6
Bezpečnost a ochrana informací v PIS
Bezpečnost PIS bývá velmi často zužována pouze na problematiku ochrany osobních údajů. Je třeba si uvědomit, že personalisté nejsou držiteli pouze těchto chráněných údajů. Zcela jednoznačně jsou také nositeli obchodního tajemství, popř. dalších neveřejných informací. Jedná se především o informace ze mzdové oblasti, obsah individuálních smluvních ujednání s manažery a klíčovými specialisty atd. Tyto informace jsou uloženy ve formě písemností v personálním útvaru a ve formě dat v databázi personálního informačního systému. Jejich únik může mít řadu důsledků, které lze rozdělit do následujících skupin z hlediska dopadů: ▪ porušení zákonných povinností, ▪ ztráta příležitosti, ▪ ztráta důvěry zaměstnanců, partnerů, popř. zákazníků a dodavatelů. Ve všech těchto případech dochází k finančním ztrátám, ať už v podobě zaplacených pokut a penále nebo zrušených či nerealizovaných kontraktů, popř. alespoň ke zvýšení provozních nákladů. V některých případech mohou být důsledky úniku nebo ztráty dat pro organizaci fatální. Z výše uvedeného vyplývají důvody, pro které se musíme zabývat bezpečností a ochranou27 PIS jako systémovou součástí jeho provozování a správy: ▪ informace mají cenu, ▪ ukládá to obecně platná legislativa (např. zákon č. 101/2000 Sb., o ochraně osobních údajů a o změně některých zákonů, v platném znění), ▪ vyžaduje to zachování důvěry v organizaci, bez které její existence nemá smysl.
27
Bezpečností (security) rozumíme především zabezpečení systému proti útokům na úrovni technických, organizačních a režimových opatření. Ochranou (safety) pak opatření v oblasti zajištění úplnosti dat, jejich obnovy v případě nestandardních situací a zabezpečení proti zásahům a manipulaci zevnitř organizace.
100 Ukázka elektronické knihy, UID: KOS186567
Bezpečnost a ochrana informací v PIS
6.1
Zásady ochrany informací
Společnými zásadami ochrany systémů a dat před jakoukoliv formou jejich poškození, porušení integrity nebo ztráty jsou: ▪ soustavnost (ochranu provádíme nepřetržitě), ▪ kontrola (trvale kontrolujeme techniku, pravidla i lidi), ▪ předběžná opatrnost (vždy raději předpokládáme, že k útoku může kdykoliv dojít). Jakým ohrožením je PIS vystaven? Na tuto otázku není jednoduchá odpověď. Počítačová kriminalita je mnohovrstevnatým problémem, který se neustále vyvíjí. Fakt, že informační technologie jsou vyvíjeny tak, aby byly ke svým uživatelům stále přívětivější (user friendly) a integrovaly co nejvíce funkcí „pod jednou střechou“, má za následek to, že se tyto systémy stávají zranitelnější a jejich tvůrci i provozovatelé musejí věnovat stále více prostředků a úsilí na jejich zabezpečení.
▪ ▪ ▪
Z hlediska zdrojů útoků můžeme problematiku rozdělit na následující okruhy: útok outsidera, tj. přes rozhraní s vnějším počítačovým světem, útok insidera, tj. člověka uvnitř organizace, technické selhání systému – hardwarové nebo softwarové.
Útoky zvenku jsou nejznámějším způsobem počítačové kriminality. Cílem je zpravidla ochromení funkčnosti systému, popř. získání údajů vhodných k využití v marketingu a přímém prodeji (osobní údaje, postavení v zaměstnání, výše mzdy). V případě PIS je však riziko toho, že útoky zvenku budou úspěšné, poměrně nízké. Servery, na kterých je PIS provozován, nebývají ve větších organizacích přímo propojeny s internetem a není na nich provozován současně komunikační SW (mail server apod.). Riziko se však bude zřejmě zvyšovat v souvislosti s rozvojem technologií – především v souvislosti s aplikací třívrstvé architektury a technologie „tenký klient“ a umožňováním vzdáleného přístupu do systémů přes mobilní terminály (technologie VPN – virtual private network) nebo přímo odkudkoliv z internetu přes zabezpečený protokol HTTPS. Je vždy na zváženou, zda potřeba některého uživatele vstupovat do systému zvenku je z hlediska přínosu natolik významná (pokud vůbec), aby vyvážila rizika spojená s únikem dat a s náklady na jejich ochranu. Ochranou proti útoku zvenku (outside) je primárně architektura systému a způsob jeho provozování a správy. Mnohem kritičtější a nebezpečnější jsou útoky zevnitř organizace (inside), jejichž iniciátory jsou zpravidla zaměstnanci, kteří se podílí na správě a provozování
101 Ukázka elektronické knihy, UID: KOS186567
Informační systémy v moderním personálním řízení
systému. Nejčastější příčinou bývá snaha zasáhnout do výpočtu mezd, popř. do jejich zaúčtování tak, aby se autor obohatil. Může se jednat o prostou manipulaci se vstupními údaji (jsou známy relativně primitivní případy zfalšování hodnoty přiznané odměny na vstupu do výpočtu mzdy, ale také více sofistikované proplácení přesčasové práce, která nebyla vykonána, nebo proplácení dovolené bez odečtu jejího čerpání z evidence), nasazování „trojských koňů“ (způsobí např. odeslání peněz na jiný účet, než který byl účetní zadán) až po zásahy do algoritmu výpočtu (zaokrouhlování výsledků, úprava koeficientů výpočtů apod.). Ochrana proti těmto útokům probíhá primárně na bázi organizačních a personálních opatření. Mezi organizační opatření patří zejména rozdělení přístupových práv a rolí mezi správce systému tak, aby jeden člověk nedisponoval právy na nekontrolovatelné přístupy do systému, dále pak zavedení a dodržování systému procedur při správě a změnách systému, jejichž dodržování je kontrolováno nezávisle (tzv. log soubory systému), a v neposlední řadě provádění kontrol a testování funkčnosti systému a případných odchylek v jeho výstupech nezávisle na obsluze28. Technické selhání systému doprovázené nedostupností dat, jejich poškozením nebo dokonce ztrátou je nejčastějším bezpečnostním incidentem. Jeho příčiny nemívají charakter úmyslného jednání nebo nedbalosti správců systému. Zpravidla jde o technickou závadu, kterou nelze předem předvídat, nebo je pravděpodobnost jejího výskytu ohodnocena jako nízká. Selhání se projevuje obvykle v okamžiku, kdy je zapotřebí po takovém incidentu data obnovit, a ta nejsou k dispozici v požadované kvalitě (aktuálnost) nebo rozsahu (neúplnost). Opatření se realizují na bázi organizační – stanovení režimu zálohování, pravidel pro obnovení dat v případě potřeby a pravidelného testování zálohovaných dat i procedur jejich obnovy – a technické, tj. na maximální automatizaci celého procesu, způsobu ochrany nosičů zálohovaných dat a jejich přenášení atd. Celkově je třeba konstatovat, že závažnost bezpečnostních hrozeb a rizika, jimž jsou informace v informačních systémech vystaveny, vedla k přijetí nejrůznějších standardů, popisujících způsoby hodnocení hrozeb, rizik a zranitelnosti informačních systémů a způsoby, jak těmto hrozbám předcházet, případně reagovat na útoky a odstraňovat jejich následky. V rámci EU (a tedy i v České republice) byly s jistou modifikací přijaty původně britské normy řady 28
V oblasti kontroly prováděné mimo správu systému vznikají samozřejmě diskuze a spory na téma eventuálního zásahu kontrolujících do systému nebo datové základny. Nicméně dosavadní zkušenosti ukazují, že tato vnější kontrola je nezbytným prvkem, protože téměř stoprocentní většina pochybení nebo přímo úmyslných nestandardních zásahů do systémů jde na vrub administrátorů systémů.
102 Ukázka elektronické knihy, UID: KOS186567