Надійність - це безпека, яка триває на практиці. Система може мати багато заходів безпеки та все одно бути ненадійною, якщо ніхто не знає, як її налаштовано, якщо відновлення не перевірено або якщо залежності стають видимими лише тоді, коли щось виходить з ладу. Тому для LibreKAT надійність і безпека нероздільні.
Надійну технологію можна перевірити. Це означає, що робота, конфігурація, журналювання, залежності та зміни є прозорими. Не кожна деталь повинна бути зрозумілою для всіх, але організація повинна мати можливість продемонструвати, як захищені критичні функції та хто і коли може втрутитися.
Безпека вимагає класичних цілей доступності, цілісності та конфіденційності. Надійність доповнює питання про те, чи заходи працюють стабільно. Чи придатна резервна копія? Чи дійсно можна експортувати дані? Чи можна оновлення перевірити та відкотити? Чи реагування на інцидент залежить від однієї зовнішньої сторони? Чи є права на проведення аудиту на практиці чи лише чітко сформульовані юридично?
Ці питання конкретизують безпеку. Звіт постачальника може бути обнадійливим, але ваша власна оцінка забезпечує контроль. Сертифікат може бути корисним, але не замінить розуміння вашого власного ланцюга. Договірне положення про вихід допомагає, але лише перевірена міграція показує, чи справді виїзд можливий.
У Основах інформаційної безпеки це набуває форми в СУІБ: система управління, яка починається з контексту, масштабу, коштовностей, аналізу ризиків і відповідних заходів. Таким чином безпека стає не ізольованою діяльністю ІТ, а способом роботи всієї організації. Потім у Декларації про застосовність видно, які елементи керування було вибрано, а які ні та чому.
Надійність також означає, що системи ретельно розробляються та обслуговуються. Документація, контроль версій, відтворювані збірки, чіткі обов’язки та процеси структурного виправлення не є адміністративним тягарем. Вони формують пам’ять організації. Без цієї пам’яті безпека залежить від індивідуальних знань і добрих намірів.
У цьому допомагає відкрита та перевірена технологія. Якщо вихідний код, стандарти та архітектура доступні, більше сторін можуть подивитися. Це збільшує ймовірність того, що помилки будуть знайдені, і що відновлення залишається можливим, якщо початковий постачальник зникне. Водночас якість залишається справою людини. Відкритість повинна поєднуватися з обслуговуванням, тестуванням і управлінням.
Для LibreKAT надійність також є етичним зобов’язанням. Люди будують свою роботу, охорону здоров’я, освіту, уряд і зв’язок на цифровій інфраструктурі. Якщо ця інфраструктура виходить з ладу, збиток буде не лише технічним. Це впливає на довіру, надання послуг, а іноді й на основні права. Таким чином, безпека та конфіденційність не повинні обмінюватися на швидкість без чіткого вибору.
Надійність вимагає постійного вдосконалення. Ризики змінюються, постачальники змінюються, а системи розвиваються. Те, що було достатньо безпечним минулого року, сьогодні може бути недостатнім. Тому зріла організація серйозно ставиться до циклу «плануй-виконуй-перевіряй-дій»: визначаючи, що потрібно, впроваджуючи заходи, перевіряючи, чи вони працюють, і вносячи корективи.
Цей цикл має бути живим. Щорічний аудит, який завжди дає одні й ті самі висновки без структурних подальших дій, доводить, що фаза Закону провалюється. Надійність виникає, коли висновки, інциденти, тести та відгуки призводять до коригування політики, технології та поведінки.
LibreKAT просуває технологію, яка є безпечною, оскільки її можна перевірити, і надійною, оскільки її обслуговують. Не як паперова реальність, а як щоденна практика. У цьому полягає різниця між системою, яка здається гарною, і системою, яку люди можуть будувати.
