AyMINE | Správa tajemství
Vnitrofiremní procesy
Systémové moduly

Ozvěte se, co vás zajímá

Vážíme si vašeho času, proto si zde nepíšete s AI, ale naším pracovníkem.

Chcete se rovnou zeptat?

Volejte na tel. +420 605 203 938

nebo využijte další kontakty

Správa tajemství

Ochrana přístupových údajů, přihlašovacích dat a dalších tajemství v prostředí organizace vyžaduje nástroje koncového šifrování

Bezpečnost ochrany tajemství

Organizace potřebují uchovávat různé přístupové údaje, kódy a hesla. Na jednu stranu potřebují zajistit jejich maximální ochranu, na druhou stranu je nutné, aby jejich dostupnost nezávisela na konkrétním pracovníkovi a bylo možné je zpřístupnit, když je to potřeba.

Příklady firemních tajemství
  • Přístupové údaje k firemním emailovým účtům typu info@..., sales@... apod.
  • Přístupy ke správě všech služeb a sociálních profilů, např.
    • Správce Facebook účtu
    • přístup k firemními Google účtu
    • Správa externího emailového serveru
  • Přístup k firemnímu CMS pro správu webu, LMS s interními kurzy atd.
  • Vyhrazený účet systémového správce SharePoint, AyMINE aj.
  • Přístupy a certifikáty firemního serveru

Nezbytnost koncového šifrování

Všechny citlivé informace by ve firmě mělo chránit koncové šifrování, nikdy citlivé informace nesmí být umístěny bez další ochrany na síťových discích ani na lokálních discích pracovníků.
Bezpečným úložištěm nejsou ani cloudové nebo interní služby, které interně koncové šifrování nemají. Mezi ty patří např. SharePoint, Teams, ale i všechna DMS. (Služby mívají za samostatný poplatek doplňkovou možnost šifrování, ale nejde o jejich standardní součást.)

Co je koncové šifrování

Koncové šifrování

Koncové, nebo také end-to-end šifrování šifruje data na vašem zařízení a ta zůstávají zašifrovaná, dokud se nedostanou na jiné koncové šifrování, které má možnost je dešifrovat. Po celou dobu mezi koncovými zařízeními není možné se k údajům dostat.

Falešné koncové šifrování

Řada služeb slibuje koncové šifrování, ale mechanismus ve skutečnosti data po celou dobu nechrání.

Příklady falešného šifrování:

  • V mechanismu šifrování jsou tzv. „zadní vrátka“, takže provozovatel je může dešifrovat. Opakovaně se řeší podezření, že toho zneužívá Meta.
  • Služba uvádí koncové šifrování, ale myslí tím, že je šifrovaný přenos mezi vaším zařízením a serverem a následně jsou data šifrována na serveru. Tak je zajištěna ochrana u většiny cloudových úložišť.
Rizika bez koncového šifrování

Rizika na síťových discích nebo v DMS bez šifrování

Pokud jsou data chráněna jen přístupovými údaji, nemáte kontrolu, kdo k nim má skutečně přístup. Přístupová práva je možné změnit dočasně, získat přístup k datům a zase je vrátit do původního stavu. I když bude změna zaznamenána v protokolu, bez další kontroly si změny nikdy nevšimne. Změny přístupových práv probíhají běžně, jedna navíc s mezi nimi snadno ztratí. A i když si toho někdo všimne, je snadné to prohlásit za omyl. Jak je tom možné vyvrátit?

Správci sítí a severů mají ve firmách velká práva, ale to rozhodně neznamená, že by měli mít přístupy ke všem službám. Navíc se na jejich účty nejvíce zaměřují útoky zvenčí. Účet systémového správce by proto nikdy neměl mít přístupy k tajemstvím, u kterých to není nezbytné.

Síťové disky mohou být napadnuty hackerem. Když na nich budou uloženy přístupy jinam, snadno je zneužije. Přitom ani nemusíte tušit, že už jsou údaje kompromitovány.

Síťové disky jsou zálohovány a archivovány. Archivy jsou dalším rizikem, protože se přemísťují do správy jiných administrátorů a mohou být napadnuty nezávisle na zálohovaném prostoru. S každou zálohou se tak zvyšují rizika dat.

Rizika uložení tajemství na lokálním disku

Lokální disky na počítačích jsou ještě rizikovější, než disky síťové. K diskům se mohou dostávat správci sítí při dálkové správě i servisní technici. Většina počítačů se alespoň občas do rukou správců – interních i externích – dostane.

Bezpečné není ani mazání dat při vyřazování počítače. I když existují postupy a nástroje, kontrola, jak kvalitně bylo mazání provedeno, je většinou minimální.

Bezpečnost lokálních disků je obecně ještě menší, než těch síťových i proto, že např. ve Windows není ochrana, aby programy nepřistupovaly jinam, než ke svým vlastním datům.

Řízení přístupů k tajemství

Nástroj pro správu tajemství zajišťuje jednak jejich bezpečnost, ale také kontrolu přístupů.

Základními pravidla ochrany

  • Bezpečnost má plně v rukou ten, kdo za údaje odpovídá. Nesmí tak záviset na nikom dalším, např. správci nebo poskytovateli služby
  • Máte vždy plný přehled, kdo má k údajům přístup. Ideálně máte i celou historii, kdy kdo přístup měl
  • Můžete přístup kdykoli odebrat

Ochrana tajemství v AyMINE a v AySafe

AyMINE má pro ochranu tajemství datové trezory, které zajišťují jejich šifrování i řízení přístupu. Přístup k tajemství musí explicitně povolit jeho správce. A ten může data zpřístupnit jen tomu, kdo má přístup globální povolen. Správce tak nemůže data zpřístupnit komukoli.

Správce to nemůže udělat omylem. Zpřístupnění trezoru vyžaduje osobní interakci, takže riziko chyby je díky tomu skutečně minimální. (Více viz popis datových trezorů.) Pro ukládání tajemství se používají speciální trezory, které se nepoužívají na nic jiného. Nemůže se tedy stát, že by se někdo dostat k přístupovým údajům omylem kvůli zpřístupnění jiných utajovaných a citlivých dat.

Dostupnost přístupových údajů

Provázanost se záznamy

AyMINE umožňuje přístupové údaje provazovat s řadou dalších záznamů, např.

  • Pracovními postupy a plány zajištění kontinuity
  • Zakázkami a klienty
  • Aktivy, např. informacemi o serverech a externích službách.

Přístupové údaje je tak velmi snadné dohledat - jsou připojeny k záznamům, kterých se týkají. Vazba ale nijak nesnižuje jejich ochranu. Pracovník, který má přístup k hlavnímu záznamu tím nezíská přístup k přístupovým údajům a jiným citlivým informacím. Pokud k nim přístup nemá, ani nemá možnost zjistit, že připojeny jsou.

Přístup k údajům

K tajemství se můžete dostat buď přímo z hlavního pracovního stolu (v nabídce je položka Tajemství), nebo z detailu záznamu, u kterého je tajemství připojeno. Pro získání přístupu musíte vždy předem odemknout svou peněženku s přístupy, jinak není možné přístup získat.

S tajemstvími je možné pracovat výhradně na důvěryhodných zařízeních. Bez potvrzení, že zařízení je dostupné a jeho ověření není tajemství nikdy dostupné.