ISO 27001 – jak sprawdzić bezpieczeństwo komputerów pracowników?

ti

Komputery pracowników są jednym z najważniejszych elementów bezpieczeństwa informacji w firmie. To właśnie za ich pośrednictwem użytkownicy logują się do poczty, systemów księgowych, CRM, aplikacji chmurowych, bankowości, serwerów oraz firmowych baz danych. Nieprawidłowo zabezpieczona stacja robocza może więc stać się początkiem poważnego incydentu bezpieczeństwa.

Wdrożenie ISO/IEC 27001:2022 wymaga podejścia opartego na analizie ryzyka. Nie chodzi wyłącznie o sprawdzenie, czy na komputerze działa program antywirusowy. Organizacja powinna ocenić między innymi konfigurację urządzenia, poziom aktualizacji, sposób uwierzytelniania, uprawnienia użytkownika, szyfrowanie, możliwość utraty danych, monitoring oraz zasady pracy poza siedzibą firmy.

ISO 27001 nie oznacza jednego programu bezpieczeństwa

Bezpieczeństwo stanowiska pracownika powinno być elementem większego systemu zarządzania bezpieczeństwem informacji. Technologia, procedury i świadomość pracowników muszą działać razem. Sam antywirus, EDR czy firewall nie zastąpią właściwego zarządzania ryzykiem.

ISO 27001 a komputery pracowników – od czego rozpocząć audyt?

Pierwszym krokiem powinno być ustalenie, jakie urządzenia są wykorzystywane w organizacji oraz do jakich informacji mają dostęp. Dotyczy to nie tylko komputerów stacjonarnych i laptopów, ale również smartfonów, tabletów oraz prywatnych urządzeń wykorzystywanych w modelu BYOD.

Kontrola A.8.1 w ISO/IEC 27001:2022 odnosi się do urządzeń końcowych użytkowników i zakłada, że informacje przechowywane, przetwarzane lub dostępne za ich pomocą powinny być odpowiednio chronione.

Podstawowe pytania podczas audytu stanowiska pracy

  • Czy komputer jest własnością firmy czy pracownika?
  • Jakie dane są na nim przechowywane?
  • Do jakich systemów użytkownik posiada dostęp?
  • Czy urządzenie jest centralnie zarządzane?
  • Czy posiada aktualny system operacyjny?
  • Czy działa na nim ochrona antymalware lub EDR?
  • Czy dysk jest szyfrowany?
  • Czy użytkownik posiada uprawnienia administratora?
  • Czy urządzenie jest objęte monitoringiem i logowaniem zdarzeń?

1. Sprawdź aktualizacje systemu i aplikacji

Nieaktualne oprogramowanie jest jednym z podstawowych źródeł ryzyka w środowisku firmowym. Dotyczy to systemu Windows, macOS czy Linux, ale także przeglądarek internetowych, pakietów biurowych, klientów pocztowych, narzędzi VPN oraz pozostałych aplikacji.

Podczas audytu warto zweryfikować, czy aktualizacje są instalowane automatycznie, czy organizacja monitoruje podatności oraz jak szybko krytyczne poprawki bezpieczeństwa trafiają na urządzenia użytkowników.

Do sprawdzenia:
  • wersja systemu operacyjnego,
  • ostatnia instalacja aktualizacji,
  • aplikacje niewspierane przez producenta,
  • automatyzacja instalacji poprawek,
  • monitoring podatności CVE.

2. Zweryfikuj ochronę antywirusową, EDR i antymalware

ISO 27001 przewiduje ochronę przed złośliwym oprogramowaniem jako jeden z elementów zabezpieczeń technologicznych. Organizacja powinna sprawdzić, czy każde urządzenie posiada działające mechanizmy ochronne oraz czy ich stan jest centralnie monitorowany.

W większych środowiskach sama obecność klasycznego antywirusa może być niewystarczająca. Rozwiązania klasy EDR lub XDR umożliwiają dodatkowo analizę zachowania procesów, wykrywanie nietypowej aktywności oraz reagowanie na incydenty.

Co warto sprawdzić w systemie ochrony endpointów?

  • czy agent działa na wszystkich komputerach,
  • czy aktualizacje sygnatur i mechanizmów ochronnych są aktualne,
  • czy użytkownik może samodzielnie wyłączyć ochronę,
  • czy alerty trafiają do administratora,
  • czy wykrywane urządzenia są zgodne z firmową polityką bezpieczeństwa.
ti

3. Sprawdź uprawnienia administratora

Pracownik wykonujący codzienną pracę biurową zazwyczaj nie potrzebuje pełnych praw administratora do komputera. Nadmierne uprawnienia zwiększają skutki potencjalnego przejęcia konta lub uruchomienia złośliwego oprogramowania.

Jedną z podstawowych zasad bezpieczeństwa powinna być zasada najmniejszych uprawnień. Użytkownik otrzymuje tylko taki poziom dostępu, jaki jest rzeczywiście potrzebny do wykonywania pracy.

4. Zweryfikuj hasła oraz MFA

Ochrona komputera nie kończy się na zabezpieczeniu samego urządzenia. Bardzo często największym zagrożeniem jest przejęcie firmowego konta Microsoft 365, Google Workspace, VPN, CRM albo innego systemu dostępnego z internetu.

Należy sprawdzić, czy firma stosuje odpowiednie mechanizmy uwierzytelniania oraz czy dla istotnych usług włączone zostało MFA – uwierzytelnianie wieloskładnikowe.

Audyt uwierzytelniania powinien obejmować:

  • zasady tworzenia haseł,
  • wykorzystanie MFA,
  • nieaktywne konta użytkowników,
  • konta byłych pracowników,
  • konta uprzywilejowane,
  • możliwość wykrywania nietypowych logowań.

5. Sprawdź szyfrowanie dysków

Laptop pracownika może zostać zgubiony lub skradziony. Jeżeli znajdujący się w nim dysk nie jest zaszyfrowany, osoba posiadająca fizyczny dostęp do urządzenia może próbować odczytać znajdujące się na nim dane.

W środowisku Windows można wykorzystywać mechanizmy takie jak BitLocker, natomiast inne systemy operacyjne posiadają własne rozwiązania umożliwiające szyfrowanie danych.

Organizacja powinna nie tylko włączyć szyfrowanie, ale również posiadać procedurę bezpiecznego przechowywania kluczy odzyskiwania.

6. Sprawdź konfigurację komputerów

Dwa komputery posiadające ten sam system operacyjny mogą mieć zupełnie inny poziom bezpieczeństwa. Dlatego istotnym elementem audytu jest sprawdzenie konfiguracji urządzeń.

  • blokada ekranu po okresie bezczynności,
  • ustawienia zapory sieciowej,
  • wyłączone niepotrzebne usługi,
  • kontrola nośników USB,
  • możliwość instalowania programów przez użytkownika,
  • dostęp do pulpitu zdalnego,
  • konfiguracja przeglądarki,
  • dostęp do zasobów sieciowych.

7. Backup – czy dane z komputerów pracowników są zabezpieczone?

Ważnym pytaniem podczas audytu jest ustalenie, gdzie pracownicy zapisują dokumenty. Jeśli istotne dane znajdują się wyłącznie na lokalnym dysku laptopa, awaria sprzętu, ransomware lub kradzież urządzenia może oznaczać ich utratę.

Firmowe dokumenty powinny być przechowywane w miejscach objętych kontrolowaną kopią zapasową lub odpowiednimi mechanizmami ochrony danych.

Sam fakt wykonywania backupu nie wystarcza. Należy również regularnie sprawdzać, czy możliwe jest skuteczne odtworzenie informacji.

8. Logowanie i monitoring komputerów

Bez odpowiednich logów analiza incydentu może być bardzo utrudniona. Organizacja powinna ustalić, jakie zdarzenia są rejestrowane, jak długo informacje są przechowywane i kto ma do nich dostęp.

Monitoring może obejmować między innymi:

  • logowania użytkowników,
  • nieudane próby logowania,
  • zmiany uprawnień,
  • wykrycia systemu EDR,
  • uruchamianie nietypowych procesów,
  • połączenia z nieznanymi zasobami,
  • zmiany konfiguracji zabezpieczeń.
ti

9. Praca zdalna a ISO 27001

Szczególnej uwagi wymagają komputery wykorzystywane poza siedzibą firmy. Pracownik może korzystać z domowego Wi-Fi, pracować w hotelu, podróżować służbowo albo łączyć się z firmowymi systemami poprzez internet.

ISO/IEC 27001:2022 uwzględnia również bezpieczeństwo pracy zdalnej. Organizacja powinna określić zasady chroniące informacje przetwarzane poza swoją siedzibą.

Komputer pracownika zdalnego – sprawdź:

  • czy urządzenie jest firmowe i zarządzane,
  • czy dostęp do firmy odbywa się przez bezpieczne rozwiązanie zdalnego dostępu,
  • czy wykorzystywane jest MFA,
  • czy dane są szyfrowane,
  • czy komputer posiada EDR lub inne zabezpieczenie endpointu,
  • czy pracownik zna zasady bezpieczeństwa pracy poza biurem.

Audyt komputera pracownika ISO 27001 – praktyczna checklista

Obszar Co sprawdzić? Przykładowe ryzyko
Aktualizacje System i aplikacje Wykorzystanie znanej podatności
EDR / antywirus Stan ochrony i agentów Infekcja malware
Uprawnienia Konta lokalne i administracyjne Przejęcie wysokich uprawnień
Uwierzytelnianie Hasła oraz MFA Przejęcie konta
Szyfrowanie Dysk i nośniki Wyciek danych po kradzieży sprzętu
Backup Lokalizacja i odtwarzanie kopii Utrata danych lub ransomware
Logi Rejestrowanie i monitoring Brak możliwości analizy incydentu
Praca zdalna Dostęp zewnętrzny i urządzenie Nieautoryzowany dostęp do firmy

Czy audyt ISO 27001 polega na sprawdzeniu każdego komputera?

Audyt bezpieczeństwa nie powinien sprowadzać się wyłącznie do ręcznego przeglądania kolejnych komputerów. Znacznie skuteczniejszym rozwiązaniem jest centralne zarządzanie urządzeniami i możliwość raportowania ich stanu.

Administrator powinien być w stanie określić między innymi, ile urządzeń posiada aktualne poprawki, gdzie nie działa system EDR, które dyski nie są zaszyfrowane oraz czy w środowisku występują komputery niezgodne z firmową polityką bezpieczeństwa.

Dokumentacja ISO 27001 a urządzenia pracowników

Oprócz zabezpieczeń technicznych organizacja powinna posiadać odpowiednio zdefiniowane zasady korzystania ze sprzętu. Mogą one dotyczyć między innymi komputerów firmowych, prywatnych urządzeń, pracy zdalnej, instalacji oprogramowania, korzystania z nośników USB czy sposobu zgłaszania utraty sprzętu.

Dobrze przygotowana dokumentacja powinna odpowiadać rzeczywistemu sposobowi działania organizacji. Sam dokument bez wdrożonych zabezpieczeń i możliwości wykazania ich działania nie zapewnia bezpieczeństwa.

Audyt bezpieczeństwa komputerów i ISO 27001 – cała Polska

Audyt bezpieczeństwa stanowisk roboczych może być przeprowadzony w firmach różnej wielkości – od kilkuosobowych przedsiębiorstw po organizacje posiadające setki komputerów, serwerów i użytkowników pracujących w wielu lokalizacjach.

Analiza może obejmować konfigurację stacji roboczych, EDR, antywirus, aktualizacje, zarządzanie kontami, kopie zapasowe, bezpieczeństwo pracy zdalnej oraz zgodność stosowanych rozwiązań z przyjętymi politykami bezpieczeństwa.

Audyt ISO 27001 – województwo łódzkie

Audyty bezpieczeństwa komputerów i infrastruktury dla firm z takich miast jak Łódź, Piotrków Trybunalski, Bełchatów, Tomaszów Mazowiecki, Radomsko, Pabianice, Zgierz, Skierniewice, Sieradz, Kutno i Wieluń.

Audyt ISO 27001 – województwo mazowieckie

Wsparcie dla przedsiębiorstw z Warszawy, Radomia, Płocka, Siedlec, Pruszkowa, Legionowa, Ostrołęki i okolic.

Audyt bezpieczeństwa – województwo śląskie

Analiza zabezpieczeń dla organizacji z Katowic, Częstochowy, Gliwic, Zabrza, Bytomia, Bielska-Białej, Sosnowca, Tychów i Rybnika.

ISO 27001 i audyt komputerów – wszystkie województwa

Dolnośląskie: Wrocław, Wałbrzych, Legnica, Jelenia Góra

Kujawsko-pomorskie: Bydgoszcz, Toruń, Włocławek, Grudziądz

Lubelskie: Lublin, Zamość, Chełm, Biała Podlaska

Lubuskie: Zielona Góra, Gorzów Wielkopolski, Nowa Sól, Żary

Łódzkie: Łódź, Piotrków Trybunalski, Bełchatów, Tomaszów Mazowiecki, Radomsko

Małopolskie: Kraków, Tarnów, Nowy Sącz, Oświęcim

Mazowieckie: Warszawa, Radom, Płock, Siedlce

Opolskie: Opole, Kędzierzyn-Koźle, Nysa, Brzeg

Podkarpackie: Rzeszów, Przemyśl, Krosno, Mielec

Podlaskie: Białystok, Łomża, Suwałki

Pomorskie: Gdańsk, Gdynia, Sopot, Słupsk

Śląskie: Katowice, Częstochowa, Gliwice, Bielsko-Biała, Rybnik

Świętokrzyskie: Kielce, Ostrowiec Świętokrzyski, Starachowice, Skarżysko-Kamienna

Warmińsko-mazurskie: Olsztyn, Elbląg, Ełk, Iława

Wielkopolskie: Poznań, Kalisz, Konin, Leszno, Piła

Zachodniopomorskie: Szczecin, Koszalin, Stargard, Kołobrzeg

Jak przygotować firmę do audytu bezpieczeństwa?

Przed rozpoczęciem audytu warto przygotować aktualny wykaz urządzeń oraz użytkowników. Ułatwia to znalezienie sprzętu, który nie jest objęty centralnym zarządzaniem lub posiada nieprawidłową konfigurację.

  • przygotuj listę komputerów i laptopów,
  • sprawdź przypisanie sprzętu do użytkowników,
  • zweryfikuj posiadane licencje bezpieczeństwa,
  • przygotuj polityki IT i bezpieczeństwa,
  • sprawdź listę kont administracyjnych,
  • ustal lokalizację kopii zapasowych,
  • zweryfikuj urządzenia używane do pracy zdalnej.
Czy zgodność z ISO 27001 oznacza, że firma jest całkowicie bezpieczna?

Nie istnieje rozwiązanie eliminujące całkowicie ryzyko cyberataków. ISO 27001 pomaga jednak organizacji identyfikować ryzyka, dobierać zabezpieczenia, monitorować ich skuteczność i stale poprawiać poziom bezpieczeństwa informacji.

FAQ – ISO 27001 i bezpieczeństwo komputerów pracowników

Czy ISO 27001 wymaga programu antywirusowego?

Norma wymaga zarządzania ryzykiem i doboru odpowiednich zabezpieczeń. Ochrona przed złośliwym oprogramowaniem jest jednym z obszarów zabezpieczeń technologicznych, natomiast konkretne rozwiązanie powinno wynikać z oceny ryzyka i potrzeb organizacji.

Czy EDR jest wymagany przez ISO 27001?

Norma nie wskazuje konkretnego producenta ani jednej obowiązkowej technologii. EDR może być jednym ze sposobów realizacji ochrony urządzeń końcowych i monitoringu, jeśli odpowiada ryzyku występującemu w organizacji.

Czy dyski komputerów powinny być szyfrowane?

Szyfrowanie jest szczególnie istotne w przypadku laptopów i urządzeń mogących opuścić siedzibę firmy. Ostateczny dobór zabezpieczenia powinien wynikać z oceny ryzyka, rodzaju przechowywanych informacji i sposobu użytkowania sprzętu.

Czy można używać prywatnego laptopa do pracy?

Jest to możliwe, ale organizacja powinna wcześniej określić zasady BYOD i wymagania bezpieczeństwa dotyczące prywatnych urządzeń mających dostęp do firmowych danych.

Jak często wykonywać audyt komputerów?

Częstotliwość powinna wynikać z poziomu ryzyka i zmian zachodzących w organizacji. Oprócz okresowych audytów warto stosować ciągły monitoring aktualizacji, konfiguracji i stanu systemów ochronnych.

Czy ISO 27001 dotyczy również pracy zdalnej?

Tak. Organizacja powinna określić zasady bezpieczeństwa informacji podczas pracy wykonywanej poza jej siedzibą oraz odpowiednio zabezpieczać wykorzystywane urządzenia i zdalny dostęp do firmowych zasobów.

Bezpieczeństwo komputerów powinno być procesem, a nie jednorazowym audytem

Stanowisko pracownika zmienia się wraz z aktualizacjami, instalowanym oprogramowaniem, zmianą zakresu obowiązków i pojawianiem się nowych zagrożeń. Dlatego zabezpieczenia powinny być regularnie monitorowane i weryfikowane, a wykryte niezgodności usuwane zgodnie z przyjętymi procedurami.

Czy komputery w Twojej firmie są odpowiednio zabezpieczone?

Audyt bezpieczeństwa pozwala sprawdzić aktualizacje, konfigurację systemów, ochronę antymalware i EDR, uprawnienia użytkowników, szyfrowanie, kopie zapasowe, bezpieczeństwo pracy zdalnej oraz sposób monitorowania urządzeń.

Skontaktuj się z nami, aby omówić audyt bezpieczeństwa komputerów i serwerów, przygotowanie środowiska do wymagań ISO/IEC 27001, wdrożenie EDR/XDR, ochronę danych oraz poprawę bezpieczeństwa infrastruktury IT w firmie.

Zadaj pytanie

(34) 361 49 99

info@ti.com.pl