Egy HR-rendszerrel nemcsak funkciókat és szolgáltatást vásárolunk: a választás a vállalat információbiztonságára is közvetlen hatással van. A rendszer munkavállalói személyes adatokat, bérinformációkat, szervezeti adatokat és üzleti szempontból kritikus információkat kezelhet, ezért az IT-biztonság HR-rendszer kiválasztásakor nem lehet másodlagos szempont. A cikkben összefoglaljuk, milyen követelményeket érdemes megvizsgálni az alkalmazásbiztonságtól és az adatvédelemtől a SaaS-környezeten, a folyamatos biztonsági felügyeleten és az incidenskezelésen át egészen a szolgáltató szabályozott működéséig.
Miért információbiztonsági döntés is a HR-rendszer kiválasztása?
Egy új alkalmazás vagy szolgáltatás bevezetésekor nemcsak egy új megoldás kerül a szervezetbe, hanem az ahhoz kapcsolódó kockázatok is. Miközben a funkciókból és a minőségből minél többet szeretnénk kapni, a kockázatokból minél kevesebbet: a cél tehát a lehető legmagasabb biztonsági szint kiválasztása.
Optimális esetben az új HR-rendszer nem növeli a vállalat aktuális kockázatait. Egy megfelelő szolgáltató és megfelelően kialakított rendszer akár csökkentheti is a meglévő kitettséget, miközben védi az adatokat, támogatja a folyamatos működést, és felkészül a biztonsági események kezelésére.
A biztonság vizsgálata különösen fontos azoknál a szervezeteknél, amelyek ISO 27001 tanúsítással rendelkeznek vagy a NIS2 követelményeiben érintettek. Számukra a beszállítók információbiztonsági megfelelőségének vizsgálata is fontos része annak, hogy egy új partner bevonása ne növelje a kibertámadásokkal szembeni kitettséget.
Milyen alkalmazásbiztonsági követelményeket vizsgáljunk?
A szolgáltató biztonsági vállalásai akkor igazán meggyőzőek, ha azokat rendszeres vizsgálatokkal és szabályozott folyamatokkal is alá tudja támasztani. Egy korszerű HR-alkalmazás fejlesztése során ezért nem elegendő kizárólag a funkcionális tesztelés: a sérülékenységek felderítésének és javításának is folyamatosan jelen kell lennie.
Független penetrációs teszt
Érdemes megvizsgálni, hogy az alkalmazást rendszeresen ellenőrzi-e elismert, független IT-biztonsági vállalat behatolásvizsgálat, vagyis penetrációs teszt keretében. A vizsgálat eredményeiről készülő riport azt is alátámaszthatja, hogy a szolgáltató nem csupán állítja a rendszer biztonságát, hanem külső szakértővel is ellenőrizteti azt.
Biztonsági tesztelés a fejlesztés során
A statikus alkalmazásbiztonsági tesztelést biztosító SAST-rendszer már a fejlesztési folyamatban segíti a lehetséges problémák feltárását. A dinamikus alkalmazásbiztonsági tesztelést végző DAST-eszköz pedig a kiadandó alkalmazásverzió működés közbeni vizsgálatát támogatja. Fontos elvárás lehet, hogy csak olyan verzió kerüljön kiadásra, amelyben a vizsgálat nem jelez jelentős sérülékenységet.
Szabályozott sérülékenységkezelés
A sérülékenységek teljes kizárása nem reális, ezért meghatározó kérdés az is, mi történik egy feltárt probléma után. A szolgáltatónak olyan sérülékenységkezelési folyamattal kell rendelkeznie, amely biztosítja a hibák rövid időn belüli, következetes javítását.
Hogyan védje a rendszer az adatokat és a hozzáféréseket?
A HR-rendszerben kezelt adatok védelme több, egymást erősítő megoldásra épül. Nemcsak azt kell megakadályozni, hogy illetéktelen külső szereplő férjen hozzá az információkhoz, hanem azt is biztosítani kell, hogy a szervezeten belül minden felhasználó kizárólag a feladatához szükséges adatokhoz kapjon hozzáférést.
- Az adatok tárolása titkosított formában történjen, így az adatbázis megszerzése önmagában ne tegye hozzáférhetővé annak tartalmát.
- A rendszer támogassa a többfaktoros vagy kétfaktoros hitelesítést.
- Szerepköralapú jogosultságkezelés korlátozza a hozzáférést a szükséges adatokra és funkciókra.
- Igény esetén legyen elérhető vállalati Single Sign-On bejelentkezés.
- A más rendszerekkel történő kommunikációhoz használt API-k védett, titkosított kapcsolatot alkalmazzanak.
Ezek a kontrollok különböző kockázatokra adnak választ. A titkosítás az adatok tárolása és továbbítása során nyújt védelmet, a többfaktoros azonosítás a jogosulatlan belépés kockázatát csökkenti, a szerepköralapú jogosultságkezelés pedig azt szabályozza, hogy a hitelesített felhasználó pontosan mihez férhet hozzá.
Miben tér el a SaaS-szolgáltatás biztonsági vizsgálata?
Felhőalapú, SaaS-szolgáltatás esetén az alkalmazás biztonságán túl a mögöttes infrastruktúrát és az üzemeltetési folyamatokat is értékelni kell. A szolgáltató nemcsak a szoftvert biztosítja: a működés környezetét, annak védelmét, rendelkezésre állását és felügyeletét is rá bízzuk.
Biztonságos és elkülönített környezetek
A fejlesztési, tesztelési és éles hálózati környezeteket el kell különíteni egymástól. A SaaS-környezet biztonságát folyamatosan vizsgálni kell elismert sérülékenységelemző rendszerrel, a feltárt sérülékenységek kezelésére pedig megfelelő folyamat szükséges.
Hálózat- és alkalmazásvédelem
A hálózatot modern, behatolásészlelési vagy behatolásmegelőzési képességgel rendelkező tűzfalnak kell védenie. Webes alkalmazás esetén ezen túl webalkalmazás-tűzfalra, vagyis WAF-ra is szükség lehet, amely kifejezetten a webes támadások kivédését támogatja. Fontos továbbá a feltöltött állományok vizsgálata és a kártékony fájlok feltöltésének megakadályozása.
Magas rendelkezésre állás és katasztrófaelhárítás
A biztonság nemcsak az adatok bizalmasságáról szól, hanem arról is, hogy a rendszer és az információk szükség esetén elérhetők legyenek. A magas rendelkezésre állású adatközpont, a hibatűrő kialakítás, valamint a szerverek és hálózati elemek redundanciája a folyamatos működést támogatja.
A szolgáltatónak katasztrófaelhárítási tervvel is rendelkeznie kell, amelynek tesztelését rendszeresen megismétli, és az eredményt be tudja mutatni. Az infrastruktúra folyamatos monitorozása és a hibák gyors elhárítására kialakított folyamat szintén a magas rendelkezésre állás feltétele.
Hogyan működjön a folyamatos biztonsági felügyelet és incidenskezelés?
Nem elegendő egy rendszert biztonságosan kialakítani: a szolgáltatás működését folyamatosan felügyelni kell. A naplóállományok elemzése segíti a rosszindulatú vagy gyanús tevékenységek korai felismerését, a megőrzött naplóadatok pedig támogatják az utólagos vizsgálatokat.
Egy elismert SIEM-rendszer képes összegyűjteni és monitorozni a szolgáltatást nyújtó rendszerek naplóállományait. Érdemes arra is rákérdezni, hogy az alkalmazásban végzett felhasználói tevékenységek naplóállományait igény esetén biztosítja-e a szolgáltató a megrendelő számára.
Az incidenskezelési folyamatnak az észlelés mellett az ügyfél értesítésére, a megoldás ideje alatti rendszeres kommunikációra és az incidens hatékony elhárítására is ki kell terjednie. A forrásanyagban szereplő konkrét elvárás szerint a megrendelő értesítése egy munkanapon belül történik, de a kiválasztás során minden esetben érdemes pontosan rögzíteni a vállalt értesítési és reakcióidőket.
Mit mutat meg a szolgáltató szabályozott működése?
Az információbiztonság nem kizárólag technológiai kérdés. A megfelelő rendszerek mellett szervezeti szabályokra, felelősségi körökre, képzett szakemberekre és következetesen működtetett folyamatokra is szükség van.
- Nemzetközi információbiztonsági keretrendszernek való megfelelés, például ISO 27001 tanúsítvány.
- Az információbiztonsági, jogosultságkezelési, naplókezelési és sérülékenységkezelési folyamatok szabályozása.
- Üzletmenet-folytonossági és katasztrófaelhárítási tervek megléte és tesztelése.
- A privilegizált hozzáférések minimálisan szükséges szintre korlátozása, szigorú szabályok szerinti kezelése és monitorozása.
- Megfelelő képzettséggel rendelkező IT-biztonsági szakemberek bevonása.
Ha a szolgáltató működtetési, vagyis outsource-feladatokat is ellát, további szempontként jelenik meg a végpontvédelem, a rendszeresen felülvizsgált jogosultságkezelés, a titkosított adatcsere és távoli hozzáférés, a többfaktoros azonosítás, valamint az adatszivárgás megelőzésére alkalmazott védelem.
Milyen szempontok alapján hasonlítsuk össze a szolgáltatókat?
Ha több, funkcionálisan megfelelő HR-rendszer közül választunk, érdemes a biztonsági követelményeket egységes ellenőrzőlistává alakítani. Így nem általános ígéreteket, hanem konkrét kontrollokat, folyamatokat és bizonyítékokat hasonlíthatunk össze.
| Vizsgált terület | Bekérhető vagy ellenőrizhető elemek |
|---|---|
| Alkalmazásbiztonság | Független penetrációs teszt, SAST/DAST vizsgálatok, verzióellenőrzés, sérülékenységkezelés |
| Adat- és hozzáférés-védelem | Titkosítás, többfaktoros hitelesítés, szerepköralapú jogosultságkezelés, SSO, védett API |
| SaaS-környezet | Környezetszeparáció, tűzfal, WAF, sérülékenységvizsgálat, redundancia, magas rendelkezésre állás |
| Felügyelet és reagálás | Naplózás, SIEM, incidenskezelési folyamat, ügyfélértesítés, rendszeres kommunikáció |
| Szervezeti működés | Tanúsítványok, szabályzatok, üzletmenet-folytonosság, privilegizált hozzáférések, képzett szakemberek |
A döntés előtt érdemes bekérni a releváns tanúsítványokat, vizsgálati riportokat, szabályzatokat és tesztelési eredményeket, valamint pontosítani, hogy a szolgáltató milyen gyakorisággal végzi el az ellenőrzéseket. Ugyanilyen fontos, hogy a szerződés és a szolgáltatási feltételek is egyértelműen rögzítsék a biztonsági, rendelkezésre állási, értesítési és együttműködési vállalásokat.
Miért jelent előnyt a NEXON információbiztonsági megközelítése?
A NEXON kiemelt figyelmet fordít arra, hogy szolgáltatásai megfeleljenek a korszerű információbiztonsági elvárásoknak. Ennek része a modern alkalmazásbiztonsági gyakorlatok alkalmazása, a magas rendelkezésre állású infrastruktúra, a szabályozott biztonsági folyamatok működtetése, valamint az ügyfelek támogatása a NIS2- és ISO-elvárások teljesítésében.
A NEXON IT Security / Cyber Defense felelősségbiztosítással is rendelkezik. Ez további garanciát jelenthet az ügyfelek számára, mivel az ilyen speciális biztosítás megkötését a biztosító saját vizsgálata és kockázatértékelése is megelőzheti.
Egy HR-rendszer kiválasztásakor tehát a funkciók, az ár és a felhasználói élmény mellett a biztonsági kontrollokat is érdemes összehasonlítani. A megfelelő szolgáltató védi az ügyfél adatait, támogatja a folyamatos működést, felkészült az incidensek kezelésére, és szabályozott folyamatokkal támasztja alá a vállalásait. Így a vállalat nemcsak egy HR-rendszert, hanem megbízható és biztonságos szolgáltatást választhat.

Podcast: Mitől biztonságos egy IT-szolgáltatás?
A kapcsolódó podcastban azt járjuk körül, milyen információbiztonsági kérdéseket érdemes feltenni egy szoftver, SaaS- vagy outsource-szolgáltatás kiválasztása előtt, és milyen technológiai, működési és megfelelőségi garanciák csökkenthetik a vállalati kockázatokat.
GYIK – Gyakran Ismételt Kérdések
Miért különösen fontos az IT-biztonság egy HR-rendszernél?
Mert a HR-rendszer nagy mennyiségű személyes, bér-, szervezeti és üzleti szempontból kritikus adatot kezel. Egy biztonsági esemény ezért működési, jogi és reputációs következményekkel is járhat.
Milyen vizsgálat igazolhatja egy HR-alkalmazás biztonságát?
Ilyen lehet a független penetrációs teszt, valamint a fejlesztési folyamatba épített statikus és dinamikus alkalmazásbiztonsági tesztelés. Fontos a feltárt sérülékenységek szabályozott, gyors javítása is.
Milyen hozzáférés-védelmi funkciókat érdemes elvárni?
Alapvető szempont a többfaktoros hitelesítés, a szerepköralapú jogosultságkezelés, az adatok és kommunikáció titkosítása, valamint igény esetén a vállalati Single Sign-On támogatása.
Mire kell figyelni SaaS HR-rendszer választásakor?
Az alkalmazás mellett vizsgálni kell a mögöttes infrastruktúra védelmét, a környezetek elkülönítését, a hálózatvédelmet, a magas rendelkezésre állást, a redundanciát, a monitorozást és a tesztelt katasztrófaelhárítási tervet.
Miért fontos a SIEM és az incidenskezelés?
A SIEM a naplóállományok monitorozásával segíti a gyanús tevékenységek korai felismerését és az utólagos vizsgálatokat. Az incidenskezelési folyamat pedig meghatározza az értesítés, a kommunikáció és az elhárítás rendjét.