Спитайте інфраструктурну команду, як виглядають докази відповідності NIS2, і зазвичай почуєте про пакет політик: політику інформаційної безпеки, план реагування на інциденти, опитувальник для постачальників - усе підписане й версіоноване. Ці документи важливі, але це не докази. Вони описують, що ви маєте намір робити. Доказ - це запис того, що ви справді зробили: хто змінив правило файрволу, коли, за чиїм дозволом і яка була конфігурація до цього. Асесори просять саме другого, і саме в розриві між цими двома речами більшості команд стає незручно.

Коротко нагадаємо, з чим ми маємо справу. NIS2, офіційно Директива (ЄС) 2022/2555, мала дедлайн транспозиції 17 жовтня 2024 року, і з того часу національні закони приземляються кожен за своїм графіком. Директива значно розширила сферу дії порівняно зі старими категоріями NIS, явно включила supply chain і поклала обов'язки особисто на керівні органи, а не на абстрактну організацію. Якщо ви щось постачаєте суб'єкту, що підпадає під дію директиви, очікуйте, що його зобов'язання прийдуть до вас на стіл у вигляді формулювань у контракті - незалежно від того, підпадаєте ви під дію директиви напряму чи ні.

Що директива насправді вимагає

Стаття 21 перелічує заходи з управління ризиками: політики аналізу ризиків та безпеки інформаційних систем, реагування на інциденти, безперервність бізнесу та резервне копіювання, безпеку supply chain, безпеку при закупівлі та розробці, процедури оцінки ефективності, базову кібергігієну та навчання, криптографію, контроль доступу й управління активами, а також MFA. Читайте цей список як набір питань, на які вас попросять відповісти записами. Кожен пункт закінчується тим самим наступним питанням від асесора: покажіть мені. Покажіть мені бекап, який ви відновили, доступ, який ви відкликали, зміну, яку ви затвердили.

Стаття 23 - та, що змінює саму інженерію, а не паперову роботу. Раннє попередження протягом 24 годин з моменту, коли ви дізналися про значний інцидент. Повніше повідомлення протягом 72 годин, включно з початковою оцінкою серйозності та впливу. Фінальний звіт протягом місяця. Ці таймери запускаються з моменту, коли ви дізналися, а це робить вашу таймлайн виявлення частиною самого доказу. Якщо ви не можете сказати, коли саме дізналися, ви не можете довести, що повідомили вчасно - а таймлайн інциденту, відновлений з пам'яті тиждень по тому, не переконає нікого.

Докази відповідності NIS2 - це запис

Ось практична форма того, що просить асесор. Список систем у межах сфери дії та власника кожної з них. Запис змін у критичній для безпеки конфігурації за визначений період. Доказ того, що доступ надавався, переглядався й відкликався, з датами. Доказ того, що бекапи не лише робилися, а й відновлювалися. І для кожного значного інциденту - таймлайн, який ви можете захистити: виявлення, ескалація, стримування, повідомлення. Все це - з датами, прив'язане до конкретної іменованої особи і отримане не з чиєїсь пам'яті.

Незручна правда в тому, що майже все це вже десь існує в кожній компанії. Воно в тікет-системі, в чат-каналі, у трьох консолях, в історії терміналу одного інженера і в електронній таблиці. Робота з compliance тоді перетворюється на археологію: два тижні хтось реконструює, що сталося, з артефактів, які ніколи не проєктувалися бути доказами. Це дорого, це демотивує, і в результаті виходить документ, якому ніхто повністю не довіряє - включно з тим, хто його зібрав.

Властивість, яка робить журнал доказом

Журнал стає доказом, коли він append-only і будь-яке втручання в нього помітне. Ця відмінність важливіша, ніж здається на слух. Таблиця, яку адміністратор може оновити, - це запис того, у що цей адміністратор хоче, щоб ви повірили. Асесору потрібна послідовність, у якій будь-яка модифікація попереднього запису виявна, і для цього не потрібно довіряти тому, хто керує системою - включно з нами. Саме ця властивість перетворює «ось наші журнали» на щось, на що третя сторона може покластися, а не просто отримати.

Журнал аудиту Sencai - append-only і зв'язаний хешем. Кожен запис несе власний хеш і хеш попереднього запису, тож записи утворюють ланцюг, а не просто купу. CSV-експорт містить обидва значення, entry_hash і prev_hash, а це означає, що вашому аудитору не потрібно вірити нам на слово ні в чому. Він може перерахувати ланцюг самостійно, офлайн, скриптом, який написав сам, і побачити, чи ланцюг тримається. Якщо хоча б один запис було змінено чи видалено, перерахунок перестає збігатися саме з цього моменту й далі.

Питання про supply chain, які вам поставлять

Стаття 21 включає безпеку supply chain у список, а стаття 20 покладає на менеджмент особисту відповідальність за затвердження й нагляд за цими заходами, тож тепер ці питання приходять з реальною вагою за собою. Очікуйте питання про те, які субпроцесори торкаються ваших даних, у яких юрисдикціях вони працюють, як ви виявите компрометацію, що почалася в одному з них, і як швидко ви зможете його прибрати. Якщо сьогодні ви не можете перелічити своїх провайдерів, ви не зможете відповісти ні на що з цього - а неповна інвентаризація - найшвидший спосіб провалити цю секцію.

Саме тут ізоляція на рівні організації та справжня рольова модель перестають бути фічами продукту й стають відповідями для аудиту. Хто може створювати інфраструктуру, хто може лише переглядати її, хто кого запросив і коли, і які з цих запрошень справді прийняли, а не просто надіслали - усе це питання з прив'язаними датами. Те саме стосується конфігурації, яка вас справді захищає: правил файрволу, мережевих меж і DNS-записів, кожен із записом про те, хто і коли їх змінив безпосередньо у провайдера.

Як підготуватися без окремого відділу compliance

Почніть із того, щоб записати питання, на які вам було б важко відповісти в кімнаті з асесором. Зазвичай їх чотири: що ми запускаємо, хто може це чіпати, що змінилося минулого кварталу і як ми хоч щось з цього доведемо. Потім виправляйте фіксацію даних, а не звітність. Система, яка фіксує відповіді в момент, коли відбувається робота, коштує майже нічого в моменті; реконструювати їх пізніше коштує тижнів, і так щоразу. NIS2 не створив цей розрив - вона просто зробила дорогим його утримання.

Нічого з цього не робить compliance приємним. Але це змінює його форму. Докази, які можна експортувати, віддати аудитору і дозволити йому перевірити незалежно, - це зовсім інша розмова, ніж папка зі скріншотами й обіцянка, що нічого не редагувалося. Саме під цю планку ми й будували продукт: ваша інфраструктура в одному місці, зміни фіксуються в момент, коли вони відбуваються, і експорт, спроєктований так, щоб його перевіряла людина, чия робота - у всьому цьому сумніватися.