Bir altyapı ekibine NIS2 uyum kanıtının neye benzediğini sorun, genellikle bir politika paketi alırsınız: bir bilgi güvenliği politikası, bir olay müdahale planı, bir tedarikçi anketi, hepsi imzalı ve versiyonlanmış. O belgeler önemlidir ama kanıt değildir. Ne yapmayı düşündüğünüzü tarif ederler. Kanıt, gerçekte ne yaptığınızın kaydıdır - firewall kuralını kimin, ne zaman, kimin yetkisiyle değiştirdiği ve konfigürasyonun önceden ne olduğu. Değerlendiriciler ikinci şeyi ister ve çoğu ekibin rahatsız olduğu yer ikisi arasındaki boşluktur.

Neyle uğraştığımızın kısa bir özeti. Resmi adıyla Direktif (EU) 2022/2555 olan NIS2'nin transpozisyon son tarihi 17 Ekim 2024'tü ve ulusal yasalar o zamandan beri kendi takvimlerinde geliyor. Kapsamı eski NIS kategorilerinin çok ötesine genişletti, tedarik zincirlerini açıkça içine çekti ve yükümlülükleri soyut bir organizasyona değil kişisel olarak yönetim organlarına bağladı. Kapsam içindeki bir kuruma herhangi bir şey tedarik ediyorsanız, doğrudan kapsamda olsanız da olmasanız da onların yükümlülüklerinin size sözleşme dili olarak gelmesini bekleyin.

Direktifin gerçekte istediği şey

Madde 21, risk yönetimi önlemlerini listeler: risk analizi ve bilgi sistemi güvenliği politikaları, olay yönetimi, iş sürekliliği ve backup, tedarik zinciri güvenliği, satın alma ve geliştirmede güvenlik, etkinliği değerlendirme prosedürleri, temel siber hijyen ve eğitim, kriptografi, erişim kontrolü ve varlık yönetimi ve çok faktörlü kimlik doğrulama. Bu listeyi, kayıtlarla cevaplamanız istenecek bir soru seti olarak okuyun. Her madde bir değerlendiriciden gelen aynı takip sorusuyla biter: bana göster. Geri yüklediğin backup'ı göster, iptal ettiğin erişimi göster, onayladığın değişikliği göster.

Madde 23, evrak işini değil mühendisliği değiştiren maddedir. Önemli bir olayın farkına varıldıktan sonra 24 saat içinde erken bir uyarı. Şiddet ve etkinin ilk değerlendirmesini içeren, 72 saat içinde daha kapsamlı bir bildirim. Bir ay içinde bir nihai rapor. O sayaçlar farkına vardığınızda başlar, bu da tespit zaman çizelgenizi kanıtın kendisinin bir parçası yapar. Ne zaman bildiğinizi söyleyemiyorsanız, zamanında bildirdiğinizi gösteremezsiniz - ve bir hafta sonra hafızadan yeniden birleştirilen bir olay zaman çizelgesi kimseyi ikna etmez.

NIS2 uyum kanıtı bir kayıttır

İşte bir değerlendiricinin istediği şeyin pratik şekli. Kapsamdaki sistemlerin ve her birinin sahibinin bir listesi. Belirtilen bir dönem boyunca güvenlikle ilgili konfigürasyondaki değişikliklerin bir kaydı. Erişimin tarihleriyle birlikte verildiğinin, gözden geçirildiğinin ve kaldırıldığının kanıtı. Backup'ların sadece alındığının değil, geri yüklendiğinin de kanıtı. Ve her önemli olay için savunabileceğiniz bir zaman çizelgesi: tespit, eskalasyon, sınırlama, bildirim. Hepsi tarihli, adlandırılmış bir kimliğe atfedilebilir ve bir kişinin hatırlamasından başka bir şeyden üretilmiş.

Rahatsız edici gerçek şu ki bunların neredeyse hepsi zaten her şirkette bir yerlerde mevcuttur. Bir ticket sisteminde, bir chat kanalında, üç konsolda, bir mühendisin terminal geçmişinde ve bir spreadsheet'te. Uyum çalışması o zaman arkeolojiye dönüşür: birinin, hiçbir zaman kanıt olması için tasarlanmamış artefaktlardan ne olduğunu yeniden inşa ettiği iki hafta. Bu pahalıdır, moral bozucudur ve kimsenin - onu bir araya getiren kişi dahil - tam olarak güvenmediği bir belge üretir.

Bir kaydı kanıt yapan özellik

Bir kayıt, yalnızca-ekleme ve kurcalamanın fark edilebildiği bir yapı olduğunda kanıt haline gelir. Bu ayrım kulağa geldiğinden daha önemlidir. Bir yöneticinin güncelleyebildiği bir tablo, o yöneticinin size inandırmak istediği şeyin bir kaydıdır. Bir değerlendiricinin istediği şey, sistemi kim işletirse işletsin - biz dahil - ona güvenmek zorunda kalmadan, daha önceki bir kayda yapılan herhangi bir değişikliğin tespit edilebilir olduğu bir sekanstır. O özellik, "işte loglarımız"ı, üçüncü bir tarafın sadece almak yerine güvenebileceği bir şeye dönüştürür.

Sencai'nin denetim izi yalnızca-ekleme ve hash zincirlidir. Her kayıt kendi hash'ini ve kendinden önceki kaydın hash'ini taşır, böylece kayıtlar bir yığın yerine bir zincir oluşturur. CSV export'u her iki değeri de içerir, entry_hash ve prev_hash - bu da denetçinizin hiçbir konuda sözümüze güvenmek zorunda olmadığı anlamına gelir. Zinciri kendileri, offline olarak, yazdıkları bir script'le yeniden hesaplayabilir ve tutup tutmadığını görebilirler. Tek bir kayıt değiştirilmiş veya kaldırılmış olsaydı, yeniden hesaplama o noktadan itibaren eşleşmeyi bırakır.

Size sorulacak tedarik zinciri soruları

Madde 21, tedarik zinciri güvenliğini listeye koyuyor ve Madde 20, yönetimi bu önlemleri onaylamak ve denetlemekten kişisel olarak sorumlu tutuyor - bu sorular şimdi arkalarında gerçek bir ağırlıkla geldiği için. Hangi alt işleyicilerin verinize dokunduğu, hangi yargı bölgelerinde faaliyet gösterdikleri, birinden kaynaklanan bir ihlali nasıl tespit edeceğiniz ve birini ne kadar hızlı çıkarabileceğiniz sorulmasını bekleyin. Bugün sağlayıcılarınızı sayamıyorsanız, bunların hiçbirini cevaplayamazsınız - ve eksik bir envanter, bu bölümde başarısız olmanın en hızlı yoludur.

İşte bu noktada organizasyon başına izolasyon ve gerçek bir rol modeli, ürün özellikleri olmaktan çıkıp denetim cevaplarına dönüşür. Kim altyapı oluşturabilir, kim sadece görüntüleyebilir, kim kimi ne zaman davet etti ve o davetlerden hangileri sadece gönderilmek yerine gerçekten kabul edildi - bunlar tarihli sorulardır. Aynısı sizi gerçekten koruyan konfigürasyon için de geçerlidir: firewall kuralları, network sınırları ve DNS kayıtları, her biri sağlayıcıda kimin ne zaman değiştirdiğine dair bir kayıtla birlikte.

Bir uyum departmanı olmadan nasıl hazırlanılır

Bir değerlendiriciyle bir odada cevaplamakta zorlanacağınız soruları yazarak başlayın. Genellikle dört tanedirler: ne çalıştırıyoruz, kim ona dokunabiliyor, geçen çeyrek ne değişti ve bunların herhangi birini nasıl kanıtlıyoruz. Sonra raporlamayı değil kaydı düzeltin. Cevapları iş gerçekleşirken yakalayan bir sistem, o anda neredeyse hiçbir şeye mal olmaz; onları sonradan yeniden inşa etmek her seferinde haftalar alır. NIS2 o boşluğu yaratmadı - sadece onu tutmayı pahalı hale getirdi.

Bunların hiçbiri uyumu keyifli hale getirmez. Ama şeklini değiştirir. Export edebileceğiniz, bir denetçiye teslim edebileceğiniz ve bağımsız olarak doğrulamalarına izin verebileceğiniz kanıt, bir ekran görüntüsü klasörü ve hiçbir şeyin düzenlenmediğine dair bir vaatten çok farklı bir konuşmadır. İnşa ettiğimiz çıta bu: varlığınız tek bir yerde, değişiklikler gerçekleştikleri anda kaydedilir ve bütün işi ondan şüphe duymak olan biri tarafından kontrol edilmek üzere tasarlanmış bir export.