NIS2

NIS2 gotowość zbudowana na podstawie dowodów majątkowych, a nie kwestionariusza.

NIS2 Artykuł 21 ust. 2 wymaga od operatorów wprowadzenia odpowiednich technicznych i organizacyjnych środków zarządzania ryzykiem. AssetObserve mapuje dowody skanowania tylko do odczytu z Twojej własnej sieci na te środki, więc dyskusja na temat gotowości rozpoczyna się od tego, co faktycznie zostało wdrożone, a nie od pamięci.

Większość prac przygotowawczych do NIS2 znajduje się w tym samym miejscu: nikt nie jest w stanie z całą pewnością powiedzieć, co znajduje się w sieci, które z nich są niezałatane, a które są obecnie wykorzystywane w środowisku naturalnym. AssetObserve odpowiada na to na podstawie dowodów, a następnie pokazuje pozostałe luki jako wyraźne pytania otwarte, zamiast ukrywać je za partyturą.

Co może wykazać sam skan

Środki, w przypadku których kolekcja tylko do odczytu tworzy prawdziwy artefakt.

Inwentaryzacja i zakres zasobów Autoryzowane wykrywanie w systemach Windows, Linux, macOS, urządzeniach sieciowych za pośrednictwem SNMP, VMware, Active Directory i dzierżawach chmury, ze śledzeniem zasięgu, które sprawia, że ​​cele nieosiągalne, wykluczone i z nieudanymi uwierzytelnieniami są widoczne, zamiast pozwalać, aby po cichu znikały z licznika.
Obsługa luk w zabezpieczeniach Spis zainstalowanego oprogramowania porównywany z lokalnie lustrzanym korpusem NVD, następnie wzbogacany o katalog znanych luk w zabezpieczeniach CISA i oceny prawdopodobieństwa wykorzystania exploitów FIRST.org EPSS, zatem segregacja jest obsługujące exploity, a nie surową liczbę CVE. Dopasowania są oznaczone jako „możliwe dopasowanie, niepotwierdzone”.
Poprawki i stan cyklu życia Nieaktualność poprawek na host, dopasowanie produktów na koniec życia i ujawnione starsze protokoły, takie jak SMBv1 lub TLS z podpisem własnym.
Sygnały kopii zapasowych i ciągłości Podsumowania kopii zapasowych, stan usługi kopiowania woluminów w tle, ostatnie awarie kopii zapasowych i nieaktualne migawki hypervisora.
Sygnały kontroli dostępu Duża liczba administratorów lokalnych, liczba administratorów domeny, nieaktualne konta i minimalne wartości zasad haseł zbierane w trybie tylko do odczytu za pośrednictwem LDAPS i WinRM.

Co może zamknąć tylko człowiek

Środki, w przypadku których dowodem jest oświadczenie i dokument.

Role związane z obsługą incydentów, komunikacja kryzysowa, sprawdzone procedury odzyskiwania, obowiązki dostawcy w zakresie bezpieczeństwa, szkolenie personelu i własność zarządzania nie mogą zostać ustalone poprzez skanowanie czegokolwiek. AssetObserve traktuje je jako kontrole oparte na deklaracji: wyznaczona osoba rejestruje odpowiedź, załącza dokument, a ocena wykazuje, że kontrola opiera się wyłącznie na deklaracji.

Rezultatem są dwie oddzielne liczby, a nie jeden pochlebny procent: ile jest potwierdzane automatycznie, a ile zależy od ludzkich stwierdzeń.

Co wynika z raportu

Raporty, które może przeczytać zarówno zespół zarządzający, jak i audytor.

Raport gotowości NIS2 jako HTML lub PDF, raport z ustaleń technicznych i plan działań z określonymi priorytetami, każdy sporządzony w języku niemieckim, angielskim, francuskim, niderlandzkim, polskim lub tureckim na podstawie tych samych dowodów źródłowych. Akceptowane ryzyka są rejestrowane z podaniem przyczyny biznesowej, zakresu i opcjonalnego terminu wygaśnięcia, dzięki czemu przemyślana decyzja jest widoczna raczej jako decyzja, a nie jako nierozstrzygnięte ustalenie.

Miejsce, w którym roszczenie się kończy.

Często zadawane pytania

01/ Czy raport NIS2 sprawia, że ​​nasza organizacja jest zgodna z NIS2?

Nie. To cię przygotowuje. W raporcie przypisano dowody do środków określonych w art. 21 ust. 2 i przedstawiono wynik gotowości wraz z pozostałymi otwartymi pytaniami. Zgodność to ocena prawna dotycząca Twojego podmiotu, a nie wynik skanowania.

02/ Które środki NIS2 mogą być ewidencjonowane automatycznie?

Inwentaryzacja i zakres zasobów, obsługa luk w zabezpieczeniach, stan poprawek i cyklu życia, sygnały zapasowe i sygnały technicznej kontroli dostępu. Obsługa incydentów, obowiązki dostawców, szkolenia i zarządzanie wymagają ludzkiej deklaracji z załączonym dokumentem.

03/ Czy potrzebujemy agenta na każdej maszynie w celu uzyskania dowodów NIS2?

Nie. Jeden autoryzowany skaner w łatwo dostępnym miejscu gromadzi dane sieciowe i może dokumentować systemy Windows, Linux, macOS, drukarki, przełączniki i hypervisory. Tryb trwałego punktu końcowego jest opcjonalny, głównie w przypadku urządzeń mobilnych lub rzadko podłączonych.

04/ Czym różnią się dane dotyczące luk uwzględniających exploity od liczby CVE?

Surowy licznik CVE traktuje każde dopasowanie jednakowo. AssetObserve wzbogaca dopasowania o katalog CISA KEV, który wymusza krytyczną wartość znanej luki w zabezpieczeniach niezależnie od jej wyniku CVSS, oraz o wyniki prawdopodobieństwa exploitów FIRST.org EPSS, które dostosowują ranking w obrębie przedziału istotności.