Obejde formální obranu
Směrnice může být správná, ale obrana selže, pokud ji lidé v konkrétní situaci nepoužijí nebo nedokážou použít.
Prověřujeme, zda organizace vydrží útok, který nezasáhne jen technologie. Sledujeme IT, lidi, obranné perimetry, směrnice, procesy i rozhodování pod tlakem.
Útok třídy MYTHOS
Neútočí na jednu chybu. Využívá nesoulad celého systému.
V našem prověření označuje MYTHOS kombinovaný útok, který propojuje technické, procesní, organizační a behaviorální slabiny.
Směrnice může být správná, ale obrana selže, pokud ji lidé v konkrétní situaci nepoužijí nebo nedokážou použít.
Izolované nedostatky nemusí být kritické. Jejich řetězení ale vytvoří cestu napříč systémy, rolemi a odpovědnostmi.
Nejasná eskalace, autorita, časový stres a provozní návyk mohou změnit drobný incident v organizační ztrátu kontroly.
Cílem není jen systém. Kritickým bodem je okamžik, kdy organizace ztratí společný obraz situace a začne reagovat proti sobě.
Specializované služby
Nehodnotíme jen existenci kontrol. Zjišťujeme, zda na sebe technologie, lidé a řízení skutečně navazují.
Společné prověření technického prostředí a lidské vrstvy. Odhalí mezery, které při odděleném IT a personálním auditu zůstávají mezi odpovědnostmi.
Celosystémové prověření schopnosti organizace čelit kombinovanému útoku. Nejde jen o technický test ani o jednorázovou simulaci.
Pět perimetrů obrany
Identity, zařízení, aplikace, data, síť, zálohy a externí technologické závislosti.
Schvalování, předávání informací, eskalace, řízení změn, obnova a návrat k bezpečnému provozu.
Rozdělení pravomocí, odpovědnost vedení, krizové role, zastupitelnost a vztahy s dodavateli.
Znalosti, návyky, motivace, autorita, únava, pozornost a chování v nejednoznačné situaci.
Automatické reakce, slepá důvěra, tlak na poslušnost, strach z eskalace a vzorce, které obcházejí vědomou kontrolu.
Metoda REFACTOR
Postup přizpůsobujeme rozsahu organizace a citlivosti prostředí. Každá fáze má jasný výstup a vlastní rozhodovací bod.
Vymezíme kritické služby, aktiva, osoby, závislosti a hranice prověření.
Porovnáme formální obranu se skutečným provozem a identifikujeme otevřené cesty.
Prověříme rozhodování, koordinaci a chování vrstev v řízených situacích.
Převedeme nálezy do opatření seřazených podle dopadu, náročnosti a vlastníka.
Zkontrolujeme, že změna funguje v praxi a nepřesunula riziko do jiné části systému.
Rozhodovací výstupy
Systémy, lidé, dodavatelé a rozhodnutí, jejichž výpadek může zastavit klíčovou službu.
Konkrétní návaznosti, ve kterých se jednotlivé slabiny skládají do závažného scénáře.
Srovnatelný pohled na technickou, procesní, organizační, lidskou a podvědomou vrstvu.
Opatření podle dopadu, rychlosti provedení, nákladů a osoby odpovědné za dokončení.
Kdo rozhoduje, kdo zastupuje, jak se eskaluje a jak se udržuje společný obraz situace.
Kontrolní body a následné prověření, zda zavedené změny reálně snížily riziko.
Způsob práce
Prověření probíhá pouze v autorizovaných hranicích a s dohodnutými kontaktními body.
Nezahlcujeme vedení seznamem izolovaných chyb. Ukazujeme jejich vazbu na provozní a organizační dopad.
Pracujeme s minimálním nutným rozsahem dat a jasně stanoveným přístupem k výstupům.
Opatření zasazujeme do skutečných kapacit, rozhodování a tempa organizace.
Znalosti
Praktické texty o AI, auditu IT/HR a odolnosti celé organizace.
Srozumitelné vysvětlení umělé inteligence, generativních modelů, firemního využití a rizik, která musí řídit lidé.
Přečíst článekMYTHOS je metodika Refactor.cz pro prověření kombinovaných slabin v technologiích, procesech, organizaci a lidském chování.
Přečíst článekPraktický postup obrany proti kombinovanému útoku, který propojuje technické, procesní, organizační a lidské slabiny.
Přečíst článekSpolečný audit IT a HR odhaluje mezery mezi oprávněním v systému, pracovní rolí, odpovědností a skutečným způsobem práce.
Přečíst článekTechnický, procesní, organizační, lidský a podvědomý perimetr tvoří společnou obranu kritických služeb.
Přečíst článekSměrnice může být formálně správná a přesto v incidentu nepoužitelná. Rozhoduje dostupnost, konkrétnost, pravomoc a nácvik.
Přečíst článekVstupní posouzení
Začněme rozsahem kritických služeb, systémů a týmů. Na úvod stačí popsat, co musí organizace udržet v chodu a před jakým typem selhání se potřebuje chránit.
Napsat na info@refactor.cz