Hasła słownika
ACL
Lista kontroli dostępu przypisana jest do konkretnego zasobu - pliku, katalogu albo portu sieciowego. Wylicza, kto może z niego korzystać i w jakim zakresie. Pojedynczy wpis łączy identyfikator użytkownika lub grupy z poziomem uprawnień. Ten sam wzorzec obsługuje prawa w systemie plików, filtrowanie ruchu na urządzeniu sieciowym i dostęp do zasobów chmurowych. Za granularność płaci się przy skali. Rozrośnięte listy trudno utrzymać, a każda platforma implementuje je po swojemu. Reguła przeniesiona między systemami rzadko znaczy dokładnie to samo.
APT
Advanced Persistent Threat oznacza długą kampanię wymierzoną w jedną organizację. Prowadzi ją zorganizowana grupa, często wspierana przez państwo. Napastnik wchodzi przez socjotechnikę albo nieznaną wcześniej lukę. Potem zakłada backdoora, zaciera ślady i zostaje w sieci na miesiące lub lata. Stawką bywa szpiegostwo, kradzież własności intelektualnej albo sabotaż infrastruktury. Obrona opiera się na telemetrii z punktów końcowych, segmentacji sieci i planie reakcji. Taką obecność wychwytuje analiza anomalii, rzadko pojedynczy alert z narzędzia.
Blue Team
Obroną organizacji zajmuje się blue team. Wykrywa podejrzaną aktywność, prowadzi reakcję na incydent i stroi mechanizmy kontrolne. Praca jest ciągła i najczęściej toczy się wewnątrz SOC. Układa się w pętlę - monitorowanie logów, detekcja wskaźników ataku i kompromitacji, izolacja zajętego zasobu, strojenie reguł. Warsztat opiera się na SIEM, telemetrii z punktów końcowych i automatyzacji powtarzalnych kroków. Mylenie tej roli z samym SOC utrudnia zbudowanie obrony tam, gdzie własnego centrum operacji jeszcze nie ma.
BYOD
Firmowa polityka dopuszcza prywatny smartfon, tablet albo laptop do zadań służbowych. Skraca wdrożenie nowej osoby i zdejmuje z organizacji koszt zakupu urządzeń. Płaci się za to utratą kontroli nad punktem końcowym. Dane służbowe lądują obok prywatnych, a zgubiony telefon staje się problemem zgodności z RODO. Wdrożenie zaczyna się więc od spisanej polityki i rozdzielenia obu światów przez MDM lub EMM. Do tego szyfrowanie, silne uwierzytelnianie i audyt zgodności. Alternatywą zostaje sprzęt firmowy udostępniony do użytku prywatnego.
CIAM
Tożsamość obsługiwana tutaj należy do klienta, nie do pracownika. CIAM zarządza kontami osób spoza organizacji - kupujących, partnerów, kontrahentów. Odpowiada za rejestrację, logowanie i uwierzytelnianie wieloskładnikowe. Obsługuje też zbieranie i wycofywanie zgód wymaganych przez RODO, zwykle na OAuth 2.0 i OpenID Connect. Skala bywa inna niż w systemie wewnętrznym, bo liczy się ją w milionach kont. Stąd napięcie rozstrzygane na starcie wdrożenia - ile weryfikacji zniesie ktoś, kto dopiero zakłada konto.
CISM
Certyfikat ISACA potwierdzający kompetencje kierownicze w bezpieczeństwie informacji, a nie biegłość techniczną. Program obejmuje cztery domeny - strategię i polityki, ryzyko informacyjne, nadzór nad programem bezpieczeństwa oraz reagowanie na incydenty. Sama wiedza nie wystarczy. ISACA wymaga pięciu lat udokumentowanej praktyki w zarządzaniu, przestrzegania kodeksu etyki i późniejszych punktów CPE. W rekrutacji oddziela kandydata na kierownika od inżyniera. Przy NIS2 i DORA służy dowodem kompetencji zarządczych.
CISO
Stanowisko w wyższej kadrze zarządzającej, na którym skupia się odpowiedzialność za bezpieczeństwo informacji. Obejmuje strategię i polityki, ocenę ryzyka w środowiskach IT oraz OT, a także koordynację reakcji na incydent. Osoba na tym stanowisku tłumaczy ryzyko techniczne na język zarządu. Odpowiada też za gotowość organizacji do audytu. Linia raportowania przesądza o sile roli, bo podległość dyrektorowi IT bywa źródłem konfliktu priorytetów. NIS2 wiąże zaniedbania kierownictwa z sankcjami sięgającymi odpowiedzialności osobistej.
COPE
Urządzenie należy do firmy, a pracownik może z niego korzystać także prywatnie - tak działa model COPE w zarządzaniu mobilnością. Dział IT zachowuje pełną kontrolę przez platformę MDM lub EMM i wymusza szyfrowanie oraz politykę aplikacji. Dane służbowe zostają w osobnym kontenerze albo profilu roboczym. Zdalne czyszczenie obejmuje wtedy wyłącznie część firmową i nie kasuje prywatnych zdjęć ani wiadomości. Model wybierają banki, placówki medyczne i administracja, bo ogranicza Shadow IT i porządkuje zakup floty sprzętu.
CSIRT
Zespół reagowania na incydenty bezpieczeństwa komputerowego przejmuje zdarzenie od pierwszego sygnału aż po raport końcowy. Rejestruje zgłoszenie, ustala wektor ataku i wykorzystaną podatność, koordynuje działania naprawcze z zespołami IT oraz zarządem. Potem przywraca systemy i spisuje rekomendacje na przyszłość. Bywa wewnętrzny, narodowy jak CERT Polska, branżowy albo kupowany jako usługa. Dyrektywa NIS2 dała tej roli wymiar formalny, bo incydent trzeba zgłosić do CSIRT w ciągu doby, a raport końcowy złożyć w trzydzieści dni.
CSPM
Ciągły audyt chmury pod kątem błędnych konfiguracji - taką rolę pełni CSPM. Narzędzie przez konektory API czyta ustawienia kont w AWS, Azure czy GCP i zestawia je z politykami oraz wymaganiami ISO 27001, CIS Benchmarks i NIS2. Źle ustawiony zasób bywa groźniejszy od luki w kodzie, bo otwiera dane bez żadnego exploita. Naruszenia trafiają na pulpit alertów, a część z nich narzędzie naprawia samo, na przykład zamyka publicznie dostępny zasób S3. Ceną wdrożenia bywa szum fałszywych alarmów.