Hvernig á að velja rétta öryggiskerfið
Oct 20, 2025
Að velja rétta öryggiskerfið krefst yfirgripsmikils mats sem byggir á fimm víddum: þarfajöfnun, tæknilega getu, samræmiskröfur, kostnaðar-hagkvæmni og sveigjanleika. Eftirfarandi eru sérstök skref og lykilatriði:
1. Skýra kjarnaþarfir: Frá „Hvað á að vernda“ til „Hvað á að verjast“
Verndarhlutir:
Gögn: Krefst það dulkóðaðrar geymslu og lekavarna (td upplýsinga viðskiptavina, R&D kóða)?
Endapunktar: Þarf að stjórna tækjum starfsmanna (td slökkva á USB-drifum, takmarka uppsetningu hugbúnaðar)?
Net: Þarfnast það verndar gegn utanaðkomandi árásum (td DDoS, APT) eða innri ógnum (td óviðkomandi aðgangi)?
Viðskiptakerfi: Þarfnast það að tryggja mikilvæga samfellu í viðskiptum (td viðskiptakerfi, framleiðslustýring)?
Til dæmis: Fjármálafyrirtæki gætu forgangsraðað verndun viðskiptagagna og samræmis við flugstöðvar, en framleiðsla gæti einbeitt sér meira að öryggi iðnaðarstýringarkerfis.
Ógnasviðsmyndir:
Ytri árásir: Tölvusnápur, lausnarhugbúnaður, vefveiðarárásir.
Innri áhættu: Misnotkun starfsmanna, gagnaþjófnaður og misnotkun forréttinda.
Fylgniáhætta: Reglur um persónuvernd (td GDPR) og reglugerðarkröfur iðnaðarins (td SSL 2.0). Dæmi: Heilbrigðisiðnaðurinn þarf að koma í veg fyrir leka á gögnum um sjúklinga á sama tíma og hann uppfyllir kröfur laga um persónuvernd.

II. Mat á tæknilegri getu: Nær aðgerðirnar yfir grunnkröfur?
Grunnverndaraðgerðir:
Vírusvarnir/Anti-Ransomware: Styður það rauntímaskönnun, hegðunarvöktun og lausnarhugbúnað?
Gagna dulkóðun: Styður það gagnsæja dulkóðun, leyfisstýringu og endurskoðunarskrár?
Aðgangsstýring: Styður það fjöl-auðkenningu (MFA) og nákvæma heimildastjórnun?
Dæmi: Veldu öryggiskerfi sem styður "útflutningssamþykki" til að koma í veg fyrir að starfsmenn leki viðkvæmum gögnum í gegnum tölvupóst eða skýgeymslu.
Ítarleg viðbrögð við ógn:
Gervigreind atferlisgreining: Getur vélanám greint óeðlilegar aðgerðir (eins og niðurhal á lotum á nóttunni)?
Zero Trust Architecture: Er það sjálfgefið að vantreysta öllum tækjum/notendum og sannreyna stöðugt auðkenni og öryggisstöðu?
Ógnaveiði: Styður það fyrirbyggjandi leit að hugsanlegum árásarmerkjum (svo sem falnum bakdyrum)?
Dæmi: Veldu kerfi með samþættum EDR (Endpoint Detection and Response) getu til að einangra sýkta endapunkta fljótt og rekja árásarleiðina. Samhæfni og samþætting:
Þver-stuðningur við vettvang: Er það samhæft við Windows, Linux, macOS og fartæki?
Samþætting við núverandi kerfi: Getur það samþætt við eldveggi, SIEM (Security Information and Event Management) og IAM (Identity Access Management)?
Dæmi: Ef fyrirtæki er þegar með Palo Alto eldvegg uppbyggðan, getur það valið öryggiskerfi sem styður API þess til að gera kleift að deila ógnargreind.
III. Staðfesta fylgni: Forðastu laga- og reglugerðaráhættu
Innlendar reglur:
Öryggiskröfur 2., 3. og 4. stigs verða að vera uppfylltar (td varðveisla annála í að minnsta kosti sex mánuði).
Gagnaöryggislög: Krefst flokkaðrar og flokkaðrar verndar mikilvægra gagna.
Dæmi: Ríkisstofnanir ættu að velja öryggiskerfi vottað undir 4. stigi.
Alþjóðlegar reglur:
GDPR: Persónuverndarreglugerð ESB, sem krefst lágmarks gagna og samræmis við flutning yfir-landamæri.
HIPAA: Persónuverndarreglugerð um heilbrigðisþjónustu í Bandaríkjunum, sem krefst öryggis gagna sjúklinga.
Dæmi: E-verslunarfyrirtæki yfir-landamæri- ætti að velja öryggiskerfi sem styður GDPR gagnadulkóðun og endurskoðun.







