Ugrás a tartalomra

IT-biztonság HR-rendszer kiválasztásakor: mit ellenőrizzünk?

Egy HR-rendszerrel nemcsak funkciókat és szolgáltatást vásárolunk: a választás a vállalat információbiztonságára is közvetlen hatással van. A rendszer munkavállalói személyes adatokat, bérinformációkat, szervezeti adatokat és üzleti szempontból kritikus információkat kezelhet, ezért az IT-biztonság HR-rendszer kiválasztásakor nem lehet másodlagos szempont. A cikkben összefoglaljuk, milyen követelményeket érdemes megvizsgálni az alkalmazásbiztonságtól és az adatvédelemtől a SaaS-környezeten, a folyamatos biztonsági felügyeleten és az incidenskezelésen át egészen a szolgáltató szabályozott működéséig.

Miért információbiztonsági döntés is a HR-rendszer kiválasztása?

Egy új alkalmazás vagy szolgáltatás bevezetésekor nemcsak egy új megoldás kerül a szervezetbe, hanem az ahhoz kapcsolódó kockázatok is. Miközben a funkciókból és a minőségből minél többet szeretnénk kapni, a kockázatokból minél kevesebbet: a cél tehát a lehető legmagasabb biztonsági szint kiválasztása.

Optimális esetben az új HR-rendszer nem növeli a vállalat aktuális kockázatait. Egy megfelelő szolgáltató és megfelelően kialakított rendszer akár csökkentheti is a meglévő kitettséget, miközben védi az adatokat, támogatja a folyamatos működést, és felkészül a biztonsági események kezelésére.

A biztonság vizsgálata különösen fontos azoknál a szervezeteknél, amelyek ISO 27001 tanúsítással rendelkeznek vagy a NIS2 követelményeiben érintettek. Számukra a beszállítók információbiztonsági megfelelőségének vizsgálata is fontos része annak, hogy egy új partner bevonása ne növelje a kibertámadásokkal szembeni kitettséget.

Milyen alkalmazásbiztonsági követelményeket vizsgáljunk?

A szolgáltató biztonsági vállalásai akkor igazán meggyőzőek, ha azokat rendszeres vizsgálatokkal és szabályozott folyamatokkal is alá tudja támasztani. Egy korszerű HR-alkalmazás fejlesztése során ezért nem elegendő kizárólag a funkcionális tesztelés: a sérülékenységek felderítésének és javításának is folyamatosan jelen kell lennie.

Független penetrációs teszt

Érdemes megvizsgálni, hogy az alkalmazást rendszeresen ellenőrzi-e elismert, független IT-biztonsági vállalat behatolásvizsgálat, vagyis penetrációs teszt keretében. A vizsgálat eredményeiről készülő riport azt is alátámaszthatja, hogy a szolgáltató nem csupán állítja a rendszer biztonságát, hanem külső szakértővel is ellenőrizteti azt.

Biztonsági tesztelés a fejlesztés során

A statikus alkalmazásbiztonsági tesztelést biztosító SAST-rendszer már a fejlesztési folyamatban segíti a lehetséges problémák feltárását. A dinamikus alkalmazásbiztonsági tesztelést végző DAST-eszköz pedig a kiadandó alkalmazásverzió működés közbeni vizsgálatát támogatja. Fontos elvárás lehet, hogy csak olyan verzió kerüljön kiadásra, amelyben a vizsgálat nem jelez jelentős sérülékenységet.

Szabályozott sérülékenységkezelés

A sérülékenységek teljes kizárása nem reális, ezért meghatározó kérdés az is, mi történik egy feltárt probléma után. A szolgáltatónak olyan sérülékenységkezelési folyamattal kell rendelkeznie, amely biztosítja a hibák rövid időn belüli, következetes javítását.

Hogyan védje a rendszer az adatokat és a hozzáféréseket?

A HR-rendszerben kezelt adatok védelme több, egymást erősítő megoldásra épül. Nemcsak azt kell megakadályozni, hogy illetéktelen külső szereplő férjen hozzá az információkhoz, hanem azt is biztosítani kell, hogy a szervezeten belül minden felhasználó kizárólag a feladatához szükséges adatokhoz kapjon hozzáférést.

  • Az adatok tárolása titkosított formában történjen, így az adatbázis megszerzése önmagában ne tegye hozzáférhetővé annak tartalmát.
  • A rendszer támogassa a többfaktoros vagy kétfaktoros hitelesítést.
  • Szerepköralapú jogosultságkezelés korlátozza a hozzáférést a szükséges adatokra és funkciókra.
  • Igény esetén legyen elérhető vállalati Single Sign-On bejelentkezés.
  • A más rendszerekkel történő kommunikációhoz használt API-k védett, titkosított kapcsolatot alkalmazzanak.

Ezek a kontrollok különböző kockázatokra adnak választ. A titkosítás az adatok tárolása és továbbítása során nyújt védelmet, a többfaktoros azonosítás a jogosulatlan belépés kockázatát csökkenti, a szerepköralapú jogosultságkezelés pedig azt szabályozza, hogy a hitelesített felhasználó pontosan mihez férhet hozzá.

Miben tér el a SaaS-szolgáltatás biztonsági vizsgálata?

Felhőalapú, SaaS-szolgáltatás esetén az alkalmazás biztonságán túl a mögöttes infrastruktúrát és az üzemeltetési folyamatokat is értékelni kell. A szolgáltató nemcsak a szoftvert biztosítja: a működés környezetét, annak védelmét, rendelkezésre állását és felügyeletét is rá bízzuk.

Biztonságos és elkülönített környezetek

A fejlesztési, tesztelési és éles hálózati környezeteket el kell különíteni egymástól. A SaaS-környezet biztonságát folyamatosan vizsgálni kell elismert sérülékenységelemző rendszerrel, a feltárt sérülékenységek kezelésére pedig megfelelő folyamat szükséges.

Hálózat- és alkalmazásvédelem

A hálózatot modern, behatolásészlelési vagy behatolásmegelőzési képességgel rendelkező tűzfalnak kell védenie. Webes alkalmazás esetén ezen túl webalkalmazás-tűzfalra, vagyis WAF-ra is szükség lehet, amely kifejezetten a webes támadások kivédését támogatja. Fontos továbbá a feltöltött állományok vizsgálata és a kártékony fájlok feltöltésének megakadályozása.

Magas rendelkezésre állás és katasztrófaelhárítás

A biztonság nemcsak az adatok bizalmasságáról szól, hanem arról is, hogy a rendszer és az információk szükség esetén elérhetők legyenek. A magas rendelkezésre állású adatközpont, a hibatűrő kialakítás, valamint a szerverek és hálózati elemek redundanciája a folyamatos működést támogatja.

A szolgáltatónak katasztrófaelhárítási tervvel is rendelkeznie kell, amelynek tesztelését rendszeresen megismétli, és az eredményt be tudja mutatni. Az infrastruktúra folyamatos monitorozása és a hibák gyors elhárítására kialakított folyamat szintén a magas rendelkezésre állás feltétele.

Hogyan működjön a folyamatos biztonsági felügyelet és incidenskezelés?

Nem elegendő egy rendszert biztonságosan kialakítani: a szolgáltatás működését folyamatosan felügyelni kell. A naplóállományok elemzése segíti a rosszindulatú vagy gyanús tevékenységek korai felismerését, a megőrzött naplóadatok pedig támogatják az utólagos vizsgálatokat.

Egy elismert SIEM-rendszer képes összegyűjteni és monitorozni a szolgáltatást nyújtó rendszerek naplóállományait. Érdemes arra is rákérdezni, hogy az alkalmazásban végzett felhasználói tevékenységek naplóállományait igény esetén biztosítja-e a szolgáltató a megrendelő számára.

Az incidenskezelési folyamatnak az észlelés mellett az ügyfél értesítésére, a megoldás ideje alatti rendszeres kommunikációra és az incidens hatékony elhárítására is ki kell terjednie. A forrásanyagban szereplő konkrét elvárás szerint a megrendelő értesítése egy munkanapon belül történik, de a kiválasztás során minden esetben érdemes pontosan rögzíteni a vállalt értesítési és reakcióidőket.

Mit mutat meg a szolgáltató szabályozott működése?

Az információbiztonság nem kizárólag technológiai kérdés. A megfelelő rendszerek mellett szervezeti szabályokra, felelősségi körökre, képzett szakemberekre és következetesen működtetett folyamatokra is szükség van.

  • Nemzetközi információbiztonsági keretrendszernek való megfelelés, például ISO 27001 tanúsítvány.
  • Az információbiztonsági, jogosultságkezelési, naplókezelési és sérülékenységkezelési folyamatok szabályozása.
  • Üzletmenet-folytonossági és katasztrófaelhárítási tervek megléte és tesztelése.
  • A privilegizált hozzáférések minimálisan szükséges szintre korlátozása, szigorú szabályok szerinti kezelése és monitorozása.
  • Megfelelő képzettséggel rendelkező IT-biztonsági szakemberek bevonása.

Ha a szolgáltató működtetési, vagyis outsource-feladatokat is ellát, további szempontként jelenik meg a végpontvédelem, a rendszeresen felülvizsgált jogosultságkezelés, a titkosított adatcsere és távoli hozzáférés, a többfaktoros azonosítás, valamint az adatszivárgás megelőzésére alkalmazott védelem.

Milyen szempontok alapján hasonlítsuk össze a szolgáltatókat?

Ha több, funkcionálisan megfelelő HR-rendszer közül választunk, érdemes a biztonsági követelményeket egységes ellenőrzőlistává alakítani. Így nem általános ígéreteket, hanem konkrét kontrollokat, folyamatokat és bizonyítékokat hasonlíthatunk össze.

Vizsgált területBekérhető vagy ellenőrizhető elemek
AlkalmazásbiztonságFüggetlen penetrációs teszt, SAST/DAST vizsgálatok, verzióellenőrzés, sérülékenységkezelés
Adat- és hozzáférés-védelemTitkosítás, többfaktoros hitelesítés, szerepköralapú jogosultságkezelés, SSO, védett API
SaaS-környezetKörnyezetszeparáció, tűzfal, WAF, sérülékenységvizsgálat, redundancia, magas rendelkezésre állás
Felügyelet és reagálásNaplózás, SIEM, incidenskezelési folyamat, ügyfélértesítés, rendszeres kommunikáció
Szervezeti működésTanúsítványok, szabályzatok, üzletmenet-folytonosság, privilegizált hozzáférések, képzett szakemberek

A döntés előtt érdemes bekérni a releváns tanúsítványokat, vizsgálati riportokat, szabályzatokat és tesztelési eredményeket, valamint pontosítani, hogy a szolgáltató milyen gyakorisággal végzi el az ellenőrzéseket. Ugyanilyen fontos, hogy a szerződés és a szolgáltatási feltételek is egyértelműen rögzítsék a biztonsági, rendelkezésre állási, értesítési és együttműködési vállalásokat.

Miért jelent előnyt a NEXON információbiztonsági megközelítése?

A NEXON kiemelt figyelmet fordít arra, hogy szolgáltatásai megfeleljenek a korszerű információbiztonsági elvárásoknak. Ennek része a modern alkalmazásbiztonsági gyakorlatok alkalmazása, a magas rendelkezésre állású infrastruktúra, a szabályozott biztonsági folyamatok működtetése, valamint az ügyfelek támogatása a NIS2- és ISO-elvárások teljesítésében.

A NEXON IT Security / Cyber Defense felelősségbiztosítással is rendelkezik. Ez további garanciát jelenthet az ügyfelek számára, mivel az ilyen speciális biztosítás megkötését a biztosító saját vizsgálata és kockázatértékelése is megelőzheti.

Egy HR-rendszer kiválasztásakor tehát a funkciók, az ár és a felhasználói élmény mellett a biztonsági kontrollokat is érdemes összehasonlítani. A megfelelő szolgáltató védi az ügyfél adatait, támogatja a folyamatos működést, felkészült az incidensek kezelésére, és szabályozott folyamatokkal támasztja alá a vállalásait. Így a vállalat nemcsak egy HR-rendszert, hanem megbízható és biztonságos szolgáltatást választhat.

Nem csak szoftvert vásárol. Biztonságot is. – NEXON információbiztonság

Podcast: Mitől biztonságos egy IT-szolgáltatás?

A kapcsolódó podcastban azt járjuk körül, milyen információbiztonsági kérdéseket érdemes feltenni egy szoftver, SaaS- vagy outsource-szolgáltatás kiválasztása előtt, és milyen technológiai, működési és megfelelőségi garanciák csökkenthetik a vállalati kockázatokat.

▶ Podcast meghallgatása

GYIK – Gyakran Ismételt Kérdések

Miért különösen fontos az IT-biztonság egy HR-rendszernél?

Mert a HR-rendszer nagy mennyiségű személyes, bér-, szervezeti és üzleti szempontból kritikus adatot kezel. Egy biztonsági esemény ezért működési, jogi és reputációs következményekkel is járhat.

Milyen vizsgálat igazolhatja egy HR-alkalmazás biztonságát?

Ilyen lehet a független penetrációs teszt, valamint a fejlesztési folyamatba épített statikus és dinamikus alkalmazásbiztonsági tesztelés. Fontos a feltárt sérülékenységek szabályozott, gyors javítása is.

Milyen hozzáférés-védelmi funkciókat érdemes elvárni?

Alapvető szempont a többfaktoros hitelesítés, a szerepköralapú jogosultságkezelés, az adatok és kommunikáció titkosítása, valamint igény esetén a vállalati Single Sign-On támogatása.

Mire kell figyelni SaaS HR-rendszer választásakor?

Az alkalmazás mellett vizsgálni kell a mögöttes infrastruktúra védelmét, a környezetek elkülönítését, a hálózatvédelmet, a magas rendelkezésre állást, a redundanciát, a monitorozást és a tesztelt katasztrófaelhárítási tervet.

Miért fontos a SIEM és az incidenskezelés?

A SIEM a naplóállományok monitorozásával segíti a gyanús tevékenységek korai felismerését és az utólagos vizsgálatokat. Az incidenskezelési folyamat pedig meghatározza az értesítés, a kommunikáció és az elhárítás rendjét.

Share Everywhere

Lépjünk kapcsolatba
 
Ügyfélszolgálatunk száma: +36 1 450 2210
Központi telefonszámunk: +36 1 465 5100