Kysy infrastruktuuritiimiltä, miltä NIS2-compliance-evidenssi näyttää, ja saat yleensä käytäntöpaketin: tietoturvakäytäntö, häiriönhallintasuunnitelma, toimittajakyselylomake, kaikki allekirjoitettuina ja versioituina. Nuo dokumentit ovat tärkeitä, mutta ne eivät ole evidenssiä. Ne kuvaavat, mitä aiot tehdä. Evidenssi on tietue siitä, mitä oikeasti teit - kuka muutti palomuurisäännön, milloin, kenen valtuutuksella, ja mikä konfiguraatio oli ennen sitä. Arvioijat pyytävät sitä jälkimmäistä, ja kuilu näiden kahden välillä on kohta, jossa useimmat tiimit alkavat tuntea olonsa epämukavaksi.

Nopea kertaus siitä, mistä on kyse. NIS2:lla, virallisesti direktiivi (EU) 2022/2555, oli kansallisen täytäntöönpanon määräaika 17. lokakuuta 2024, ja kansalliset lait ovat sen jälkeen tulleet voimaan kukin omalla aikataulullaan. Se laajensi soveltamisalaa reilusti vanhoja NIS-kategorioita pidemmälle, veti toimitusketjut mukaan eksplisiittisesti, ja kiinnitti velvoitteet johtoelimiin henkilökohtaisesti abstraktin organisaation sijaan. Jos toimitat mitä tahansa soveltamisalaan kuuluvalle yksikölle, odota heidän velvoitteidensa saapuvan pöydällesi sopimuskielenä, oletpa itse suoraan soveltamisalassa tai et.

Mitä direktiivi oikeasti vaatii

21 artikla listaa riskienhallintatoimenpiteet: käytännöt riskianalyysistä ja tietojärjestelmien turvallisuudesta, häiriönhallinnasta, liiketoiminnan jatkuvuudesta ja varmuuskopioinnista, toimitusketjun turvallisuudesta, turvallisuudesta hankinnassa ja kehityksessä, menettelyt tehokkuuden arvioimiseksi, perus-kyberhygienia ja koulutus, kryptografia, pääsynhallinta ja omaisuudenhallinta, sekä monivaiheinen tunnistautuminen. Lue tuo lista joukkona kysymyksiä, joihin sinua pyydetään vastaamaan tietueilla. Jokainen kohta päättyy samaan jatkokysymykseen arvioijalta: näytä minulle. Näytä minulle varmuuskopio, jonka palautit, pääsy, jonka peruutit, muutos, jonka hyväksyit.

23 artikla on se, joka muuttaa insinöörityötä paperityön sijaan. Varhainen varoitus 24 tunnin sisällä siitä, kun tulit tietoiseksi merkittävästä häiriöstä. Kattavampi ilmoitus 72 tunnin sisällä, sisältäen alustavan arvion vakavuudesta ja vaikutuksesta. Loppuraportti kuukauden sisällä. Nuo kellot käynnistyvät siitä hetkestä, kun tulet tietoiseksi asiasta, mikä tekee havaitsemisaikataulustasi osan itse evidenssiä. Jos et voi sanoa, milloin tiesit, et voi osoittaa raportoineesi ajallaan - eikä viikko myöhemmin muistista koottu häiriöaikajana vakuuta ketään.

NIS2-compliance-evidenssi on tietue

Tässä on käytännön muoto sille, mitä arvioija pyytää. Lista soveltamisalaan kuuluvista järjestelmistä ja siitä, kuka kunkin omistaa. Tietue turvallisuuden kannalta olennaisen konfiguraation muutoksista tietyllä ajanjaksolla. Todiste siitä, että pääsy myönnettiin, katselmoitiin ja poistettiin, päivämäärineen. Evidenssi siitä, että varmuuskopioita ei vain otettu vaan myös palautettiin. Ja jokaiselle merkittävälle häiriölle aikajana, jota voit puolustaa: havaitseminen, eskalointi, rajaaminen, ilmoittaminen. Kaikki päivättynä, jäljitettävissä nimettyyn identiteettiin, ja tuotettu jostain muusta kuin yhden ihmisen muistikuvasta.

Kiusallinen totuus on, että lähes kaikki tästä on jo olemassa jossain jokaisessa yrityksessä. Se on tikettijärjestelmässä, chat-kanavalla, kolmessa konsolissa, yhden insinöörin terminaalihistoriassa ja taulukkolaskentatiedostossa. Compliance-työstä tulee silloin arkeologiaa: kaksi viikkoa jonkun rekonstruoidessa, mitä tapahtui, artefakteista, joita ei koskaan suunniteltu evidenssiksi. Se on kallista, se on lannistavaa, ja se tuottaa dokumentin, johon kukaan ei täysin luota - mukaan lukien sen kokoaja itse.

Ominaisuus, joka tekee lokista evidenssiä

Lokista tulee evidenssiä, kun se on vain-lisäys-periaatteella toimiva ja peukalointia paljastava. Ero on merkittävämpi kuin se kuulostaa. Taulu, jota ylläpitäjä voi päivittää, on tietue siitä, mitä kyseinen ylläpitäjä haluaa sinun uskovan. Sitä, mitä arvioija haluaa, on sekvenssi, jossa mikä tahansa aiemman merkinnän muokkaus on havaittavissa, ilman että tarvitsee luottaa siihen, kuka järjestelmää operoi - meidät mukaan lukien. Se ominaisuus muuttaa lauseen "tässä ovat lokimme" joksikin, johon kolmas osapuoli voi luottaa eikä vain vastaanottaa.

Sencain auditointiloki on vain-lisäys-periaatteella toimiva ja hash-ketjutettu. Jokainen merkintä kantaa oman hashinsa ja edellisen merkinnän hashin, joten tietueet muodostavat ketjun kasan sijaan. CSV-vienti sisältää molemmat arvot, entry_hashin ja prev_hashin, mikä tarkoittaa, ettei auditoijasi tarvitse uskoa sanaamme mistään. He voivat laskea ketjun uudelleen itse, offline, itse kirjoittamallaan skriptillä, ja nähdä, pitääkö se paikkansa. Jos yksikin merkintä olisi muutettu tai poistettu, uudelleenlaskenta lakkaa täsmäämästä siitä kohdasta eteenpäin.

Toimitusketjukysymykset, joita sinulta kysytään

21 artikla laittaa toimitusketjun turvallisuuden listalle, ja 20 artikla tekee johdosta henkilökohtaisesti tilivelvollisen näiden toimenpiteiden hyväksymisestä ja valvonnasta, minkä vuoksi näillä kysymyksillä on nyt oikeasti painoa takanaan. Odota, että sinulta kysytään, mitkä alihankkijat koskettavat dataasi, millä lainkäyttöalueilla he toimivat, miten havaitsisit yhden heistä lähtöisin olevan tietomurron, ja kuinka nopeasti voisit poistaa yhden heistä. Jos et pysty tänään luettelemaan palveluntarjoajiasi, et pysty vastaamaan mihinkään näistä - ja puutteellinen inventaario on nopein tapa reputtaa tämä osio.

Tässä kohtaa organisaatiokohtainen eristys ja aito roolimalli lakkaavat olemasta pelkkiä tuoteominaisuuksia ja muuttuvat audit-vastauksiksi. Kuka voi luoda infrastruktuuria, kuka voi vain katsella sitä, kuka kutsui kenet ja milloin, ja mitkä noista kutsuista oikeasti hyväksyttiin eikä vain lähetetty - nämä ovat kysymyksiä, joihin liittyy päivämäärä. Sama pätee konfiguraatioon, joka aidosti suojaa sinua: palomuurisäännöt, verkkorajat ja DNS-tietueet, kukin sen tietueen kanssa, kuka muutti niitä palveluntarjoajalla, ja milloin.

Miten valmistautua ilman compliance-osastoa

Aloita kirjoittamalla ylös kysymykset, joihin sinun olisi vaikea vastata huoneessa arvioijan kanssa. Yleensä niitä on neljä: mitä me ajamme, kuka voi koskea siihen, mikä muuttui viime kvartaalilla, ja miten todistamme minkään tästä. Korjaa sitten tallentaminen, ei raportointi. Järjestelmä, joka kirjaa vastaukset silloin kun työ tapahtuu, maksaa siinä hetkessä lähes ei mitään; niiden rekonstruoiminen jälkikäteen maksaa viikkoja, joka ikinen kerta. NIS2 ei luonut tuota kuilua - se vain teki sen ylläpitämisestä kallista.

Mikään tästä ei tee compliancesta miellyttävää. Se kylläkin muuttaa sen muotoa. Evidenssi, jonka voit viedä, luovuttaa auditoijalle ja antaa hänen todentaa itsenäisesti, on hyvin erilainen keskustelu kuin kansio kuvakaappauksia ja lupaus, ettei mitään muokattu. Se on se rima, jolle rakensimme: kalustosi yhdessä paikassa, muutokset tallennettuina sitä mukaa kun ne tapahtuvat, ja vienti suunniteltuna niin, että sen tarkistaa joku, jonka koko työ on epäillä sitä.