Minimālās kiberdrošības prasības praksē

Minimālās kiberdrošības prasības praksē: dokumenti un tehniskais kontrolsaraksts

Praktisks ceļvedis pašvaldībām un uzņēmumiem, kuriem jāsakārto piekļuves, MFA, rezerves kopijas, incidenti, žurnālfaili un tīkls tā, lai kontroles strādā ne tikai uz papīra, bet arī ikdienā.

KECOM ikdienā palīdz uzņēmumiem ieviest un uzturēt IT sistēmas, tostarp ERP risinājumus kā Odoo un citus pielāgotus risinājumus.

Praksē tas nozīmē arī serveru, tīkla, piekļuves un rezerves kopiju uzturēšanu. Tieši tur visbiežāk parādās jautājums: vai vide ir ne tikai funkcionējoša, bet arī sakārtota tā, lai to varētu pierādīt.

2025. gada 25. jūnijā pieņemti Ministru kabineta noteikumi Nr. 397 “Minimālās kiberdrošības prasības”. Daļai pašvaldību, iestāžu un uzņēmumu tas nozīmē, ka kiberdrošība vairs nav tikai laba prakse, bet pārvaldāma un pierādāma prasība.

Arī ja noteikumi uz jums tieši neattiecas, šis minimums joprojām ir noderīgs. Ja jums ir būtiskas sistēmas, e-pasts, serveri, mākoņpakalpojumi, attālinātā piekļuve vai backup, tas viss tik un tā ir jāsakārto un periodiski jāpārbauda.

Kāpēc ar “mums ir antivīruss un backup” vairs nepietiek

Daudzās organizācijās IT vide ir veidojusies pakāpeniski. Kaut kas ir serverī, kaut kas mākonī, kaut kas pie ārpakalpojuma sniedzēja, kaut kas vēl vecā datorā zem galda. Kamēr viss strādā, šāda vide bieži šķiet pieņemama. Problēmas sākas brīdī, kad ir incidents, audits, vadības jautājumi vai jāsniedz pierādījumi par drošības prasību izpildi.

Minimālās kiberdrošības prasības sākas nevis ar sarežģītu drošības risinājumu iegādi, bet ar spēju skaidri pierādīt pamata lietas: kas ir jūsu sistēmas, kam ir piekļuve, kur ir daudzfaktoru autentifikācija, vai rezerves kopijas tiešām atjaunojas un vai incidenta gadījumā var saprast, kas notika.

Pēdējie kiberincidenti Latvijā labi parāda, ka risks bieži sākas ar pamata lietām: vecu ievainojamību, nepārbaudītu backup, vāju paroli, lieku ārējo piekļuvi vai neskaidru atbildību. Tāpēc ir svarīgi ātri saprast, kas vidē jau ir sakārtots un kas jālabo vispirms.

Kas jums jāpārbauda

Kiberdrošības kontrolsaraksts organizācijām, kurām vajag saprotamu minimumu

Šis nav pilns IT drošības audits lielai korporācijai. Tas ir praktisks minimums organizācijām, kurām jāievieš vai vismaz jāsaprot minimālās kiberdrošības prasības, jāpārbauda galvenās kontroles un jāsagatavo pierādāma kārtība.

  • Piemērojamība, atbildība un pamatprincipi. Vispirms jums jāzina, vai šīs prasības uz jūsu organizāciju attiecas, kurš par tām atbild, un kādi ir obligātie drošības pamatprincipi, pēc kuriem vadāties ikdienā.
    Dokumentu piemēri:
    ,
    ,
  • Sistēmu uzskaite un saprotams saraksts. Sāciet ar vienkāršu, saprotamu sarakstu: kādas sistēmas, virtuālās mašīnas, tīkla iekārtas, backup risinājumi un būtiskie pakalpojumi jums vispār ir, un kāda ir to nozīme.
    Dokumentu piemēri:
    ,
  • Kritiskie riski un darbības nepārtrauktība. Jums jāzina, kuri notikumi var apturēt darbu, kuras sistēmas jāatjauno pirmās un kāda ir minimālā rīcība, ja notiek būtisks darbības pārtraukums.
    Dokumentu piemērs:
  • Incidenti un ziņošana. Definējiet, kā pamanīt, reģistrēt un eskalēt incidentu, un dodiet darbiniekiem vienkāršu veidu, kā ziņot par aizdomīgiem notikumiem, e-pastiem vai failiem.
    Dokumentu piemēri:
    ,
    ,
  • Piekļuves un kontu disciplīna. Pārbaudiet, vai administratori ikdienas darbam neizmanto tos pašus kontus, ar kuriem administrē sistēmas, vai tiesības tiek piešķirtas pierādāmi, un vai kontu var ātri apturēt, ja rodas drošības incidents.
    Dokumentu piemēri:
    ,
    ,
  • Attālinātā piekļuve un MFA. Ieslēdziet daudzfaktoru autentifikāciju tur, kur kompromitācija rada lielāko risku: VPN, e-pastā, mākoņpakalpojumos un būtisku sistēmu administrēšanā. Ja attālināta administrēšana notiek tikai ar paroli, šī ir prioritāra sakārtojamā vieta.
  • Tīkla segmentācija un ārējā piekļuve. Nodrošiniet, lai lietotāju datori, serveri, viesu Wi-Fi un administrēšanas interfeisi nebūtu viens nekontrolēts kopums, un lai publiski nav atstātas liekas administrēšanas piekļuves.
    Dokumentu piemērs:
  • Backup, restore testi un žurnāli. Nepietiek ar to, ka rezerves kopija eksistē. Jums jāzina, vai to var atjaunot, kādi žurnāli tiek glabāti, un vai pēc incidenta būs iespējams saprast, kas notika.
    Dokumentu piemēri:
    ,
    ,
  • Datu aizsardzība un šifrēšana. Skaidri nosakiet, kuros gadījumos šifrēšana ir obligāta, kur glabājas atslēgas un kam ir tiesības tām piekļūt. Šī daļa ir svarīga gan datu noplūdes, gan piekļuves kontroles ziņā.
    Dokumentu piemērs:
  • Lietotāju apmācība un disciplīna. Ar tehniskām kontrolēm vien nepietiek. Jums jāspēj pierādīt, ka lietotāji ir instruēti, zina, kā rīkoties, un ka apmācība nav notikusi tikai mutiski.
    Dokumentu piemēri:
    ,
  • Ārpakalpojumi un trešo pušu riski. Ja daļa infrastruktūras vai sistēmu ir pie ārpakalpojuma sniedzēja, jums jāvērtē risks pirms sadarbības un līgumā jābūt minimālajiem drošības nosacījumiem.
    Dokumentu piemēri:
    ,

Dokumenti nav mērķis. Tie ir pierādījums, ka kārtība pastāv

Dokumentiem jāsakrīt ar reālo tehnisko stāvokli. Ja politikā rakstīts, ka ir MFA, bet VPN darbojas tikai ar paroli, tad dokuments nepalīdz. Ja backup kārtībā rakstīts, ka atjaunošana tiek pārbaudīta, bet neviens nekad nav veicis restore testu, tad risks joprojām paliek.

Tāpēc jēga ir no īsiem, uzturamiem dokumentiem, kas tiešām palīdz pārvaldīt vidi. Katrai sagatavei ir jābūt skaidram mērķim un tikai būtiskajām sadaļām, nevis formālai dokumentu kaudzei. Tikpat svarīgi ir arī dokumentus regulāri pārskatīt.

Dokumentu piemērs:

Kā to izmantot praksē

Izveidojiet nevis abstraktu novērtējumu, bet konkrētu darbu sarakstu

Vispirms apziniet, kas ir jūsu būtiskās sistēmas un pakalpojumi. Pēc tam pārskatiet piekļuves, attālināto administrēšanu, tīkla segmentāciju, rezerves kopijas, logus un incidentu rīcību.

Rezultātā jums jāiegūst konkrēts saraksts ar lietām, kas jau ir kārtībā, kas jāsakārto un kas ir prioritāte. Vadībai tas dod pārskatāmu bildi, IT atbildīgajam tas dod praktisku darbu sarakstu, un organizācijai tas dod pierādījumus, ka minimālās kiberdrošības prasības netiek tikai pieminētas dokumentos.

Dokumentu piemēri:
,
,

Lejupielādējiet kiberdrošības dokumentu sagataves

Esam sagatavojuši vienu arhīvu ar 25 kiberdrošības dokumentu sagatavēm un bonusā tehniskās ieviešanas minimuma ceļvedi. Lejupielādējiet to kā praktisku starta punktu savas vides sakārtošanai.

Komplektā ir pārvaldības, piekļuves, incidentu, backup, tīkla, apmācību, ārpakalpojumu un pārbaudes dokumenti, kurus var pielāgot savai organizācijai bez liekas birokrātijas.

Bonusā pievienojam tehniskās ieviešanas minimuma ceļvedi: praktisku materiālu, kas palīdz saprast ne tikai kādus dokumentus vajag, bet arī ko tehniski jāpārbauda un jāievieš vispirms.

Pēc formas aizpildīšanas saņemsiet saiti uz arhīvu tūlītējai lejupielādei. Ja pēc tam vajadzēs palīdzību ar pielāgošanu vai ieviešanu, varēsim pieslēgties arī praktiski.

Vārds vai uzņēmuma nosaukums

E-pasts vai telefons

Latvijas Tirdzniecības un Rūpniecības KameraOdoo PartnerLīdzfinansē ES | Nacionālais Attīstības Plāns 2027Latvijas Investīciju un Attīstības Aģentūra