NIS2 i KSC2 zmieniają podejście do cyberbezpieczeństwa. Nie jest to już wyłącznie temat działu IT. Nowe wymagania dotyczą zarządzania ryzykiem, ochrony systemów IT i OT, reagowania na incydenty, ciągłości działania, bezpieczeństwa łańcucha dostaw i odpowiedzialności kierownictwa.
Dlatego jednym z pierwszych kroków w przygotowaniu organizacji powinno być sprawdzenie, czy zarząd rzeczywiście wie, jak wygląda jej obecny poziom cyberbezpieczeństwa.
Poniższe 10 pytań może być dobrym punktem wyjścia.
1. Czy wiemy, czy nasza organizacja podlega NIS2 i KSC2?
To podstawowe pytanie, od którego powinien zacząć się cały proces.
NIS2 i KSC2 obejmują szeroką grupę podmiotów działających między innymi w ochronie zdrowia, energetyce, transporcie, administracji publicznej, infrastrukturze cyfrowej, gospodarce wodno-ściekowej czy usługach IT.
Regulacje mogą dotyczyć także firm produkcyjnych, chemicznych, spożywczych, motoryzacyjnych, elektronicznych czy maszynowych.
Więcej informacji o zakresie regulacji i rozwiązaniach związanych z NIS2 i KSC2 znajduje się na stronie Maxto ITS.
2. Czy mamy aktualną analizę ryzyka?
Nie da się skutecznie zabezpieczać organizacji bez wiedzy o tym, co właściwie wymaga ochrony.
Analiza ryzyka powinna wskazać najważniejsze systemy, dane, procesy biznesowe i zależności. Powinna też odpowiedzieć na pytanie, jakie skutki miałaby ich niedostępność, utrata lub przejęcie przez atakującego.
Nie chodzi więc wyłącznie o stworzenie dokumentu na potrzeby zgodności. Analiza ryzyka ma być podstawą do podejmowania decyzji dotyczących zabezpieczeń i inwestycji.
3. Czy potrafimy wykryć cyberatak, zanim zatrzyma organizację?
Firewall i program antywirusowy nie oznaczają jeszcze pełnej widoczności zagrożeń.
Organizacja powinna wiedzieć, kto analizuje zdarzenia bezpieczeństwa, w jakich godzinach odbywa się monitoring i co dzieje się po wykryciu podejrzanej aktywności.
W zależności od środowiska mogą być potrzebne między innymi systemy EDR, XDR, SIEM, NDR lub całodobowy SOC 24/7/365.
Kluczowe pytanie brzmi: czy ktoś zauważy atak w sobotę o 3:00 w nocy?
4. Czy mamy przygotowany scenariusz reakcji na incydent?
Moment wykrycia cyberataku nie powinien być momentem, w którym organizacja zaczyna zastanawiać się, kto ma podejmować decyzje.
Powinno być wcześniej ustalone:
kto odpowiada za reakcję techniczną, kto podejmuje decyzję o odłączeniu systemu, kto kontaktuje się z kierownictwem, kto odpowiada za komunikację i kto ocenia obowiązek zgłoszenia incydentu.
Procedura musi być znana i przetestowana.
5. Czy wiemy, kto i co jest podłączone do naszej sieci?
Komputery pracowników są tylko częścią infrastruktury.
W sieci mogą znajdować się serwery, urządzenia IoT, systemy OT, sprzęt medyczny, urządzenia prywatne, terminale, drukarki, kamery i urządzenia zdalnych serwisantów.
Brak pełnej wiedzy o urządzeniach oznacza brak pełnej kontroli nad powierzchnią ataku.
Pomagają w tym między innymi systemy NAC, monitoring sieci i właściwa segmentacja infrastruktury.
6. Czy administrator może uzyskać dostęp do wszystkiego?
Konta uprzywilejowane należą do najbardziej wartościowych celów cyberprzestępców.
Zarząd powinien wiedzieć, ilu użytkowników posiada uprawnienia administracyjne, czy są one rzeczywiście potrzebne oraz czy działania administratorów są rejestrowane.
W większych środowiskach istotnym elementem bezpieczeństwa stają się rozwiązania PAM, które pozwalają kontrolować i monitorować dostęp uprzywilejowany.
7. Czy nasze kopie zapasowe przetrwają ransomware?
Samo wykonywanie backupu nie wystarczy.
Jeżeli atakujący może dostać się do systemu kopii zapasowych razem z resztą infrastruktury, może zaszyfrować lub usunąć zarówno dane produkcyjne, jak i backup.
Dlatego coraz większe znaczenie mają izolowane i niemodyfikowalne kopie danych oraz środowiska Cyber Recovery.
Przykładem takiego podejścia jest realizowany przez Maxto ITS Cyfrowy Bunkier, którego zadaniem jest odizolowanie najważniejszych kopii od głównego środowiska IT.
8. Czy potrafimy odtworzyć systemy w wymaganym czasie?
Posiadanie kopii danych nie oznacza jeszcze zdolności do szybkiego przywrócenia działalności.
Organizacja powinna znać odpowiedź na kilka pytań:
Jak długo potrwa przywrócenie najważniejszych systemów? Które z nich muszą zostać uruchomione jako pierwsze? Czy proces odzyskiwania był testowany? Czy wiadomo, od jakiego momentu dane można uznać za bezpieczne?
To bezpośrednio wiąże się z ciągłością działania organizacji.
9. Czy dostawcy zewnętrzni są dla nas ryzykiem?
Cyberatak nie zawsze rozpoczyna się wewnątrz organizacji.
Dostawcy IT, firmy serwisowe, producenci oprogramowania i podmioty posiadające dostęp zdalny mogą stać się drogą prowadzącą do infrastruktury.
Dlatego bezpieczeństwo łańcucha dostaw jest jednym z obszarów, które trzeba uwzględnić podczas przygotowania do NIS2 i KSC2.
Warto sprawdzić między innymi sposób udzielania zdalnego dostępu, stosowanie MFA, konta serwisowe, zakres uprawnień i zasady współpracy z dostawcami.
10. Czy zarząd dostaje informacje, które pozwalają podejmować decyzje?
Raport bezpieczeństwa składający się z liczby alertów, podatności i zdarzeń może być wartościowy dla zespołu technicznego, ale niewiele mówi osobie zarządzającej organizacją.
Z perspektywy kierownictwa ważniejsze są odpowiedzi na pytania:
Jakie mamy największe ryzyka? Jakie mogą być ich konsekwencje? Co należy poprawić? Ile będzie to kosztować? Co powinno zostać wykonane w pierwszej kolejności?
Cyberbezpieczeństwo powinno być zarządzane podobnie jak inne ryzyka operacyjne organizacji.
NIS2 i KSC2 to nie tylko kwestia zgodności
Przygotowanie organizacji do nowych obowiązków nie powinno sprowadzać się do zakupu kolejnego systemu bezpieczeństwa.
Potrzebne jest połączenie analizy ryzyka, procedur, kompetencji pracowników, monitoringu oraz odpowiednio dobranych zabezpieczeń technicznych.
Maxto ITS pomaga organizacjom przygotować się do wymagań NIS2/KSC2 poprzez audyty, analizę ryzyka, wdrożenia technologiczne, SOC 24/7, MDR/XDR, SIEM/SOAR, ochronę sieci, backup i rozwiązania Cyber Recovery.
Zgłoś swoją organizację na bezpłatne szkolenie NIS2/KSC2
Jeżeli po przeczytaniu tych pytań na część z nich trudno odpowiedzieć jednoznacznie, dobrym kolejnym krokiem może być uporządkowanie wiedzy w całej organizacji.
Maxto ITS organizuje bezpłatne szkolenia online dotyczące NIS2 i KSC2 dla firm oraz jednostek publicznych.
Podczas szkolenia eksperci omawiają między innymi:
- kogo obejmują NIS2 i KSC2,
- jakie obowiązki mogą dotyczyć organizacji,
- jak przeprowadzić wstępną kwalifikację podmiotu,
- jak przygotować organizację od strony prawnej, organizacyjnej i technologicznej,
- jakie zabezpieczenia wdrożyć,
- jak ograniczać ryzyko incydentów,
- jaka odpowiedzialność spoczywa na kierownictwie.
Szkolenie prowadzą eksperci prawni, technologiczni i specjaliści zajmujący się cyberbezpieczeństwem w praktyce. Warunkiem organizacji webinaru jest zgłoszenie grupy minimum 20 uczestników.
Zgłoś swoją organizację na bezpłatne szkolenie NIS2/KSC2
Termin i zakres szkolenia można dopasować do potrzeb organizacji, wskazując w formularzu najważniejsze pytania i zagadnienia, które mają zostać omówione.



