NIS2 gotowość zbudowana na podstawie dowodów majątkowych, a nie kwestionariusza.
NIS2 Artykuł 21 ust. 2 wymaga od operatorów wprowadzenia odpowiednich technicznych i organizacyjnych środków zarządzania ryzykiem. AssetObserve mapuje dowody skanowania tylko do odczytu z Twojej własnej sieci na te środki, więc dyskusja na temat gotowości rozpoczyna się od tego, co faktycznie zostało wdrożone, a nie od pamięci.
Większość prac przygotowawczych do NIS2 znajduje się w tym samym miejscu: nikt nie jest w stanie z całą pewnością powiedzieć, co znajduje się w sieci, które z nich są niezałatane, a które są obecnie wykorzystywane w środowisku naturalnym. AssetObserve odpowiada na to na podstawie dowodów, a następnie pokazuje pozostałe luki jako wyraźne pytania otwarte, zamiast ukrywać je za partyturą.
Co może wykazać sam skan
Środki, w przypadku których kolekcja tylko do odczytu tworzy prawdziwy artefakt.
| Inwentaryzacja i zakres zasobów | Autoryzowane wykrywanie w systemach Windows, Linux, macOS, urządzeniach sieciowych za pośrednictwem SNMP, VMware, Active Directory i dzierżawach chmury, ze śledzeniem zasięgu, które sprawia, że cele nieosiągalne, wykluczone i z nieudanymi uwierzytelnieniami są widoczne, zamiast pozwalać, aby po cichu znikały z licznika. |
|---|---|
| Obsługa luk w zabezpieczeniach | Spis zainstalowanego oprogramowania porównywany z lokalnie lustrzanym korpusem NVD, następnie wzbogacany o katalog znanych luk w zabezpieczeniach CISA i oceny prawdopodobieństwa wykorzystania exploitów FIRST.org EPSS, zatem segregacja jest obsługujące exploity, a nie surową liczbę CVE. Dopasowania są oznaczone jako „możliwe dopasowanie, niepotwierdzone”. |
| Poprawki i stan cyklu życia | Nieaktualność poprawek na host, dopasowanie produktów na koniec życia i ujawnione starsze protokoły, takie jak SMBv1 lub TLS z podpisem własnym. |
| Sygnały kopii zapasowych i ciągłości | Podsumowania kopii zapasowych, stan usługi kopiowania woluminów w tle, ostatnie awarie kopii zapasowych i nieaktualne migawki hypervisora. |
| Sygnały kontroli dostępu | Duża liczba administratorów lokalnych, liczba administratorów domeny, nieaktualne konta i minimalne wartości zasad haseł zbierane w trybie tylko do odczytu za pośrednictwem LDAPS i WinRM. |
Co może zamknąć tylko człowiek
Środki, w przypadku których dowodem jest oświadczenie i dokument.
Role związane z obsługą incydentów, komunikacja kryzysowa, sprawdzone procedury odzyskiwania, obowiązki dostawcy w zakresie bezpieczeństwa, szkolenie personelu i własność zarządzania nie mogą zostać ustalone poprzez skanowanie czegokolwiek. AssetObserve traktuje je jako kontrole oparte na deklaracji: wyznaczona osoba rejestruje odpowiedź, załącza dokument, a ocena wykazuje, że kontrola opiera się wyłącznie na deklaracji.
Rezultatem są dwie oddzielne liczby, a nie jeden pochlebny procent: ile jest potwierdzane automatycznie, a ile zależy od ludzkich stwierdzeń.
Co wynika z raportu
Raporty, które może przeczytać zarówno zespół zarządzający, jak i audytor.
Raport gotowości NIS2 jako HTML lub PDF, raport z ustaleń technicznych i plan działań z określonymi priorytetami, każdy sporządzony w języku niemieckim, angielskim, francuskim, niderlandzkim, polskim lub tureckim na podstawie tych samych dowodów źródłowych. Akceptowane ryzyka są rejestrowane z podaniem przyczyny biznesowej, zakresu i opcjonalnego terminu wygaśnięcia, dzięki czemu przemyślana decyzja jest widoczna raczej jako decyzja, a nie jako nierozstrzygnięte ustalenie.
Miejsce, w którym roszczenie się kończy.
- AssetObserve obsługuje przygotowanie NIS2 i przegląd luk. Nie poświadcza zgodności i nie zastępuje porady prawnej, czy NIS2 ma zastosowanie do Twojego podmiotu.
- Wykrywanie jest tylko do odczytu i ograniczone zakresem. Nie wykorzystuje systemów, nie wykorzystuje danych uwierzytelniających metodą brute-force, nie unika wykrycia, nie zmienia, nie wyłącza ani nie koryguje niczego na przeskanowanym hoście.
- Poświadczenia skanowania pozostają w skarbcu kontrolowanym przez klienta na agencie lub serwerze. Tylko znormalizowane dowody docierają do obszaru roboczego.
Często zadawane pytania
01/ Czy raport NIS2 sprawia, że nasza organizacja jest zgodna z NIS2?
Nie. To cię przygotowuje. W raporcie przypisano dowody do środków określonych w art. 21 ust. 2 i przedstawiono wynik gotowości wraz z pozostałymi otwartymi pytaniami. Zgodność to ocena prawna dotycząca Twojego podmiotu, a nie wynik skanowania.
02/ Które środki NIS2 mogą być ewidencjonowane automatycznie?
Inwentaryzacja i zakres zasobów, obsługa luk w zabezpieczeniach, stan poprawek i cyklu życia, sygnały zapasowe i sygnały technicznej kontroli dostępu. Obsługa incydentów, obowiązki dostawców, szkolenia i zarządzanie wymagają ludzkiej deklaracji z załączonym dokumentem.
03/ Czy potrzebujemy agenta na każdej maszynie w celu uzyskania dowodów NIS2?
Nie. Jeden autoryzowany skaner w łatwo dostępnym miejscu gromadzi dane sieciowe i może dokumentować systemy Windows, Linux, macOS, drukarki, przełączniki i hypervisory. Tryb trwałego punktu końcowego jest opcjonalny, głównie w przypadku urządzeń mobilnych lub rzadko podłączonych.
04/ Czym różnią się dane dotyczące luk uwzględniających exploity od liczby CVE?
Surowy licznik CVE traktuje każde dopasowanie jednakowo. AssetObserve wzbogaca dopasowania o katalog CISA KEV, który wymusza krytyczną wartość znanej luki w zabezpieczeniach niezależnie od jej wyniku CVSS, oraz o wyniki prawdopodobieństwa exploitów FIRST.org EPSS, które dostosowują ranking w obrębie przedziału istotności.