Z czym mierzył się klient i dlaczego to było krytyczne?
Bank rozwijał ochronę swoich usług cyfrowych i oceniał zewnętrznych dostawców cyberbezpieczeństwa. Obok skuteczności technologii analizował sposób jej dostarczania: lokalizację danych, dostęp administracyjny oraz udział kolejnych podmiotów w obsłudze środowiska. Powierzenie dostawcy danych związanych z ochroną wymagało jasnych odpowiedzi. Gdzie informacje będą przetwarzane? Kto uzyska do nich dostęp? Kto odpowie za przywrócenie działania usługi w przypadku problemu? Zespoły bezpieczeństwa, IT i compliance potrzebowały wspólnego obrazu środowiska, aby ocenić ryzyko i później nadzorować współpracę. Niejasny podział odpowiedzialności utrudniał akceptację rozwiązania. Każda niewyjaśniona zależność oznaczała dodatkowe pytania o poufność informacji, ciągłość ochrony i możliwość skutecznej reakcji podczas incydentu.
Jednocześnie bank chciał korzystać z usługi zarządzanej przez dostawcę. Budowa własnego zaplecza serwerowego, jego utrzymanie i rozwijanie dodatkowych kompetencji administracyjnych wykraczały poza przyjęty zakres projektu.
Kluczowe wyzwania
- kontrola nad lokalizacją i zasadami przetwarzania danych;
- wydzielenie zasobów serwerowych wyłącznie dla banku;
- brak zależności usługi od zewnętrznego dostawcy chmury;
- jasny podział odpowiedzialności za utrzymanie i obsługę incydentów;
- uruchomienie ochrony bez budowania infrastruktury i rozbudowy zespołów banku.
Co wdrożyliśmy i jak to działało w praktyce?
W PREBYTES uruchomiliśmy usługę na dedykowanych serwerach, przeznaczonych wyłącznie dla tego banku. Zasoby obsługujące wdrożenie oddzieliliśmy od środowisk innych klientów i przejęliśmy odpowiedzialność za ich utrzymanie. Nasz model opieramy na autorskiej technologii i dedykowanej infrastrukturze, bez zależności od zewnętrznych dostawców chmury. W ramach wdrożenia określiliśmy drogę danych: informacje objęte zakresem usługi trafiały z systemów banku do przypisanego mu środowiska w naszej infrastrukturze. W dokumentacji wskazaliśmy lokalizację przetwarzania oraz zakres danych przekazywanych do analizy. Bank mógł powiązać te informacje z własną oceną ryzyka i zasadami nadzoru nad dostawcą. Stosujemy zasadę minimalnych uprawnień i przypisujemy dostęp na podstawie ról. Udostępniamy również umowę powierzenia przetwarzania danych oraz określamy zasady kontroli nad miejscem ich przechowywania. Bank zachował nadzór nad warunkami współpracy, a my zajęliśmy się bieżącą obsługą środowiska.
Jakie były rezultaty i co to zmieniło na co dzień?
Zespoły banku zyskały czytelny obraz środowiska: wiedziały, gdzie przetwarzane są dane, kto administruje serwerami i do kogo kierować zgłoszenia. Informacje potrzebne do nadzoru nad usługą można było odnieść do określonej infrastruktury i uzgodnionych zasad współpracy. Zespół bezpieczeństwa mógł weryfikować zakres ochrony i sposób obsługi incydentów. IT otrzymało jasny podział obowiązków związanych z utrzymaniem, a compliance – podstawę do sprawdzania zgodności realizowanej usługi z przyjętymi warunkami przetwarzania danych. Cybersuwerenność miała w tym wdrożeniu praktyczny wymiar: bank znał lokalizację danych, zakres dostępu i podmiot odpowiedzialny za środowisko. Mógł nadzorować te elementy bez przejmowania codziennej administracji serwerami.
Efekty po wdrożeniu
- zasoby serwerowe przeznaczone wyłącznie dla banku;
- określona lokalizacja przetwarzania danych i uzgodnione zasady dostępu;
- realizacja usługi bez zależności od zewnętrznego dostawcy chmury;
- uporządkowana dokumentacja środowiska i podziału odpowiedzialności;
- bezpośrednia ścieżka zgłoszeń do zespołu odpowiedzialnego za usługę;
- utrzymanie serwerów po stronie PREBYTES, bez rozbudowy infrastruktury banku.
Masz pytania po lekturze case study? Napisz do nas.