A NIS2 jelentette kihívásokat csak strukturált gondolkodással, a saját folyamatok alapos feltérképezésével, és megfelelő, biztonságközpontú gondolkodással lehet megoldani. Nem létezik olyan védelmi rendszer, amely ezeket a feladatokat megspórolja a cégeknek – derült ki a februári ITBUSINESS Clubon.
◼︎ Védelem a végponttól
A NIS2 mintegy 2500 céget és ezek beszállítóinak egy részét érinti, és ez a Szabályozott Tevékenységek Felügyeleti Hatósága adatai szerint összesen 10 600 vállalkozást jelent. Az irányelv a védekezés mellett legalább akkora hangsúlyt fektet az incidensek kezelésére, kivizsgálására és a jelentéstételi kötelezettségre is. Teszi ezt nagyon helyesen, emelte ki előadásában Csinos Tamás, a Clico Hungary country managere. Az esetleges várakozásokkal ellentétben ugyanis nincsenek csodaszerek, mindent megoldó biztonsági alkalmazások.
Tudni a problémákról
A bejelentési kötelezettség meglehetősen sokrétű. 24 órán belül korai jelzést kell adni a hatóságnak azokról a rosszhiszemű cselekményekről (incidensekről), amelyek kárt okoztak vagy kárt okozhatnak. „Ezzel egyidejűleg értesíteni kell a szolgáltatást igénybe vevőket is”, kezdte az elvárt cselekvések felsorolását Csinos Tamás.
Ezt követően 72 órán belül (de bizalmi szolgáltatók esetében 24 órán belül) meg kell történnie az első értékelésnek, amelyben feltárják az incidens súlyosságát, várható hatásait, a fertőzöttségi mutatót. Majd 30 napon belül zárójelentést kell küldeni, amelyben a szervezet részletesen elemzi az incidens körülményeit, azaz a kiváltó okot, a megtett intézkedéseket, illetve a határon átnyúló hatásokat (ha vannak ilyenek).
| Az apróságok is számítanak
A rendezvényen előkerült egy pénzintézet esete is, amely jól mutatja, hogy az incidenskezelés során a legkisebb tényezőnek is komoly szerepe van. Egy bankfiók egyik számítógépe megfertőződött, így azt villámgyorsan le kellett választani a hálózatról. Az ott dolgozó kollégát telefonon tájékoztatták, hogyan lehet kihúzni a hálózati kábelt a számítógépből – ám ő váltig hajtogatta, hogy csak monitora és billentyűzete van, számítógépet nem is lát. Hosszas beszélgetés után derült csak ki, hogy a gép maga tényleg a felhasználó elől rejtetten működött a bankfiók pultjának egyik zárt rekeszében, megnehezítve ezzel az azonnali beavatkozást. |
Ahhoz, hogy a jogszabályokban előírt tartalmú incidensjelentéseket a meglehetősen szűkre szabott határidőkön belül egy cég képes legyen megtenni, természetesen az is szükséges, hogy egyáltalán észrevegye, történt valamilyen incidens. „Ez a képesség azonban ma még nem nevezhető általánosnak abban a széles vállalati körben, amelyet a NIS2 érinteni fog”, tette hozzá Csinos Tamás. „Ha megkérdeznénk őket, hogy volt-e IT-biztonsági problémája 2023-ban, a döntő többségük azt mondaná, hogy nem. Pedig nagy valószínűség szerint bizony volt, csak nem észlelték. A cégek többségének egyszerűen ma még nincs olyan rendszere, amely alkalmas lenne egy-egy ilyen incidens megfelelő észlelésére, feltárására, vizsgálatára, kezelésére és végül a NIS2 által megkövetelt jelentések elkészítésére”, fogalmazott a Clico country managere.
Észlelni, ha baj van
Hol érdemes kezdeni az incidensek észlelését? A biztonsági szakma jó ideje hangoztatja, hogy a végpont az új határ (perimeter). Végpont nemcsak a felhasználói számítógép lehet, hanem minden szerver, hálózati eszköz vagy éppen felhőben futó munkafolyamat. Érdemes ezekből kiindulva eljutni odáig, hogy átlátjuk a teljes szervezet összes incidenslehetőségét, mondta Csinos Tamás.
Csodaszere ehhez a Clicónak sincs, de van olyan végpontvédelmi megoldása, amely platformként képes jelentősen erősíteni a szervezetek informatikai rendszereinek védelmét. Nem véletlen a platform alapú megközelítés, tette hozzá, hiszen az IT-biztonságra komolyabb figyelmet és erőforrást fordító, nagyobb cégek hagyományosan minden biztonsági feladatra külön célmegoldást alkalmaznak. Ezek az eszközök vagy kommunikálnak egymással, vagy nem, ennek következtében viszont nem létezik olyan egységes, központi biztonságirányítási megoldás, amely az egyes alrendszerekből gyűjtené és kiértékelné az adatokat, majd azokból kiindulva az incidensek elhárításában is segédkezne.
A SentinelOne által kifejlesztett Singularity platform ezt teszi. Központi eleme a „data lake”, amely a legkülönfélébb rendszerekből (végpontokból, felhőből, IoT-hálózatokból, egyebekből) gyűjti össze az adatokat, majd azokat korrelálja és MI-módszerekkel elemzi, hogy minél gyorsabban felismerhetőek legyenek az új típusú incidensek is. Az észlelésen túl a platform segít a hatóságok által megkövetelt jelentésekhez szükséges adatok összegyűjtésében, illetve a következmények elhárításában is.
Nem teher, hanem lehetőség!
Az előadást követő kerekasztal-beszélgetésen Nagy Ádám, a K&H Bank információbiztonsági igazgatója emlékeztetett: rájuk, egy bankra, már eddig is sokkal szigorúbb szabályozás volt érvényes, mint a piac többi szereplőjére. Így nagy meglepetést nem jelentett az irányelv, miközben a kimondottan a pénzintézeti szektorra vonatkozó DORA-rendelet előírásaira való felkészülés jelenti most számukra a nagy falatot. Ugyanakkor komolyan kell venniük a végpontokon dolgozó munkatársak és természetesen az ügyfelek felvilágosítását, oktatását. Mint fogalmazott, a kiberbűnözők nem annyira a bankokat, mint inkább azok ügyfeleit veszik célba, a könnyebben megszerezhető bevételre hajtva. Emellett az irányelv miatt a saját beszállítói lánc átvizsgálása és kezelése is jelentős feladatot ad a pénzintézetnek.

Csizmadia János, a HELL Energy Magyarország IT-igazgatója elmondta: számukra könnyebbséget jelent a NIS2-re való felkészülés során, hogy a fiatal és agilis informatikai csapat az egész cégcsoport IT-felügyeletét ellátja, így egy kézben összpontosul az irányelvnek megfelelő folyamatok és megoldások kialakítása is. A modern, automatizált gyártósorokkal felszerelt üzemekben kiemelt fontosságú az IoT és az OT-hálózatok, -eszközök védelme is. Itt azonban újabb kihívást jelent a gyártást végző gépeket, berendezéseket szállító cégek ellenőrzése. A diagnosztikához, a karbantartáshoz gyakran van szükség akár távoli, akár helyszíni adatkapcsolatokra, ami további IT-biztonsági kérdéseket vet fel.
A kevésbé felkészült cégek esetében gyakori, hogy nem is tudják: rendszereiket sikeresen megtámadták. Nehezen hiszik el a kisebb vállalkozások, hogy azért működik megbízhatatlanul egy-egy alrendszerük, mert „valaki éppen benne van”, és nem okvetlenül csak egy elszigetelt meghibásodásról van szó – hozott példát saját tapasztalataiból Csinos Tamás. Így ilyenkor elmarad az incidensek kivizsgálása, az okok pontos meghatározása is.
Éppen ezért fontos és jó lépés a NIS2 bevezetése, hiszen az irányelveknek történő megfelelés nem a hatóság öncélú feladatgenerálása, hanem az információvédelem nagyon fontos eleme. Agyban is át kell állni: igenis, a kisebb cégek ügyféladatai is értékesek lehetnek a támadók számára. Ennek megfelelően ki kell építeni a megfelelő kontrollrendszert a kkv-k esetében is, tette még hozzá a Clico country managere.







