3. évad – 16. epizód – NIS2 és ISO

2025. november 24. · 00:46:09 · Az adás a YouTube-on · Cikk: Erősödik a governance szerepe a vállalatirányításban és GRC-ben a magyar gyakorlatban


00:16 Üdvözlök mindenkit! Ez itt a DIG-IT Podcast. Személyi László vagyok, a Future-NOW vezető partnere és társam a krimiben, Szekér Zoltán, az OD&IT Solutions és a SailingHangar alapító ügyvezetője.

00:27 Sziasztok!

00:27 Jó napot kívánok! A DIG-IT Podcast célja, hogy akit nem elégítenek ki a felszínes cikkek és a hangzatos jelszavak, az közelebb kerülhessen a digitalizáció és az informatika mai meghatározó trendjeihez. Mi itt a mélyére fogunk ásni a dolgoknak.

00:48 Üdvözlök mindenkit, ez a DIG-IT Podcast soron következő része. Mai vendégeink a Delta Systemsről érkeztek. Kovács László üzemeltetés szolgáltatási vezető és Tóth István László rendszerintegrációs és IT szolgáltatási igazgató. Köszöntelek benneteket. Hogy látjátok a piac változásait? Mi az, ami leginkább jelentős probléma, vagy mi az, amivel a legtöbbet keresnek meg mostanában benneteket?

01:13 Most egy slágertéma nincs kettő, mellette már megjelenik a DORA is, meg az egyéb szabályozások, amivel mostan minket nagyon sokat megkeresnek, hogy úristen, elkéstünk, elaludtunk rajta, mit lehet csinálni, hogy még időben legyünk.

01:26 Ugye itt a Dellt, ha igyekezett, mikor megjelent a NIS2 szabályozásnak a tervezete, már akkor fölkészülni mind szolgáltatási elemekkel, mind pedig portfólió elemekkel arra, hogy az ügyfeleknek az igényét le tudjuk fedni.

01:38 Ez, amit most mi láttunk benne, hogy hiába van meg a szabályozás, nagyon sokan bejelentették magukat az SZTFH-hoz, annak ellenére mindig azt látjuk, hogy mindenki megpróbálta ezt kikerülni.

01:47 Volt itt az SZTFH-tól is volt vendégünk, képzeljétek el, és ugye már akkor lehetett tudni, hogy több mint háromezer cég az, aki ebbe a lajstromba belekerült, de hogy látjátok, hogy mennyire aktívak, vagy mennyire pengetik meg ti őket, hogy legyenek aktívak?

02:09 Úgy érzem, ez változó, ezt tényleg ügyfél válogatja, de számomra nem is az az igazán vicces aspektusa ennek az egésznek, hogy meg kell felelnünk az elvárásoknak, meg kell felelnünk a szabályozásoknak, ugye a törvény ide, törvény oda, stb., hanem az, hogy hányan döbbennek rá, hogy valójában tényleg nagyon lyukas rendszeren dolgoznak, nagyon lyukas módon működnek. És nagyon érdekes, amikor valaki rádöbben arra, hogy eddig tűzfal nélkül interneteztem, tehát hogy milyen sok veszélynek van kitéve valójában, illetve nagyon nehéz sokszor felmérni, hogy egy alapvetően nem feltétlenül túldigitalizált cégnél hogyan tudjuk, vagy tudnánk ugye a megfelelést biztosítani sokféle szabályozásnak. Ez egy érdekes aspektus.

03:06 Ezen kívül én azt gondolom, hogy tényleg nagyon vegyes. Nagyon sokan keresik a lehetőséget, de ugye a piacot azért el is árasztották a tanácsadók alapvetően, akik levadásszák azokat, akik még adott esetben nincsenek a helyzet magaslatán.

03:22 És találkoztatok már olyannal, akik az úgynevezett tanácsadók vadásztak le és rendet kellett utánuk rakni.

03:29 Igen, bár ilyet nem mondunk másokra.

03:31 Jelen pillanatban is dolgozunk azért nagyon sok ilyenen, hogy volt, elindult a szabályozás, elkezdte a kolléga feladatát csinálni, aztán amikor el kellett élesedni, hogy ez mégis meg lesz tartva, és nem csak ilyen lufi, akkor egyszerűen lelépett, és akkor megkerestek minket cégek, és ez a KKV-tól kezdve egészen a magasabb létszámmal rendelkező és árbevétellel rendelkező cégekig, hogy hát őket most itt hagyták, most mit tudnak csinálni? És akkor megkérdeztük, hogy na mi az, amit eddig csináltak, és volt olyan, hogy láttuk, hogy még rá volt nyomtatva az IBSZ az is, hogy minta, mert valahonnan letöltötte a kolléga, és akkor megpróbálta azt eladni, mint IT biztonsági szabályzat egy cégnek. Tehát ilyen egészen attól kezdve, hogy valaki százezer forintért akart venni komplett Nis 2 csomagot, hogy ő azzal mindennek megfelel, találkoztunk azzal is, igen, ami sajnos el lett víve rossz irányba, és ez az a baj, hogy ez már a mi megítélésünket is, tehát akik a Securityben dolgoznak, és a tanácsadók megítélését is egy kicsit csorbítja, mert ilyenkor már elgondolkodik rajta az ember, hogy na, akkor ez most mit szeretne velem csinálni?

04:31 Ez is csak NAVIGÁL valameddig, és itt fog hagyni, vagy végig is tudja vinni.

04:35 Ez a bizalmatlanság általános lett az elmúlt időszakban?

04:40 Nem is azt mondanám, hogy általános, inkább én azt látom, hogy amit István is mondott, hogy hirtelen megjelent rengeteg sok tanácsadó, meg Nis 2 szakértő, meg mindenki más témának a szakértője lett tényleg. Ezek elvitték szerintem egy rossz irányba ezt. Tehát nem biztos, hogy a megfelelő szakembereket találta meg mindig az érintett cég.

05:02 Az emberek szívesen fordulnak egyébként olyan partnerhez, akit már ismernek, akikben megbíznak, akikről tudják, hogy hogy dolgoznak, akikről tudják, hogy mit tudnak igazából, hogy mi van ott a kalap alatt. De akinél ez nincs meg, nagyon könnyű tévutakra kerülni, és igen, ez jelenti a problémát. Azt gondolom egyébként, hogy azért van elég sok nagy név a piacon. Tényleg jól ismert rendszerintegrátorok, bejáratott különböző Security cégek, tanácsadó cégek, és ezek azért szerencsére, mondjuk úgy, hogy inkább keltik jó hírét a szakmának, mint ugye a többiek.

05:47 Muszáj volt valahonnan megközelítenünk ezt, hogy szolgáltatás, meg security. Ugye itt korábban mindenki, még mielőtt ez a Nis 2-es őrület megérkezet, ISO alapon 27 ezres szabványcsaládra kezdte el felkészíteni a 27 ezres szabványcsaládra kezdte el felkészíteni a vállalatát. Hogy látjátok ezt a szolgáltatást? Én szeretném, hogyha egy picit beszélnétek arról, hogy a Delta, mint rendszerintegrátor, ezt az IT szolgáltatást és a Security-et hogyan kezdte el és mikortól ötvözni. Milyen jellemző lépések vannak ahhoz, hogy el tudjatok jutni. Most mondok egy példát, ami közös, hogy adatvagyon felmérés, vagy kockázati leltár elkészítése. Ugye ezek mind-mind olyan dolgok, amik a Securityben is benne vannak, de ahhoz, hogy át tudjunk venni egy szolgáltatást szolgáltatás katalógussal, szükségesek.

06:38 Meséljetek egy kicsit arról, hogy a Delta miben más, vagy hogyan ad hozzáadott értéket?

06:46 Azért én alapvetően a rendszerintegráció oldalról jövök, illetve az ID szolgáltatásokat én úgy szemlélem, hogy először is nézzük már meg, hogy mi az, hogy szolgáltatás. A szolgáltatás mindig valamilyen SLA, valamilyen feladatra, egy megoldásra, SLA is, erre pedig egy erős kontroll. És ugye, ha már szóba került az ISO, ugye itt az ISO 27001, illetve 27002, ugye az információbiztonság is, annak a kontroll része. Ez egyre hangsúlyosabbá vált az elmúlt évtizedben, az elmúlt mondjuk öt-hat évben főként, és azt gondolom, hogy nagyon sok jó szolgáltatás építhető erre a, mondjuk úgy, platformra. Tehát szerintem, de általában próbálunk annak megfelelni, hogy a lehető legfelkészültebbek, legnaprakészebbek legyünk, és alapvetően nem csak egy iparágban, hanem minél szerteágazóbban.

07:49 Iszonyúan szerteágazó az ügyfeleinknek a tevékenysége, és pont tök nehéz egyébként összerakni azt, hogy kinek milyen aspektusból, hogyan tesszük mérhetővé, hogyan fogjuk integrálni a napi működésébe ezeket a folyamatokat, de ugyanakkor egy tök jó kihívás szakmailag. Ugye itt beszélhetünk ipari, tehát mondjuk OT ügyfelekről, beszélhetünk pénzügyi ügyfelekről, beszélhetünk akár felsőoktatási intézményekről, beszélhetünk gyakorlatilag az államigazgatásban nagyon sok állami cégről, akik tényleg olyan szerteágazó tevékenységi kört folytatnak, hogy nehéz mindenre ugyanazt a lepedőt ráhúzni. De ugye nekünk pont ez a dolgunk, hogy megtegyük, hogy a differenciális szakmai alapon elvégezzük.

08:41 Mennyire nehéz megtalálni azokat a mérőszámokat, hogy lehet azonosítani a szervezettel azokat a mérőszámokat, ami ehhez az ISO felkészítéshez is szükséges.

08:52 Igazándiból én egy szerencsés helyzetben vagyok, de hát ha viszonylag, nem is viszonylag, mert kimondhatom büszkén, rengeteg cégnek üzemeltetünk.

09:00 Itt 50 pluszt kell elképzelni, és ebből nagyon sokan érintettek ISO-szabványban, és nemcsak a 27 ezer egyben, 27 ezer kettőben, amit István mondott, hanem más területeken is, és abban a szerencsés helyzetben vagyok, hogy amit Istvánék megtalálnak, kitalálnak, hogy architekturálisan is integrálnak, azokat én át tudom venni üzemeltetésre. És ugye amit mondtam, hogy mindennek elengedhetetlen rész a tanácsadó csapat, ugye itt az ISO-nál is van egy belső auditor felkészítő csapat, és az a jó, hogy amit ők kitalálnak, hogy nem is kitalálnak, hanem a szabályozás előírja mondjuk egy hárombetűs csúnyaság, a multifaktor autentikáció, vagy beszéljünk az adatszivárgás elleni védelemről, teljesen mindegy, ahhoz mi kapunk egy szabad kezet, amit megvalósíthatunk, és azt dokumentálhatjuk, betartathatjuk, és ez egy nagyon-nagyon - hogy mondjam - neked jó dolog, mert rengeteg olyan pont van, ahol mindazt a lehetőséget, amit az IT security biztosít, és ami régen is megvolt, csak amit mondtam, hogy a NIS2 miatt lett ez most így egy fölhype-olva, ami régen is már kellett volna, meg lehetett volna, azokat most elővettük megint, és azokat most egyre jobban bevezetik az emberek.

10:05 Ugyanúgy ez megtalálható az ISO-nál is, mint a NIS2-nél is.

10:08 Nem véletlenül próbálom feszegetni ezt a kérdést, mert azt gondolom, hogy itt a hallgatóknak próbálunk olyan információkat átadni, hogy attól még, hogy ráhúztunk valamilyen címkét, és úgy hívjuk, hogy Nis 2, az nem különbözik bizonyos értelemben a DORA-tól és az ISO-tól sem.

10:21 Igen.

10:21 Tehát, hogy ezt próbálom lefektetni.

10:23 Vannak átfedések mindenféleképpen, és hogyha belegondoltok, az egész szabályozás nem most kezdődött, hanem 2016-ban kezdődött, csak akkor nem volt neki ilyen, hogy mondják neki, nem volt rendeletben szabályozva.

10:34 És eddig is az lett volna jó, hogyha életciklust követtünk volna, hogyha a szoftvereknek a támogatottságát figyeltük volna, hogyha esetleg befoltoztuk volna azokat a kis lukakat, amiket most kezdünk el kapkodva csinálni, akkor sokkal előrébb lennénk, és nem lenne ennyire megterhelő mondjuk ez az egész.

10:53 Ugye nagyon nehéz, de erről mi a véleményed?

10:56 Lehetne itt darálni a számokat. Ugye 27-7-17, vagy 27-17-18, ugye a fejős dolgok kapcsán.

11:05 Tizennégyezertől nyomhatok.

11:07 Vagy a 27000-t, ugye a kockázat, a 22301, a BCM, a 62443 ugye.

11:13 Ezeket ki fogjuk kérdezni.

11:15 Látási kérdés, stb. Nem is ez a lényeg, hanem ne vesszünk el a számok bűvöletében. Az az igazság, hogy mi is törekszünk arra, hogy Deltán belül is, meg az ügyfeleknél is alapvetően próbáljuk integráltan kezelni ezeket. Tehát kérdeztél a mérőszámokról, stb. Alapvetően ugye itt a mérőszámok és a kockázati térképek legyenek egységesek, és inkább ugye az egy rendszer, több szabvány megközelítést próbáljuk elvinni mindenkihez.

11:49 Ezt egy picit fel is kikérlek, hogy mit értesz ez alatt.

11:52 Mit értek ez alatt? Alapvetően inkább azt, hogy ne próbáljunk minden előírásnak, minden szabványnak, minden kis aspektusának, az adott szabványnak úgy megfelelni, hogy arra külön fejlesztünk bármit is, hanem próbáljuk egy egységes architektúraként megközelíteni az egészet. Tehát ha azt mondom, hogy információbiztonság, akkor eleve gondoljam át azt, hogy mije van az ügyfélnek, vagy mim van nekem, és hogyan tudom ezt a lehető legegyszerűbb megközelítéssel egy rendszerbe, vagy minél kevesebb rendszerbe integrálni, amire aztán rá tudok húzni egy egységes üzemeltetést, gyakorlatilag költséghatékonyan tudom, akár hosszú távon is, ha kell bővíteni, fenntartani, tehát inkább ezt. Illetve érdemes megvizsgálni a szomszédos területeket.

12:44 Tehát, hogy például egy épület beléptetése, és mondjuk egy multifaktoros autentikáció bevezetése egy adott cégnél, hogy néz ki, hol függ össze. Tehát, hogy tudok-e például olyan rendszert építeni, hogy alapvetően a fizikai biztonságot összekössem az IT biztonsággal. És hát persze manapság vannak ilyen megoldások, és tudunk ilyen rendszereket építeni, integrálni, csak így értem ezt, hogyha lehet, akkor próbáljuk meg minél kevesebb egymástól függetlenül működő platformon egy közös kockázatelemzéssel, és minél szűkebben megalkotott, közös, de tényleg informatív mérőszámokkal SLA-val megközelíteni adott esetben a rendszerek kiépítését, illetve a szabályoknak való megfelelést.

13:34 Maga a szabályozáshoz tartozó környezetnél rendkívül sok olyan GRC szoftver van a piacon, amit lehet használni kockázatkezeléshez. Nálatok van-e olyan preferált, amivel ti, mint Delta szolgáltatást nyújtotok? Akár egy NIS2 felmérés megelőző részeként is.

13:54 Ugye ami nagyon-nagyon lényeges, hogy nálunk megvannak azok az eszközök, amivel mi tudunk ilyen előzetes felméréseket nyújtani.

14:00 Ez itt a reklám helye, vannak is ilyen szolgáltatásaink, négy darab, amit kijelöltünk, amit az ügyfeleink, vagy azok az ügyfelek, akik megkeresnek minket, ingyenesen kapnak egy felmérést, amit ki tudunk értékelni, meg tudják nézni azt, hogy ez tényleg az ő szervezetüknél ez eredményes volt-e, mi ezt ki tudjuk neki értékelni, és nagyon sokszor fordult elő az, hogy csináltunk egy felmérést egy fejlesztő cégnél, aki azt mondta, hogy ó, náluk aztán minden rendben van, minden jó, odaadtuk az eredményt, leültünk beszélgetni, és akkor mondták, hogy hú, hát erre nem gondoltunk, ezt meg kellett volna ellenőrizni, és úgy derültek ki problémák, amik alapján aztán el tudtunk kezdeni dolgozni. Ugye nagyon-nagyon fontos az is, hogy ki milyen besorolást kap, mert ugye azt tudjuk, hogy van az alap a jelentős és a magas besorolás.

14:42 Én azt látom, hogy most majdnem mindenki alap lett, de ugye majd amikor két év múlva újra kell csinálni ezeket az auditokat, mert ugye két év múlva lesz a következő ilyen audit, akkor valószínűleg másik besorolás lesz, másik megoldásokat kell csinálni.

14:54 Én inkább ezt a megközelítést használom, ésszerű, logikus, és utána már tök mindegy, hogy milyen szoftverrel fogok mit megtámogatni és hogyan, csak ragaszkodjak ahhoz, hogy korrekt módon dokumentáljam, korrekt módon, következetesen tegyem meg a lépéseit az üzemeltetésnek, illetve az informatikai rendszereknek a fejlesztését illetően.

15:18 Itt az irányítási rendszereket próbálom egy picit körbelőni, hogy egyrészt hogy lehet hozzátok eljutni, hogyha eljutnak, akkor milyen szolgáltatásokat fogtok nyújtani, mi az, amivel a felmérést meg tudjátok valósítani, meddig kíséritek el?

15:32 Maga a szolgáltatás alapja az úgy kezdődik, hogy csinálunk egy ilyen előzetes felmérést, egy ilyen gyepelemzést hívjuk ennek, amiből tudjuk azonosítani, hogy mik azok a pontok, ahol adott ügyfélnek hiányosságai vannak. Tehát a hiányosságokat, amikor föltártuk, akkor össze szoktunk állítani egy cselekvési tervet, és ez nem azt jelenti ez a cselekvésterv, hogy mi elmondjuk, hogy figyelj, írjál 2x-et ide, hanem leírjuk azt, hogy hol van szükség szabályozásra, hol van szükség technikai megoldásra. Ha ezek megvannak, akkor utána ezeket még jobban ki tudjuk bontani, és akkor már elkezdődik az érdemi munka, hogy a tanácsadást, tanácsadókat megkérjük, kezdjük el szabályozásokat, kidolgozni azokat, amik esetleg hiányoznak.

16:10 Nagyon-nagyon sok olyan szabályozás van, amit egy Excel-táblával le lehet követni, de ugye mivel nem gondolsz rá, így nem foglalkozol vele. Utána jönnek azok a termékek, azok az integrációs termékek, például amit beszélgettünk multifaktor autentikációs sérülékenységvizsgálat, VPN-es azonosítás, a különböző hitelesítések, amiket ugyancsak oda tudunk adni, hogy na, mi mit javaslunk bevezetésre. De ott se terméket mondjuk, csak mondjuk azt, hogy mi az, amit kell. Tehát neked szükséged van egy MFA-ra, utána jön a lényegi, mert ugye a Delta, ahogy mondtam, nektek fölkészült erre az egészre, és nemcsak úgy, hogy most csak az Enterprise eszközöket áruljuk, vagy csak az olcsókat, vagy csak az izét, hanem különböző csomagokat raktunk össze, és különböző megoldásokat kerestünk, mert tisztában vagyunk azzal, hogy ez a szabályozás nemcsak a nagyokat, hanem a kkv-t ugyanúgy fogja érinteni, meg ugyanúgy érinti is, mint ahogy már most van, és nem biztos, hogy mindenki, mondjuk egy logellenőr egy síemre megvenne egy XXX Radar nevezetű eszközt, amivel ezt tudná szépen síemelni.

17:11 Lehet, hogy neki elég az, hogy.

17:11 Tehát van, aki katroszt venne, igen.

17:14 Igen. Van, aki megveszi az olcsóbbat.

17:16 És az ugyanolyan jó lehet arra, hogy értesítsen minket, mutassa azt, hogy mi történik a rendszerünkben, minthogyha a Mercedest veszed.

17:25 Azért feszegetem én ezeket a kérdéseket, mert legtöbbször a hallgatóink azok vezetők, és a vezetőknek láthatólag nem éri el az ingerküszöbét ez a típusú kommunikáció, amit az IT próbál feléjük üzenetként közvetíteni, hogy figyeljetek, a legtöbb támadást a beszállítói értékláncon IT security problémákból kapjátok. Nem is tudtok róla. Nem tudjátok azonosítani, hogy mi történik, nem tudjátok azonosítani, hogy kivel történik. Azért teszek föl ilyen típusú kérdéseket, mert szeretném azt elérni, hogy valamilyen üzenetet is meg tudjunk fogalmazni így a hallgatóink felé, hogy mindegy, hogy NIS2 vagy DORA kötelezett vagy-e, ha egyáltalán vagy-e, akkor is nézd meg a működésedhez az izzót, az itilt, vagy amit akarsz.

18:11 A józan ész, én azt gondolom, hogy ahhoz azt is kell tudni, hogy mit jelent a józan ész. Ebben egy nagyon jó keretrendszer az Etil. Tehát, hogy az informatikai üzemeltetés józan ész tárát én etilnek hívom. A másik, hogy szintén nincsenek tisztában, azt gondolom, az én tapasztalatomból, és ezt szeretném, hogyha megerősítenétek vagy nem, hogy az, hogy mérőszámok vannak a rendszerben, az nem mindig egyértelmű triviális, és néha az a kérdés, hogy hogyan tudunk mérőszámokat betenni egy rendszerbe. Ehhez szükséges a kockázatkezelés, annak a felmérése, ahonnan kijönnek.

18:47 Mi a kockázat, ugye, igen.

18:49 Ezért ebből a szempontból is meg tudnátok-e egy picit közelíteni, hogy amikor IT üzemeltetésről, amikor kiber securityről beszélünk, milyen fontos dolgokat vegyenek esetleg figyelembe, amik jellemzően nálatok kibuktak, hogy de eddig nem tették.

19:05 A jó rendszer az nem egy tucat, vagy akár több tucatnyi policy egy sharepointon. Itt például a 2702-nek a kontrollmechanizmusa tök jól megmutatja, hogy nem az a kérdés igazából, hogy van-e szabály, hanem az, hogy alapvetően hatásos-e, az mérhető-e, van-e automatizálva. Alapvetően követhető-e az, hogy mérhető-e, követhető-e az, hogy milyen hatással van egy adott szervezet működésére, és egy vezetőnek ez lesz a fontos a nap végén. Tehát igen. Különféle incidenskezelés, kockázatkezelés, hol végezzük, mikor végezzük. A legnagyobb probléma az, hogy sokan úgy fogják fel, hogy bármilyen audit, azt majd egy évben egyszer.

20:04 Hát meg az, hogy az Audit megvehető.

20:07 Előtte kell rohanni, mert akkor kell megcsinálni.

20:09 Egy évben egyszer elegendő, de alapvetően nem. Tehát mondom, itt magának a kontrollnak, a vezérlésnek, az egy élő, lélegző dolognak kell lennie, és ugye folyamatosan kell vele foglalkozni. És ha megvan a folyamatosság, tehát egy folyamatos, ciklikus odafigyelés, akkor előbb-utóbb ugye maga a biztonság, maga a kockázatkezelés, maga a kockázatminimalizálás automatikussá válik. És ez húzza a többi hatásmechanizmust maga után. Ugye itt említetted például a beszállítói láncban a kockázatokat. Igen, ez is része a dolognak. Azokat is folyamatosan, ciklikusan kell vizsgálni, nem évente egyszer megnézni, hogy megfelelünk-e vagy sem. Ez egy nagyon fontos, és igazából ez egy hozzáállásbeli különbség, tehát ez nem egy nagy befektetés, se munkában nem egy nagy befektetés senki részéről, sem pedig anyagilag nem egy nagy befektetés.

21:10 Mind a kettő pont ugyanannyiba kerül, csak az egyik az egy folyamatos tudatosságot feltételez, a másik pedig ugye a papírnak való megfelelési kényszert. Alapvetően ennyi a különbség. Mi erre törekszünk amúgy, hogy ezt biztosítsuk, hogy meglegyen ez a folyamatosság, meglegyen az odafigyelés, és mondom, kontroll, visszamérhetőség, automatizálhatóság. Talán ezek a legfontosabb szavak.

21:35 Én a beszállítói láncotra hoznék is egy sztorit.

21:38 Mindenkinek megvolt az, amikor egy ilyen amerikai drón így eltűnt, és ugye ott is az volt, és Iránból küldtek egy képet, hogy helló, nálunk van a drónotok. Hogyha belegondolsz, az is azért volt, mert az alkatrész, amit használtak benne, modult, a modult tudták bántani, és ugye az alapján tudták eltéríteni, hogy átírták benne, hogy a haza nem ott van, hanem egy másik koordinátor is.

21:59 Másik haza.

21:59 Igen, és simán le tudták szállítani, tehát hogyha belegondolsz, akkor ilyenek vannak, igen. És ezért is van az, hogy nem elég, amit István is mondott, hogy nem elég csak egy szeletet látni az egészből, tehát hogyha neked van valamilyen, beszélgessünk erről a lámpáról, vagy bármi, ami most már okos otthon vagy smart bármi. Ha van egy chiped, és abban van egy sérülékenység, abban van egy hiba, azt ugyanúgy ki tudják használni, és attól az egészet fogják bántani, tehát nem csak azt az egy részt. És ezért is fontos, amit mondotok, a beszállítói láncnak a telje, nem is a teljes szintű auditálása, de az, hogy lenyilatkoztatni, hogy igen, megtettük azokat, amivel meg tudunk felelni mind az idén, meg tudunk felelni a különböző szabályozásoknak, és úgy tudjuk ezeket beépíteni a saját rendszerünkbe.

22:40 Nem véletlenül kérdeztem ezt, tehát hogy magát a kockázat alapú gondolkodásnak az átadását, evangelizációját is csináljátok-e ezután?

22:49 Igen, természetesen. Mi alapból érintettek vagyunk a Nis 2-ben, mind az általam beállított szolgáltatással foglalkozunk, mind az általános olyan rendszereket üzemeltetünk, meg értékesítünk is mind eszközöket, mind pedig szoftvermegoldásokat. Mi kiemelten érintettek vagyunk ebben.

23:06 Nekünk is voltak olyanok, amikor elkezdtük a 42-es geppelnit és megcsinálni saját magunkra, és elkezdtük mi is fölépíteni, hogy na, akkor mikre van szükségünk? Hát bizony elmondom nektek, hogy nálunk is volt olyan, hogy hú, ez megvan, ezt vigyázzunk is, de nem volt mondjuk rendszeresen, csak évente egyszer felügyelve, mint ahogy mondta István is, hogy nem elég csak az Audit előtt megcsinálni, hanem nekünk is be kellett ott üzemelnünk, hogy oké, akkor ezt most már rendszeresen kell csinálni, bocsánat, havi szinten, egyeztetni kell, meg kell tenni az óvintézkedéseket. Nagyon sokan például ezt a tudatosítást, ezt a fishingezést, azt sem tudják, hogy mi az. Múltkor beszélgettem valakivel, leírtuk, hogy fishing, és akkor visszakérdezett, hogy az mit jelent, mi az, halászat?

23:42 Hát mondtuk, igen, csak máshogy kell elképzelni, és ezeket mind-mind be kellett vezetni az életvitelbe.

23:51 Mennyire nehéz ezt bevezetni az életvitelbe?

23:54 Szerintem egyre könnyebb.

23:58 Miután nagyon sokan segítettek nekünk úgy, ahogy küldtek egy csomót, hogy szia, kattints a linkre, és akkor jelentkezz be, és onnantól kezdve szétküldték még száz helyre, és szerintem könnyű.

24:08 Igen, egyre könnyebb, mert ezek annyira a hétköznapok részeivé váltak, hogy már civilben is gyakorlatilag mindenki tudja, hogy jellemzően majdnem mindenki tudja, inkább így fogalmaznék, hogy mire szabad kattintani és mire nem.

24:21 Érdekes, hogy ezt mondjátok, mert én nem ezt tapasztalom. Én azt tapasztalom, hogy hiába ez a tudatosítás akkor, amikor stresszhelyzet van, amikor üvölt mellette a két gyerek, és másra koncentrál, akkor simán ráklikkel.

24:36 Ez azért van, és bocs, hogy ezt mondom, nem biztos, hogy jól kezeljük, vagy kezelik azok a cégek, ahol ilyen történik. Ugye amit mondtam neked, hogy amíg évente egyszer csinálod, addig a szűrőháló egy csomó átmegy, de hogyha te presszionálod, és ezt most jól értelemben értsétek a presszionálást, ha te kéthavonta vagy negyedévente küldesz ilyet a kollégáknak, és utána néz rám, 120 kiló vagyok, én oda szoktam kopogni, hogy szia, el kell végezni egy tanfolyam után, mert rákattintottál a linkre, egy idő után az a mechanizmus bennük lesz, hogy kapnak valamit, ami gyanús, és akkor jelzik, azonnal hívják a belső IT-t, szólnak nekünk, hogy kaptunk egy gyanús e-mailt, tudom, mi küldtük, vagy kaptunk egy gyanús e-mailt, megvizsgáltuk, nem volt gyanús.

25:18 Ki az, hogy nem merünk rákattintani, nehogy ide gyere.

25:21 Igen, van ilyen is.

25:24 Igen, igen.

25:24 Hogyha természetes feszültséget gerjesztesz ezzel kapcsolatban, az beindított egy ilyen öngyógyító folyamatot. Tehát ha fog kapni, az egy szobában ült a tízen, az egyik kap, mindenki kap ilyet. Ha nincsen bennük az a stressz, hogy húha, akkor mindenki rá fog kattintani.

25:42 És nálatok van ez a jó zsaru, rossz zsaru? Tehát amikor az ügyfelekhez mentek, akkor csak a Lacit ne kelljen hívni.

25:48 Lacit imádják az ügyfelek, a kollégák.

25:51 Igen, igen.

25:51 A nevükben nem nyilatkoznék.

25:54 Ők utálnak tőle, de nem baj.

25:56 Tudod, a jó rendszergazdát mindig utálják, mert túl sok szabályt szab. Egyébként nagyon érdekes, hogy nagy általánosságban inkább azt mondanám, hogy én sem architektként kezdtem a szakmát, tehát harminc évvel ezelőtt azért inkább még csak rendszergazdaként működtem, és nagyon sokszor tapasztaltam, hogy a felhasználókat meg kell tanítani olvasni. Tehát amikor kapnak egy üzenetet, és Úristen, nem tudok nyomtatni. Rögtön fölhívjuk az Istvánt, gyere már légyszi, nem tudok nyomtatni. Vége a világnak, úristen, most mi lesz? Meghalt a gépem.

26:30 Kifogyott a papír.

26:32 Pontosan. Tehát mit tudom én, toner kifogyott, papír kifogyott, tegyen be egy új lapot, satöbbi, satöbbi. Ennyit kért, de megjelent egy felugró ablak, és ugye régebben a Windowsban volt az a kis piros X, az az Errort jelző kis piros karika, és gyakorlatilag ettől annyira megijedtek, hogy tényleg elfelejtettek olvasni.

26:52 Nem annyira volt vidám, amikor fölhívtak hajnalban az egyik szállodába, hogy Úristen, azonnal gyertek, segítsetek! Ugye, mint ahogy István mondta, én is a Deltánál kezdtem, mint ebben az üzemeltetői témában, és azonnal nem érünk el semmit sem. Mi történt? Enkriptáló támadás természetesen, ugye egy szállodának a komplett rendszere. Nézzük vissza a kamerán mi történt, mert ugye dolgoztunk másfél napot, mire vissza tudtunk állni, mert volt jó mentés, és a jó mentésből vissza lehet állni, és néztük, és ott is a portás bácsi ott nézegetett, épp pasziánszozott, egyszer csak fölugrott egy ablak, ahogy ti is mondtátok, valószínűleg kártékony. Futtatja? Jesszus! És onnantól kezdve már el is indult, úgyhogy ugye minden rendszerben itt is a leggyengébb láncszem az ember, ezeket nem lehet kivédeni.

27:38 És ugye van, amikor a jót szolgálja, hogy fölhívja a figyelmedet egy hibára, de van, amikor az emberi megszokás, az a Next Next Finish, abban meg van egy ilyen probléma.

27:47 Nagyon érdekes területre és egyben a szabályozás összemosva a mindennapokkal. Engem hétvégén hívtak ugyanígy fel, hogy bekaptuk a kriptovírust, és hogy mit lehet csinálni, és mondtam, hogy a rendszergazdátok azt mondta, hogy van mentés, igen, azon a gépen. Azt gondolom, hogy ebből a szempontból próbáljuk egy picit megközelíteni és újraértelmezni a hallgatóknak ezt a Nis 2-t. Egyet tudtok-e érteni azzal, hogy a Nis 2-nek a kockázatelemzés felkészítési része az egy tükör.

28:19 Igen, az egy nagyon zord tükör és fájdalmas tükör tud lenni mindig. Mert ugye mi nagyon sokszor, én legalábbis személy szerint nagyon sokszor találkozok azzal, hogy olyan hiányosságok vannak, hogy egyszerűen nem tudjuk elképzelni. Elavult, régi eszközökön és régi szoftvereken futtatunk olyan rendszert, amiben már ezer éve nincsen támogatottság se, már csak az ismeri, aki tényleg ennek a hackelésével foglalkozik, és nem foglalkoznak vele az emberek, egészen addig, amíg oda nem jön egy ilyen nincs kettő kockázatfelmérés, és azt mondja, hogy hopp, itt vannak ezek a pontok.

28:51 Igen, ez nagyon vicces, amikor mi a baj? Hát az a switch, az a baj. De hát ez már tizenkét éve működik, tök hibátlanul.

29:01 Tehát mi vele a baj? Semmi. Ugye?

29:03 Mit gondoltok, hogy egy stratégiai tervezésben akkor, amelyik egy vállalatvezető vagy egy gazdasági igazgató tervez. Elmegy hozzátok a Deltához, és mi az, ami időtávban gondolkodjon egy ilyen eszközzel. Három év, öt év. Mit javasolnátok? Hogy készüljön föl? Itt van ez a Nis 2. Elmegy hozzátok, mi az az öt dolog, amit mindenféleképpen nézzen meg Nis 2-től függetlenül is.

29:31 Mentés, legelső, és ne az, hogy van-e mentés, mert mindenki azt mondja, hogy ó, nálam van mentés. Mindenhogy mentek, próbáltál már belőle visszaállni sikeresen?

29:40 Igen.

29:40 Próbáltál visszaállni? Volt olyan, tíz éve ment a mentés, nem tudtunk visszaállni belőle, tehát kuka volt az egész mentés. A másik, hogy tényleg azok, amit István is mondott, hogy azok az eszközök, a hálózati eszközök például, ugye azok a belépési pontok, mondjuk egy tűzfal. Egy belépési pont lehet egy tűzfal, hogy azok aztán frissítve vannak-e, karban vannak-e tartva, vagy megfelelően vannak-e a hozzáférések kialakítva, mert nagyon sokszor jön velünk szembe az is, és hallhattatok ilyen nagyobb elesésekről is, hogy admin adminnal be lehet lépni eszközre, akkor adminisztrátor, meg password a jelszó, és tudom, hogy ez triviális, de hidd el nekem, hogy van.

30:21 Mert az a legegyszerűbb. Beállítottuk, és kész, az úgy van.

30:26 Üzemeltetés szempontjából? Multifaktor?

30:30 Úristen, de hova kezdjem? Az az igazság, hogy nagyon sokszor még egy egyszerű eszköz vagy szoftverlátás sincs sok ügyfélnél.

30:42 Gyakorlatilag nem létezik az incidenskezelés, ugye a különféle leltárak. Gyakorlatilag tehát nem tudjuk, hogy mink van, nem tudjuk, hogy mennyi ideje, nem tudjuk, hogy milyen állapotban van, van-e rá bármilyen támogatás, egyáltalán hány ezer éves a szoftver rajta. BCM például, vagy alapvetően a különféle mentési rendszerek, illetve maguk a mentések egyáltalán létezik-e, van-e, vagy rendszeresen felülvizsgált policy alapján működik-e. Megfelelő módon például 3-2-1 kialakítású mentőrendszert használunk.

31:25 Ezt fejtsd ki, kérlek szépen, jó? Tehát, hogy mit értünk 3-2-1-gyel. Nem, nekem meg nem.

31:29 Ennek László szakértője.

31:31 Nem, én vagyok a szakértője.

31:31 Szakmailag ki is fogja fejteni.

31:34 És ugye azóta már változott, mert ez már 3-2, 1-1 lett, ugye.

31:38 Igazándiból ugye van az, hogy három, legalább háromfélét kell csinálni, legalább két különböző lokációra, egyet osztályt, és most már szokták azt is kérni, hogy ami egy ilyen elterjedt, hogy egyet egy immuntable helyen, ami azt jelenti, hogy olyan helyen menteni, hogy azt a targetet csak írni lehessen, vagy ilyet csak olvasni lehessen, és írni meg csak adott időben írhassa maga az az eszköz, amire be van rakva.

32:02 Igen, az a 321-es szabály, 3211-es szabály most már.

32:07 Ugyanis akkor nem beszéltünk még például az MFA-ról, amit említettél, illetve például ott van a szolgáltatás fiókoknak a felügyelete, tehát ott általában nagyon sok helyen tragikus helyzeteket tapasztalunk.

32:20 Ezt fejtsd ki, kicsit kérlek, jó? Tehát, hogy mit értünk ez alatt a szolgáltatás fiókok alatt?

32:24 Hát ugye rengeteg olyan informatikai szolgáltatás van, ami gyakorlatilag valamilyen technikai user neve alatt működik, és ezen technikai usereknek a beállításai, mondjuk úgy, még el sem érik sokszor szigorúságukban még a sztenderd felhasználói fiókoknak a szigorúságát sem, tehát például egyszerű jelszavakat használnak, vagy egyszerűen nem jár le a jelszó és a többi, és a többi.

32:48 Az a kedvenc.

32:48 Van jelszavunk, és mi van benne? Soha nem jár le. Ilyen jelszó policyban semmilyen nincsen igazándiból. Az emberek a komplexitástól is ki vannak egy kicsit borulva, hogy úristen, ez nekem pluszt tesz bele, de minél komplexebb egy jelszó, annál nehezebb kipörgetni vagy kitalálni.

33:06 És a jelszavak helyett megítélésetek szerint mi a következő, amikor biometrikus azonosításról mi a véleményetek? Ha be tudja valaki vezetni az ujjlenyomat-olvasót, akkor érdemes neki bevezetni?

33:20 Én őszinte leszek hozzátok, én nem annyira vagyok ennek a biometrikus azonosításnak a pártján. Nekem voltak vele rossz tapasztalataim. Én azt mondom nektek, hogy az MFH az, amit, vagy ez az SSO-s bejelentkezés igazából bármilyen másik alkalmazással vagy applikációval, hogyha bejelentkezel, azt én sokkal előnyösebbnek részesítem, mint az most, hogy neked biometrikus legyen. Inkább egy tokenizáltak, ugye van most már nagyon sok olyan lehetőség, hogy lehúzol egy kártyát, ami a te nevedre van kiállítva, személyre szólóan lehúzod, identitásodat ő fogta, behitelesítette, és onnantól kezdve el tudod érni az erőforrásokat. Most gondolj bele, nekem ami volt kellemetlen, hogy megmosta az ember a kezét, vagy valami történt vele, akkor már nem lehetett belépni, akkor már mást kellett csinálni, és én nem vagyok abban sem biztos, hogy jelen pillanatban ezek a mobileszközök, amik nekünk is vannak, egy jó kis AI-jal megtámogatva nem lesznek arra képesek, hogy mondjuk az arcunkat odahazudják bárhova.

34:16 Van minden műsornak egy olyan része, amiben az embert az informatika mögött kell, hogy megfejtsük, és ez Személyi László podcaster társamnak köszönhető ez a kérdés, amit ma föl fogok nektek tenni. Mi az, amit gyűjtötök?

34:31 Hát hogyha nekem a páromnak kérdeznétek, akkor ő azt mondaná, hogy hasonlítok egy ilyen horgászbolthoz, mert én ugye a horgászfelszereléseket gyűjtöm.

34:39 Ugye nekem az egyik ilyen hobbim, amivel ki tudok kapcsolni és teljesen el tudok engedni, az a horgászat. Ha engem kérdeztek, akkor meg a kék foltokat, mert én amellett, hogy ugye IT biztonsággal foglalkozom, én szeretek küzdősportokkal is foglalkozni, és így a heti rendszeresség miatt mindig szerzek magamnak egy pár kék foltot, úgyhogy ez a két dolog, amit én nagyon-nagyon szívesen gyűjtök.

34:58 Köszönöm szépen.

34:58 Amit én még látok, és amit szerintem az Istvánnak a mondandójából kimaradt, az az úgynevezett Shadow IT, és mindenki egy ilyen, van ilyen is, meg persze nem foglalkozunk vele, de nagyon sokszor nem tudjuk azt, hogy milyen eszközök vannak még a rendszereinkben, amiről nem tudunk, milyen olyan egyéb alkalmazásokat használnak a kollégáink, és ez most nem azért, mert a kollégánkat bántva, amiről nem tudunk, vagy nem is lenne engedélyezett. Tehát volt az a befalazott számítógépnek a sztorija, nem tudom, hogy ez megvan-e nektek, hogy meséld el.

35:33 Dolgoztak, dolgoztak benne egy irodában, és akkor nem tudták, de valami minden egyes hónapban lefuttatott egy kriptát, ami így elrendezgetett mindent. És akkor a falban találtak egy kábelt, amikor azt a kábelt elvágták, akkor onnantól kezdve ez megszűnt, és nagy katyvasz lesz az egész. És akkor egy bontásnál derült ki, hogy ott porosodott egy gép egy switch-csel, ami már mindenki elfelejtett, mert senki nem is tudta, hogy ott van, de azon futott ez kript, ami 20 éve csinálta ezt a mindennapos rendezgetést, csak mindenkinek egy megszokott dolog volt. És a végén ugye arra akarom fölhívni azzal a figyelmet, hogyha megvannak azok a szoftverek és azok a technológiák, amivel folyamatosan tudott figyelni legalább a saját kicsi infrastruktúrádat, hogyha Pistike behozott és bedugott egy gépet, akkor kapjon róla értesítést, hogy egyből ne férjen hozzá mindenhez.

36:17 És ez mind-mind ilyen szabályozással, meg ezekkel a szoftverekkel, amit mi is kínálunk, ezeket meg lehet csinálni, meg lehet ezeket föl lehet deríteni őket.

36:25 És ugyanígy van megoldásotok shadow AI-ra is?

36:29 A shadow AI az egy nagyon jó dolog, egyelőre az AI szabályozásnak kell majd mindenkinek előbb-utóbb megfelelnie, mert ugye ezen is gőzerővel dolgoznak, de van is már rá szabályozás, meg rendelet. Nagyon sokszor beszélgettem Tivadar kollégámmal erről, hogyha most beraknak elém egy képet, vagy valamilyen algoritmussal azt megnézni, és akkor kideríteni, hogy az most éjjel generált-e vagy nem. Tehát éjjel harcoltatni az ugyanolyan, mint amikor azt mondod, hogy most már éjjel jaj hekkelnek, és akkor a védekező oldal is egy ilyen jacht próbál meg védekezni. Szerintem egy ilyen jelenleg még, én úgy gondolom, ez egy nagyon nehezen megfogható dolog.

37:09 Mit gondolsz te erről?

37:11 Visszatérnék egy kicsit még az előző témára, biometrikus azonosítás, meg különféle rendszerek összekötése ebből a szempontból. Jó, tehát elmondtuk, hogy MFA multifaktoros. Tehát alapvetően szerintem az teljesen rendben van, hogyha a különböző típusú, különböző alapon működő azonosítási metódusokat használjuk és keverjük. És ez a legfontosabb, hogy persze, tök jó a biometrikus, én tökre megbízom benne. De ne felejtsük már el, hogy amellett azért kéne valami más is. Jó? Tehát, hogy például maga az eszköz, és ugye az eszköz is felhasználó, mint együttes identitásigazoló faktor alapvetően az már kettő. Ugye? Tehát persze a telefonom az nálam van, én tudom csak föloldani, hogy tudom föloldani ugye az arcommal, és akkor plusz még egy jelkódot meg kell adnom ahhoz, hogy mondjuk beautibikáljak valahova egy valamilyen autentikátor alkalmazás segítségével.

38:17 Tök jó, kapásból három faktort használtunk. Ugye egy fizikai eszköz, egy valamilyen biometrikus azonosítás, és ugye egy valamilyen kódalapú dolog. Tehát én azt gondolom, hogy ez egy nagyon hatékony módszer tud lenni. Főleg úgy, hogy tényleg most őszintén, ki az, aki nem hordja magánál éjjel-nappal a mobilját. Főleg, amikor mondjuk munkába megy. Én néha otthon hagyom, és akkor vissza kell fordulnom félúton, aminek nagyon örülök, de történt ez ma reggel például, de alapvetően, ha megpróbáljuk végiggondolni, hogy persze, akkor ugyanezt az azonosítási metódust használom, mondjuk ahhoz, hogy munkavégzés céljából például home office-ból bevépjen ezek a céghez. Ugyanezt használom, amikor például be akarok menni, és a beléptető kapu előtt lehúzom, nem a kártyámat, hanem mondjuk a telefonomat.

39:12 Tehát azzal azonosítom magam szintén. Tehát én azt gondolom, hogy nem feltétlenül rossz se a biometrikus azonosítás, mindenféleképpen jó, hogy multifaktoros, tehát többfaktoros legyen, és nagyon jó megbízható integrációt lehet akár egyetlen eszközben elvégezni, és nagyon szerteágazó rendszereken. Tehát szerintem ez egy nagyon jó dolog, és nagyban növeli egyébként az embereknek a biztonságérzetét. A másik oldalról viszont, ha valaki eltulajdonítja és magáévá teszi az én eszközömet, olyan szempontból is, hogy feltöri, meg tudja hekkelni adott esetben, akkor képes lesz vele ugyanezeket a dolgokat művelni, mint én. Nem, merthogy több faktoros az autentikáció. Tehát kell valami internalizálandó tudás az ő buksijában, és akkor majd az alapján fogja tudni használni az eszközt.

40:05 Ezért mondom, multifaktor. És a biometrikával, a biometrikus azonosítással keverve viszont ez tök jó tud lenni. Úgyhogy én nagyon megbízom benne. A Shadow AI-jal kapcsolatban szerintem ez a legnagyobb kihívás, hogy mivel folyamatosan változik, ezért a változási ciklusát csak követni lehet, lekövetni lehet idővel, nem pedig valahol megelőzni őt, pedig ugye a valós védekezéshez a megelőzés szükséges.

40:35 Bocsánat, az AI-jal kapcsolatban.

40:37 É, amit még látok, és így beszélgettem sok nálam okosabb emberrel, hogy az AI-nak a máskilyen veszélye ugye, hogy az AI igazándiból találatok alapján kezd el dolgozni. Ha valaki százszor rákeresett arra mondjuk, hogy az RDP port ez és ez, UDP meg TCP, akkor ezt fogja kidobni. De ugye hogyha ennek nézed a rossz oldalát, és hogyha elkezdik tömni azzal, hogy igen, az alapbeállításnál ez a biztonságos, hogy te az NIN szabályt mindenhova berakod, akkor egy idő után ugye amúgy is szokott hallucinálni szegény, de akkor el fogja neked mondani azt, hogy oké, állítsd be ezt a zenét, és tudd, hogy biztonságban leszel. És azzal, hogy egyre többen rámennek arra, tudod, hogy a tipikus kő és a homok esete olyan víz merre megy, amerre ki tudja mosni a homokot.

41:25 Ez az egyszerű megoldás, nem lesz mögötte szakmai tartalom, vagy szakmai tudás, el fogja hinni. És ez mondjuk egy nagyon nagy veszélye szerintem, mert hogyha rosszul kérdezünk tőle, akkor rosszul fog válaszolni, mint az ugyanaz, hogy hogy kell kihasználni Ronson Welt, megkezdi az AI-t, azt fogja mondani, nem mondom el neked, mert kárt tudsz vele okozni, de ha leírod azt, hogy te ezt oktatói célra szeretnéd, és akkor megfogja.

41:49 Ez így van.

41:49 Amit fontos lenne még megkérdeznem, így az utolsó kérdéshez kapcsolódóan, hogy erről ti beszéltek valamikor valahol?

41:59 Igen, ugye itt sokszor elhangoztak a sérülékenységek és az infrastruktúránkban lévő veszélyes elemeknek a kiszűrése. November 27-én fogunk tartani a Kembinskiben majd egy előadást, amire várunk sok szeretettel minden hallgatót, és mindenkit, aki szívesen velünk tartana, hogy kicsit közelebbről is belelásson ebbe a világba, hogy miről is szól ez a sérülékenység, menedzsment, és mit is jelent ez igazándiból?

42:23 Egy kérdésre maradt időnk. Mégpedig azt szeretném tőletek megkérdezni, hogy egy NIS2-es felkészítés. Maradjunk a NIS2-nél, de általánosan is szeretném megtudni. Hogyan, milyen szakaszokban és mennyi idő alatt lehet egy ügyfelet felkészíteni. Ha NIS2 felkészítésre van szükség, akkor be lehet-e fejezni a határidőig, ami, majd megmondjátok, hogy mikor van.

42:49 Ugye az új szabályozás szerint '26 júniusáig kell elvégezni ezeket, meg kell történni az első sikeres auditnak.

42:58 Ez mindig attól függ, és mindenki azt mondja, hogy ja, hát az most csak attól függ, hogy a delta szakemberei milyen, hogy érnek rá, nem, ez nem csak tőlünk függ. Ugye az elején az, hogy te megtudd, hogy mi az a kockázati elem, aminek ez a lényege, és megtudjuk, hogy mik azok a kontrollpontok, amik hiányoznak, azokhoz interjúzni kell az ügyféllel. Tehát az kell, hogy az ügyfél is biztosítson nekünk kollégát, aki ezeket meg tudja válaszolni. És ugye, mint ahogy István is mondta, ez nemcsak az IT security-t érinti, hanem ez érinti a fizikai biztonságot, ez érinti a HR-t, satöbbi, mert folyamatában kell ezeket látni. Hogyha ezek megvannak, és minden rendelkezésre áll. És hogyha kiértékeltük ezt az egészet, és mindenki azt mondja, hogy oké, kezdjük el bevezetni ezeket a dolgokat, akkor szerintem nagyjából egy olyan négy és hat hónap között biztos, hogy kell, hogy a felméréstől eljussunk oda, hogy már nagyrészt bevezettük ezeket a megoldásokat, és elkezdjük őket használni.

43:55 De ugye itt is ott van az a tényező, hogy amit mondtam neked, hogy ha megvan az elemzés, azt jól ki kell értékelni, arra föl kell raknunk egy cselekvési tervet, és utána abból viszont az eszközöket nagyon sok mindenkinél van rengeteg minden, ami már most is működik, és alkalmas lenne arra, hogy te megfelelj bizonyos pontoknak. De amikor be kell vezetnünk egy új szoftvert, gondoljatok csak bele, hogyha egy MFA-t, amit István mondott, megpróbálsz rávezetni száz emberre, akiből megtalálható a 20 éves Ricsikétől egészen a 65 éves Marikáig mindenki, akinek lehet, hogy nyomógombos telefont is kell cserélni, mert neki még az volt. Tehát mindenre kell számolni egy bevezetési időt is én szerintem, meg egyáltalán, mire ezt leoktatod, és megtanulnak az emberek együtt élni vele.

44:41 És erre elég hat hónap?

44:43 Én úgy gondolom, hogy igen, erre elég hat hónap, de ugye amit mondtam neked, ez abban az esetben elég, hogyha rendelkezésre állnak azok az eszközök, és azok a pontok. Tehát az nem fér bele én szerintem, hogy beregisztráltatod magad a Yauritra mondjuk márciusra, vagy áprilisra, teljesen mindegy, és akkor odamész bármelyik integrátorhoz, most nem csak a Deltáról beszélek, hogy szia, van egy hónap, be tudnál vezetni nekünk egy hónap alatt mindent, mert olyan nincs. Tehát az, amikor megvan, meg kell tervezni, és el kell akkor határozni, hogy igen, én ezeket szeretném megcsinálni. Igen, én egy síelv rendszert szeretnék kialakítani. Ez mind-mind olyan, ami beleférhet abba az esetbe, hogyha nem azt csináljuk, mint ami szokott lenni, hogy a legutolsó pillanatban akarom el.

45:29 Nagyon szépen köszönöm, hogy megosztottátok velünk ezeket az információkat.

A leirat a beszélgetés automatikus vagy kézi feliratából készült; az időpontokra kattintva a videó az adott résznél indul.