Küsige infrastruktuurimeeskonnalt, milline näeb välja NIS2 vastavuse tõend, ja tavaliselt saate poliitikapaki: infoturbepoliitika, intsidendile reageerimise plaan, tarnijaküsimustik, kõik allkirjastatud ja versioneeritud. Need dokumendid on olulised, kuid need ei ole tõend. Need kirjeldavad, mida te kavatsete teha. Tõend on kirje sellest, mida te tegelikult tegite - kes muutis tulemüürireeglit, millal, kelle volitusel ja milline oli konfiguratsioon enne seda. Hindajad küsivad teist asja ja lõhe nende kahe vahel on koht, kus enamikul meeskondadel läheb ebamugavaks.
Kiire kokkuvõte sellest, millega tegu. NIS2, ametlikult direktiiv (EL) 2022/2555, ülevõtmise tähtaeg oli 17. oktoober 2024 ning riiklikud seadused on sellest ajast peale saabunud igaüks oma graafiku alusel. See laiendas kohaldamisala oluliselt üle vanade NIS-kategooriate, tõmbas tarneahelad sõnaselgelt kaasa ning pani kohustused isiklikult juhtorganitele, mitte abstraktsele organisatsioonile. Kui te tarnite midagi kohaldamisalasse kuuluvale üksusele, oodake, et nende kohustused jõuavad teie lauale lepingukeelena, olenemata sellest, kas olete ise otseselt kohaldamisalas.
Mida direktiiv tegelikult nõuab
Artikkel 21 loetleb riskijuhtimise meetmed: poliitikad riskianalüüsi ja infosüsteemide turvalisuse kohta, intsidentide käsitlemine, äri jätkusuutlikkus ja varundus, tarneahela turvalisus, turvalisus hankimisel ja arendusel, tõhususe hindamise protseduurid, elementaarne küberhügieen ja koolitus, krüptograafia, juurdepääsukontroll ja varahaldus ning mitmefaktoriline autentimine. Lugege seda loetelu kui küsimuste kogumit, millele teilt palutakse vastata kirjetega. Iga punkt lõpeb hindaja samasuguse järelküsimusega: näidake mulle. Näidake mulle varukoopiat, mille taastasite, juurdepääsu, mille tühistasite, muudatust, mille kinnitasite.
Artikkel 23 on see, mis muudab pigem inseneritööd kui paberimajandust. Varajane hoiatus 24 tunni jooksul alates olulisest intsidendist teadlikuks saamisest. Täielikum teavitus 72 tunni jooksul, mis sisaldab esialgset raskusastme ja mõju hinnangut. Lõpparuanne ühe kuu jooksul. Need kellad käivituvad hetkel, mil te teadlikuks saate, mis teeb teie tuvastamise ajajoonest tõendi enda osa. Kui te ei oska öelda, millal te teadsite, ei saa te tõendada, et teatasite õigel ajal - ja intsidendi ajajoon, mis pandi mälu järgi kokku nädal hiljem, ei veena kedagi.
NIS2 vastavuse tõend on kirje
Siin on praktiline kuju sellest, mida hindaja küsib. Nimekiri kohaldamisalasse kuuluvatest süsteemidest ja kes igaühte omab. Kirje turvalisusega seotud konfiguratsiooni muudatustest üle määratud perioodi. Tõestus, et juurdepääs anti, vaadati üle ja eemaldati, koos kuupäevadega. Tõend, et varukoopiaid mitte ainult ei tehtud, vaid ka taastati. Ja iga olulise intsidendi kohta ajajoon, mida saate kaitsta: tuvastamine, eskaleerimine, ohjeldamine, teavitamine. Kõik see kuupäevastatud, seostatav nimelise identiteediga ja loodud millegi muu kui inimese mälu põhjal.
Ebamugav tõde on, et peaaegu kõik see on juba olemas kuskil igas ettevõttes. See on piletisüsteemis, jututoas, kolmes konsoolis, ühe inseneri terminaliajaloos ja arvutustabelis. Vastavustöö muutub siis arheoloogiaks: kaks nädalat kellegi tööd, et rekonstrueerida, mis juhtus, artefaktidest, mida polnud kunagi mõeldud tõendiks. See on kulukas, see on demoraliseeriv ja see toodab dokumendi, mida keegi täielikult ei usalda - kaasa arvatud see, kes selle kokku pani.
Omadus, mis teeb logist tõendi
Logist saab tõend siis, kui see on lisamisele orienteeritud ja manipuleerimisel nähtav. See vahe on olulisem, kui kõlab. Tabel, mida administraator saab uuendada, on kirje sellest, mida see administraator soovib, et te usuksite. Hindaja tahab järjestust, milles igasugune varasema kirje muutmine on tuvastatav, ilma et peaksite usaldama seda, kes iganes süsteemi käitab - kaasa arvatud meid. See omadus muudabki fraasi "siin on meie logid" milleski, mida kolmas osapool saab usaldada, mitte lihtsalt vastu võtta.
Sencai auditijälg on lisamisele orienteeritud ja räsi-ahelaga. Iga kirje kannab oma räsi ja sellele eelnenud kirje räsi, nii et kirjed moodustavad ahela, mitte hunniku. CSV-eksport sisaldab mõlemat väärtust, entry_hash ja prev_hash, mis tähendab, et teie audiitor ei pea meid millegi osas usaldama. Nad saavad ahela ise, võrguühenduseta, oma kirjutatud skriptiga uuesti arvutada ja näha, kas see peab vastu. Kui kasvõi üks kirje oleks muudetud või eemaldatud, lakkab ümberarvutus sellest hetkest edasi ühtimast.
Tarneahela küsimused, mida teilt küsitakse
Artikkel 21 lisab loetellu tarneahela turvalisuse ja artikkel 20 teeb juhtkonna isiklikult vastutavaks nende meetmete kinnitamise ja järelevalve eest, mistõttu need küsimused saabuvad nüüd tõelise kaaluga. Oodake, et teilt küsitakse, millised alltöövõtjad teie andmeid puudutavad, millistes jurisdiktsioonides nad tegutsevad, kuidas te tuvastaksite ohustatust, mis pärineb ühelt neist, ja kui kiiresti saaksite ühest lahti. Kui te ei oska täna oma teenusepakkujaid loetleda, ei saa te sellele üldse vastata - ja puudulik inventuur on kiireim viis selles osas läbi kukkuda.
Siin lakkavad organisatsioonipõhine eraldatus ja päris rollimudel olemast tootefunktsioonid ning muutuvad auditivastusteks. Kes saab infrastruktuuri luua, kes saab seda ainult vaadata, kes kutsus keda ja millal, ning millised neist kutsetest tegelikult aktsepteeriti, mitte ainult ei saadetud - need on küsimused, millel on kuupäevad küljes. Sama kehtib konfiguratsiooni kohta, mis teid tegelikult kaitseb: tulemüürireeglid, võrgupiirid ja DNS-kirjed, igaühel kirje selle kohta, kes need teenusepakkuja juures muutis ja millal.
Kuidas valmistuda ilma compliance-osakonnata
Alustage sellest, et kirjutate üles küsimused, millele teil oleks raske hindajaga toas vastata. Tavaliselt on neid neli: mida me käitame, kes saab seda puudutada, mis muutus eelmisel kvartalis ja kuidas me midagi sellest tõestame. Seejärel parandage salvestamine, mitte raportimine. Süsteem, mis jäädvustab vastused töö toimumise ajal, ei maksa peaaegu midagi sel hetkel; nende hilisem rekonstrueerimine maksab nädalaid, iga kord. NIS2 ei loonud seda lõhet - see lihtsalt muutis selle säilitamise kalliks.
Miski sellest ei tee compliance'i meeldivaks. Küll aga muudab see selle kuju. Tõend, mille saate eksportida, audiitorile üle anda ja lasta neil sõltumatult verifitseerida, on väga erinev vestlus kui kaust ekraanitõmmiseid ja lubadus, et midagi ei muudetud. See on latt, mille jaoks me ehitasime: teie vara ühes kohas, muudatused salvestatud sellisena, nagu need juhtuvad, ja eksport, mis on loodud kontrollimiseks selle poolt, kelle kogu töö on selles kahelda.