno podotknout, že většina společností nemá implementována žádná opatření, která by detekovala a byla schopna reagovat na neautorizované připojení takového zařízení do podnikové sítě. A pokud ano, tak stále má zaměstnanec možnost propojit si svůj vlastní notebook s firemním přes křížový kabel a data si zkopírovat touto cestou.</p>
<h3>Tiskárny</h3>
<p>Zaměstnanci ve většině společností si mohou vytisknout v podstatě cokoliv a nikdo to nekontroluje, tomu ostatně odpovídá i rostoucí spotřeba papíru, toneru, inkoustu a nákupu nových výkonných síťových tiskáren. Kdepak je ten paperless office o kterém se před lety tolik mluvilo? Řešením je monitorovat, co kdo tiskne a tisku vybraných dokumentů zabránit. V některých případech stačí ve vlastnostech dokumentu jen zakázat tisk.</p>
<h3>Jiné způsoby</h3>
<p>Uvědomte si, že i v okamžiku, kdy zavedete vhodná opatření, která úniku informací výše uvedeným způsobem zabrání, stále je zde možnost, že si zaměstnanec informace, které ho zajímají, může opsat nebo ofotit.</p>
<p><strong>Poznámka</strong>: A nemyslete už na to, jaký je mezi těmi DLP pojmy rozdíl a soustřeďte se raději na implementaci vhodných opatření. Jestli vám to však pořád vrtá hlavou tak vězte, že původní význam slova loss je ztráta ve smyslu selhání HW nebo SW, které vede k poškození dat uložených na datových nosičích. Zatímco leakage je únik dat způsobený nedbalostí nebo úmyslem zaměstnance.</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/dlp-kradez-dat/&amp;title=DLP%3A+kr%C3%A1de%C5%BE+dat&amp;summary=%C3%9Anik%20dat%20je%20probl%C3%A9m%2C%20kter%C3%BD%20tr%C3%A1p%C3%AD%20v%C4%9Bt%C5%A1inu%20spole%C4%8Dnost%C3%AD%2C%20a%20proto%20hledaj%C3%AD%20zp%C5%AFsoby%20jak%20riziko%20%C3%BAniku%20dat%20minimalizovat.%20P%C5%99esto%20lze%20identifikovat%20n%C4%9Bkolik%20kan%C3%A1l%C5%AF%2C%20kter%C3%A9%20v%C4%9Bt%C5%A1inou%20%C5%BE%C3%A1dn%C3%A1%20spole%C4%8Dnost%20nem%C3%A1%20zcela%20pod%20kontrolou.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/dlp-kradez-dat/&amp;t=DLP%3A+kr%C3%A1de%C5%BE+dat" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=DLP%3A+kr%C3%A1de%C5%BE+dat+-+http://b2l.me/6vdvj&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/dlp-kradez-dat/&amp;title=DLP%3A+kr%C3%A1de%C5%BE+dat" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/dlp-kradez-dat/&amp;title=DLP%3A+kr%C3%A1de%C5%BE+dat" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/dlp-kradez-dat/&amp;n=DLP%3A+kr%C3%A1de%C5%BE+dat&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/dlp-kradez-dat/&amp;title=DLP%3A+kr%C3%A1de%C5%BE+dat" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>



<p>Related posts:<ol><li><a href='http://www.cleverandsmart.cz/dlp-nedbalost/' rel='bookmark' title='Permanent Link: DLP: nedbalost'>DLP: nedbalost</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/dlp-kradez-dat/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
