<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>CleverAndSmart &#187; důvěrnost</title>
	<atom:link href="http://www.cleverandsmart.cz/tag/duvernost/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.cleverandsmart.cz</link>
	<description>Vše co byl měl CIO vědět o managementu ICT a bál se na to zeptat.</description>
	<lastBuildDate>Sun, 05 Feb 2012 21:11:29 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Používáte funkci automaticky předat dál?</title>
		<link>http://www.cleverandsmart.cz/pouzivate-funkci-automaticky-predat-dal/</link>
		<comments>http://www.cleverandsmart.cz/pouzivate-funkci-automaticky-predat-dal/#comments</comments>
		<pubDate>Tue, 05 May 2009 19:53:06 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Bezpečnost]]></category>
		<category><![CDATA[důvěrnost]]></category>
		<category><![CDATA[e-mail]]></category>
		<category><![CDATA[informační bezpečnost]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=414</guid>
		<description><![CDATA[V tomto příspěvku se dozvíte, jaká rizika jsou spojena s používáním funkce automaticky předat dál, která je obsažena v mnoha aplikacích určených pro práci s elektronickou poštou.
Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/pouzivate-funkci-mimo-kancelar/' rel='bookmark' title='Používáte funkci Mimo kancelář?'>Používáte funkci Mimo kancelář?</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>V tomto příspěvku se dozvíte, jaká rizika jsou spojena s používáním funkce automaticky předat dál, která je obsažena v mnoha aplikacích určených pro práci s elektronickou poštou.</strong></p>
<p>Funkce automaticky předat dál nebo přesměrovat umožňuje poměrně efektivně na základě uživatelem vytvořených pravidel distribuovat poštu na odpovídající adresy a tím značně eliminovat nutnost ručního přeposílání přijatých zpráv správným příjemcům. Je zajímavé, že dokonce i Microsoft, jehož produkty tuto funkci obsahují, doporučuje funkci automatického předávání dál nebo přesměrování používat s rozmyslem, neboť si uvědomuje možná rizika.<span id="more-414"></span></p>
<div align="center"><a href="http://www.cleverandsmart.cz/wp-content/uploads/autoforward.png"><img title="autoforward" src="http://www.cleverandsmart.cz/wp-content/uploads/autoforward-400x300.png" alt="auto-forward" width="400" height="300" /></a></div>
<p>A rizika, kterým musí společnost, jež tuto funkci používá, čelit, jsou poměrně vysoká. Zaměstnanec společnosti si např. mohl krátce před svým propuštěním aktivovat funkci automaticky předat dál a pravidlo nastavit tak, aby veškerá pošta, která bude doručena do jeho firemní schránky, byla předávána na jeho soukromou adresu nebo mohl mít toto pravidlo dokonce aktivováno po celou dobu trvání svého pracovního poměru.</p>
<p>Ve většině společností bývá navíc zvykem, že se e-mailová schránka okamžitě po odchodu pracovníka neruší, ale naopak se ponechává ještě po nějakou dobu aktivní, aby bylo možné došlou poštu zpracovat a odesílatele informovat, obvykle formou automatické odpovědi, o plánovaném zrušení této schránky. Jisté je, že i poté, co již tento pracovník pro danou společnost nepracuje, mohou mu stále chodit, díky funkci automaticky předat dál, do jeho soukromé schránky, umístěné kdesi na internetu, všechny zprávy, které byly doručeny do jeho firemní schránky.</p>
<p>Netřeba asi dodávat, že dokud tato schránka existuje, může, kdokoliv ze společnosti nebo z obchodních partnerů poslat do této schránky e-mail obsahující důvěrné informace. K této situaci dříve či později určitě dojde, neboť nepředpokládám, že byste po svých zaměstnancích požadovali, aby před odesláním mailu kontrolovali, zda příjemce mailu ve společnosti ještě pracuje nebo už ne. Navíc nejde jen o zprávy, které jsou zasílány danému pracovníkovi přímo. Uvědomte si, že daný pracovník může být členem nejrůznějších distribučních seznamů, a tudíž se může stát nejen příjemcem nejrůznějších interních sdělení, ale může dostávat i zprávy od zákazníků a obchodních partnerů vaší společnosti, kteří ho mají též ve svých distribučních seznamech.</p>
<p>Vzhledem k tomu, že toto pravidlo je uloženo na serveru, tak funguje tak dlouho, dokud není daná schránka zrušena. Je zřejmé, že informace, ke kterým se bývalý zaměstnanec tímto způsobem dostane, mohou být tímto bývalým zaměstnancem i zneužity. Čím déle je tato schránka aktivní, tím větší je pravděpodobnost.</p>
<p>Opatření proti tomuto úniku informací je poměrně snadné, stačí totiž automatické předávání nebo přesměrování mailů do internetu zakázat. Tomuto rozhodnutí by však měla předcházet analýza, jejímž cílem by mělo být zjistit, kdo tuto funkci opravdu potřebuje. Vždy zvažte, zda není bezpečnější povolit vybraným pracovníkům vzdálený přístup do pošty, která prostory společnosti neopouští.</p>
<p>Někdy může být požadavek na automatické předávání mailů mimo společnost oprávněný. Nemusíte však kvůli tomu nutně povolovat předávání zpráv do celého internetu, stačí když to povolíte jen na některé domény, např. dceřiné společnosti nebo společnosti, které pro danou společnost poskytují nějaké služby.</p>
<p>Poznámka: Kromě funkce „automaticky předat dál&#8220; existuje ještě funkce „přesměrovat&#8220;. Rozdíl mezi těmito dvěma funkcemi spočívá v tom, že zatímco při předávání zůstane zpráva v doručené poště, tak při přesměrování tato zpráva v doručené poště nezůstává.</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/pouzivate-funkci-automaticky-predat-dal/&amp;title=Pou%C5%BE%C3%ADv%C3%A1te+funkci+automaticky+p%C5%99edat+d%C3%A1l%3F&amp;summary=V%20tomto%20p%C5%99%C3%ADsp%C4%9Bvku%20se%20dozv%C3%ADte%2C%20jak%C3%A1%20rizika%20jsou%20spojena%20s%20pou%C5%BE%C3%ADv%C3%A1n%C3%ADm%20funkce%20automaticky%20p%C5%99edat%20d%C3%A1l%2C%20kter%C3%A1%20je%20obsa%C5%BEena%20v%20mnoha%20aplikac%C3%ADch%20ur%C4%8Den%C3%BDch%20pro%20pr%C3%A1ci%20s%20elektronickou%20po%C5%A1tou.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/pouzivate-funkci-automaticky-predat-dal/&amp;t=Pou%C5%BE%C3%ADv%C3%A1te+funkci+automaticky+p%C5%99edat+d%C3%A1l%3F" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Pou%C5%BE%C3%ADv%C3%A1te+funkci+automaticky+p%C5%99edat+d%C3%A1l%3F+-+http://b2l.me/tgutr&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/pouzivate-funkci-automaticky-predat-dal/&amp;title=Pou%C5%BE%C3%ADv%C3%A1te+funkci+automaticky+p%C5%99edat+d%C3%A1l%3F" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/pouzivate-funkci-automaticky-predat-dal/&amp;title=Pou%C5%BE%C3%ADv%C3%A1te+funkci+automaticky+p%C5%99edat+d%C3%A1l%3F" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/pouzivate-funkci-automaticky-predat-dal/&amp;n=Pou%C5%BE%C3%ADv%C3%A1te+funkci+automaticky+p%C5%99edat+d%C3%A1l%3F&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/pouzivate-funkci-automaticky-predat-dal/&amp;title=Pou%C5%BE%C3%ADv%C3%A1te+funkci+automaticky+p%C5%99edat+d%C3%A1l%3F" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>

<p>Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/pouzivate-funkci-mimo-kancelar/' rel='bookmark' title='Používáte funkci Mimo kancelář?'>Používáte funkci Mimo kancelář?</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/pouzivate-funkci-automaticky-predat-dal/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Vývojové-testovací-produkční prostředí a rizika</title>
		<link>http://www.cleverandsmart.cz/vyvojove-testovaci-produkcni-prostredi-a-rizika/</link>
		<comments>http://www.cleverandsmart.cz/vyvojove-testovaci-produkcni-prostredi-a-rizika/#comments</comments>
		<pubDate>Wed, 11 Mar 2009 20:13:21 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Bezpečnost]]></category>
		<category><![CDATA[dostupnost]]></category>
		<category><![CDATA[důvěrnost]]></category>
		<category><![CDATA[informační bezpečnost]]></category>
		<category><![CDATA[integrita]]></category>
		<category><![CDATA[rizika]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=293</guid>
		<description><![CDATA[Je zajímavé, že ač společností investují nemalé prostředky do vybudování vývojového, testovacího a produkčního prostředí, tak jejich zabezpečení spočívající v implementaci vhodných opatření věnují minimální nebo vůbec žádnou pozornost a rizika s nimi spojená vůbec neřídí.
Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/testovaci-log/' rel='bookmark' title='Testovací log'>Testovací log</a></li>
<li><a href='http://www.cleverandsmart.cz/testovaci-pripad/' rel='bookmark' title='Testovací případ'>Testovací případ</a></li>
<li><a href='http://www.cleverandsmart.cz/testovaci-scenar/' rel='bookmark' title='Testovací scénář'>Testovací scénář</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Tento článek přináší odpověď na otázku, jak zajistit bezpečnost dat ve vývojovém, testovacím a produkčním prostředí a úspěšně zvládat rizika, která jsou s provozem těchto prostředí spojena.</strong></p>
<p>Je třeba si uvědomit, že každý SW prochází zpravidla během svého vývoje několika různými prostředími. Běžně se jedná o vývojové, testovací a produkční prostředí. Vzhledem k tomu, že testovací prostředí se může ve velkých společnostech dále dělit na integrační a akceptační, jsme postaveni před poměrně nelehký úkol: <span id="more-293"></span>zajistit zachování důvěrnosti, integrity a dostupnosti informačních aktiv během celého životního cyklu vývoje softwaru a to ve všech těchto čtyřech prostředích. Podívejme se nyní společně na největší rizika, kterým musíme čelit.</p>
<p><strong>Riziko: narušení důvěrnosti</strong></p>
<p><strong> </strong></p>
<p><strong>Hrozba</strong>: Únik důvěrných dat z vývojového a testovacího prostředí. Je zajímavé, že zatímco data v produkčním prostředí bývají velice často chráněna a společnosti vydávají nemalé prostředky na jejich ochranu, tak ve vývojovém a testovacím prostředí tomu tak není. Podle průzkumu, který provedla společnosti Compuware a organizace Ponemon Institute, používá většina společností při vývoji a testování aplikací skutečná data.</p>
<p><strong>Opatření</strong>: Ve vývojovém a testovacím prostředím nepracovat s reálnými daty. Pokud je to možné, mělo by se provést jejich zneplatnění, např. formou kódování, scrambling, apod. V opačném případě musí být před přenesením skutečných dat do vývojového nebo testovacího prostředí zajištěn souhlas vlastníka. Vlastník by měl být s rizikem úniku důvěrných dat prokazatelně seznámen, toto riziko akceptovat a s testováním nad reálnými daty souhlasit. Podepisování nejrůznějších NDA je sice možné, ale v praxi vás to stejně před únikem důvěrných dat neochrání.</p>
<p><strong>Riziko: narušení integrity </strong></p>
<p><strong> </strong></p>
<p><strong>Hrozba</strong>: Neupravený konfigurační soubor může způsobit, že server z vývojového nebo testovacího prostředí bude komunikovat přímo se serverem z produkčního prostředí. Může se tak snadno stát, že např. požadavek na smazání vybraných záznamů se místo na DB serveru v testovacím prostředí provede na DB serveru v produkčním prostředí. Pokud se na tuto skutečnost nepřijde včas, může to mít pro společnost zcela katastrofální následky.</p>
<p><strong>Opatření</strong>: Jako vhodné řešení se jeví oddělit od sebe vývojové, testovací a produkční prostředí a to tak, aby servery z jednoho prostředí nemohly komunikovat se servery z druhého prostředí.</p>
<p><strong> </strong></p>
<p><strong>Hrozba</strong>: Osoba s přístupem do produkčního i testovacího prostředí může provést úmyslný nebo úmyslný a z pohledu společnosti nežádoucí zásah do SW vybavení a dat</p>
<p><strong>Opatření</strong>: Vývojářský tým by měl mít přístup pouze do vývojového a integračního prostředí, neboť nemá dělat nic jiného než unitní a integrační testy. Testovací tým by měl mít přístup zase jen do akceptačního prostředí.</p>
<p><strong>Hrozba</strong>: Osoba s přístupem do více prostředí si může splést prostředí v jakém pracuje a provést nežádoucí změnu v SW vybavení a datech.</p>
<p><strong>Opatření</strong>: Pokud chce společnost toto riziko co nejvíce eliminovat, je asi nejlepším řešením zablokovat uživateli po dobu testování přístup do konkrétní aplikace v produkčním prostředí a po skončení testů mu ho zase odblokovat. Vzhledem k tomu, že se každé testování velice pečlivě plánuje (předpokládám, že váš <a title="Odkaz na článek Plán testování" href="http://www.cleverandsmart.cz/plan-testovani/">Plán testování</a> obsahuje všechny náležitosti), tak kdo a kdy bude testovat je v dostatečném časovém předstihu známo a tak by pro vás neměl být problém účet testera do aplikace v produkčním prostředí zablokovat. Je na test managerovi, aby si ověřil a zajistil, že přístupy testerů do aplikace v testovacím prostředí jim budou aktivovány až poté, co jim bude zablokován přístup do aplikace v produkčním prostředí. Výhodou tohoto řešení je, že pracovník se nemusí nikam stěhovat a může testování provádět ze svého pracoviště. Tímto způsobem lze výrazně ušetřit, neboť není nutné budovat speciální pracoviště a vybavovat ho dalšími počítači, které by byly navíc mimo testování nevyužity.</p>
<p><strong>Opatření</strong>: Přístup do testovacího prostředí umožnit jen z počítačů, které budou umístěny v chráněných a oddělených prostorách společnosti. Na takové pracoviště se bude muset pracovník před započetím testu dostavit. V praxi se bohužel ukazuje, že ani přesun pracovníka na jiný počítač není dostatečnou zárukou. Je možné si to vysvětlit tím, že většina kancelářských prostor vypadá úplně stejně, takže za chvíli pracovník už ani neví, kde že to vlastně sedí.</p>
<p><strong>Opatření</strong>: Jednotlivá prostředí od sebe odlišit např. odlišnou barvou okna, změnou promptu, titulku okna, jiným pozadím pracovní plochy apod.. Bohužel, stejně jako v předchozím případě i zde se ukazuje, že toto opatření v praxi selhává, protože v okamžiku, kdy mají testeři současný přístup do více prostředí a mezi jednotlivými prostředími se přepínají, vždy se najde někdo, kdo se splete. Toto opatření lze nasadit snad jen jako doplněk k předchozím opatřením, samo o sobě riziko moc nesnižuje.</p>
<p><strong>Riziko:</strong> <strong>narušení dostupnosti</strong></p>
<p><strong>Hrozba</strong>: Nežádoucí síťová komunikace iniciována servery z vývojového nebo testovacího prostředí může vést až k zahlcení produkčních serverů a síťové infrastruktury.</p>
<p><strong>Opatření</strong>: Jako vhodné řešení se jeví oddělit od sebe vývojové, testovací a produkční prostředí. To lze provést např. za použití firewallů a nastavení příslušných pravidel spočívající v povolení komunikaci pouze pro konkrétní IP adresu, protokol a port.</p>
<p><strong>Závěr</strong>: Je zajímavé, že ač společností investují nemalé prostředky do vybudování jednotlivých prostředí, tak jejich zabezpečení spočívající v implementaci vhodných opatření věnují minimální nebo vůbec žádnou pozornost. A jak výše uvedená rizika zvládáte vy ve vaší společnosti?</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/vyvojove-testovaci-produkcni-prostredi-a-rizika/&amp;title=V%C3%BDvojov%C3%A9-testovac%C3%AD-produk%C4%8Dn%C3%AD+prost%C5%99ed%C3%AD+a+rizika&amp;summary=Je%20zaj%C3%ADmav%C3%A9%2C%20%C5%BEe%20a%C4%8D%20spole%C4%8Dnost%C3%AD%20investuj%C3%AD%20nemal%C3%A9%20prost%C5%99edky%20do%20vybudov%C3%A1n%C3%AD%20v%C3%BDvojov%C3%A9ho%2C%20testovac%C3%ADho%20a%20produk%C4%8Dn%C3%ADho%20prost%C5%99ed%C3%AD%2C%20tak%20jejich%20zabezpe%C4%8Den%C3%AD%20spo%C4%8D%C3%ADvaj%C3%ADc%C3%AD%20v%20implementaci%20vhodn%C3%BDch%20opat%C5%99en%C3%AD%20v%C4%9Bnuj%C3%AD%20minim%C3%A1ln%C3%AD%20nebo%20v%C5%AFbec%20%C5%BE%C3%A1dnou%20pozornost%20a%20rizika%20s%20nimi%20spojen%C3%A1%20v%C5%AFbec%20ne%C5%99%C3%ADd%C3%AD.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/vyvojove-testovaci-produkcni-prostredi-a-rizika/&amp;t=V%C3%BDvojov%C3%A9-testovac%C3%AD-produk%C4%8Dn%C3%AD+prost%C5%99ed%C3%AD+a+rizika" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=V%C3%BDvojov%C3%A9-testovac%C3%AD-produk%C4%8Dn%C3%AD+prost%C5%99ed%C3%AD+a+rizika+-+http://b2l.me/tcvas&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/vyvojove-testovaci-produkcni-prostredi-a-rizika/&amp;title=V%C3%BDvojov%C3%A9-testovac%C3%AD-produk%C4%8Dn%C3%AD+prost%C5%99ed%C3%AD+a+rizika" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/vyvojove-testovaci-produkcni-prostredi-a-rizika/&amp;title=V%C3%BDvojov%C3%A9-testovac%C3%AD-produk%C4%8Dn%C3%AD+prost%C5%99ed%C3%AD+a+rizika" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/vyvojove-testovaci-produkcni-prostredi-a-rizika/&amp;n=V%C3%BDvojov%C3%A9-testovac%C3%AD-produk%C4%8Dn%C3%AD+prost%C5%99ed%C3%AD+a+rizika&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/vyvojove-testovaci-produkcni-prostredi-a-rizika/&amp;title=V%C3%BDvojov%C3%A9-testovac%C3%AD-produk%C4%8Dn%C3%AD+prost%C5%99ed%C3%AD+a+rizika" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>

<p>Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/testovaci-log/' rel='bookmark' title='Testovací log'>Testovací log</a></li>
<li><a href='http://www.cleverandsmart.cz/testovaci-pripad/' rel='bookmark' title='Testovací případ'>Testovací případ</a></li>
<li><a href='http://www.cleverandsmart.cz/testovaci-scenar/' rel='bookmark' title='Testovací scénář'>Testovací scénář</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/vyvojove-testovaci-produkcni-prostredi-a-rizika/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Informační bezpečnost</title>
		<link>http://www.cleverandsmart.cz/informacni-bezpecnost/</link>
		<comments>http://www.cleverandsmart.cz/informacni-bezpecnost/#comments</comments>
		<pubDate>Sun, 01 Feb 2009 07:47:17 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Bezpečnost]]></category>
		<category><![CDATA[dostupnost]]></category>
		<category><![CDATA[důvěrnost]]></category>
		<category><![CDATA[informační bezpečnost]]></category>
		<category><![CDATA[integrita]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=194</guid>
		<description><![CDATA[Cílem tohoto článku je vysvětlit pojem informační bezpečnost. Nejprve si ale řekneme, co je to bezpečnost obecně, poté provedeme dekompozici informačního systému, identifikujeme aktiva a na závěr si povíme něco o fyzické, logické, personální, komunikační a organizační bezpečnosti.
Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/informacni-bezpecnost-zivotni-cyklus-informace/' rel='bookmark' title='Informační bezpečnost: životní cyklus informace'>Informační bezpečnost: životní cyklus informace</a></li>
<li><a href='http://www.cleverandsmart.cz/rizeni-informacni-bezpecnosti-v-dobe-krize/' rel='bookmark' title='Řízení informační bezpečnosti v době krize'>Řízení informační bezpečnosti v době krize</a></li>
<li><a href='http://www.cleverandsmart.cz/vicevrstva-bezpecnost/' rel='bookmark' title='Vícevrstvá bezpečnost'>Vícevrstvá bezpečnost</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Cílem tohoto článku je vysvětlit, co je to informační bezpečnost. Nejprve si ale řekneme, co je to bezpečnost. </strong></p>
<p>Bezpečnost obecně je chápána jako ochrana něčeho před poškozením, zničením, ztrátou nebo zcizením. Informační bezpečnost si potom můžeme dle výše uvedené definice vyložit jako ochranu informace před poškozením, zničením, ztrátou nebo zcizením. <span id="more-194"></span>V odborné literatuře se však místo poškození informace používá pojem narušení <a title="Odkaz na článek Integrita" href="http://www.cleverandsmart.cz/integrita/">integrity</a>, o zničení informace se hovoří jako o narušení <a title="Odkaz na článek Dostupnost" href="http://www.cleverandsmart.cz/dostupnost/">dostupnosti</a> a ztráta nebo zcizení informace zase bývá označována jako narušení <a title="Odkaz na článek Důvěrnost" href="http://www.cleverandsmart.cz/duvernost/">důvěrnosti</a>.</p>
<p>Abychom měli úplně jasno, měli bychom vědět z jakých částí se skládá informační systém. Uvažujme proto takto. DATA se obvykle nacházejí na nějakém MÉDIU (HD, CD, DVD, flash disk). Abychom s médiem mohli pracovat, potřebujeme k tomu nějaký HW (osobní počítač, server). Ten sám o sobě nestačí, musí na něm být nainstalován nějaký SW (OS, APLIKACE, DB). Pokud mají být data přístupná pro více uživatelů, jsou obvykle uložena na nějakém serveru a přistupuje se k nim prostřednictvím SÍTĚ (LAN, MAN, WAN). Všechno je umístěno v nějakých PROSTORÁCH a o celý systém se někdo stará a někdo ho používá. Ano, jsou to LIDÉ.</p>
<p>Mimochodem touto naprosto jednoduchou úvahou jsme vlastně provedli to, čemu se odborně říká dekompozice informačního systému a identifikace aktiv. A pokud máme zavést vhodná opatření k zajištění bezpečnosti informací, je zřejmé, že budeme muset odpovídajícím způsobem chránit všechna výše uvedená aktiva a zajistit <a href="../informacni-bezpecnost-zivotni-cyklus-informace/">bezpečnost informací během celého jejich životního cyklu</a>. Podívejme se proto znovu na aktiva, která jsme si již identifikovali a zamysleme se nad tím, jak jejich bezpečnost zajistit.</p>
<h3>Personální bezpečnost</h3>
<p>Představují lidé, kteří IS spravují a používají, pro informace nějaké nebezpečí? Jistěže ano. Uvádí se, že až 80% <a href="../bezpecnostni-incident/">bezpečnostních incidentů</a> je způsobeno vlastními zaměstnanci. Z těchto důvodů je třeba vybírat kvalitní lidi, udržet si je, provádět jejich školení, hodnocení a v případě nutnosti se věnovat i jejich propouštění. Této problematice se věnuje personální bezpečnost.</p>
<h3>Fyzická bezpečnost</h3>
<p>V prostorách společnosti se nachází HW, média, lidé a ty je třeba chránit nejen před přírodními hrozbami, jako je například oheň nebo voda, ale i před fyzickými útočníky. Ochranu těchto hmotných aktiv má obecně na starost fyzická bezpečnost.</p>
<h3>Logická bezpečnost</h3>
<p>Ke zpracování dat je obvykle nutný nějaký SW, běžně se jedná o aplikaci, databázi a operační systém. Pokud má být zajištěna důvěrnost, integrita a dostupnost dat, je potřeba k nim řídit přístup, což má na starost logická bezpečnost.</p>
<h3>Komunikační bezpečnost</h3>
<p>Data jsou přenášena po síti a ta může být útočníkem odposlouchávána nebo může být zahlcena. Ochranu proti těmto hrozbám má na starost komunikační bezpečnost.</p>
<h3>Organizační bezpečnost</h3>
<p>Řízení bezpečnosti, ustanovení odpovědnosti a povinnosti jednotlivých skupin a osob v organizaci nejčastěji formou bezpečnostní politiky a bezpečnostních standardů má na starost organizační bezpečnost, někdy nazývaná též jako administrativní bezpečnost.</p>
<p>Závěr: Z výše uvedeného vyplývá, že ochrana informací vyžaduje zavedení vhodných opatření na úrovni fyzické, logické, personální, komunikační a organizační bezpečnosti. To, jaká opatření by to přesně měla být, je možné zjistit jen na základě <a href="../analyza-rizik-jemny-uvod-do-analyzy-rizik/">analýzy rizik</a>.</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/informacni-bezpecnost/&amp;title=Informa%C4%8Dn%C3%AD+bezpe%C4%8Dnost&amp;summary=C%C3%ADlem%20tohoto%20%C4%8Dl%C3%A1nku%20je%20vysv%C4%9Btlit%20pojem%20informa%C4%8Dn%C3%AD%20bezpe%C4%8Dnost.%20Nejprve%20si%20ale%20%C5%99ekneme%2C%20co%20je%20to%20bezpe%C4%8Dnost%20obecn%C4%9B%2C%20pot%C3%A9%20provedeme%20dekompozici%20informa%C4%8Dn%C3%ADho%20syst%C3%A9mu%2C%20identifikujeme%20aktiva%20a%20na%20z%C3%A1v%C4%9Br%20si%20pov%C3%ADme%20n%C4%9Bco%20o%20fyzick%C3%A9%2C%20logick%C3%A9%2C%20person%C3%A1ln%C3%AD%2C%20komunika%C4%8Dn%C3%AD%20a%20organiza%C4%8Dn%C3%AD%20bezpe%C4%8Dnosti.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/informacni-bezpecnost/&amp;t=Informa%C4%8Dn%C3%AD+bezpe%C4%8Dnost" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Informa%C4%8Dn%C3%AD+bezpe%C4%8Dnost+-+http://b2l.me/s6nqc&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/informacni-bezpecnost/&amp;title=Informa%C4%8Dn%C3%AD+bezpe%C4%8Dnost" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/informacni-bezpecnost/&amp;title=Informa%C4%8Dn%C3%AD+bezpe%C4%8Dnost" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/informacni-bezpecnost/&amp;n=Informa%C4%8Dn%C3%AD+bezpe%C4%8Dnost&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/informacni-bezpecnost/&amp;title=Informa%C4%8Dn%C3%AD+bezpe%C4%8Dnost" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>

<p>Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/informacni-bezpecnost-zivotni-cyklus-informace/' rel='bookmark' title='Informační bezpečnost: životní cyklus informace'>Informační bezpečnost: životní cyklus informace</a></li>
<li><a href='http://www.cleverandsmart.cz/rizeni-informacni-bezpecnosti-v-dobe-krize/' rel='bookmark' title='Řízení informační bezpečnosti v době krize'>Řízení informační bezpečnosti v době krize</a></li>
<li><a href='http://www.cleverandsmart.cz/vicevrstva-bezpecnost/' rel='bookmark' title='Vícevrstvá bezpečnost'>Vícevrstvá bezpečnost</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/informacni-bezpecnost/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>CIA: Důvěrnost-Integrita-Dostupnost</title>
		<link>http://www.cleverandsmart.cz/duvernost-integrita-dostupnost/</link>
		<comments>http://www.cleverandsmart.cz/duvernost-integrita-dostupnost/#comments</comments>
		<pubDate>Sun, 30 Nov 2008 10:52:33 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Bezpečnost]]></category>
		<category><![CDATA[CIA]]></category>
		<category><![CDATA[DAD]]></category>
		<category><![CDATA[dostupnost]]></category>
		<category><![CDATA[důvěrnost]]></category>
		<category><![CDATA[informační bezpečnost]]></category>
		<category><![CDATA[integrita]]></category>
		<category><![CDATA[klasifikace informací]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=18</guid>
		<description><![CDATA[Tento článek se snaží popsat jaký je vztah mezi důvěrností, integritou a dostupností.
Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/integrita/' rel='bookmark' title='CIA: Integrita'>CIA: Integrita</a></li>
<li><a href='http://www.cleverandsmart.cz/dostupnost/' rel='bookmark' title='CIA: Dostupnost'>CIA: Dostupnost</a></li>
<li><a href='http://www.cleverandsmart.cz/duvernost/' rel='bookmark' title='CIA: Důvěrnost'>CIA: Důvěrnost</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Tento příspěvek navazuje na již publikované články o <a href="http://www.cleverandsmart.cz/duvernost/">důvěrnosti</a>, <a href="http://www.cleverandsmart.cz/integrita/">integritě</a> a <a href="http://www.cleverandsmart.cz/dostupnost/">dostupnosti</a> a pokouší se nastínit, jaký je vztah mezi těmito třemi základními atributy bezpečnosti.</strong></p>
<p>Nežádoucí odhalení (Disclosure), modifikace (Alteration) nebo zničení (Destruction) určitých informací může vést k finanční ztrátě, poškození dobrého jména společnosti a v nejhorším případě i k ohrožení života jejich zaměstnanců nebo klientů. Z těchto důvodů je nutné informace před narušením důvěrnosti (Confidentality), dostupnosti (Availability) a integrity (Integrity) odpovídajícím způsobem chránit a to během celého jejich životního cyklu.</p>
<p><span id="more-18"></span></p>
<div align="center"><a href="http://www.cleverandsmart.cz/wp-content/uploads/cia.jpg"><img title="cia" src="http://www.cleverandsmart.cz/wp-content/uploads/cia.jpg" alt="CIA - Confidentiality - Integrity - Availability" width="367" height="367" /></a></div>
<p>Vždy je třeba zvážit, jak vysoký stupeň ochrany si daná informace opravdu zaslouží.  tj. jaký soubor opatření na úrovni organizační, logické a fyzické bezpečnosti je třeba přijmout. Především proto, že zavedení těchto opatření bude něco stát a přinese určitá omezení při práci s informacemi. Stanovit skutečně odpovídající úroveň ochrany je možné jedině na základě detailní <a href="http://www.cleverandsmart.cz/tag/analyza-rizik/">analýzy rizik</a>. Vzhledem k tomu, že v praxi není dost dobře možné, aby si každý vlastník informace prováděl analýzu dopadů, hrozeb a zranitelností sám, protože na to většinou nemá čas a často ani odpovídající znalosti, je běžné, že vrcholový management společnost nechá za tímto účelem provést analýzu rizik.</p>
<p>Cílem takové analýzy je identifikace informací, které společnost zpracovává a dále určení hrozeb, které by mohly ohrozit důvěrnost, integritu a dostupnost těchto informací. Pro jednotlivé typy informací se poté na základě takto provedené analýzy rizik určí formou nějakého závazného dokumentu klasifikační stupně a zároveň se pro jednotlivé klasifikační stupně rozhodne o zavedení příslušných opatření, které musí všichni zaměstnanci dodržovat, aby byla zajištěna důvěrnost, integrita a dostupnost těchto informací.</p>
<p><strong>Dostupnost a důvěrnost<br />
</strong>Pokud budeme klást důraz jen na zajištění dostupnosti a důvěrnosti informací bez ohledu na zajištění jejich integrity, může dojít k situaci, že informace jsou sice oprávněné osobě dostupné v okamžiku, kdy je potřebuje, avšak tato osoba nemá žádnou záruku, že nedošlo k jejich nežádoucí modifikaci.<strong></strong></p>
<p><em>Veškerá pozornost byla soustředěna jen na zajištění dostupnosti a důvěrnosti a otázka integrity byla podceněna.</em></p>
<p><strong>Důvěrnost a integrita<br />
</strong>Pokud budeme klást důraz jen na zajištění důvěrnosti a integrity informací bez ohledu na zajištění jejich dostupnosti, může dojít k situaci, že informace jsou sice dostatečně chráněny proti nežádoucí modifikaci a vyzrazení, ale nejsou dostupné v okamžiku, kdy s nimi oprávněná osoba potřebuje pracovat.</p>
<p><em>Veškerá pozornost byla soustředěna jen na zajištění integrity a důvěrnosti a otázka dostupnosti byla podceněna.</em></p>
<p><strong>Integrita a dostupnost<br />
</strong>Pokud budeme klást důraz jen na integritu a dostupnost bez ohledu na zajištění důvěrnosti, můžeme se dostat do situace, že informace sice bude dostatečně chráněna proti nežádoucí modifikaci, ale dostane se i k osobě, která není oprávněna se s ní seznamovat.</p>
<p><em>Veškerá pozornost byla soustředěna jen na zajištění integrity a dostupnosti a otázka důvěrnosti byla podceněna.</em></p>
<p>Nyní se již můžeme zamyslet nad tím, jak souvisí požadavky na zajištění důvěrnosti, integrity a dostupnosti informací s předmětem podnikání a tedy i typem zpracovávaných informací a poskytovaných služeb. Z výše uvedeného vyplývá, že ve většině případů je třeba věnovat pozornost všem bezpečnostním atributům, ne vždy je však možné a efektivní věnovat všem atributům stejnou pozornost, protože každé opatření něco stojí. V praxi se tak klade na některý atribut větší důraz. Jako příklad si vezmeme např. transakční systém v bance. Je v celku logické, že bude kladen spíše větší důraz na integritu a dostupnost než na důvěrnost, to především proto, že veškeré transakce, které se uskutečňují v elektronické podobě, musí být správně a v požadovaném čase zaúčtovány. Důvěrnost je jistě také důležitá a její zajištění je navíc vyžadováno zákonem, nicméně možná ztráta plynoucí z narušení důvěrnosti je ve většině případů mnohem nižší, než ztráta způsobená narušením integrity nebo dostupnosti. Je tomu tak proto, že za únik informací o klientech nebo jejich transakcích, pokud se na to přijde, může být sice udělena pokuta, např. na základě série občanských stížností a rozhodnutí o náhradě škody, ale ta zdaleka nedosahuje výše možných ztrát v případě narušení integrity nebo dostupnosti.</p>
<p>Je třeba vzít v úvahu, že nejvyšší pokuta, kterou může úřad pro ochranu osobních údajů udělit právnické osobě je 5.000.000 Kč, v případě fyzické osoby 1.000.000 Kč. Položme si dále otázku, kolik pokut úřad za své existence jednotlivým firmám uložil a jaká byla výše těchto pokut. Zamysleme se také nad tím, jaká je nabídka a poptávka na trhu po produktech k zajištění dostupnosti a integrity a produktech pro zajištění důvěrnosti. Vezměme také v úvahu skutečnost, že zatímco v případě narušení dostupnosti informací se o tom jejich vlastník často hned dozví, tak v případě narušení integrity je šance na odhalení již mnohem nižší a v případě narušení důvěrnosti mohou informace z firmy dlouhodobě unikat a daná firma se o tom dokonce vůbec nemusí dozvědět, neboť konkurence těchto informací použije pro sebe. Lze se proto jen domnívat, že obdobný přístup k důvěrnosti, integritě a dostupnosti bude zaujímat nejspíš většina podniků, a nelze ho odmítat, protože má své jasné opodstatnění. Pokud jde o důvěrnost, ta je na prvním místě např. v armádě.</p>
<p>Poznámka: Důvěrnost (<strong>C</strong>onfidentality), integrita (<strong>I</strong>ntegrity) a dostupnost (<strong>A</strong>vailability) se označuje jako <strong>CIA</strong> triáda. Jejím opakem je <strong>DAD</strong> triáda: odhalení (<strong>D</strong>isclosure), modifikace (<strong>A</strong>lteration) nebo zničení (<strong>D</strong>estruction). Můžeme také říci, že vlastník usiluje o <strong>CIA</strong> a útočník o <strong>DAD</strong>.</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/duvernost-integrita-dostupnost/&amp;title=CIA%3A+D%C5%AFv%C4%9Brnost-Integrita-Dostupnost&amp;summary=Tento%20%C4%8Dl%C3%A1nek%20se%20sna%C5%BE%C3%AD%20popsat%20jak%C3%BD%20je%20vztah%20mezi%20d%C5%AFv%C4%9Brnost%C3%AD%2C%20integritou%20a%20dostupnost%C3%AD.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/duvernost-integrita-dostupnost/&amp;t=CIA%3A+D%C5%AFv%C4%9Brnost-Integrita-Dostupnost" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=CIA%3A+D%C5%AFv%C4%9Brnost-Integrita-Dostupnost+-+http://b2l.me/s83ap&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/duvernost-integrita-dostupnost/&amp;title=CIA%3A+D%C5%AFv%C4%9Brnost-Integrita-Dostupnost" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/duvernost-integrita-dostupnost/&amp;title=CIA%3A+D%C5%AFv%C4%9Brnost-Integrita-Dostupnost" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/duvernost-integrita-dostupnost/&amp;n=CIA%3A+D%C5%AFv%C4%9Brnost-Integrita-Dostupnost&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/duvernost-integrita-dostupnost/&amp;title=CIA%3A+D%C5%AFv%C4%9Brnost-Integrita-Dostupnost" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>

<p>Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/integrita/' rel='bookmark' title='CIA: Integrita'>CIA: Integrita</a></li>
<li><a href='http://www.cleverandsmart.cz/dostupnost/' rel='bookmark' title='CIA: Dostupnost'>CIA: Dostupnost</a></li>
<li><a href='http://www.cleverandsmart.cz/duvernost/' rel='bookmark' title='CIA: Důvěrnost'>CIA: Důvěrnost</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/duvernost-integrita-dostupnost/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>CIA: Důvěrnost</title>
		<link>http://www.cleverandsmart.cz/duvernost/</link>
		<comments>http://www.cleverandsmart.cz/duvernost/#comments</comments>
		<pubDate>Sat, 22 Nov 2008 22:04:59 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Bezpečnost]]></category>
		<category><![CDATA[CIA]]></category>
		<category><![CDATA[DAD]]></category>
		<category><![CDATA[důvěrnost]]></category>
		<category><![CDATA[informační bezpečnost]]></category>
		<category><![CDATA[klasifikace informací]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=3</guid>
		<description><![CDATA[Důvěrnost je nejčastěji definována jako zajištění, že informace jsou přístupné nebo sděleny pouze těm, kteří jsou k tomu oprávněni.
Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/duvernost-integrita-dostupnost/' rel='bookmark' title='CIA: Důvěrnost-Integrita-Dostupnost'>CIA: Důvěrnost-Integrita-Dostupnost</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-duvernosti/' rel='bookmark' title='Analýza rizik: Kvantifikace aktiv z pohledu důvěrnosti'>Analýza rizik: Kvantifikace aktiv z pohledu důvěrnosti</a></li>
<li><a href='http://www.cleverandsmart.cz/integrita/' rel='bookmark' title='CIA: Integrita'>CIA: Integrita</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Důvěrnost je nejčastěji definována jako zajištění, že informace jsou přístupné nebo sděleny pouze těm, kteří jsou k tomu oprávněni.</strong></p>
<p>O nežádoucím zpřístupnění (disclosure) určitých informací se v informační bezpečnosti proto hovoří jako o narušení jejich důvěrnosti (confidentiality). Většina společností pracuje se spoustou informací, které je třeba klasifikovat a volba vhodného klasifikační schématu (classification scheme) je proto pro úspěšné zavedení klasifikace informací ve společnosti naprosto zásadní.</p>
<p><span id="more-3"></span></p>
<div align="center"><a href="http://www.cleverandsmart.cz/wp-content/uploads/confidentiality.jpg"><img title="confidentiality" src="http://www.cleverandsmart.cz/wp-content/uploads/confidentiality.jpg" alt="confidentiality" width="367" height="367" /></a> </div>
<div>Jednotlivé klasifikační stupně musí být pro všechny zaměstnance srozumitelné, aby jim nečinilo problém dané informaci přidělit odpovídající klasifikační stupeň a podle toho s ní zacházet. Je zřejmé, že příliš mnoho klasifikačních stupňů činí klasifikací informací obtížnější a nákladnější a naopak příliš málo klasifikačních stupňů může svádět k podceňování hodnoty informací. V praxi se nejčastěji používají dvě klasifikační schémata, přičemž jedno je platné pro státní sektor a druhé se používá v komerční sféře. Jako příklad klasifikačního schématu používaného ve státní sféře se nejčastěji uvádí toto schéma:</div>
<div>
<ul type="square">
<li><strong>T</strong>op secret (přísně tajné) – nejvyšší stupeň, nežádoucí zpřístupnění těchto informací může mít zcela zničující dopad na národní bezpečnost.</li>
<li><strong>S</strong>ecret (tajné) &#8211; nežádoucí zpřístupnění těchto informací může mít značný dopad na národní bezpečnost.</li>
<li><strong>C</strong>onfidential (důvěrné) &#8211; nežádoucí zpřístupnění těchto informací může mít významný dopad na národní bezpečnost.</li>
<li><strong>S</strong>ensitive but unclassified (citlivé ale neklasifikované) &#8211; nežádoucí zpřístupnění těchto informací by nemělo mít významný dopad na národní bezpečnost.</li>
<li><strong>U</strong>nclassified  (neklasifikované) – nejnižší stupeň, nežádoucí zpřístupnění těchto informací by nemělo mít žádný dopad na národní bezpečnost.</li>
</ul>
</div>
<p>Pro snadné zapamatování těchto pěti klasifikačních stupňů je možné použít jako mnemotechnickou pomůcku větu „<strong>US</strong> <strong>C</strong>an <strong>S</strong>top <strong>T</strong>errorism.“, kde velká písmena definují pořadí jednotlivých stupňů od nejnižšího až po nejvyšší. V komerční sféře se však nejčastěji používá těchto čtyř klasifikačních stupňů:</p>
<ul type="square">
<li>Confidential (důvěrné) – nejvyšší stupeň, nežádoucí zpřístupnění těchto informací může mít až zničující dopad na společnost (strategické plány, zdrojové kódy).</li>
<li>Private (soukromé) – nežádoucí zpřístupnění těchto informací může mít negativní dopad na společnost (osobní údaje o zaměstnancích a klientech).</li>
<li>Sensitive (citlivé) &#8211; nežádoucí zpřístupnění těchto informací může mít negativní dopad na společnost (informace o projektech, plánovaných změnách, vývoji cen)</li>
<li>Public (veřejné) – nejnižší stupeň, veřejně známé informace, nežádoucí zpřístupnění těchto informací by nemělo nikoho poškodit, a nemělo by mít žádný dopad na společnost (e-mailové adresy, telefonní čísla, jména zaměstnanců).</li>
</ul>
<p>Je otázka, zda i v tomto případě lze tvrdit, že klasifikační stupně jsou uvedeny od nejvyššího k nejnižšímu, neboť důvěrné i soukromé informace se obvykle v praxi chrání stejným způsobem a tudíž by mohly být označeny i stejným klasifikačním stupněm. Domnívám se, že naprosté většině soukromých subjektů by mohlo vyhovovat následující klasifikační schéma:</p>
<ul type="square">
<li>Veřejné &#8211; informace je určena pro širokou veřejnost</li>
<li>Interní &#8211; informace je určena pouze pro zaměstnance dané společnosti a přístup k ní mají jen zaměstnanci dané společnosti.</li>
<li>Důvěrné &#8211; informace je určena pouze pro vybrané zaměstnance a přístup k ní mají jen vybraní zaměstnanci.</li>
<li>Soukromé &#8211; informace je určena pouze pro vybrané zaměstnance a přístup k ní mají jen vybraní zaměstnanci.</li>
<li>Přísně důvěrné &#8211; informace je určena pouze pro vybrané zaměstnance a přístup k ní mají jen vybraní zaměstnanci.</li>
</ul>
<p>Nabízí se otázka, zda pět klasifikačních stupňů není pro komerční sféru zbytečně moc a zda důvěrné a soukromé informace opravdu neklasifikovat jen jedním klasifikačním stupněm, což je jistě na delší diskusi stejně jako používání klasifikačních stupňů důvěrné a přísně důvěrné. Podstatné je, že každé informaci, kterou bude společnost vytvářet, zpracovávat nebo uchovávat, musí být přiřazen odpovídající klasifikační stupeň a bez ohledu na klasifikační stupeň by měly být dodržovány určité zásady. Některé společnosti přijaly zásadu, že klasifikační stupeň např. u veřejných informací nebudou uvádět, a tedy že vše, co nebude označeno klasifikačním stupněm, bude automaticky považováno za veřejné. Existuje zde však nezanedbatelné riziko, že někdo opomene klasifikační stupeň uvést a někdo jiný se bude oprávněně domnívat, že se jedná o informaci veřejnou a zveřejní ji. Klasifikační stupeň by proto měl být uveden vždy.</p>
<p>Je zřejmé, že pro zajištění důvěrnosti je nezbytné implementovat vhodná opatření na úrovni fyzické, logické a organizační bezpečnosti, např. že média musí být uložena pod zámkem a stejně tak i dokumenty nesmí být ponechány po odchodu z pracoviště volně na stole, ale musí být uzamčeny. Jedná se o tzv. zásadu prázdného stolu (clear desk policy). Nebo že přísně důvěrné informace v elektronické podobě musí být šifrovány. Další obecnou zásadou bez ohledu na klasifikační stupeň by mělo být, že na dokumentu bude vždy uveden jeho autor, datum vytvoření a na každé straně bude uvedeno číslo stránky a celkový počet stran.</p>
<p>Klasifikační stupeň informace se může a dost často se také v průběhu životního cyklu informace mění. Jako příklad si můžeme uvést informace související s novým produktem nebo službou, kterou se společnost chystá uvést na trh. Tyto informace jsou zpočátku důvěrné &#8211; je s nimi seznámen jen úzký okruh osob a vyzrazení těchto informací je nežádoucí. Později, v době kdy je produkt nebo služba dokončena a připravena k uvedení na trh, se tato informace stane interní. Je tomu tak proto, že dost často jsou to právě vlastní zaměstnanci, kteří se s novým produktem nebo službou seznamují jako první ještě dříve, než dojde k oficiálnímu představení širší veřejnosti, aby mohly být odstraněny případné závady, které nebyly v rámci testování produktu nebo služby odhaleny. V okamžiku, kdy je produkt nebo služba zaměstnanci v praxi prověřena, jsou provedeny případné změny a dojde k uvedení na trh, stává se informace o produktu nebo službě veřejnou a je nanejvýš žádoucí, aby se tato informace dostala k co největšímu počtu potenciálních klientů. Na tomto jednoduchém příkladu vidíme, jak se klasifikační stupeň informace postupně měnil z &#8222;důvěrného&#8220; přes &#8222;interní&#8220; až na &#8222;veřejný&#8220;. Je zřejmé, že kritickým bodem je okamžik, kdy dochází ke změně klasifikačního stupně, protože se změnou klasifikačního stupně souvisí úroveň ochrany a tedy i způsob, jak se s informací zachází.</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/duvernost/&amp;title=CIA%3A+D%C5%AFv%C4%9Brnost&amp;summary=D%C5%AFv%C4%9Brnost%20je%20nej%C4%8Dast%C4%9Bji%20definov%C3%A1na%20jako%20zaji%C5%A1t%C4%9Bn%C3%AD%2C%20%C5%BEe%20informace%20jsou%20p%C5%99%C3%ADstupn%C3%A9%20nebo%20sd%C4%9Bleny%20pouze%20t%C4%9Bm%2C%20kte%C5%99%C3%AD%20jsou%20k%20tomu%20opr%C3%A1vn%C4%9Bni.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/duvernost/&amp;t=CIA%3A+D%C5%AFv%C4%9Brnost" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=CIA%3A+D%C5%AFv%C4%9Brnost+-+http://b2l.me/s6nnw&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/duvernost/&amp;title=CIA%3A+D%C5%AFv%C4%9Brnost" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/duvernost/&amp;title=CIA%3A+D%C5%AFv%C4%9Brnost" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/duvernost/&amp;n=CIA%3A+D%C5%AFv%C4%9Brnost&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/duvernost/&amp;title=CIA%3A+D%C5%AFv%C4%9Brnost" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>

<p>Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/duvernost-integrita-dostupnost/' rel='bookmark' title='CIA: Důvěrnost-Integrita-Dostupnost'>CIA: Důvěrnost-Integrita-Dostupnost</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-duvernosti/' rel='bookmark' title='Analýza rizik: Kvantifikace aktiv z pohledu důvěrnosti'>Analýza rizik: Kvantifikace aktiv z pohledu důvěrnosti</a></li>
<li><a href='http://www.cleverandsmart.cz/integrita/' rel='bookmark' title='CIA: Integrita'>CIA: Integrita</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/duvernost/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

