Qualys: Zaštita podataka tri miliona osiguranika
Za zaštitu ličnih podataka osiguranika, Generali osiguranje je rešilo da ad hoc usluge skeniranja zameni automatizovanim rešenjem, kako bi smanjili rizik ali i troškove
Kompanija Generali osiguranje je po veličini druga osiguravajuća kuća na tržištu Srbije. Sa više od tri miliona osiguranih lica i preko 1.500 zaposlenih, lider je na polju životnog i privatnog zdravstvenog osiguranja.
Osnaživanje odbrane
Čuvanje ličnih podataka je neizbežno u industriji osiguranja, a korisnici očekuju da će kompanije upravljati njihovim podacima na bezbedan način. Kao jedan od lidera na tržištu Srbije, Generali osiguranje čuva finansijske i druge osetljive podatke više od tri miliona građana. Međutim, doskora kompanija nije posedovala zrelo rešenje za identifikovanje najnovijih cyber pretnji i čuvanje podataka.
O dosadašnjoj situaciji, Nebojša Varoščić, menadžer za IT bezbednost i rizike u Generali osiguranju, kaže: „Ranije nismo imali alate za upravljanje ranjivostima. Oslanjali smo se isključivo na spoljne partnere da dođu kod nas, skeniraju naš sistem i identifikuju rizike. To je bilo i skupo i nedovoljno često.“
Kompaniji je postalo jasno da taj pristup nije održiv na duže staze. Odluku o promeni je ubrzalo i to što je matična kompanija Generali uspostavila novu politiku informacione bezbednosti i donela nove smernice za zaštitu podataka. To, kao i brzina kojom se nove pretnje pojavljuju i razvijaju, uz štetu koju mogu naneti kompaniji, podstaklo je donošenje odluke o nabavci specijalizovanih alata.
Dodatni izazov donela je i nova regulativa vezana za zaštitu podataka koju je donela Vlada Srbije. Novi zakon je uglavnom preslikao principe koje je doneo GDPR na nivou Evropske unije, a postavio je i 21. avgust 2019. kao rok da kompanije svoje poslovanje usaglase s njim.
U tom domenu, Nebojša Varoščić ističe: „Nova regulativa je značila da moramo još brže da radimo na traženju rešenja, tako da smo brzo identifikovali ključne zahteve. Želeli smo rešenje koje može brzo i jasno da identifikuje pretnje za naše heterogeno IT okruženje, kao i da nam obezbedi pregled svih resursa u mreži.“
Izbor i implementacija
Kompanija Generali osiguranje je tokom procesa izbora razmatrala više vodećih dobavljača bezbednosnih rešenja i na kraju se odlučila za Qualys. Za donošenje odluke presudni su bili vrhunski kvalitet i laka upotreba njihovih rešenja.
„Qualys je imao odlične preporuke, a odmah se izdvojio po lakoći korišćenja. To je bio važan element u izgradnji našeg okruženja,“ kaže gospodin Nebojša Varoščić.
Kompanija je implementirala Qualys Vulnerability Management (VM) kako bi omogućila automatizovano praćenje i otkrivanje bezbednosnih pretnji širom heterogene infrastrukture. Ovo rešenje se koristi za nadgledanje svih 56 javno vidljivih IP adresa koje Generali osiguranje koristi, kao i niz aplikacija širom njihove mreže. Svi ovi sistemi skeniraju se na nedeljnom nivou, a uvedena je i politika skeniranja svakog novog servera ili uređaja pre nego što se na njega prebace bilo kakve osetljive informacije.
Kada Qualys VM otkrije rizik na bilo kom od sistema, prioriteti se uglavnom definišu u skladu sa standardnim rangiranjem koje je Qualys definisao, što je dovoljno da se otkloni većina neželjenih situacija. Redovno se prave i dva prilagođena izveštaja o ozbiljnim pretnjama, a bordu kompanije se kvartalno predstavlja zbirni izveštaj.
Qualys VM je omogućio kompaniji da posluje u skladu sa internim i eksternim polisama. O tome Nebojša Varoščić kaže: „Qualys VM radi odlično i za otkrivanje resursa. Redovnim skeniranjem cele mreže, lako možemo videti kad se doda novi uređaj i proveriti da li zadovoljava regulatorne standarde.“
Zaštita ličnih podataka
Uz Qualys VM, Generali osiguranje je sigurno da će svi potencijalni rizici za infrastrukturu biti ekspresno otkriveni, a samim tim i da će lični podaci tri miliona osiguranika biti temeljno zaštićeni od cyber napada.
Po rečima gospodina Varoščića, ovo rešenje je iz temelja promenilo pristup informacionoj bezbednosti u kompaniji Generali osiguranje. Jasni izveštaji i kreiranje liste prioriteta pretnji takvi su da i ljudi van IT sektora razumeju obim i uticaj koji ranjivosti sistema mogu da naprave. Zahvaljujući tome, nakon implementiranja Qualys rešenja bila su im potrebna svega tri meseca da otklone više od polovine pretnji prisutnih u njihovoj infrastrukturi.
Osim toga, uspeli su da izbegnu bar jedan ozbiljan pokušaj upada u sistem, zahvaljujući brzoj reakciji na poznatu Heartbleed ranjivost. „Na dan kad je ranjivost otkrivena, iz Qualys‑a su nas hitno kontaktirali da nas upozore na ozbiljnost situacije. Brzo smo reagovali, skenirali smo sistem da definišemo obim naše ugroženosti, a potom smo formirali tim koji je instalirao neophodne zakrpe“, ističe Nebojša Varoščić.
Kada su ga kasnije tog dana kolege iz drugih institucija upozoravale na problem, Generali osiguranje je privodilo kraju otklanjanje rizika. „Zahvaljujući Qualys rešenju bili smo jedan velik korak ispred problema“, dodaje gospodin Varoščić.
Naredni koraci
Qualys VM ne samo da omogućava efikasnije i efektivnije otklanjanje pretnji već pomaže i tokom obaveznih revizija. Funkcionalnosti vezane za skeniranje olakšavaju sprovođenje tehničkih revizija i omogućavaju Generali osiguranju da odmah vide kako je infrastruktura konfigurisana i da li su najnovije „zakrpe“ instalirane. Ova mogućnost je posebno bitna radi usklađivanja sa odredbama Zakona o zaštiti podataka.
IT sektor kompanije je impresioniran onim što je Qualys VM rešenje do sada pokazalo, tako da u Generali osiguranju planiraju da prošire implementaciju dodavanjem Qualys Web Application Scanning (WAS) alata.
S jedne strane, dobili su rešenje koje im pruža stalnu zaštitu, s druge su uštedeli i do 50 odsto u odnosu na raniji pristup. Zbog takvih prednosti, u Generali osiguranju žele da prodube odnos i planiraju da Qualys WAS upotrebe da bi unapredili bezbednost sistema okrenutih osiguranicima.
Zašto Qualys?
• Nedeljno skeniranje štiti lične podatke osiguranika od novih pretnji
• Razumljivi izveštaji o rangiranju ranjivosti
• Skeniranje koje omogućava tehničku reviziju u skladu sa zakonskim propisima
• Do 50 odsto niži troškovi u odnosu na upotrebu eksternih alata i usluga skeniranja
Korisna adresa: www.generali.rs