Ρωτήστε μια ομάδα υποδομής πώς μοιάζουν τα αποδεικτικά στοιχεία συμμόρφωσης NIS2 και συνήθως θα πάρετε ένα πακέτο πολιτικών: μια πολιτική ασφάλειας πληροφοριών, ένα σχέδιο απόκρισης σε περιστατικά, ένα ερωτηματολόγιο προμηθευτών, όλα υπογεγραμμένα και με έκδοση. Αυτά τα έγγραφα έχουν σημασία, αλλά δεν είναι αποδεικτικά στοιχεία. Περιγράφουν τι σκοπεύετε να κάνετε. Το αποδεικτικό στοιχείο είναι η καταγραφή του τι πραγματικά κάνατε - ποιος άλλαξε τον κανόνα firewall, πότε, με ποια εξουσιοδότηση, και ποια ήταν η διαμόρφωση πριν από αυτό. Οι αξιολογητές ζητούν το δεύτερο πράγμα, και το κενό ανάμεσα στα δύο είναι εκεί που οι περισσότερες ομάδες νιώθουν άβολα.

Μια γρήγορη ανακεφαλαίωση του με τι έχουμε να κάνουμε. Το NIS2, επίσημα Οδηγία (ΕΕ) 2022/2555, είχε προθεσμία ενσωμάτωσης στις 17 Οκτωβρίου 2024, και οι εθνικοί νόμοι φτάνουν με το δικό τους χρονοδιάγραμμα από τότε. Διεύρυνε το πεδίο εφαρμογής πολύ πέρα από τις παλιές κατηγορίες NIS, τράβηξε ρητά τις εφοδιαστικές αλυσίδες, και προσάρτησε υποχρεώσεις στα διοικητικά όργανα προσωπικά αντί σε έναν αφηρημένο οργανισμό. Αν προμηθεύετε οτιδήποτε σε μια οντότητα εντός πεδίου εφαρμογής, περιμένετε οι υποχρεώσεις της να φτάσουν στο γραφείο σας ως γλώσσα σύμβασης, είτε είστε άμεσα εντός πεδίου εφαρμογής είτε όχι.

Τι ζητά πραγματικά η οδηγία

Το Άρθρο 21 απαριθμεί τα μέτρα διαχείρισης κινδύνου: πολιτικές για ανάλυση κινδύνου και ασφάλεια συστημάτων πληροφοριών, διαχείριση περιστατικών, επιχειρησιακή συνέχεια και backup, ασφάλεια εφοδιαστικής αλυσίδας, ασφάλεια στην απόκτηση και ανάπτυξη, διαδικασίες αξιολόγησης αποτελεσματικότητας, βασική κυβερνοϋγιεινή και εκπαίδευση, κρυπτογραφία, έλεγχο πρόσβασης και διαχείριση περιουσιακών στοιχείων, και πολυπαραγοντικό έλεγχο ταυτότητας. Διαβάστε αυτή τη λίστα ως ένα σύνολο ερωτήσεων που θα σας ζητηθεί να απαντήσετε με καταγραφές. Κάθε στοιχείο καταλήγει στο ίδιο follow-up από έναν αξιολογητή: δείξτε μου. Δείξτε μου το backup που επαναφέρατε, την πρόσβαση που ανακαλέσατε, την αλλαγή που εγκρίθηκε.

Το Άρθρο 23 είναι αυτό που αλλάζει τη μηχανική αντί για τη χαρτούρα. Μια πρώιμη προειδοποίηση εντός 24 ωρών από τη στιγμή που γίνεστε ενήμεροι για ένα σημαντικό περιστατικό. Μια πληρέστερη κοινοποίηση εντός 72 ωρών, συμπεριλαμβανομένης μιας αρχικής αξιολόγησης σοβαρότητας και επίπτωσης. Μια τελική αναφορά εντός ενός μήνα. Αυτά τα χρονόμετρα ξεκινούν όταν γίνετε ενήμεροι, κάτι που κάνει το χρονοδιάγραμμα εντοπισμού σας μέρος του ίδιου του αποδεικτικού στοιχείου. Αν δεν μπορείτε να πείτε πότε το μάθατε, δεν μπορείτε να αποδείξετε ότι αναφέρατε εγκαίρως - και ένα χρονοδιάγραμμα περιστατικού ανασυντεθειμένο από τη μνήμη μια εβδομάδα αργότερα δεν πείθει κανέναν.

Τα αποδεικτικά στοιχεία συμμόρφωσης NIS2 είναι μια καταγραφή

Ιδού η πρακτική μορφή αυτού που ζητά ένας αξιολογητής. Μια λίστα συστημάτων εντός πεδίου εφαρμογής και ποιος κατέχει το καθένα. Μια καταγραφή αλλαγών σε διαμόρφωση σχετική με την ασφάλεια σε μια δεδομένη περίοδο. Απόδειξη ότι η πρόσβαση παραχωρήθηκε, επισκοπήθηκε και αφαιρέθηκε, με ημερομηνίες. Αποδεικτικά στοιχεία ότι τα backups όχι μόνο λήφθηκαν αλλά και επαναφέρθηκαν. Και για κάθε σημαντικό περιστατικό, ένα χρονοδιάγραμμα που μπορείτε να υπερασπιστείτε: εντοπισμός, κλιμάκωση, περιορισμός, κοινοποίηση. Όλα με ημερομηνία, αποδοτέα σε συγκεκριμένη ταυτότητα, και παραγμένα από κάτι άλλο εκτός από την ανάμνηση ενός ανθρώπου.

Η άβολη αλήθεια είναι ότι σχεδόν όλα αυτά ήδη υπάρχουν κάπου σε κάθε εταιρεία. Είναι σε ένα σύστημα tickets, ένα κανάλι chat, τρεις κονσόλες, το ιστορικό τερματικού ενός μηχανικού και ένα spreadsheet. Η δουλειά συμμόρφωσης γίνεται τότε αρχαιολογία: δύο εβδομάδες κάποιου που ανασυνθέτει τι συνέβη από τεχνουργήματα που ποτέ δεν σχεδιάστηκαν να είναι αποδεικτικά στοιχεία. Αυτό είναι ακριβό, είναι απογοητευτικό, και παράγει ένα έγγραφο που κανείς δεν εμπιστεύεται εντελώς - συμπεριλαμβανομένου του ατόμου που το συνέταξε.

Η ιδιότητα που κάνει ένα log αποδεικτικό στοιχείο

Ένα log γίνεται αποδεικτικό στοιχείο όταν είναι μόνο-για-προσθήκη και ανθεκτικό σε παραποίηση. Η διάκριση έχει μεγαλύτερη σημασία απ' όσο ακούγεται. Ένας πίνακας που μπορεί να ενημερώσει ένας διαχειριστής είναι μια καταγραφή του τι θέλει αυτός ο διαχειριστής να πιστέψετε. Αυτό που θέλει ένας αξιολογητής είναι μια ακολουθία στην οποία κάθε τροποποίηση σε προηγούμενη εγγραφή είναι ανιχνεύσιμη, χωρίς να χρειάζεται να εμπιστευτεί όποιον λειτουργεί το σύστημα - συμπεριλαμβανομένων εμάς. Αυτή η ιδιότητα είναι που μετατρέπει το «να τα logs μας» σε κάτι στο οποίο μπορεί να βασιστεί τρίτος αντί απλά να το λάβει.

Το ίχνος ελέγχου του Sencai είναι μόνο-για-προσθήκη και αλυσιδωτό με hash. Κάθε εγγραφή φέρει το δικό της hash και το hash της εγγραφής πριν από αυτήν, οπότε οι καταγραφές σχηματίζουν μια αλυσίδα αντί για έναν σωρό. Η εξαγωγή CSV περιλαμβάνει και τις δύο τιμές, entry_hash και prev_hash, κάτι που σημαίνει ότι ο ελεγκτής σας δεν χρειάζεται να μας πιστέψει στα λόγια για τίποτα. Μπορεί να υπολογίσει την αλυσίδα ξανά ο ίδιος, offline, με ένα script που έγραψε, και να δει αν αντέχει. Αν μια μόνο εγγραφή είχε αλλοιωθεί ή αφαιρεθεί, ο επανυπολογισμός σταματά να ταιριάζει από εκείνο το σημείο και μετά.

Ερωτήσεις εφοδιαστικής αλυσίδας που θα σας τεθούν

Το Άρθρο 21 βάζει την ασφάλεια εφοδιαστικής αλυσίδας στη λίστα, και το Άρθρο 20 κάνει τα διοικητικά όργανα προσωπικά υπόλογα για την έγκριση και εποπτεία αυτών των μέτρων, γι' αυτό αυτές οι ερωτήσεις έρχονται τώρα με πραγματικό βάρος από πίσω τους. Περιμένετε να ερωτηθείτε ποιοι υπο-εκτελούντες αγγίζουν τα δεδομένα σας, σε ποιες δικαιοδοσίες λειτουργούν, πώς θα εντοπίζατε μια παραβίαση προερχόμενη από έναν από αυτούς, και πόσο γρήγορα θα μπορούσατε να αφαιρέσετε έναν. Αν δεν μπορείτε να απαριθμήσετε τους προμηθευτές σας σήμερα, δεν μπορείτε να απαντήσετε τίποτα από αυτά - και μια ελλιπής απογραφή είναι ο πιο γρήγορος τρόπος να αποτύχετε σε αυτή την ενότητα.

Εδώ είναι που η απομόνωση ανά οργανισμό και ένα πραγματικό μοντέλο ρόλων σταματούν να είναι χαρακτηριστικά προϊόντος και γίνονται απαντήσεις ελέγχου. Ποιος μπορεί να δημιουργήσει υποδομή, ποιος μπορεί μόνο να τη δει, ποιος προσκάλεσε ποιον και πότε, και ποιες από αυτές τις προσκλήσεις έγιναν πραγματικά αποδεκτές αντί απλά να σταλούν - αυτές είναι ερωτήσεις με ημερομηνίες συνδεδεμένες. Το ίδιο ισχύει για τη διαμόρφωση που πραγματικά σας προστατεύει: κανόνες firewall, όρια δικτύου και εγγραφές DNS, η καθεμία με καταγραφή του ποιος τις άλλαξε στον πάροχο, και πότε.

Πώς να προετοιμαστείτε χωρίς τμήμα συμμόρφωσης

Ξεκινήστε γράφοντας τις ερωτήσεις που θα δυσκολευόσασταν να απαντήσετε σε ένα δωμάτιο με έναν αξιολογητή. Συνήθως είναι τέσσερις: τι λειτουργούμε, ποιος μπορεί να το αγγίξει, τι άλλαξε το προηγούμενο τρίμηνο, και πώς αποδεικνύουμε οτιδήποτε από αυτά. Έπειτα διορθώστε την καταγραφή, όχι την αναφορά. Ένα σύστημα που καταγράφει τις απαντήσεις καθώς συμβαίνει η δουλειά κοστίζει σχεδόν τίποτα εκείνη τη στιγμή· η ανασύνθεσή τους αργότερα κοστίζει εβδομάδες, κάθε φορά. Το NIS2 δεν δημιούργησε αυτό το κενό - απλά το έκανε ακριβό να το διατηρείτε.

Τίποτα από αυτά δεν κάνει τη συμμόρφωση ευχάριστη. Αλλάζει το σχήμα της. Αποδεικτικά στοιχεία που μπορείτε να εξάγετε, να παραδώσετε σε έναν ελεγκτή και να αφήσετε να τα επαληθεύσει ανεξάρτητα είναι μια πολύ διαφορετική συζήτηση από έναν φάκελο screenshots και μια υπόσχεση ότι τίποτα δεν επεξεργάστηκε. Αυτός είναι ο πήχης για τον οποίο χτίσαμε: η υποδομή σας σε ένα μέρος, οι αλλαγές καταγεγραμμένες καθώς συμβαίνουν, και μια εξαγωγή σχεδιασμένη να ελέγχεται από κάποιον του οποίου ολόκληρη η δουλειά είναι να την αμφισβητεί.