Dark data i wycofany sprzęt IT: niewidoczne ryzyko w firmach produkcyjnych

Udostępnij:
Dark data i wycofany sprzęt IT: niewidoczne ryzyko w firmach produkcyjnych

„Dark data” to dane, które firma posiada, ale o których istnieniu nikt świadomie nie pamięta — zapomniane kopie zapasowe na starych dyskach, dokumentacja projektowa sprzed lat na wycofanych laptopach, bazy danych z systemów, które formalnie już nie działają, ale ich zawartość nigdy nie została usunięta. Michał Ledzion z Iron Mountain, prezentując temat na konferencji IT w Produkcji organizowanej przez GigaCon, nazwał to „niewidocznym ryzykiem” — i trudno o lepsze określenie.

Problem polega na tym, że firma nie może chronić czegoś, o czym nie wie, że posiada. Jeśli w magazynie leżą wycofane serwery czy dyski ze starymi danymi produkcyjnymi — specyfikacjami technicznymi, danymi klientów, informacjami o procesach produkcyjnych — a nikt nie ma pewności, co dokładnie na nich jest, to każdy z tych nośników stanowi potencjalny wyciek czekający na okazję.

SCADA i PLC — środowiska, o których zapomina się w rozmowach o cyberbezpieczeństwie

Aleksander Kostuch ze Stormshield, prezentując na tej samej konferencji, przesunął uwagę na inny, równie zaniedbywany obszar — środowiska SCADA i sterowniki PLC, które zarządzają fizycznymi procesami produkcyjnymi. Te systemy często projektowano dekady temu, w czasach, gdy nikt nie zakładał, że będą kiedykolwiek podłączone do internetu. Dziś, w dobie integracji IT i OT (Operational Technology), stają się one częścią sieci firmowej — a wraz z NIS2 pojawia się formalny wymóg ich zabezpieczenia.

Problem w tym, że klasyczne narzędzia bezpieczeństwa IT nie zawsze nadają się do ochrony środowisk OT — aktualizacja oprogramowania sterownika może wymagać zatrzymania linii produkcyjnej, co generuje zupełnie inny rachunek kosztów niż aktualizacja typowego serwera biurowego.

Co zrobić z tym, o czym nikt nie pamięta

Pierwszym krokiem w ograniczaniu ryzyka dark data jest inwentaryzacja — fizyczny przegląd sprzętu, który formalnie został wycofany z użycia, ale nadal fizycznie znajduje się w firmie. To zadanie mało efektowne, ale konieczne, zanim ktokolwiek zacznie mówić o bardziej zaawansowanych zabezpieczeniach.

Jeśli odpowiadacie za bezpieczeństwo IT lub OT w firmie produkcyjnej, GigaCon regularnie organizuje konferencje poświęcone tej tematyce z udziałem praktyków. Sprawdź najbliższy termin konferencji IT w Produkcji i zarejestruj się bezpłatnie.

← Wszystkie artykuły

Przewijanie do góry