Мэдээллийн аюулгүй байдал гэж юу вэ? Байгууллагад зориулсан тайлбар

Байгууллагын үйл ажиллагаа цахим шилжилттэй нягт холбогдохын хэрээр нууц мэдээлэл болон өгөгдлийн хамгаалалт хамгийн чухал асуудал болж байна. Өнөө үед мэдээллийн аюулгүй байдал гэдэг нь зөвхөн мэдээллийн технологийн ажилтны ажил биш, харин аливаа бизнес тасралтгүй, тогтвортой ажиллах үндсэн суурь нөхцөл юм. Энэхүү нийтлэлээр бид байгууллагын мэдээллийн аюулгүй байдлын тулгуур ойлголтууд, түгээмэл аюул занал, тэдгээрээс сэргийлэх цогц арга замуудыг тайлбарлаж байна.

Мэдээллийн аюулгүй байдал гэж юу вэ? Үндсэн тулгуур зарчмууд

Товчхондоо мэдээллийн аюулгүй байдал гэж юу вэ гэвэл байгууллагын цахим болон цаасан хэлбэрээр хадгалагдаж буй аливаа үнэ цэнтэй өгөгдлийг зөвшөөрөлгүй хандалт, задруулах, өөрчлөх, устгах, тасалдуулахаас хамгаалах цогц үйл ажиллагаа юм. Олон улсад үүнийг гурван үндсэн тулгуур буюу CIA зарчмаар тодорхойлдог:

  • Нууцлал (Confidentiality): Зөвхөн эрх бүхий хүмүүс л тухайн мэдээлэлд хандах боломжтой байх зарчим. Жишээлбэл, харилцагчийн хувийн мэдээлэл, санхүүгийн баримт, бизнесийн нууц гаднын хүнд эсвэл хамааралгүй ажилтанд ил болохгүй байхыг хэлнэ.
  • Бүрэн бүтэн байдал (Integrity): Мэдээлэл анхны хувилбараараа, үнэн зөв, ямар нэгэн зөвшөөрөлгүй өөрчлөлт ороогүй байх баталгаа. Хэрэв системийн өгөгдлийг хэн нэгэн санаатай эсвэл санамсаргүй байдлаар өөрчилбөл шийдвэр гаргалтад ноцтой хохирол учруулна.
  • Хүртээмжтэй байдал (Availability): Эрх бүхий хэрэглэгчдэд шаардлагатай мэдээлэл, систем нь хүссэн үедээ найдвартай ажиллаж, нээлттэй байх явдал. Сервер унах, цахим халдлагад өртөх үед энэ зарчим алдагддаг.

Эдгээр гурван тулгуурын аль нэг нь алдагдахад цахим мэдээллийн аюулгүй байдал бүхэлдээ эрсдэлд ордог тул бүгдийг нь тэнцвэртэй хангах нь чухал юм.

Байгууллагад түгээмэл тулгардаг цахим аюул, эрсдэлүүд

Орчин үед байгууллагуудын сүлжээ рүү чиглэсэн халдлагууд улам нарийсч байгаа тул дараах нийтлэг аюулуудыг анхаарах шаардлагатай:

  • Хуурамч и-мэйл буюу фишинг (Phishing): Ажилтныг төөрөгдүүлэн итгэл үнэмшил төрүүлэх хуурамч мэйл, холбоос явуулж, байгууллагын системд нэвтрэх нэр, нууц үгийг хулгайлах халдлага. Сэжигтэй и-мэйл, линк ирсэн тохиолдолд Bitdefender-ийн үнэгүй AI туслах Scamio-г ашиглан шалгуулах боломжтой байдаг.
  • Барьцаалагч вирус (Ransomware): Байгууллагын файлуудыг тусгай түлхүүрээр шифрлэн түгжиж, буцааж нээхийн тулд мөнгө шаарддаг хортой код. Энэ нь үйл ажиллагааг бүрэн зогсоох аюултай. Системээ сэжигтэй зүйлээс цэвэрлэх талаар компьютерийн вирус устгах заавартай танилцаж болно.
  • Нууц үг алдагдах: Ажилтнууд таахад хялбар нууц үг сонгох, эсвэл нэг нууц үгээ олон системд давтан ашигласнаар нэвтрэх эрх алдагдах тохиолдол их гардаг.
  • Хүний хүчин зүйлийн алдаа: Чухал бичиг баримтыг андуурч илгээх, нээлттэй орчинд зөөврийн төхөөрөмжөө хараа хяналтгүй орхих, компьютероо цоожлохгүй явах зэрэг нь өгөгдөл задрах шалтгаан болдог.
  • Хуучирсан программ хангамж: Үйлдлийн систем болон ашиглаж буй программдаа шинэчлэлт хийхгүй удах нь халдагчдад бэлэн цоорхой үүсгэж өгдөг.

Хамгаалалтын гурван давхарга: Хүн, Процесс, Технологи

Үр дүнтэй мэдээллийн аюулгүй байдал хамгаалалт нь зөвхөн нэг программ суулгаснаар шийдэгдэхгүй. Харин дараах гурван тулгуурыг хамтад нь хэрэгжүүлэх учиртай:

ДавхаргаТайлбарБайгууллагад хэрэгжүүлэх жишээ
Хүн (People)Системтэй харьцаж буй бүх ажилтнууд. Халдагчид ихэвчлэн хүний хайхрамжгүй байдлыг ашигладаг.Ажилтнуудад тогтмол сургалт орж, кибер аюулыг таних дадлага суулгах.
Процесс (Process)Мэдээлэлтэй хэрхэн харьцах, хадгалах, хуваалцахыг зохицуулсан дүрэм, журам.Хандах эрхийн зохицуулалт, нууцлалын бодлого, зөрчил гарсан үед ажиллах төлөвлөгөө.
Технологи (Technology)Сүлжээ, сервэр, төгсгөлийн төхөөрөмжийг хамгаалах техник, программ хангамж.Галт хана, нөөц хуулбар, шифрлэлт болон төвлөрсөн удирдлагатай антивирус шийдлүүд.

Мэдээллийн аюулгүй байдлын аудит гэж юу вэ, түүнийг хэзээ хийх шаардлагатай вэ?

Мэдээллийн аюулгүй байдлын аудит нь байгууллагын мэдээллийн систем, сүлжээ, ажлын процессууд дахь эрсдэл, сул талыг системтэйгээр шалгаж үнэлэх үйл ажиллагаа юм. Энэхүү үнэлгээгээр нууц мэдээлэл алдагдаж болох цоорхой байгаа эсэхийг илрүүлдэг.

Аудитыг дараах тохиолдлуудад заавал төлөвлөж хийлгэх нь зүйтэй:

  • Байгууллагын систем, дэд бүтцэд томоохон шинэчлэл, өөрчлөлт орох үед;
  • Сэжигтэй цахим халдлага эсвэл мэдээлэл задарсан тохиолдол гарсан даруйд;
  • Бизнесийн үйл ажиллагааны цар хүрээ тэлж, салбар нэгжүүд шинээр нэмэгдэхэд;
  • Урьдчилан сэргийлэх зорилгоор жилд дор хаяж нэг удаа дотоод эсвэл хөндлөнгийн шалгалт хэлбэрээр.

Санамж: Байгууллага өөрийн үйл ажиллагаанд мөрдөгдөх мэдээллийн аюулгүй байдлын хууль эрх зүйн нарийн шаардлага, зохицуулалтын талаар хуулийн мэргэжилтэнтэй зөвлөлдөх нь эрсдэлгүй алхам болно.

Жижиг, дунд байгууллагад зориулсан мэдээллийн аюулгүй байдлыг хангах 10 алхам

Хязгаарлагдмал төсөвтэй байгууллагууд ч дараах дарааллын дагуу байгууллагын мэдээллийн аюулгүй байдал-аа богино хугацаанд сайжруулах боломжтой:

  1. Мэдээллийн хөрөнгийн бүртгэл хөтлөх: Байгууллагад ямар компьютер, гар утас, сервэр, өгөгдлийн сан байгааг тодорхойлно. Энэ талаар гар утасны эрсдэлийг тооцохдоо гар утасны вирус устгах арга-ыг ч мөн ажилтнуудад танилцуулах хэрэгтэй.
  2. Хандах эрхийг хязгаарлах: Ажилтан бүрд зөвхөн хийх ажилд нь шаардлагатай системд нэвтрэх эрх олгох (Least Privilege зарчим).
  3. Хүчтэй нууц үгийн бодлого: Тоо, үсэг, тэмдэгт орсон урт нууц үг шаардах, давтан хэрэглэхгүй байх.
  4. Олон шатлалт баталгаажуулалт (MFA/2FA): Бүх чухал систем, и-мэйл хаягт зөвхөн нууц үг бус, нэмэлт баталгаажуулалт ашиглах.
  5. Тогтмол шинэчлэл хийх: Үйлдлийн систем болон программуудын аюулгүй байдлын шинэчлэлтийг автоматаар татаж суулгах.
  6. Дата нөөцлөлт (Backup): Чухал файлуудынхаа хуулбарыг салангид орчинд тогтмол хадгалж, сэргээгдэх эсэхийг шалгах.
  7. Ажилтнуудад тогтмол сургалт орж, сануулга өгөх: Фишинг мэйл, сэжигтэй хавсралтыг таних тухай ойлголт өгөх.
  8. Төгсгөлийн цэгийн хамгаалалт (Endpoint Protection): Ажилтнуудын компьютер бүрд найдвартай антивирус шийдэл ашиглах. Тохирох хамгаалалтыг сонгохдоо вирус устгах программ сонгох гарын авлага-аас мэдээлэл авч болно.
  9. Зөөврийн төхөөрөмжүүдийг шифрлэх: Зөөврийн компьютер, флаш зэрэг нь гээгдэх эрсдэлтэй тул доторх өгөгдлийг хамгаалах.
  10. Зөрчил гарсан үед ажиллах төлөвлөгөө: Аюул занал учирвал хэнд мэдэгдэх, сүлжээнээс хэрхэн салгах дарааллыг урьдчилан бэлдэх.

Төгсгөлийн цэгийн хамгаалалт: Bitdefender GravityZone

Байгууллагын ажилтан бүрийн компьютер, төхөөрөмж нь сүлжээний хамгийн эмзэг цэг болдог. Иймд тэдгээрийг нэг бүрчлэн гараар удирдах бус, нэгдсэн хяналтын самбараас хянадаг шийдлийг сонгох нь чухал. Үүнийг төвлөрсөн удирдлагатай endpoint хамгаалалт гэнэ.

Bitdefender-ийн байгууллагад зориулсан GravityZone Business Security шийдэл нь 126,000₮-с эхлэх бөгөөд дараах давуу талыг олгодог:

  • Байгууллагын бүх компьютерийн аюулгүй байдлыг нэг удирдлагын хяналтын самбараас (Cloud Console) төвлөрүүлэн хянах;
  • Олон давхаргат хамгаалалт, ransomware болон сүлжээний аюулаас сэргийлэх;
  • Ажилтны тоо, хэрэгцээнд тохирсон үнийн саналыг хүсэлтийн маягтаар авах боломж.

Харин байгууллагаас гадуур хувь хүн эсвэл гэр бүлээрээ ашиглах бол 5 төхөөрөмжийн эрхтэй Bitdefender Total Security зэрэг хувилбаруудаас сонгож, ерөнхий бүтээгдэхүүний дэлгэрэнгүйг антивирус худалдан авах бүрэн гарын авлага-аас харж болно.

Дүгнэлт

Мэдээллийн аюулгүй байдал нь нэг удаа шийдээд орхих асуудал биш, байгууллагын өдөр тутмын хэвшил, тасралтгүй сайжруулалт юм. Хүн, процесс, технологи гэсэн гурван тулгуурыг хамтад нь бэхжүүлснээр Та бизнесийн үнэ цэнтэй өгөгдлөө найдвартай хамгаалж чадна. Хэрэв танай байгууллага ажлын компьютерууд болон сүлжээнийхээ аюулгүй байдлыг төвлөрсөн байдлаар хамгаалахаар төлөвлөж байгаа бол манай байгууллагын үнийн санал авах хэсгээр зочлон өөрийн байгууллагын хэрэгцээнд нийцсэн шийдлийг аваарай.

Түгээмэл асуулт

Мэдээллийн аюулгүй байдлын CIA зарчим гэж юу вэ?

Энэ нь нууцлал (Confidentiality), бүрэн бүтэн байдал (Integrity) болон хүртээмжтэй байдал (Availability) гэсэн мэдээлэл хамгаалалтын олон улсын гурван үндсэн тулгуур ойлголт юм.

Байгууллагын систем рүү ямар замаар ихэвчлэн халддаг вэ?

Ажилтныг төөрөгдүүлсэн хуурамч и-мэйл (фишинг), сул нууц үг, барьцаалагч вирус (ransomware) болон шинэчлэгдээгүй хуучин системүүдийн цоорхойгоор голчлон халддаг.

Байгууллагын төгсгөлийн цэгийн хамгаалалт (Endpoint Protection) гэж юу вэ?

Энэ нь байгууллагын ажилтнуудын бүх компьютер, төхөөрөмжийг нэг төвлөрсөн самбараас хянаж, аюулаас хамгаалдаг программ хангамжийн шийдэл юм.

GravityZone Business Security үнийн саналыг хэрхэн авах вэ?

GravityZone Business Security нь 126,000₮-с эхлэх бөгөөд ажилтны тоонд тохирсон үнийн саналыг bitdefendermongolia.mn вэбсайтын хүсэлтийн маягтаар илгээж авах боломжтой.

Leave a Reply

Your email address will not be published. Required fields are marked *