CSIRT KNF
W związku z obserwowanymi atakami na dostawców oprogramowania udostępnianego w modelu usługowym (Software as a Service, SaaS) oraz ujawnianymi incydentami naruszenia bezpieczeństwa przetwarzanych przez nich danych, Urząd Komisji Nadzoru Finansowego rekomenduje podmiotom rynku finansowego przeprowadzenie przeglądu wykorzystywanych usług SaaS oraz związanych z nimi mechanizmów zarządzania ryzykiem ICT.
Przegląd powinien służyć ustaleniu, czy zakres danych powierzanych dostawcom, przyznane uprawnienia oraz sposób integracji usług z systemami podmiotu są adekwatne do potrzeb biznesowych i aktualnego poziomu zagrożeń. Szczególną uwagę należy zwrócić na możliwość wykorzystania przejętej usługi, konta lub poświadczeń dostępowych do uzyskania dostępu do kolejnych zasobów, zmiany danych lub zakłócenia procesów biznesowych.
Rekomendacja dla podmiotów rynku finansowego dot. przeglądu bezpieczeństwa usług SaaS i zarządzania ryzykiem dostawców ICT
plik .pdf, 512,9kB