<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>CleverAndSmart &#187; rizika</title>
	<atom:link href="http://www.cleverandsmart.cz/tag/rizika/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.cleverandsmart.cz</link>
	<description>Vše co byl měl CIO vědět o managementu ICT a bál se na to zeptat.</description>
	<lastBuildDate>Tue, 31 Aug 2010 20:19:26 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Vývojové-testovací-produkční prostředí a rizika</title>
		<link>http://www.cleverandsmart.cz/vyvojove-testovaci-produkcni-prostredi-a-rizika/</link>
		<comments>http://www.cleverandsmart.cz/vyvojove-testovaci-produkcni-prostredi-a-rizika/#comments</comments>
		<pubDate>Wed, 11 Mar 2009 20:13:21 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Bezpečnost]]></category>
		<category><![CDATA[dostupnost]]></category>
		<category><![CDATA[důvěrnost]]></category>
		<category><![CDATA[informační bezpečnost]]></category>
		<category><![CDATA[integrita]]></category>
		<category><![CDATA[rizika]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=293</guid>
		<description><![CDATA[Je zajímavé, že ač společností investují nemalé prostředky do vybudování vývojového, testovacího a produkčního prostředí, tak jejich zabezpečení spočívající v implementaci vhodných opatření věnují minimální nebo vůbec žádnou pozornost a rizika s nimi spojená vůbec neřídí.


Related posts:<ol><li><a href='http://www.cleverandsmart.cz/testovaci-log/' rel='bookmark' title='Permanent Link: Testovací log'>Testovací log</a></li>
<li><a href='http://www.cleverandsmart.cz/testovaci-scenar/' rel='bookmark' title='Permanent Link: Testovací scénář'>Testovací scénář</a></li>
<li><a href='http://www.cleverandsmart.cz/testovaci-pripad/' rel='bookmark' title='Permanent Link: Testovací případ'>Testovací případ</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Tento článek přináší odpověď na otázku, jak zajistit bezpečnost dat ve vývojovém, testovacím a produkčním prostředí a úspěšně zvládat rizika, která jsou s provozem těchto prostředí spojena.</strong></p>
<p>Je třeba si uvědomit, že každý SW prochází zpravidla během svého vývoje několika různými prostředími. Běžně se jedná o vývojové, testovací a produkční prostředí. Vzhledem k tomu, že testovací prostředí se může ve velkých společnostech dále dělit na integrační a akceptační, jsme postaveni před poměrně nelehký úkol: <span id="more-293"></span>zajistit zachování důvěrnosti, integrity a dostupnosti informačních aktiv během celého životního cyklu vývoje softwaru a to ve všech těchto čtyřech prostředích. Podívejme se nyní společně na největší rizika, kterým musíme čelit.</p>
<p><strong>Riziko: narušení důvěrnosti</strong></p>
<p><strong> </strong></p>
<p><strong>Hrozba</strong>: Únik důvěrných dat z vývojového a testovacího prostředí. Je zajímavé, že zatímco data v produkčním prostředí bývají velice často chráněna a společnosti vydávají nemalé prostředky na jejich ochranu, tak ve vývojovém a testovacím prostředí tomu tak není. Podle průzkumu, který provedla společnosti Compuware a organizace Ponemon Institute, používá většina společností při vývoji a testování aplikací skutečná data.</p>
<p><strong>Opatření</strong>: Ve vývojovém a testovacím prostředím nepracovat s reálnými daty. Pokud je to možné, mělo by se provést jejich zneplatnění, např. formou kódování, scrambling, apod. V opačném případě musí být před přenesením skutečných dat do vývojového nebo testovacího prostředí zajištěn souhlas vlastníka. Vlastník by měl být s rizikem úniku důvěrných dat prokazatelně seznámen, toto riziko akceptovat a s testováním nad reálnými daty souhlasit. Podepisování nejrůznějších NDA je sice možné, ale v praxi vás to stejně před únikem důvěrných dat neochrání.</p>
<p><strong>Riziko: narušení integrity </strong></p>
<p><strong> </strong></p>
<p><strong>Hrozba</strong>: Neupravený konfigurační soubor může způsobit, že server z vývojového nebo testovacího prostředí bude komunikovat přímo se serverem z produkčního prostředí. Může se tak snadno stát, že např. požadavek na smazání vybraných záznamů se místo na DB serveru v testovacím prostředí provede na DB serveru v produkčním prostředí. Pokud se na tuto skutečnost nepřijde včas, může to mít pro společnost zcela katastrofální následky.</p>
<p><strong>Opatření</strong>: Jako vhodné řešení se jeví oddělit od sebe vývojové, testovací a produkční prostředí a to tak, aby servery z jednoho prostředí nemohly komunikovat se servery z druhého prostředí.</p>
<p><strong> </strong></p>
<p><strong>Hrozba</strong>: Osoba s přístupem do produkčního i testovacího prostředí může provést úmyslný nebo úmyslný a z pohledu společnosti nežádoucí zásah do SW vybavení a dat</p>
<p><strong>Opatření</strong>: Vývojářský tým by měl mít přístup pouze do vývojového a integračního prostředí, neboť nemá dělat nic jiného než unitní a integrační testy. Testovací tým by měl mít přístup zase jen do akceptačního prostředí.</p>
<p><strong>Hrozba</strong>: Osoba s přístupem do více prostředí si může splést prostředí v jakém pracuje a provést nežádoucí změnu v SW vybavení a datech.</p>
<p><strong>Opatření</strong>: Pokud chce společnost toto riziko co nejvíce eliminovat, je asi nejlepším řešením zablokovat uživateli po dobu testování přístup do konkrétní aplikace v produkčním prostředí a po skončení testů mu ho zase odblokovat. Vzhledem k tomu, že se každé testování velice pečlivě plánuje (předpokládám, že váš <a title="Odkaz na článek Plán testování" href="http://www.cleverandsmart.cz/plan-testovani/">Plán testování</a> obsahuje všechny náležitosti), tak kdo a kdy bude testovat je v dostatečném časovém předstihu známo a tak by pro vás neměl být problém účet testera do aplikace v produkčním prostředí zablokovat. Je na test managerovi, aby si ověřil a zajistil, že přístupy testerů do aplikace v testovacím prostředí jim budou aktivovány až poté, co jim bude zablokován přístup do aplikace v produkčním prostředí. Výhodou tohoto řešení je, že pracovník se nemusí nikam stěhovat a může testování provádět ze svého pracoviště. Tímto způsobem lze výrazně ušetřit, neboť není nutné budovat speciální pracoviště a vybavovat ho dalšími počítači, které by byly navíc mimo testování nevyužity.</p>
<p><strong>Opatření</strong>: Přístup do testovacího prostředí umožnit jen z počítačů, které budou umístěny v chráněných a oddělených prostorách společnosti. Na takové pracoviště se bude muset pracovník před započetím testu dostavit. V praxi se bohužel ukazuje, že ani přesun pracovníka na jiný počítač není dostatečnou zárukou. Je možné si to vysvětlit tím, že většina kancelářských prostor vypadá úplně stejně, takže za chvíli pracovník už ani neví, kde že to vlastně sedí.</p>
<p><strong>Opatření</strong>: Jednotlivá prostředí od sebe odlišit např. odlišnou barvou okna, změnou promptu, titulku okna, jiným pozadím pracovní plochy apod.. Bohužel, stejně jako v předchozím případě i zde se ukazuje, že toto opatření v praxi selhává, protože v okamžiku, kdy mají testeři současný přístup do více prostředí a mezi jednotlivými prostředími se přepínají, vždy se najde někdo, kdo se splete. Toto opatření lze nasadit snad jen jako doplněk k předchozím opatřením, samo o sobě riziko moc nesnižuje.</p>
<p><strong>Riziko:</strong> <strong>narušení dostupnosti</strong></p>
<p><strong>Hrozba</strong>: Nežádoucí síťová komunikace iniciována servery z vývojového nebo testovacího prostředí může vést až k zahlcení produkčních serverů a síťové infrastruktury.</p>
<p><strong>Opatření</strong>: Jako vhodné řešení se jeví oddělit od sebe vývojové, testovací a produkční prostředí. To lze provést např. za použití firewallů a nastavení příslušných pravidel spočívající v povolení komunikaci pouze pro konkrétní IP adresu, protokol a port.</p>
<p><strong>Závěr</strong>: Je zajímavé, že ač společností investují nemalé prostředky do vybudování jednotlivých prostředí, tak jejich zabezpečení spočívající v implementaci vhodných opatření věnují minimální nebo vůbec žádnou pozornost. A jak výše uvedená rizika zvládáte vy ve vaší společnosti?</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/vyvojove-testovaci-produkcni-prostredi-a-rizika/&amp;title=V%C3%BDvojov%C3%A9-testovac%C3%AD-produk%C4%8Dn%C3%AD+prost%C5%99ed%C3%AD+a+rizika&amp;summary=Je%20zaj%C3%ADmav%C3%A9%2C%20%C5%BEe%20a%C4%8D%20spole%C4%8Dnost%C3%AD%20investuj%C3%AD%20nemal%C3%A9%20prost%C5%99edky%20do%20vybudov%C3%A1n%C3%AD%20v%C3%BDvojov%C3%A9ho%2C%20testovac%C3%ADho%20a%20produk%C4%8Dn%C3%ADho%20prost%C5%99ed%C3%AD%2C%20tak%20jejich%20zabezpe%C4%8Den%C3%AD%20spo%C4%8D%C3%ADvaj%C3%ADc%C3%AD%20v%20implementaci%20vhodn%C3%BDch%20opat%C5%99en%C3%AD%20v%C4%9Bnuj%C3%AD%20minim%C3%A1ln%C3%AD%20nebo%20v%C5%AFbec%20%C5%BE%C3%A1dnou%20pozornost%20a%20rizika%20s%20nimi%20spojen%C3%A1%20v%C5%AFbec%20ne%C5%99%C3%ADd%C3%AD.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/vyvojove-testovaci-produkcni-prostredi-a-rizika/&amp;t=V%C3%BDvojov%C3%A9-testovac%C3%AD-produk%C4%8Dn%C3%AD+prost%C5%99ed%C3%AD+a+rizika" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=V%C3%BDvojov%C3%A9-testovac%C3%AD-produk%C4%8Dn%C3%AD+prost%C5%99ed%C3%AD+a+rizika+-+http://b2l.me/tcvas&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/vyvojove-testovaci-produkcni-prostredi-a-rizika/&amp;title=V%C3%BDvojov%C3%A9-testovac%C3%AD-produk%C4%8Dn%C3%AD+prost%C5%99ed%C3%AD+a+rizika" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/vyvojove-testovaci-produkcni-prostredi-a-rizika/&amp;title=V%C3%BDvojov%C3%A9-testovac%C3%AD-produk%C4%8Dn%C3%AD+prost%C5%99ed%C3%AD+a+rizika" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/vyvojove-testovaci-produkcni-prostredi-a-rizika/&amp;n=V%C3%BDvojov%C3%A9-testovac%C3%AD-produk%C4%8Dn%C3%AD+prost%C5%99ed%C3%AD+a+rizika&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/vyvojove-testovaci-produkcni-prostredi-a-rizika/&amp;title=V%C3%BDvojov%C3%A9-testovac%C3%AD-produk%C4%8Dn%C3%AD+prost%C5%99ed%C3%AD+a+rizika" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>



<p>Related posts:<ol><li><a href='http://www.cleverandsmart.cz/testovaci-log/' rel='bookmark' title='Permanent Link: Testovací log'>Testovací log</a></li>
<li><a href='http://www.cleverandsmart.cz/testovaci-scenar/' rel='bookmark' title='Permanent Link: Testovací scénář'>Testovací scénář</a></li>
<li><a href='http://www.cleverandsmart.cz/testovaci-pripad/' rel='bookmark' title='Permanent Link: Testovací případ'>Testovací případ</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/vyvojove-testovaci-produkcni-prostredi-a-rizika/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Řízení informační bezpečnosti v době krize</title>
		<link>http://www.cleverandsmart.cz/rizeni-informacni-bezpecnosti-v-dobe-krize/</link>
		<comments>http://www.cleverandsmart.cz/rizeni-informacni-bezpecnosti-v-dobe-krize/#comments</comments>
		<pubDate>Tue, 03 Mar 2009 21:35:25 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Bezpečnost]]></category>
		<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[informační bezpečnost]]></category>
		<category><![CDATA[řízení informační bezpečnosti]]></category>
		<category><![CDATA[rizika]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=287</guid>
		<description><![CDATA[Společnost je v období krize velice zranitelná. Informační aktiva jsou více než kdy jindy ohrožena. Výrazně roste riziko narušení důvěrnosti, integrity a dostupnosti dat ze strany vlastních zaměstnanců i konkurenčních firem.


Related posts:<ol><li><a href='http://www.cleverandsmart.cz/pruzkum-stavu-informacni-bezpecnosti/' rel='bookmark' title='Permanent Link: Průzkum stavu informační bezpečnosti'>Průzkum stavu informační bezpečnosti</a></li>
<li><a href='http://www.cleverandsmart.cz/informacni-bezpecnost/' rel='bookmark' title='Permanent Link: Informační bezpečnost'>Informační bezpečnost</a></li>
<li><a href='http://www.cleverandsmart.cz/informacni-bezpecnost-zivotni-cyklus-informace/' rel='bookmark' title='Permanent Link: Informační bezpečnost: životní cyklus informace'>Informační bezpečnost: životní cyklus informace</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Společnost je v období krize velice zranitelná, její informační aktiva jsou více než kdy jindy ohrožena neboť výrazně roste riziko narušení <a title="Odkaz na příspěvek Důvěrnost" href="http://www.cleverandsmart.cz/duvernost/">důvěrnosti</a>, <a title="Odkaz na příspěvek Integrita" href="http://www.cleverandsmart.cz/integrita/">integrity</a> a <a title="Odkaz na příspěvek Dostupnost" href="http://www.cleverandsmart.cz/dostupnost/">dostupnosti</a> dat ze strany vlastních zaměstnanců i konkurenčních firem.</strong></p>
<p>Vzhledem k tomu, že v období krize obecně klesá poptávka po určitých produktech a službách, snaží se společnosti nabízet jen ty produkty a služby, o které je zájem a udržují jen takový stav zaměstnanců, aby byly schopni tuto poptávku uspokojit. Vyšší než nezbytně nutný počet zaměstnanců udržují jen kapitálově silné společnosti nebo ty, co jsou ochotni se dočasně spokojit s minimálním nebo žádným ziskem. Naprostá většina společnosti však nadbytečné zaměstnance propouští.<span id="more-287"></span></p>
<p>Jak však tato všeobecně známá skutečnost souvisí s informační bezpečností? Možná více, než jste ochotni si připustit. Z nedávno provedených průzkumů [1] totiž jasně vyplynulo, že většina zaměstnanců je připravena si odnést v okamžiku, kdy se dozvědí, že by měli být propuštěni, spolu se svými osobními věcmi i firemní data. Část z nich v anonymním průzkumu dokonce uvedla, že si je již odnesla a je připravena je využít ve svém novém zaměstnání.</p>
<p>Tito zaměstnanci sice nejsou žádnými experty na IT, ale přesto si velice dobře uvědomují, jakou hodnotu informace, se kterými denně pracují, pro společnost mají. Oproti správcům systémů znají navíc detailně i business procesy a vědí, kdo přesně informace pořizuje, zpracovává a kdo je využívá. K informacím mají v rámci plnění svých pracovních povinností legitimní přístup, a pokud nemají možnost si je odnést, mohou se pokusit je alespoň pozměnit a věřte, že to mohou udělat tak, že na to nemusíte hned tak přijít, viz můj již dříve publikovaný příspěvek na téma „<a title="Odkaz na článek Integrita" href="http://www.cleverandsmart.cz/integrita/">Integrita</a>&#8220;. Jedno je jisté, ať už si data odnesou nebo je úmyslně pozmění, nebude škoda, kterou svým jednáním způsobí, rozhodně zanedbatelná.</p>
<p>Nejsou to ale jen vlastní zaměstnanci, kdo společnost ohrožují, ale i konkurenční firmy, které též bojují o holé přežití. V době krize je nutné počítat s tím, že se konkurenční boj zostří a rozhodně se nebude jednat o cenovou válku nebo nějaké laciné marketingové triky, ale o něco mnohem horšího &#8211; odposlechy, špionáž, sociální inženýrství atd. Uvědomte si laskavě, že nikdo nechce svou pozici, které si na trhu vydobyl, dobrovolně opustit, každý chce přežít a když půjde do tuhého, začne používat i ne zcela legální praktiky.</p>
<p>Zvýšenou pozornost je proto třeba v době krize věnovat personální bezpečnosti, tedy nejen přijímaní a propouštění zaměstnanců, ale především vyvinout odpovídající úsilí k udržení opravdu kvalitních zaměstnanců, jinak se může stát, že odejdou mezi prvními a s nimi odejde i tolik potřebné know-how.</p>
<p>V době krize také není vhodné snižovat prostředky na informační bezpečnost. Naopak by mělo dojít k jejich navýšení, neboť společnost je v období krize velice zranitelná. Informační aktiva jsou více než kdy jindy ohrožena, neboť výrazně roste riziko narušení jejich důvěrnosti, integrity a dostupnosti. Ochraně informací je vhodné věnovat zvýšenou pozornost, především zavedením vhodných opatření na úrovni personální a administrativní bezpečnosti. Samozřejmě, pokud jste žádný systém řízení bezpečnosti informací ve vaší společnosti dosud nezavedli, těžko to teď doženete a zvýšenými výdaji do informační bezpečnosti už pravděpodobně také nic nezachráníte.</p>
<p>[1] <a href="http://www.cyber-ark.com/news-events/pr_20081201.asp">http://www.cyber-ark.com/news-events/pr_20081201.asp</a> a <a href="http://www.cyber-ark.com/news-events/pr_20080827.asp">http://www.cyber-ark.com/news-events/pr_20080827.asp</a></p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/rizeni-informacni-bezpecnosti-v-dobe-krize/&amp;title=%C5%98%C3%ADzen%C3%AD+informa%C4%8Dn%C3%AD+bezpe%C4%8Dnosti+v+dob%C4%9B+krize&amp;summary=Spole%C4%8Dnost%20je%20v%20obdob%C3%AD%20krize%20velice%20zraniteln%C3%A1.%20Informa%C4%8Dn%C3%AD%20aktiva%20jsou%20v%C3%ADce%20ne%C5%BE%20kdy%20jindy%20ohro%C5%BEena.%20V%C3%BDrazn%C4%9B%20roste%20riziko%20naru%C5%A1en%C3%AD%20d%C5%AFv%C4%9Brnosti%2C%20integrity%20a%20dostupnosti%20dat%20ze%20strany%20vlastn%C3%ADch%20zam%C4%9Bstnanc%C5%AF%20i%20konkuren%C4%8Dn%C3%ADch%20firem.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/rizeni-informacni-bezpecnosti-v-dobe-krize/&amp;t=%C5%98%C3%ADzen%C3%AD+informa%C4%8Dn%C3%AD+bezpe%C4%8Dnosti+v+dob%C4%9B+krize" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=%C5%98%C3%ADzen%C3%AD+informa%C4%8Dn%C3%AD+bezpe%C4%8Dnosti+v+dob%C4%9B+krize+-+http://b2l.me/s5ysf&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/rizeni-informacni-bezpecnosti-v-dobe-krize/&amp;title=%C5%98%C3%ADzen%C3%AD+informa%C4%8Dn%C3%AD+bezpe%C4%8Dnosti+v+dob%C4%9B+krize" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/rizeni-informacni-bezpecnosti-v-dobe-krize/&amp;title=%C5%98%C3%ADzen%C3%AD+informa%C4%8Dn%C3%AD+bezpe%C4%8Dnosti+v+dob%C4%9B+krize" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/rizeni-informacni-bezpecnosti-v-dobe-krize/&amp;n=%C5%98%C3%ADzen%C3%AD+informa%C4%8Dn%C3%AD+bezpe%C4%8Dnosti+v+dob%C4%9B+krize&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/rizeni-informacni-bezpecnosti-v-dobe-krize/&amp;title=%C5%98%C3%ADzen%C3%AD+informa%C4%8Dn%C3%AD+bezpe%C4%8Dnosti+v+dob%C4%9B+krize" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>



<p>Related posts:<ol><li><a href='http://www.cleverandsmart.cz/pruzkum-stavu-informacni-bezpecnosti/' rel='bookmark' title='Permanent Link: Průzkum stavu informační bezpečnosti'>Průzkum stavu informační bezpečnosti</a></li>
<li><a href='http://www.cleverandsmart.cz/informacni-bezpecnost/' rel='bookmark' title='Permanent Link: Informační bezpečnost'>Informační bezpečnost</a></li>
<li><a href='http://www.cleverandsmart.cz/informacni-bezpecnost-zivotni-cyklus-informace/' rel='bookmark' title='Permanent Link: Informační bezpečnost: životní cyklus informace'>Informační bezpečnost: životní cyklus informace</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/rizeni-informacni-bezpecnosti-v-dobe-krize/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Rizika práce z domova – dokončení</title>
		<link>http://www.cleverandsmart.cz/rizika-prace-z-domova-3/</link>
		<comments>http://www.cleverandsmart.cz/rizika-prace-z-domova-3/#comments</comments>
		<pubDate>Mon, 19 Jan 2009 06:31:19 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[práce z domova]]></category>
		<category><![CDATA[rizika]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=171</guid>
		<description><![CDATA[Rizika práce z domova z pohledu zaměstnance a zaměstnavatele. Jaká je pravděpodobnost, že zaměstnanec bude útočníkem donucen k činnosti, která povede k narušení důvěrnosti, integrity a dostupnosti dat.


Related posts:<ol><li><a href='http://www.cleverandsmart.cz/rizika-prace-z-domova-2/' rel='bookmark' title='Permanent Link: Rizika práce z domova – pokračování'>Rizika práce z domova – pokračování</a></li>
<li><a href='http://www.cleverandsmart.cz/rizika-prace-z-domova/' rel='bookmark' title='Permanent Link: Rizika práce z domova'>Rizika práce z domova</a></li>
<li><a href='http://www.cleverandsmart.cz/lesk-a-bida-hr-v-cr-prace-z-domova/' rel='bookmark' title='Permanent Link: Lesk a bída HR v ČR: práce z domova'>Lesk a bída HR v ČR: práce z domova</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Tento příspěvek navazuje na již publikované články na téma Rizika práce z domova. Doporučuji si nejprve přečíst <a title="Odkaz na článek Rizika práce z domova" href="http://www.cleverandsmart.cz/rizika-prace-z-domova/">1. díl</a> a <a title="Odkaz na článek Rizika práce z domova" href="http://www.cleverandsmart.cz/rizika-prace-z-domova-2/">2. díl</a>. </strong></p>
<p>V tomto závěrečném díle bychom se měli zamyslet nad tím, jaká je pravděpodobnost, že zaměstnanec bude útočníkem donucen k činnosti, která povede k narušení důvěrnosti, integrity a dostupnosti dat.<span id="more-171"></span></p>
<p>Pokud se útočník rozhodne data ukrást nebo zmodifikovat a slabé metody sociálního inženýrství selžou a bezpečnostní opatření se mu nepovede překonat, neboť zjistí, že k provedení svého záměru bude potřebovat aktivní spolupráci někoho z dané společnosti, bude se muset rozhodnout, zda předem vytipovaného pracovníka, který disponuje vzdáleným přístupem do IS, donutí k provedení dané akce na pracovišti nebo u něho doma. Lze očekávat, že s největší pravděpodobností se rozhodne donutit ho k provedení dané akce u něj doma, protože takové pracoviště:</p>
<ul type="disc">
<li>není hlídáno ostrahou a je snadné se na něj dostat;</li>
<li>není napojeno na pult centrální ochrany;</li>
<li>není vybaveno kamerovým systémem;</li>
<li>nejsou zde osoby, které by mohly danému jednání zabránit;</li>
<li>nejsou zde svědci, kteří by mohli útočníka z daného jednání usvědčit.</li>
</ul>
<p>Jak by v praxi takový útok asi probíhal, nechám čistě na představivosti čtenáře. Ale asi není příliš těžké si představit, že útočník bude našeho zaměstnance nějakou dobu sledovat, poté vnikne do jeho bytu, tam mu přiloží pistoli k hlavě a slušně ho poprosí, aby se přihlásil do informačního systému a udělal přesně to, co chce. Poté mu poděkuje a odejde. Ovšem je potřeba počítat i s tím, že útočník nebude zrovna gentleman.</p>
<p>Ke zvýšení bezpečnosti můžeme zavést tato opatření:</p>
<ul type="disc">
<li>bezpečnostní fólie na sklo;</li>
<li>mříže do oken;</li>
<li>bezpečnostní dveře a zámek;</li>
<li>čidla a alarm;</li>
<li>napojení na pult centrální ochrany;</li>
<li>ostraha objektu;</li>
<li>recepce;</li>
<li>hlídací pes;</li>
<li>kamerový systém;</li>
</ul>
<p>Dosti problematická situace může nastat v okamžiku, kdy bude do systému povolen přístup pracovníkům s různým oprávněním. Pokud by například jeden pracovník měl práva jen pro čtení (říkejme mu pan R) a nejednalo by se o data důvěrná, mohli bychom prohlásit, že takový pracovník může pracovat v podstatě odkudkoliv a nemusí být na jeho domácím pracovišti zavedena žádná opatření. Teď si ale představme, že máme druhého pracovníka, který má do aplikace též přístup, ale má přidělena práva pro zápis (říkejme mu pan W). Je zřejmé, že v jeho případě může dojít k narušení integrity nebo dostupnosti těchto dat úmyslnou nebo neúmyslnou modifikací, případně může všechna data i smazat. Mimochodem o tom, jak hrůzné následky může mít narušení integrity, pojednává článek integrita. Rozhodneme se tedy, že pracoviště takového zaměstnance zabezpečíme lépe. Jestliže je cílem útočníka provést změny v datech ke komu domů půjde? K pracovníkovi R nebo k pracovníkovi W? Správně k R, protože tam žádné opatření nebude muset překonávat a na účet uživatele W se přihlásí i z pracoviště uživatele R. Na první pohled se jako řešení jeví umožnit daným pracovníkům přihlásit se jen z vybraného počítače a v danou dobu.</p>
<p>Ovšem pořád jsme nevyřešili ten problém, kdy máte pistoli u hlavy a máte provést přesně to, co po vás útočník chce. Jako řešení se nabízí možnost přihlásit se do jiného systému, kde budou jiná data nebo se přihlásit na speciální účet, který bude monitorován a v okamžiku, kdy k přihlášení dojde, bude zahájena akce podle předem naplánovaného scénáře. I toto řešení má však své úskalí. Pracovník může tvrdit, že se stal obětí přepadení a že útočník věděl o tom, že společnost použila takovéto řešení a donutil ho přihlásit se na normální server nebo účet. Toto tvrzení však nemusí být vůbec pravdivé a útok může být pouze fingovaný.</p>
<p><strong>A co vy, umožňujete svým zaměstnancům přistupovat vzdáleně do všech aplikací a systémů?</strong></p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/rizika-prace-z-domova-3/&amp;title=Rizika+pr%C3%A1ce+z+domova+%E2%80%93+dokon%C4%8Den%C3%AD&amp;summary=Rizika%20pr%C3%A1ce%20z%20domova%20z%20pohledu%20zam%C4%9Bstnance%20a%20zam%C4%9Bstnavatele.%20Jak%C3%A1%20je%20pravd%C4%9Bpodobnost%2C%20%C5%BEe%20zam%C4%9Bstnanec%20bude%20%C3%BAto%C4%8Dn%C3%ADkem%20donucen%20k%20%C4%8Dinnosti%2C%20kter%C3%A1%20povede%20k%20naru%C5%A1en%C3%AD%20d%C5%AFv%C4%9Brnosti%2C%20integrity%20a%20dostupnosti%20dat.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/rizika-prace-z-domova-3/&amp;t=Rizika+pr%C3%A1ce+z+domova+%E2%80%93+dokon%C4%8Den%C3%AD" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Rizika+pr%C3%A1ce+z+domova+%E2%80%93+dokon%C4%8Den%C3%AD+-+http://b2l.me/s6npu&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/rizika-prace-z-domova-3/&amp;title=Rizika+pr%C3%A1ce+z+domova+%E2%80%93+dokon%C4%8Den%C3%AD" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/rizika-prace-z-domova-3/&amp;title=Rizika+pr%C3%A1ce+z+domova+%E2%80%93+dokon%C4%8Den%C3%AD" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/rizika-prace-z-domova-3/&amp;n=Rizika+pr%C3%A1ce+z+domova+%E2%80%93+dokon%C4%8Den%C3%AD&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/rizika-prace-z-domova-3/&amp;title=Rizika+pr%C3%A1ce+z+domova+%E2%80%93+dokon%C4%8Den%C3%AD" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>



<p>Related posts:<ol><li><a href='http://www.cleverandsmart.cz/rizika-prace-z-domova-2/' rel='bookmark' title='Permanent Link: Rizika práce z domova – pokračování'>Rizika práce z domova – pokračování</a></li>
<li><a href='http://www.cleverandsmart.cz/rizika-prace-z-domova/' rel='bookmark' title='Permanent Link: Rizika práce z domova'>Rizika práce z domova</a></li>
<li><a href='http://www.cleverandsmart.cz/lesk-a-bida-hr-v-cr-prace-z-domova/' rel='bookmark' title='Permanent Link: Lesk a bída HR v ČR: práce z domova'>Lesk a bída HR v ČR: práce z domova</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/rizika-prace-z-domova-3/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Rizika práce z domova – pokračování</title>
		<link>http://www.cleverandsmart.cz/rizika-prace-z-domova-2/</link>
		<comments>http://www.cleverandsmart.cz/rizika-prace-z-domova-2/#comments</comments>
		<pubDate>Sun, 18 Jan 2009 07:43:25 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[práce z domova]]></category>
		<category><![CDATA[rizika]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=169</guid>
		<description><![CDATA[Rizika práce z domova z pohledu zaměstnance a zaměstnavatele. Jaká je pravděpodobnost, že zaměstnanec svojí nedbalostí způsobí narušení důvěrnosti, integrity a dostupnosti dat.


Related posts:<ol><li><a href='http://www.cleverandsmart.cz/rizika-prace-z-domova/' rel='bookmark' title='Permanent Link: Rizika práce z domova'>Rizika práce z domova</a></li>
<li><a href='http://www.cleverandsmart.cz/rizika-prace-z-domova-3/' rel='bookmark' title='Permanent Link: Rizika práce z domova – dokončení'>Rizika práce z domova – dokončení</a></li>
<li><a href='http://www.cleverandsmart.cz/lesk-a-bida-hr-v-cr-prace-z-domova/' rel='bookmark' title='Permanent Link: Lesk a bída HR v ČR: práce z domova'>Lesk a bída HR v ČR: práce z domova</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Tento příspěvek navazuje na již publikovaný článek <a title="Odkaz na článek Rizika práce z domova" href="http://www.cleverandsmart.cz/rizika-prace-z-domova/">Rizika práce z domova</a>. </strong></p>
<p>V tomto pokračování bychom se měli zamyslet nad tím, jaká je pravděpodobnost, že zaměstnanec svojí nedbalostí způsobí narušení důvěrnosti, integrity a dostupnosti dat. Rozhodnutí o tom, zda bude umožněno danému zaměstnanci pracovat z domova a bude mu tedy povolen i vzdálený přístup do IS společnosti, by mělo být založeno na výsledcích hodnocení daného pracovníka a dalších okolnostech (např. zda nemá finanční problémy, časté absence, neuspořádaný rodinný život atd.)<span id="more-169"></span></p>
<p>Pro stanovení míry hrozby můžeme vyjít např. i z počtu bezpečnostních incidentů tohoto typu. V každém případě je nutno počítat s tím, že domácí prostředí bude zaměstnance svádět k tomu, že:</p>
<ul>
<li>si bude zapisovat hesla a nechávat je poblíž počítače, aby si je nemusel pamatovat nebo je dlouho hledat (Bylo by naivní předpokládat, že hesla bude mít doma uložena v trezoru.);</li>
<li>nebude dodržovat zásadu prázdného stolu; (Na jeho stole se tak budou pravděpodobně povalovat jak papírové dokumenty, tak i datová média.);</li>
<li>nebude správně likvidovat citlivá data (Je jedno zda se budou nacházet na CD nebo v papírové podobě, v obou případech nejspíš skončí v koši.);</li>
<li>nebude počítač uzamykat (Přístup k počítači a tedy i datům tak získá neoprávněná osoba, což jsou i děti, které mohou nechtěně něco smazat nebo změnit.);</li>
<li>výpočetní techniku bude používat i pro soukromé účely (Tak se mu pravděpodobně velice brzy povede nějaký škodlivý kód do svého počítače stáhnout.)</li>
</ul>
<p>Vzhledem ktomu, že zaměstnanec vybavený notebookem se může připojovat do IS svého zaměstnavatele vpodstatě odkudkoliv, tzn. nejen od sebe zdomova, ale i zprostředků městské hromadné dopravy, kaváren a dalších míst, kam má veřejnost přístup, nelze se na opatření fyzické bezpečnosti příliš spoléhat. Je lepší počítat stím, že notebook bude někde zapomenut nebo ukraden. Proti krádeži nebo ztrátě dat lze aplikovat sadu opatření, jejíž zavedení není příliš náročné. Pokud cestujete a pracujete na veřejně přístupných místech:</p>
<ul>
<li>notebook nikde neodkládejte a noste ho raději všude sebou, nenechávejte ho dokonce ani v hotelovém pokoji, v kavárně nebo restauraci, byť si potřebujete jen odskočit;</li>
<li>při přepravě v autě notebook nenechávejte na viditelném místě např. na zadním sedadle a raději ho uložte do zavazadlového prostoru;</li>
<li>při cestování letadlem nebo vlakem přepravujte notebook jako příruční zavazadlo, ostatní zavazadla se často ztrácejí;</li>
<li>notebook přenášejte v běžném zavazadle, nikdo tak na první pohled nepozná, že cestujete s notebookem;</li>
<li>vybavte notebook speciálním bezpečnostním filtrem, který zúží pozorovací úhel a tak zajistí, že informace zobrazené na displeji jsou čitelné pouze pro vás.</li>
<li>uvědomte si, že i papírové dokumenty vám může někdo ukrást nebo číst přes rameno jejich obsah.</li>
</ul>
<p>Vzhledem k tomu, že notebook můžete někde snadno ztratit, zapomenout ho nebo se stát obětí krádeže, je třeba s touto situací dopředu počítat a učinit taková opatření, aby se útočník k vašim datům nedostal.</p>
<ul type="disc">
<li>Data na počítači a vyměnitelných mediích šifrujte;</li>
<li>hesla si nikam nezapisujte;</li>
<li>používejte 2 faktorovou autentizaci;</li>
<li>volte kvalitní hesla a pravidelně je měňte;</li>
<li>autentizační token nenechávejte nikde volně ležet;</li>
<li>dávejte si pozor na to, aby autentizační údaje nikdo neodpozoroval.</li>
</ul>
<p>Nezapomeňte také na to, že útočník nepotřebuje získat fyzický přístup k vašemu počítači a že útok může proběhnout i po síti a proto:</p>
<ul type="disc">
<li>data při přenosu šifrujte;</li>
<li>používejte aktuální verzi antivirové ochrany;</li>
<li>používejte osobní firewall;</li>
<li>zajistěte si včasnou aktualizaci SW;</li>
<li>neinstalujte na váš počítač žádný další SW;</li>
<li>neprovádějte zásahy do konfigurace a nastavení počítače;</li>
<li>na internetu navštěvujte jen ty stránky, které souvisí s vaší pracovní náplní.</li>
</ul>
<p>K výše uvedeným případům s největší pravděpodobností dojde, především proto, že zaměstnance nebude na jeho domácím pracovišti nikdo kontrolovat. A těžko ho někdo donutí, aby dodržoval zásady uvedené v bezpečnostní politice, případně souvisejících bezpečnostních standardech, které jsou pro něj závazné bez ohledu na to, kde svou práci vykonává. To, že v prostorách zaměstnavatele zaměstnanec předpisy dodržuje, je spíš proto, že má strach z postihu ze strany zaměstnavatele, než že by byl natolik uvědomělý a záleželo mu na tom, aby společnost v důsledku jeho nezodpovědného chování neutrpěla ztrátu.</p>
<p><strong>V <a title="odkaz na dokončení článku Rizika práce z domova" href="http://www.cleverandsmart.cz/rizika-prace-z-domova-3/">příštím závěrečném díle</a> se zamyslíme nad tím, jaká je pravděpodobnost, že zaměstnanec bude útočníkem donucen k činnosti, která povede k narušení důvěrnosti, integrity a dostupnosti dat.</strong></p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/rizika-prace-z-domova-2/&amp;title=Rizika+pr%C3%A1ce+z+domova+%E2%80%93+pokra%C4%8Dov%C3%A1n%C3%AD&amp;summary=Rizika%20pr%C3%A1ce%20z%20domova%20z%20pohledu%20zam%C4%9Bstnance%20a%20zam%C4%9Bstnavatele.%20Jak%C3%A1%20je%20pravd%C4%9Bpodobnost%2C%20%C5%BEe%20zam%C4%9Bstnanec%20svoj%C3%AD%20nedbalost%C3%AD%20zp%C5%AFsob%C3%AD%20naru%C5%A1en%C3%AD%20d%C5%AFv%C4%9Brnosti%2C%20integrity%20a%20dostupnosti%20dat.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/rizika-prace-z-domova-2/&amp;t=Rizika+pr%C3%A1ce+z+domova+%E2%80%93+pokra%C4%8Dov%C3%A1n%C3%AD" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Rizika+pr%C3%A1ce+z+domova+%E2%80%93+pokra%C4%8Dov%C3%A1n%C3%AD+-+http://b2l.me/s6nps&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/rizika-prace-z-domova-2/&amp;title=Rizika+pr%C3%A1ce+z+domova+%E2%80%93+pokra%C4%8Dov%C3%A1n%C3%AD" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/rizika-prace-z-domova-2/&amp;title=Rizika+pr%C3%A1ce+z+domova+%E2%80%93+pokra%C4%8Dov%C3%A1n%C3%AD" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/rizika-prace-z-domova-2/&amp;n=Rizika+pr%C3%A1ce+z+domova+%E2%80%93+pokra%C4%8Dov%C3%A1n%C3%AD&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/rizika-prace-z-domova-2/&amp;title=Rizika+pr%C3%A1ce+z+domova+%E2%80%93+pokra%C4%8Dov%C3%A1n%C3%AD" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>



<p>Related posts:<ol><li><a href='http://www.cleverandsmart.cz/rizika-prace-z-domova/' rel='bookmark' title='Permanent Link: Rizika práce z domova'>Rizika práce z domova</a></li>
<li><a href='http://www.cleverandsmart.cz/rizika-prace-z-domova-3/' rel='bookmark' title='Permanent Link: Rizika práce z domova – dokončení'>Rizika práce z domova – dokončení</a></li>
<li><a href='http://www.cleverandsmart.cz/lesk-a-bida-hr-v-cr-prace-z-domova/' rel='bookmark' title='Permanent Link: Lesk a bída HR v ČR: práce z domova'>Lesk a bída HR v ČR: práce z domova</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/rizika-prace-z-domova-2/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Rizika práce z domova</title>
		<link>http://www.cleverandsmart.cz/rizika-prace-z-domova/</link>
		<comments>http://www.cleverandsmart.cz/rizika-prace-z-domova/#comments</comments>
		<pubDate>Sat, 17 Jan 2009 13:07:03 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[práce z domova]]></category>
		<category><![CDATA[rizika]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=163</guid>
		<description><![CDATA[Rizika práce z domova z pohledu zaměstnance a zaměstnavatele.


Related posts:<ol><li><a href='http://www.cleverandsmart.cz/rizika-prace-z-domova-2/' rel='bookmark' title='Permanent Link: Rizika práce z domova – pokračování'>Rizika práce z domova – pokračování</a></li>
<li><a href='http://www.cleverandsmart.cz/rizika-prace-z-domova-3/' rel='bookmark' title='Permanent Link: Rizika práce z domova – dokončení'>Rizika práce z domova – dokončení</a></li>
<li><a href='http://www.cleverandsmart.cz/lesk-a-bida-hr-v-cr-prace-z-domova/' rel='bookmark' title='Permanent Link: Lesk a bída HR v ČR: práce z domova'>Lesk a bída HR v ČR: práce z domova</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Na rizika práce z domova (homeworking, teleworking) je třeba se dívat jak z pohledu zaměstnavatele, tak i z pohledu zaměstnance.</strong></p>
<p>Obě strany by měly znát rizika, která podstupují. Zaměstnavatel může, pokud jeho zaměstnanci pracují z domova, výrazně ušetřit na provozních nákladech, protože nemusí hradit náklady na pracovní místo, osvětlení a klimatizaci pracoviště, el. energii potřebnou k napájení počítače a v neposlední řadě i spotřebu vody. <span id="more-163"></span>A rozhodně se nejedná o zanedbatelné náklady. Konečně, zaměstnavatel by neměl důvod práci z domova podporovat, pokud by to pro něho nebylo výhodné. V některých případech však tato forma práce může být výhodná i pro zaměstnance. Například když náklady na dojíždění nebo problémy s ním spojené jsou větší.</p>
<p>V tomto svém příspěvku však nechci řešit často uváděná rizika související se ztrátou produktivity nebo zhoršení sociálních vztahů při práci z domova, neboť je zřejmé, že práce z domova není vhodná pro každého. Je nepochybné, že práce z domova vyžaduje ze strany zaměstnance disciplínu a ze strany zaměstnavatele schopnost tyto zaměstnance řídit. Jelikož o výše uvedených rizicích toho bylo již napsáno mnoho, zaměřím se na rizika, o kterých se moc často nemluví.</p>
<p>Pokud zaměstnanec pracuje z domova, bývá obvykle nutné mu zajistit vzdálený přístup do IS společnosti. Nejčastěji se jedná o přístup k poště, intranetu a souborovému systému. Dále se může jednat o přístup k vybraným aplikacím. Zaměstnanec i zaměstnavatel by si měli uvědomit, že zaměstnanec:</p>
<ul>
<li>se bude pohybovat z pohledu fyzické bezpečnosti v nechráněném prostředí. Těžko lze předpokládat, že jeho domácí pracoviště bude chráněno lépe než pracoviště v prostorách zaměstnavatele;</li>
<li>bude vystaven vyššímu riziku fyzického napadení, při kterém může být ohrožen nejen jeho život, ale i život jeho rodinných příslušníků.</li>
</ul>
<p>Výše uvedené nás vede k úvaze, že bychom měli v případě každého zaměstnance, který by měl pracovat z domova a přistupovat tak do IS společnosti, provést detailní analýzu rizik. První, co nás asi napadne, je rozlišit, do jaké aplikace bude mít daný pracovník přístup, s jakými daty bude pracovat a o jaký typ přístupu se bude jednat. Ve své podstatě bychom nedělali nic jiného, než že bychom se snažili stanovit hodnotu dopadu, tedy jaká největší škoda by mohla být tímto pracovníkem způsobena. Dále bychom určili míru hrozby, zranitelnosti a spočítali výsledné riziko.</p>
<p>Nejprve bychom si ale měli položit tyto otázky:</p>
<ul>
<li> Jaká je pravděpodobnost, že důvěrnost, integrita a dostupnost dat bude zaměstnancem narušena úmyslně?</li>
<li>Jaká je pravděpodobnost, že k narušení důvěrnosti, integrity a dostupnosti dat dojde působením vyšší moci?</li>
<li>Jaká je pravděpodobnost, že zaměstnanec svojí nedbalostí způsobí narušení důvěrnosti, integrity a dostupnosti dat?</li>
<li>Jaká je pravděpodobnost, že zaměstnanec bude útočníkem donucen k činnosti, která povede k narušení důvěrnosti, integrity a dostupnosti dat?</li>
</ul>
<p><strong>Jaká je pravděpodobnost, že důvěrnost, integrita a dostupnost dat bude zaměstnancem narušena úmyslně?</strong></p>
<p>O tom, jaká je pravděpodobnost, že důvěrnost, integrita a dostupnost dat bude zaměstnancem narušena úmyslně, nebudeme uvažovat, protože pokud se zaměstnanec rozhodne škodit, je v podstatě jedno, jestli se danou činnost rozhodne provést z pracoviště zaměstnavatele nebo od sebe z domova.</p>
<p><strong>Jaká je pravděpodobnost, že k narušení důvěrnosti, integrity a dostupnosti dat dojde působením vyšší moci?</strong></p>
<p>Jako nejčastější hrozba se v tomto případě uvádí výpadek el. proudu nebo selhání datové komunikace. Pravděpodobnost, že dojde k výpadku el. napájení nebo k selhání datové komunikace na domácím pracovišti uživatele je větší, než na pracovišti zaměstnavatele, který má el. okruh s největší pravděpodobností zálohován a k datům přistupuje prostřednictvím LAN, kde je bezesporu zaručena větší dostupnost. Často se uvádí, že uživatel svoji činnost v IS společnosti nebude moci v případě výpadku proudu nebo selhání datové komunikace dokončit a integrita dat tak bude narušena. Vzhledem k tomu, že většina zaměstnavatelů vybavuje své zaměstnance notebooky, nebude mít pravděpodobně tato hrozba příliš velkou šanci se uplatnit. Notebook většinou napájí baterie a ty vydrží i několik hodin. Míst odkud se dá do internetu připojit je též spousta a také přístup do informačního systému povětšinou probíhá přes nějaký terminál server nebo si aplikace sama drží integritní ochranu. Narušení integrity nebo dostupnosti působením vyšší moci se proto není nutno příliš obávat. Jsou zde mnohem závažnější hrozby.</p>
<p><strong>V <a title="odkaz na pokračování článku Rizika práce z domova" href="http://www.cleverandsmart.cz/rizika-prace-z-domova-2/">příštím díle</a> se zamyslíme nad tím, jaká je pravděpodobnost, že by zaměstnanec mohl svojí nedbalostí způsobit narušení důvěrnosti, integrity a dostupnosti dat.</strong></p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/rizika-prace-z-domova/&amp;title=Rizika+pr%C3%A1ce+z+domova&amp;summary=Rizika%20pr%C3%A1ce%20z%20domova%20z%20pohledu%20zam%C4%9Bstnance%20a%20zam%C4%9Bstnavatele.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/rizika-prace-z-domova/&amp;t=Rizika+pr%C3%A1ce+z+domova" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Rizika+pr%C3%A1ce+z+domova+-+http://b2l.me/s6npj&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/rizika-prace-z-domova/&amp;title=Rizika+pr%C3%A1ce+z+domova" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/rizika-prace-z-domova/&amp;title=Rizika+pr%C3%A1ce+z+domova" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/rizika-prace-z-domova/&amp;n=Rizika+pr%C3%A1ce+z+domova&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/rizika-prace-z-domova/&amp;title=Rizika+pr%C3%A1ce+z+domova" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>



<p>Related posts:<ol><li><a href='http://www.cleverandsmart.cz/rizika-prace-z-domova-2/' rel='bookmark' title='Permanent Link: Rizika práce z domova – pokračování'>Rizika práce z domova – pokračování</a></li>
<li><a href='http://www.cleverandsmart.cz/rizika-prace-z-domova-3/' rel='bookmark' title='Permanent Link: Rizika práce z domova – dokončení'>Rizika práce z domova – dokončení</a></li>
<li><a href='http://www.cleverandsmart.cz/lesk-a-bida-hr-v-cr-prace-z-domova/' rel='bookmark' title='Permanent Link: Lesk a bída HR v ČR: práce z domova'>Lesk a bída HR v ČR: práce z domova</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/rizika-prace-z-domova/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Rizika virtualizace</title>
		<link>http://www.cleverandsmart.cz/rizika-virtualizace/</link>
		<comments>http://www.cleverandsmart.cz/rizika-virtualizace/#comments</comments>
		<pubDate>Sun, 04 Jan 2009 19:27:54 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[IT náklady]]></category>
		<category><![CDATA[rizika]]></category>
		<category><![CDATA[virtualizace]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=125</guid>
		<description><![CDATA[Co je to virtualizace, proč virtualizovat, jaká jsou rizika.


No related posts.]]></description>
			<content:encoded><![CDATA[<p>O virtualizaci serverů se v poslední době dost často mluví v souvislosti se snižováním nákladů. Ostatně není se čemu divit, protože pokud má na základě doporučení výrobců většina aplikací pro svůj běh vyhrazen samostatný server, jsou potom výpočetní střediska plná jednoúčelových serverů. Taková společnost pak má velké množství serverů, jejichž výpočetní kapacitu není schopna plně využít a také provoz těchto serverů je pro ni zbytečně nákladný. <span id="more-125"></span>U každého takového serveru totiž musí řešit minimálně otázku jejich umístění, napájení a chlazení. To představuje náklady, které rozhodně nejsou zanedbatelné. Myšlenka snížit náklady prostřednictvím virtualizace je tedy vcelku logická, neboť je založena na předpokladu, že když na jednom fyzickém serveru poběží více virtuálních serverů, které budou efektivně využívat zdroje, kterými fyzický server disponuje, stačí otázku umístění, napajení a chlazení řešit jen pro tento server.</p>
<h3>Druhy virtualiazace</h3>
<ul type="disc">
<li>Emulace &#8211; softwarově se emuluje hardwarová platforma, která není fyzicky dostupná. Vzhledem k tomu, že se musí kompletně emulovat hardwarová platforma, může dojít k viditelnému zpomalení systému, na kterém se emulátor spouští.</li>
<li>Plná virtualizace &#8211; není potřeba provádět žádné modifikace operačního systému ani aplikací, které mají běžet ve virtuálním serveru. Hostovaný OS je důsledně oddělený od HW. Vzhledem k tomu, že je nutné emulovat řadu operací jako je přístup k paměti, většinu instrukcí CPU, přístup na disk, není možné dosáhnout plného výkonu.</li>
<li>Paravirtualizace &#8211; vzhledem k tomu, že se simulace HW neprovádí, lze dosáhnout mnohem vyššího výkonu a s menší režií, je však nutné modifikovat jádro hostovaného OS.</li>
</ul>
<h3>Jak virtualizace funguje</h3>
<p>Na fyzický server se nainstaluje nějaký virtualizační software, který je schopen přidělovat systémové prostředky jednotlivým virtuálním serverům podle potřeby a aktuálního zatížení. Základem virtualizačního SW je tzv. hypervizor, což je softwarová vrstva mezi hardwarem a virtualními servery, která se stará o přidělování prostředků jednotlivým virtuálním serverům. Důležité je, že virtuální server nikdy nepřistupuje k HW přímo, ale využívá služeb, které poskytuje hypervizor. Velikost hypervizoru se pohybuje v řádech několika málo KB až MB. Nabízí se tedy úvaha, že čím menší bude velikost hypervizoru, tím bude jednodušší a tedy i odolnější proti útokům.</p>
<p>Pokud se zamyslíte nad tím, jak virtuální server funguje, jistě sami přijdete na to, že asi nebude příliš dobrý nápad používat virtuální server pro takovou aplikaci, která provádí velký počet I/O operací. A to z toho důvodu, že ke sběrnici stejně jako k paměti nebo procesoru nemá váš virtuální server přímý přístup. Nezapomínejme na to, že všechny požadavky na přístup k HW musí jít vždy přes hypervizora, pokud se nejedná o virtualizaci na úrovni hardwaru nebo firmwaru, takže k určitému zpomalení, byť v mnoha případech nepodstatnému, zde přesto dochází.</p>
<p>Pro některé aplikace však toto zpomalení může být kritické. Nasazení do produkčního prostředí by proto měl předcházet důkladný <a title="Odkaz na článek Typy testů" href="http://www.cleverandsmart.cz/typy-testu/">performance test</a>, jedině tak se lze vyhnout nepříjemnému překvapení. Po virtualizaci lze pozorovat pokles výkonu systému v řádech několika málo procent. Pozitivní ale je, že např. přenos dat mezi dvěma guesty na stejném hostu je výrazně rychlejší než mezi dvěma fyzickými systémy, protože nejste omezováni rychlostí přenosové soustavy.</p>
<h3>Rizika virtualizace</h3>
<p>Virtualizace bezesporu vede ke snížení nákladů, ale zároveň nějak musíme zvládat rizika, která jsme možná předtím, když každá aplikace běžela na svém vlastním fyzickém serveru, moc řešit nemuseli.</p>
<h3>Zhoršení kvality poskytování služeb</h3>
<p>ICT může podlehnout euforii a začít na stávajícím fyzickém serveru vytvářet další a další instance virtuálních serverů. Především proto, že vytvořit další virtuální server je mnohem jednodušší než zakoupit další fyzický server. Časem tak může dojít ke zprovoznění většího počtu virtuálních serverů než kolik jich je fyzický server schopen zvládnout a ICT nebude moci dostát svým závazkům. Na plánování nového virtuálního serveru by se proto měl podílet celý tým zahrnující správce systému, aplikace, databáze, sítě apod., tak jako jste to nejspíš dělali, když jste si pořizovali nový fyzický server.</p>
<h3>Útok na fyzický server</h3>
<p>Je třeba si uvědomit, že fyzický server, na kterém poběží několik virtuálních serverů, bude sice pořád čelit stejným hrozbám jako předtím, ale pravděpodobnost výskytu některých hrozeb bude spíše vyšší, než nižší. Především proto, že pro útočníka se stane tento server mnohem zajímavějším cílem. Když se mu totiž podaří tento server vyřadit z provozu, vyřadí tím z provozu i všechny virtuální servery, které na něm běží a způsobí tak mnohem větší škodu.</p>
<h3>Útok na hypervizora</h3>
<p>Hypervizor vytváří prostředí pro běh virtuálních strojů, izoluje je od sebe a zprostředkovává přístup k fyzickým zdrojům. Zranitelnost hypervizoru je velice nízká, stejně jako  pravděpodobnost hrozby útoku. Avšak v okamžiku, kdy se útočníkovi podaří kompromitovat hypervizora, získá přístup ke všem běžícím virtuálním serverům a tedy i aplikacím a datům v nich zpracovávaných. Toto riziko je potřeba monitorovat, protože to, že zatím nebyl dokumentován úspěšný útok na hypervozora neznamená, že k němu nemůže v budoucnu někdy dojít.</p>
<h3>Spuštění nezabezpečeného systému</h3>
<p>Rychlost a snadnost, s jakou lze klonováním vytvářet nové virtuální stroje může vést k tomu, že dojde ke spuštění systému, který nebude obsahovat aktuální antivirové prostředky, patche a nebude splňovat bezpečnostní standardy. Takový systém pak bude zranitelný a útočník těchto zranitelností může zneužít např. k tomu, aby získal práva administrátora na tomto serveru.</p>
<h3>Obnova neaktuální verze</h3>
<p>Rychlost a snadnost s jakou lze provést obnovu systému v případě havárie může vést k obnově nějaké starší verze. A starší verze mohla např. obsahovat jinou business logiku. Toho si zpočátku nemusí nikdo všimnout, ale najednou se začnou objevovat staré chyby, které již byly jednou odstraněny. V okamžiku, kdy si těchto chyb někdo všimne, může již být pozdě.</p>
<h3>Nedostatečné oddělení serverů</h3>
<p>Virtualizace umožňuje snadno vytvořit síťová propojení mezi jednotlivými virtuálními servery, které byly dříve od sebe odděleny firewallem nebo se mezi nimi nacházel nějaký IDS/IPS.</p>
<h3>Vyšší chybovost</h3>
<p>Snadnost a rychlost s jakou lze provádět změny a přidávat další virtuální servery přináší i vyšší možnost zanesení chyby např. od značně přetíženého nebo nezkušeného správce.</p>
<h3>Špatně nastavená práva</h3>
<p>Mohou být špatně nastavena oprávnění pro manipulaci s virtuálními systémy.</p>
<p><strong>Závěr: </strong>Ochraně serveru, na kterém běží mnoho virtuálních serverů, bychom měli věnovat zvýšenou pozornost a implementovat vhodná opatření vedoucí ke snížení rizik. Pokud se rozhodnete virtualizovat, volte takové řešení, které vám umožní provozovat virtualizaci nad více fyzickými stroji, především proto, aby bylo možné zakoupením a integrací dalšího fyzického stroje celkový výkon podle potřeby zvyšovat. V opačném případě budete, co se zvyšování výkonu týká, značně omezeni možnostmi stávajícího fyzického serveru. Dále doporučuji začít nejprve s virtualizací testovacího a vývojového prostředí. Poté můžete pokračovat s méně důležitými aplikacemi a teprve až když získáte dostatek zkušeností, můžete přistoupit k virtualizaci aplikací pro vás kritických.</p>
<p><strong>Poznámka</strong>:<strong> </strong>Správa virtuálních serverů je časově podstatně méně náročná než správa klasických fyzických serverů. Rovněž doba pořízení a nasazení nového serveru se může zkrátit z několika měsíců nebo dnů až na několik málo hodin nebo minut. Z těchto důvodů se dá očekávat i snížení počtu zaměstnanců ICT, kteří mají správu serverů na starost.</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/rizika-virtualizace/&amp;title=Rizika+virtualizace&amp;summary=Co%20je%20to%20virtualizace%2C%20pro%C4%8D%20virtualizovat%2C%20jak%C3%A1%20jsou%20rizika.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/rizika-virtualizace/&amp;t=Rizika+virtualizace" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Rizika+virtualizace+-+http://b2l.me/s6npn&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/rizika-virtualizace/&amp;title=Rizika+virtualizace" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/rizika-virtualizace/&amp;title=Rizika+virtualizace" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/rizika-virtualizace/&amp;n=Rizika+virtualizace&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/rizika-virtualizace/&amp;title=Rizika+virtualizace" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>



<p>No related posts.</p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/rizika-virtualizace/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Spreadsheet</title>
		<link>http://www.cleverandsmart.cz/spreadsheet/</link>
		<comments>http://www.cleverandsmart.cz/spreadsheet/#comments</comments>
		<pubDate>Sun, 14 Dec 2008 17:15:42 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Vývoj SW]]></category>
		<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[integrita]]></category>
		<category><![CDATA[rizika]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=69</guid>
		<description><![CDATA[Rizika vyplývající z používání spreadsheetů a jak je minimalizovat.


No related posts.]]></description>
			<content:encoded><![CDATA[<p><strong>Cílem tohoto příspěvku je upozornit na rizika vyplývající z používání spreadsheetů a poskytnout návod jak tato rizika minimalizovat.</strong></p>
<p>Už jste někdy učinili rozhodnutí na základě informací uvedených ve spreadsheetu? Ať už jste na tuto otázku odpověděli kladně nebo záporně, měli byste si přečíst tento článek. Problém je v tom, že zatímco původní data jsou pořizována, zpracovávána a uchovávána v relativně bezpečných systémech, tak poté jsou exportována do velice zranitelných spreadsheetů, ve kterých lze velice obtížně zajistit požadovanou <a href="http://www.cleverandsmart.cz/integrita/">integritu</a>. A je jedno, zda se jedná o spreadsheet vytvořený v produktu OpenOffice.org Calc nebo MS Excel. <span id="more-69"></span>Je třeba si uvědomit, že v podstatě kdokoliv může ve spreadsheetech velice snadno provést jakoukoliv změnu, a to od prosté změny hodnot, až po změnu výpočetní logiky, která nebude nikde dokumentována. Spreadsheet je specifický právě tím, že obsahuje v jednom souboru jak vlastní data, tak i výpočetní logiku, tedy něco, co běžně bývá od sebe nějakým způsobem důsledně odděleno.</p>
<p>Spreadsheety jsou také velice často používány jako vstupní data pro vznik dalších spreadsheetů a nezřídka také dochází k propojování spreadsheetů mezi sebou, to znamená, že chyba v jednom se tak může velice rychle přenést i do dalších spreadsheetů. Spreadsheety jsou pak běžně používány napříč organizační strukturou. Nižší, střední i vrcholový management organizace je používá jako zdroj informací pro operativní, taktické a strategické řízení. Je zvláštní, že ač jsou na základě informací v nich uvedených činěna velice závažná rozhodnutí, není kvalitě spreadsheetů věnována dostatečná pozornost! Je asi zbytečné zdůrazňovat, že takovýto přístup může vést k chybným a nevratným rozhodnutím s velice vážnými následky. Většina společnosti si rizika spojená s používáním spreadsheetů neuvědomuje (v podstatě se jedná o nevědomou retenci rizik).</p>
<p>I u tvorby spreadsheetu je proto vhodné, stejně jako u vývoje jakéhokoliv jiného software, použít nějakou metodiku vývoje software, která obvykle začíná definicí požadavků, analýzou, návrhem, odsouhlasením, pokračuje vlastním vývojem, testováním a končí nasazením a údržbou. Možná vám to na první pohled připadá zbytečné, ale když si uvědomíte, pro koho jsou spreadsheety určeny, k čemu slouží, a jak složité výpočty se v nich často provádějí, tak zjistíte, že to až tak přehnané požadavky vlastně nejsou. Jsem přesvědčen, že v okamžiku, kdy zavítáte na stránky <a href="http://www.eusprig.org/stories.htm">http://www.eusprig.org/stories.htm</a>, kde jsou uvedeny skutečné příklady špatných rozhodnutí na základě informací uvedených ve spreadsheetech, nebudete už vůbec pochybovat o smyslu zavedení nějaké metodiky.</p>
<p>Minimálně byste měli stanovit závazná pravidla pro:</p>
<ul type="square">
<li>vývoj a změnu spreadsheetů, resp. pro celý životní cyklus spreadsheet,</li>
<li>testování, které by měla kromě autora provádět minimálně ještě jedna nezávislá osoba,</li>
<li>pojmenování spreadsheetů, kde by již z názvu mělo být patrné jaké informace obsahuje,</li>
<li>číslování verzí, často existuje tolik verzí, že nikdo neví, který spreadsheet je aktuální,</li>
<li>evidenci spreadsheetů (jaké spreadsheety se vytváří, k čemu slouží, jaké je jejich úložiště, pro koho jsou určeny)</li>
<li>zálohování a archivaci spreadsheetů,</li>
<li>řízení přístupu ke spreadsheetům.</li>
</ul>
<p>Dále byste měli zajistit, že</p>
<ul type="square">
<li>součástí spreadsheetu bude vždy aktuální dokumentace &#8211; nejlépe na prvním listu,</li>
<li>ve spreadsheetu bude uvedeno:
<ul type="circle">
<li>jméno autora spreadsheetu, &#8211; toho, kdo spreadsheet vytvořil a je odpovědný za jeho správnou funkčnost,</li>
<li>jméno vlastníka spreadsheetu &#8211; toho, kdo do spreadsheetu zadal data a je odpovědný za jejich správnost.</li>
<li>jaký je jeho klasifikační stupeň &#8211; např. tak jak jsme si uvedli v článku důvěrnost.</li>
</ul>
</li>
<li>veškeré změny ve spreadsheetu budou dokumentovány a auditovány.</li>
</ul>
<p>Při vlastní tvorbě spreadsheetu je vhodné dodržovat tato pravidla:</p>
<ul type="square">
<li>Navrhnout spreadsheet tak, aby bylo možné jej číst přirozeně, to znamená zleva doprava a shora dolů. Stejně tak listy v sešitu by měly jít za sebou v takovém pořadí, v jakém mají být čteny.</li>
<li>Barevně od sebe odlišit buňky, do kterých se zadávají hodnoty, od těch ve kterých se zobrazují výsledky a kde probíhají výpočty. V legendě byste poté měli uvést, co jednotlivé barvy znamenají.</li>
<li>V některý případech je vhodné mít jeden list pro zadávání hodnot, druhý list pro výpočty a třetí list pro zobrazení konečných výsledků.</li>
<li>Pojmenovat buňky tak, aby jasně vystihovaly co je jejich obsahem.</li>
<li>Konstanty uvádět v samostatných buňkách.</li>
<li>Dlouhé vzorce raději rozdělit do více buněk.</li>
<li>Provádět kontrolu hodnot na vstupu i na výstupu.</li>
<li>Využívat možnosti komentáře v buňkách k popisu toho, co obsahují nebo výpočtu, který se v nich odehrává.</li>
<li>Všechny buňky, do kterých se nezadávají hodnoty, zamknout a případně i chránit heslem, aby se zabránilo náhodnému nebo úmyslnému smazání či změně jejich obsahu.</li>
<li>Pokud spreadsheet obsahuje makra, měla by být doplněna vhodnými komentáři a chráněna heslem, aby se zabránilo jejich náhodné nebo úmyslné nežádoucí modifikaci.</li>
</ul>
<p>Odkazy<strong>:</strong></p>
<p><a href="http://www.eusprig.org/smbp.pdf">http://www.eusprig.org/smbp.pdf</a> &#8211; popisuje životní cyklus vývoje spreadsheetu v 6 fázích a to Scope-&gt;Specify-&gt;Design-&gt;Build-&gt;Test-&gt;Use</p>
<p><a href="http://www.eusprig.org/hdykysir.pdf">http://www.eusprig.org/hdykysir.pdf</a> &#8211; obsahuje užitečné rady a praktické příklady včetně ukázek zdrojových kódů některých maker.</p>
<p><strong>A na základě jakých informacích se rozhodujete vy? Jsou ve vaší společnosti zavedená některá výše uvedená pravidla? A dodržujete je?</strong></p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/spreadsheet/&amp;title=Spreadsheet&amp;summary=Rizika%20vypl%C3%BDvaj%C3%ADc%C3%AD%20z%20pou%C5%BE%C3%ADv%C3%A1n%C3%AD%20spreadsheet%C5%AF%20a%20jak%20je%20minimalizovat.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/spreadsheet/&amp;t=Spreadsheet" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Spreadsheet+-+http://b2l.me/s6u9u&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/spreadsheet/&amp;title=Spreadsheet" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/spreadsheet/&amp;title=Spreadsheet" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/spreadsheet/&amp;n=Spreadsheet&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/spreadsheet/&amp;title=Spreadsheet" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>



<p>No related posts.</p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/spreadsheet/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
