
Link: https://www.ictbusiness.info / vijesti / kiberneticka-zrelost-ostaje-ispod-dvojke
Kibernetička zrelost ostaje ispod dvojke
Zakoni i novi sigurnosni alati ne znače automatski da je organizacija kibernetički zrela. Combis je u posljednje dvije godine proveo više od 60 analiza usklađenosti sa Zakonom o kibernetičkoj sigurnosti i dobio vrlo neujednačenu sliku tržišta. Kako za ICTbusiness Media - ICTbusiness.info ističu Mate Grbavac, direktor Odjela za kibernetičku sigurnost u Combisu, i Damir Bujan, voditelj grupe u Odjelu za kibernetičku sigurnost u Combisu, prosječna ocjena zrelosti analiziranih obveznika bila je između 1,3 i 1,8 na ljestvici do pet. Najčešći problem nije samo manjak tehnologije nego nedostatak dokumentiranih procesa, procjena rizika i jasne odgovornosti. Zdravstvo izdvajaju kao posebno osjetljiv sektor zbog složenosti sustava i nedostatka stručnjaka.
NIS2 je povećao pritisak na uprave i proširio odgovornost izvan IT odjela. Istodobno rastu rizici iz dobavljačkog lanca, a umjetna inteligencija napadačima i obrani daje nove mogućnosti. Poseban problem ostaje manjak iskusnih ljudi, osobito u područjima upravljanja rizicima, usklađenosti i odgovora na incidente. Stvarna otpornost vidi se tek kada organizacija pokuša vratiti sustav iz sigurnosne kopije ili provede ozbiljnu kriznu vježbu. U razgovoru Grbavac i Bujan objašnjavaju gdje hrvatske organizacije najčešće griješe i što bi u sljedeće tri godine trebalo promijeniti.
Kako ocjenjujete kibernetičku zrelost hrvatskih organizacija?
Nakon provedenih više od 60 gap analiza, odnosno analiza usklađenosti sa Zakonom o kibernetičkoj sigurnosti (ZKS) koje smo proveli u posljednje dvije godine u tvrtkama različitih djelatnosti, prosječna ocjena zrelosti (na skali od 1 do 5) je manja od dva. Prosječna zrelost organizacija koje su obveznik ZKS-a bila je negdje u rasponu od 1.3 do 1.8.
Zato je generalni zaključak da je kibernetička zrelost organizacija u Hrvatskoj na prilično niskoj razini, iako tu valja reći da postoji pozitivan trend, a on je većim dijelom potaknut ZKS-om.
Naravno, postoje iznimke, poput banaka, telekoma, sistem integratora i nekih državnih tvrtki, koje su dosegnule znatno višu razinu zrelosti u području kibernetičke sigurnosti. A to je prvenstveno zbog toga što su navedene djelatnosti odavno regulirane drugim zakonima (HNB, HAKOM i sl.).
Najčešće slabosti leže u činjenici što kompanije nemaju skoro nikakve dokumentacije po pitanju implementiranih rješenja, procjene rizika, utjecaja na poslovanje i kontinuiteta poslovanja itd. Brojne tvrtke su investirale u razna sigurnosna rješenja (poput AV, EDR, segmentacije mreže, MFA i sl.), ali često puta su te implementacije nedovršene, a ako su i dovršene, sustavi nisu pod nadzorom, nisu pravodobno ažurirani te nisu evidentirani u dokumentaciji.
Još je veći problem što vrlo mali broj organizacija ima napisane politike, pravilnike i procedure za upravljanje kibernetičkom sigurnošću.
Prema iskustvu koje mi imamo iz provedenih gap analiza i projekata usklađivanja, najizloženiji je zdravstveni sektor. U njemu je posebno izražen nedostatak IT stručnjaka koji bi na adekvatan način upravljali ponekad zaista kompleksnim bolničkim sustavima.
Drugi scenarij, u kojem bolnica i ima stručnjake iz područja informacijsko-komunikacijskih tehnologija (IKT kadar), je nedostatak kvalificiranog stručnjaka koji bi nadzirao cijeli ekosustav kibernetičke zaštite (CISO).
Sve navedeno je jako bitno jer bolnice raspolažu s vrlo osjetljivim informacijama pacijenata i već smo u Hrvatskoj imali zabilježenih kibernetičkih napada na bolnice.
Europska NIS2 direktiva i njena prilagodba u hrvatsko zakonodavstvo (ZKS) su donijeli pozitivne pomake i definitivno se promijenila percepcija kibernetičke sigurnosti u organizacijama koje su obveznik ZKS-a.
Podiže se svijest o važnosti kibernetičke sigurnosti i o utjecaju koji ima na poslovanje. Pogotovo kod vlasnika privatnih kompanija i menadžmenta tvrtki.
Koji su najveći tehnički rizici?
Najveći tehnički rizici su povezani uz nedostatak kvalitetnog i stručnog kadra koji bi upravljao sustavima kibernetičke zaštite. Za neke je izazov i cijena pojedinih tehničkih rješenja te njihova implementacija kako bi se ispunili strogi zahtjevi pojedinih kontrola ZKS-a.
Dobar dio problema leži u tome da u kibernetičku sigurnost nikada nije ulagano koliko je trebalo i na način na koji je trebalo. ZKS je pokazao priličnu nezrelost kompanija što sada znatno povećava potrebne investicije u kibernetičku sigurnost.
Iz našeg kuta - zapravo sve od navedenog.
Postoje organizacije koje imaju segmentiranu mrežu, ali je ne nadziru, imaju backup ali ga ne testiraju, upravljaju digitalnim identitetima korisnika, ali nemaju kontrolu nad time što rade administratori i sl.
Također, postoje i svijetli primjeri poput spomenutih banaka, telekoma i većih IT kompanija koje već dugi niz godina kroz druge zakone i standarde upravljaju svojom kibernetičkom zaštitom.
U zadnje vrijeme je dobavljački lanac postao velik rizik.
Pogotovo nakon stupanja na snagu ZKS-a koji točno propisuje odnos tvrtke sa svojim ključnim dobavljačima. Problem leži u tome što su dobavljači kategoriziranih tvrtki (obveznika ZKS-a) često male kompanije sa samo nekoliko zaposlenih. Tim malim tvrtkama nikad nije bio imperativ da se usklađuju s nekim od standarda (npr. ISO 27001) ako ih to kupac (sada obveznik ZKS-a) nije tražio.
Stupanjem na snagu ZKS-a to se promijenilo i sve manje tvrtke, dobavljači velikih i ključnih organizacija u Hrvatskoj, morat će ozbiljno povećati svoju kibernetičku sigurnost.
Razlika je značajna, uloga AI-ja u napadima je vrlo izražena u zadnjih nekoliko godina, odnosno napadi su sve sofisticiraniji i teže ih je otkriti.
Napadačima je napade zamjetno lakše pripremiti i skraćeno je vrijeme razvoja zloćudnog softvera. Istodobno je omogućeno višestruko skaliranje u mogućnostima otkrivanja i iskorištavanja ranjivosti u sustavima te volumenima kibernetičkih napada.
Taj trend korištenja AI-ja prilikom kibernetičkih napada samo će ići uzlaznom putanjom u budućnosti. Međutim, i defenzivni alati sve više koriste AI kako bi pojačali obrambene mehanizme.
Problem je naravno u tome što napadač mora uspjeti samo jednom da bi napravio štetu, a obrambeni sustavi moraju odbiti apsolutno sve napade kako bi zaštitili poslovanje neke organizacije.
Ima li tržište dovoljno sigurnosnih stručnjaka?
Ne, definitivno nedostaje stručnjaka, pogotovo u tzv. GRC segmentu (Governance, Risk management, Compliance), tj. upravljanju, procjeni rizika i praćenju usklađenosti poslovanja.
Gore spomenute GRC stručnjake je danas dosta teško zaposliti jer to područje nije atraktivno mladim IT stručnjacima.
Pod uvjetom da junior ima osnovna tehnička IT znanja (npr. kako funkcionira računalna mreža, kako radi virtualizacija, kako se razmjenjuju privatni i javni ključevi u kriptografiji) onda je potrebno minimalno šest mjeseci do operativne samostalnosti.
Za sazrijevanje potpuno samostalnog seniora potrebno je barem tri do pet godina operativnog rada. Ovisno o području, i više.
Dosta je teško optimistično odgovoriti s obzirom na to da su plaće u ostalim članicama EU značajno više od prosjeka za slične pozicije u branši kibernetičke sigurnosti.
Iako je i na tom području primjetna promjena jer se izdvajanja za zaposlenike povećavaju iz godine u godinu, a imamo i pad fluktuacije zaposlenika. Nadamo se da će se taj trend nastaviti i dalje.
Kako se testira stvarna otpornost?
Testiranja se provode na operativnoj, tehničkoj i proceduralnoj razini, kroz cijelu strukturu tvrtke i sve zaposlenike.
U pitanju je cijeli spektar različitih usluga, od penetracijskih testiranja i skeniranja ranjivosti, phishing kampanja, simulacija proboja, do table top vježbi za najviši menadžment.
Testira se vrlo jednostavno, kreiranjem stvarnog incidenta ili kibernetičkog napada. To znači da se doslovno gase dijelovi IT sustava produkcije i provjerava jesu li planovi kontinuiteta poslovanja dobro napisani.
Naravno da se prije pravog testa izvodi niz vježbi kojima bi se uvidjele greške jer je prilično nezgodno ugasiti produkciju neke tvrtke i tek onda smišljati što dalje.
Neke organizacije provode tzv. table-top vježbe gdje se simuliraju incidenti (bez gašenja produkcije) kako bi se vidjela reakcija određenih timova.
Ovisno po kojem zakonu su obvezni provoditi vježbe oporavka. Na primjer, najveće banke u Hrvatskoj bi trebale dva puta godišnje provoditi vježbe oporavka. Telekomi bi trebali minimalno jednom godišnje testirati oporavak i tako dalje. Kako je dio ZKS-a i kontinuitet poslovanja, sve više organizacija će (prvenstveno zbog sebe) provoditi vježbe oporavka.
Iz prakse i iz vlastitog iskustva, jako malo kreiranih backupa se zaista i testira (provodi se povrat podataka iz backupa). Zapravo, vrlo mali broj organizacija provjerava da li im backup kojeg su napravili uopće funkcionira.
U većim i odgovornim organizacijama uprave su jako angažirane u vježbama testiranja oporavka. S druge strane, često u manjim organizacijama i onima koje nisu baš svjesne rizika od kibernetičkih napada, uprave uopće ne sudjeluju u vježbama ili ako sudjeluju, pristupaju tome vrlo neformalno.
Što bi Hrvatska morala promijeniti u sljedeće tri godine?
Uvesti na IT studije više programa koji bi se bavili kibernetičkom sigurnošću kako bi ti poslovi postali atraktivniji mlađim generacijama. Educirati uprave kompanija da nije pitanje hoće li neka tvrtka doživjeti kibernetički napad već kako se treba ponašati nakon što se to dogodi te potaknuti razmišljanje o tome koje će to posljedice imati na kontinuitet poslovanja.
Edukacija korisnika, podizanje svijesti od raznih opasnosti koje vrebaju na svakom uglu (phishing mailovi, deep fake, on-line prijevare i sl.). Ulaganje u tehničke i operativne mjere kao što su kontrola i nadzor korištenja AI tehnologija, nadzor kibernetičke sigurnost (AI), upravljanje identitetima i pravima pristupa itd.
NIS2 direktiva i ZKS su dobar temelj. Uskoro dolazi CRA (Cyber Resilience Act) koji će i postrožiti cijelu priču oko kibernetičke sigurnosti.
Jedan od prijedloga može biti integracija automatiziranih sustava koji bi u realnom vremenu dijelili informacije o indikatorima kompromitacije (IoC).
Druga mogućnost je provođenje zajedničkih kiber-vježbi (simulacije incidenata) gdje bi svi sudionici bili povezani (država, operator, privatni sektor) čime bi se definirali tehnički protokoli postupanja u kibernetičkim krizama.
* Projekt izrade serijala tekstova pod zajedničkim naslovom „Čija je digitalna Hrvatska? – Infrastruktura, sigurnost i interesi iza digitalne budućnosti države“ objavljen je uz financijsku potporu Agencije za medije iz Programa za poticanje novinarske izvrsnosti za 2026. godinu.