Uzņēmumu drošības vide pēdējos gados ir būtiski mainījusies. Digitalizācija ir sniegusi milzīgas iespējas biznesa attīstībai, reizē radot arī jaunas ievainojamības. Ģeopolitiskā situācija liek daudz nopietnāk domāt par organizāciju noturību. Pieaug kiberdraudi, mainās fiziskās drošības riski, arvien lielāka nozīme ir piegādes ķēdēm, informācijas aizsardzībai un uzņēmuma spējai turpināt darbu arī nestandarta situācijās. Vienlaikus pieaug arī prasības uzņēmumiem, Latvijā un Eiropas Savienībā tiek pieņemtas jaunas direktīvas un regulas, mainot organizāciju domāšanu.
“Daļai uzņēmuma drošība un darbības nepārtrauktība šodien vairs nav tikai labā prakse vai pašu izvēle – tā kļūst par konkrētu vadības pienākumu. Tomēr mūsu skatījumā būtiskākais nav tikai izpildīt kādu normatīvā akta punktu – svarīgāk ir panākt, lai uzņēmums spētu turpināt strādāt arī tad, kad kaut kas nenotiek pēc plāna,” uzsver Oskars Pirags, ZEVS SECURITY GROUP operacionālais direktors un līdzīpašnieks.
Drošība kā vienots veselums
Runājot ar uzņēmumiem un ikdienā strādājot dažādos projektos, redzam vienu kopīgu problēmu – drošība joprojām nereti tiek uztverta šauri un virspusēji. Par informācijas tehnoloģiju drošību rūpējas IT nodaļa, par kamerām un piekļuves kontroli – pavisam cits piegādātājs. Procedūras ir aprakstītas dokumentos, apmācības notiek atsevišķi, taču praksē tās nereti ir tālu no uzņēmuma ikdienas realitātes un faktiskajiem drošības riskiem. Visbeidzot uzņēmuma vadībai jāmēģina no šīs sistēmas izveidot vienotu priekšstatu par organizācijas faktisko drošību, kaut gan reālajā dzīvē šie drošības aspekti nav savstarpēji nodalāmi.
Jāatceras, ka laba videonovērošanas sistēma nepasargās, ja nav skaidrības, kurš un kā reaģēs uz incidentu. Pat visdetalizētākā instrukcija nesniegs rezultātu, ja darbinieki ikdienā nespēs to izpildīt, un arī dārgs kiberdrošības risinājums neizslēgs cilvēcisko faktoru. Savukārt drošības audits zaudēs daļu savas vērtības, ja identificētās problēmas pēc tam netiks pārvaldītas, novērstas un kontrolētas. ZEVS SECURITY GROUP praksē iegūtās mācības liecina, ka uz uzņēmuma drošību jāskatās daudz plašāk – kā uz vienotu sistēmu.
No kiberdrošības līdz biznesa pārvaldībai un visbeidzot – cilvēkam
Šajā sistēmā viena no būtiskākajām sadaļām ir kiberdrošība un uzņēmuma IT ekosistēma. Ņemot vērā nesenos kiberdrošības incidentus Latvijā, ir acīmredzams, ka organizāciju darbība arvien vairāk ir atkarīga no informācijas sistēmām, datiem, mākoņpakalpojumiem un savstarpēji integrētiem digitālajiem risinājumiem. Tāpēc ir būtiski ne tikai aizsargāt infrastruktūru, bet arī identificēt ievainojamības, savlaicīgi pamanīt incidentus un zināt, kā rīkoties, ja uzbrukums jau ir noticis.
Protams, ar kiberdrošību vien nepietiek. Ir jābūt sakārtotiem arī biznesa procesiem, instrukcijām, procedūrām, atbildībām un kontroles mehānismiem. Turklāt mūsdienīgā organizācijā šiem procesiem nevajadzētu dzīvot tikai Word dokumentos, Excel tabulās un cilvēku atmiņā – tos ir iespējams digitalizēt, pārvaldīt, kontrolēt un analizēt, operatīvi identificējot nepilnības.
Tikpat nozīmīga ir fiziskā un tehniskā drošība. Tostarp objekta drošības koncepcijas izstrāde, piekļuves kontrole, videonovērošana, apsardzes procesi, ugunsdrošība, instrukcijas, risku izvērtējumi un tehnisko risinājumu atbilstība faktiskajam apdraudējumam.
Un visbeidzot savu lomu uzņēmuma drošības pārvaldībā nezaudē arī cilvēks. Darbinieku zināšanas, praktiskā sagatavotība, spēja atpazīt riskus un pareizi rīkoties incidentā ir daļa no uzņēmuma drošības, nevis atsevišķs apmācību jautājums. Nereti drošība kļūst pavisam praktiska – ar nepieciešamību pēc atbilstoša ekipējuma, individuālajiem aizsardzības līdzekļiem vai konkrētajam riskam piemērota tehniskā risinājuma.
Kāpēc grupa, nevis viens uzņēmums?
Drošības joma šodien ir pārāk plaša, lai viens cilvēks vai viena universāla komanda varētu būt labākie speciālisti pilnīgi visā. Kā zināms, labs kiberdrošības eksperts uzreiz negarantē arī labāko fiziskās drošības auditoru, savukārt spēcīgs drošības auditors, visticamāk, nebūs spējīgākais programmētājs. Tādēļ mēs izvēlējāmies veidot grupu, kur katrai biznesa vertikālei ir sava specializācija, eksperti, pieredze un atbildība par konkrēto profesionālo jomu. Vienlaikus klientam nav jāvada pieci dažādi sadarbības partneri – tas saņem vienotu komandu un skatījumu uz savu organizāciju, tās izaicinājumiem un klupšanas akmeņiem.
Piecas kompetences vienam mērķim
ZEVS SECURITY GROUP šobrīd apvieno piecus savstarpēji papildinošus darbības virzienus.
VersaIntel ir ZEVS grupas informācijas tehnoloģiju un kiberdrošības kompetences centrs, kas uzņēmumiem nodrošina pilna cikla kiberdrošības pārvaldību – no risku un atbilstības vadības līdz 24/7 drošības uzraudzībai, incidentu reaģēšanai un digitālajai izmeklēšanai.
Uzņēmums ir ISO/IEC 27001 sertificēts, iekļauts NKDC kiberdrošības auditoru sarakstā un uztur savu 24/7 drošības operāciju centru (SOC). VersaIntel komandā apvienota gan vadības, gan padziļināta tehniskā kompetence – CISO, GRC, SIEM, Incident Response, Digital Forensics, kiberdraudu preventīva izlūkošana, drošības testēšana, Microsoft un infrastruktūras drošība.
Būtiska VersaIntel kompetence ir arī kiberdrošības un drošības noturības auditi, kuru mērķis nav tikai konstatēt neatbilstības, bet praktiski novērtēt organizācijas spēju novērst incidentus, reaģēt uz tiem un turpināt kritisko procesu darbību. Papildu drošību klientam sniedz profesionālās atbildības un kiberrisku apdrošināšana ar 1 000 000 EUR atbildības limitu, kas aptver kiberdrošības vadības un konsultāciju pakalpojumus, tīkla drošības un privātuma riskus, kā arī incidentu reaģēšanas izmaksas. VersaIntel būtiskākais uzdevums ir veidot organizāciju noturīgāku pret kiberdraudiem, savlaicīgi identificējot riskus, mazinot tos un nodrošinot profesionālu rīcību brīdī, kad tā nepieciešama visvairāk.
ZEVS Security Consulting fokusējas uz kritiskās infrastruktūras, valsts un citu paaugstinātas nozīmes objektu drošības un noturības izvērtēšanu. Auditos drošība tiek vērtēta kā viens veselums, sākot no organizācijas biznesa un tehnoloģiskajiem procesiem, darbiniekiem un iekšējās pārvaldības, līdz fiziskajai drošībai, drošības tehniskajām sistēmām un to faktiskajai spējai nodrošināt darbības nepārtrauktību.
Uzņēmums veic kompleksus drošības auditus un risku novērtējumus, izstrādā drošības koncepcijas, tehniskās prasības un iepirkumu dokumentāciju, kā arī nodrošina drošības ekspertu, autoruzraudzības un pasūtītāja interešu pārstāvniecības pakalpojumus risinājumu projektēšanas un ieviešanas laikā.
ZEVS Security Consulting pieeja balstās uz organizācijas kopējās noturības analīzi, ne atsevišķu tehnoloģiju izvērtēšanu. Identificējot kritiskos procesus, savstarpējās atkarības un riskus un palīdzot klientam izvēlēties pamatotus, praktiski ieviešamus noturības risinājumus.
ZEVS Technologies izstrādā daudzveidīgus digitalizācijas un programmatūras risinājumus. Viens no tiem ir Latvijā radītā platforma LARS, kas ļauj uzņēmumiem digitalizēt procedūras, darba uzdevumus, incidentus, riskus, objektu pārvaldību un citus fiziskos biznesa procesus. Esam radījuši arī VersaGRC – pārvaldības, risku un atbilstības vadības platformu, kas palīdz vienuviet strukturēt prasības, riskus, kontroles uzdevumus un atbilstības procesus. Papildus izstrādājam arī individuālas uzņēmumu IT sistēmas un citus programmatūras risinājumus, pielāgojot tos konkrētās organizācijas procesiem un vajadzībām.
ZEVS Academy rūpējas par darbinieku zināšanām un praktisko sagatavotību. Tā ir reģistrēta izglītības iestāde, kas nodrošina gan konkrētas teorētiskās un praktiskās mācību programmas, gan uzņēmumu vajadzībām individuāli izstrādātas apmācības. Īpaši pieprasītas ir OSINT un informācijas ieguves programmas, speciālā militārā tuvcīņa, drošības izlūkošana un pretizlūkošana, ko bieži izvēlas kritiskās infrastruktūras organizāciju pārstāvji, kā arī programma “Kritiskās infrastruktūras objektu apsardzes darbs”. ZEVS Academy galvenais mērķis ir sagatavot darbiniekus praktiskai rīcībai reālās situācijās un palīdzēt tiem izprast savu lomu kopējā organizācijas drošības sistēmā.
Savukārt ZeroDay.lv grupas kompetences papildina ar specializētu drošības aprīkojumu un praktiskiem risinājumiem. Tas ir jauna koncepta drošības veikals profesionāļiem, drošības nozares pārstāvjiem, militārpersonām, hobijistiem un ikvienam, kurš vēlas rūpēties par savu, ģimenes vai kolēģu drošību. Sortimentā tiek apvienoti gan profesionālai lietošanai paredzēti risinājumi, gan ikdienā praktiski izmantojams drošības aprīkojums.
Neatkarība sadarbībā un lēmumos
Viena no ZEVS grupas pamatvērtībām ir neatkarība. Mūsu komandai tā nozīmē ieteikt risinājumu, kas konkrētajā situācijā klientam būs vispiemērotākais, un nodrošināt vienu uzticamu partneri, pie kura vērsties ar jautājumu par savas organizācijas drošību un darbības nepārtrauktību.
Kādam būs nepieciešams tikai kiberdrošības audits, citam – fiziskās drošības sistēmu izvērtējums. Vēl kādam būs nepieciešams sakārtot procedūras, apmācīt darbiniekus vai ieviest procesu digitalizāciju, savukārt sarežģītākās organizācijās vajadzēs vairākas no šīm kompetencēm vienlaikus. Tieši šāds redzējums un pieeja ikdienas darbā ir pamats ZEVS grupas koncepcijai un attīstībai – nevis visas kompetences sapludināt vienā uzņēmumā, bet sniegt iespēju labākajiem savas jomas speciālistiem strādāt kopā viena klienta mērķa sasniegšanai.
ZEVS – vieta, kur uzsākt uzņēmuma drošības ceļu
Raugoties nākotnē, vēlamies, lai jautājumos par uzņēmuma drošību, noturību vai darbības nepārtrauktību ZEVS būtu vieta, kur sākt. Gluži kā profesionālo kompetenču katalogs. Klientam ir problēma vai mērķis, mums – zināšanas un prasmes piemeklēt pareizo un nepieciešamo kompetenci.
Vienots. Uz organizācijas drošību raugāmies visaptveroši.
Neatkarīgs. Mūsu rekomendāciju un analīzes sākumpunkts ir klienta intereses, nevis konkrēts ražotājs vai piegādātājs.
Uzticams. Katrā jomā atbildību uzņemas jomas profesionāļi.
Partneris. Grupas darbs nebeidzas ar audita ziņojumu, dokumentu vai uzstādītu sistēmu – drošība ir process, kas attīstās kopā ar uzņēmumu.
ZEVS Security Group attīstība turpinās, un tuvākajā laikā plašāk iepazīstināsim ar katru no grupas biznesa virzieniem, mūsu ekspertiem, kā arī nozares mācībstundām.