Pozicija
- Tehnički dokaz
- Nije sertifikacija
- Delimično po dizajnu
- Rupe su navedene
Procenat usklađenosti nije dokaz.
Član 21(2) NIS2 direktive navodi deset mera upravljanja rizikom. Skeniranje kontejnerske i cloud posture može da proizvede tehnički dokaz za pet, delimičan dokaz za još tri, a ni za jednu od preostale dve. Ovde piše tačno koje su koje.
Zakažite baseline procenu- Tehnički dokaz
- Nije sertifikacija
- Delimično po dizajnu
- Rupe su navedene
QubeAuditor
QubeAuditor proizvodi tehnički dokaz za one mere upravljanja rizikom iz člana 21(2) NIS2 direktive koje skeniranje kontejnerske i cloud posture može da vidi. Pet mera dokazuje u potpunosti, tri delimično, a dve prijavljuje kao neprocenjene jer za njih ne postoji signal iz skenera. Ne potvrđuje usklađenost sa NIS2, i to ne može nijedan skener.
Tvrdnja
Šta ćemo, a šta nećemo reći o NIS2.
NIS2 direktiva (EU) 2022/2555 primenjuje se od 18. oktobra 2024, a član 34 propisuje najviše kazne od najmanje 10 miliona evra ili 2% ukupnog godišnjeg prometa za ključne subjekte. Ta hitnost je proizvela dosta marketinga koji nadzorni organ ne bi prihvatio.
Šta QubeAuditor proizvodi
- Sledljiv tehnički dokaz za konkretne mere iz člana 21(2), vezan za kontrolu koja ih dokazuje
- Skener i verziju koji su dali svaki rezultat, i resurs na koji se odnosi
- Izričito stanje „nije procenjeno“ za sve što nije pokriveno
- Istoriju onoga što nije prošlo, šta je prihvaćeno uz obrazloženje i rok, i šta je verifikovano ispravljeno
- Paket dokaza sa manifestom, heševima i spiskom onoga što nedostaje
Šta nikada neće tvrditi
- Da ste usklađeni sa NIS2, niti da bilo koje skeniranje može da potvrdi usklađenost
- Da je organizaciona mera ispunjena zato što je tehnička kontrola prošla
- Da je provera sa odbijenom dozvolom prolaz
- Da je pokrivenost potpuna, kada je dokumentovana kao delimična
Pokrivenost
Matrica pokrivenosti člana 21(2).
Svaka mera ispod mapirana je na identifikatore CIS Kubernetes, CIS Azure i AWS kontejnerskih kontrola koje je tehnički dokazuju. Mapiranje je pregledni podatak sa navedenim obrazloženjem i izvorom koji se može citirati za svaki unos, a ne neprozirna ocena.
| Mera | Kubernetes | Azure | AWS |
|---|---|---|---|
| 21.2(a)nis2Measures.21.2(a)nije procenjeno | nema mapirane kontrole | nema mapirane kontrole | nema mapirane kontrole |
| 21.2(b)nis2Measures.21.2(b)dokazuju kontrole CAZ-5.1 · CIS-AZ-5.1.1 · CIS-AWS-3.1 · CAW-5.1 · CAW-5.2 | nema mapirane kontrole | dokazano | dokazano |
| 21.2(c)nis2Measures.21.2(c)nije procenjeno | nema mapirane kontrole | nema mapirane kontrole | nema mapirane kontrole |
| 21.2(d)nis2Measures.21.2(d)dokazuju kontrole CAZ-7.1 · CAZ-7.2 · CAW-7.1 · CAW-7.2 · CAW-7.3 | nema mapirane kontrole | dokazano | dokazano |
| 21.2(e)nis2Measures.21.2(e)dokazuju kontrole CIS-5.3.1 · CIS-5.3.2 · CAZ-3.1 · CAZ-3.2 · CAZ-3.3 · CAZ-3.4 · CAW-3.1 · CAW-3.2 · CAW-3.3 | dokazano | dokazano | dokazano |
| 21.2(f)nis2Measures.21.2(f)dokazuju kontrole CIS-5.4.1 · CIS-5.4.2 · CAZ-6.1 · CAZ-6.2 · CAW-6.1 · CAW-6.2 | dokazano | dokazano | dokazano |
| 21.2(g)nis2Measures.21.2(g)delimičnodokazuju kontrole CIS-5.2.1 · CIS-5.2.5 · CIS-5.2.6 · CIS-5.2.7 · CIS-5.2.8 · CIS-5.7.2 · CIS-5.7.3 · CAZ-8.3 · CAW-8.1 · CAW-8.2 · CAW-8.3 · CAW-8.4 · CAW-8.5 | dokazano | dokazano | dokazano |
| 21.2(h)nis2Measures.21.2(h)dokazuju kontrole CAZ-4.1 · CAZ-4.2 · CIS-AZ-3.1 · CIS-AWS-2.2.1 · CAW-4.1 | nema mapirane kontrole | dokazano | dokazano |
| 21.2(i)nis2Measures.21.2(i)delimičnodokazuju kontrole CIS-5.1.1 · CIS-5.6.1 · CIS-5.7.1 · CAZ-1.1 · CAZ-1.2 · CAZ-1.3 · CIS-AZ-1.1.1 · CIS-AWS-1.1 · CAW-1.1 · CAW-1.2 | dokazano | dokazano | dokazano |
| 21.2(j)nis2Measures.21.2(j)delimičnodokazuju kontrole CIS-AZ-1.1.2 · CIS-AWS-1.5 | nema mapirane kontrole | dokazano | dokazano |
- Kontrola na ovom nivou dokazuje meru
- Nijedna kontrola nije mapirana na ovom nivou
- delimično
- Tehnički dokaz postoji, ali je deo mere organizacione prirode i van domašaja skenera
- nije procenjeno
- Nema kontrole ni na jednom nivou, uvek se prijavljuje kao neprocenjeno
Prazna ćelija nije previd. Mere na koje nije mapirana nijedna kontrola uvek dobijaju ocenu „nije procenjeno“, po konstrukciji, pa se mapiranje ne može tiho proširiti da bi izveštaj bolje izgledao.
Pogledajte potpuno mapiranje kontrola za identifikatore iza svake mere, grupisane po katalogu iz kojeg potiču.
Van obuhvata
Dve mere do kojih nijedan skener ne dopire.
One ostaju neprocenjene u svakom QubeAuditor izveštaju. Ako vam neki alat tvrdi drugačije, pitajte ga koji je tehnički signal upotrebio.
21(2)(a) Analiza rizika i politike bezbednosti informacionih sistema
Organizaciona mera. Zahteva dokumentovan postupak procene rizika i usvojene politike. Ne postoji signal iz skenera o tome da li je procena rizika sprovedena, ko ju je sproveo i da li je rukovodstvo odobrilo rezultat.
21(2)(c) Kontinuitet poslovanja, rezervne kopije i oporavak od katastrofe
Procedure za rezervne kopije i oporavak nisu direktno vidljive iz bezbednosne posture kontejnera ili cloud-a. Postojanje snimka nije dokaz da je vraćanje testirano, a skener ne može da vam kaže da li je cilj oporavka ispunjen.
I tri koje su samo delimično dostupne
21(2)(g) Osnovna sajber higijena i obuka
Očvršćavanje radnih opterećenja se dokazuje: privilegovani kontejneri, root korisnici, Linux capabilities, seccomp i bezbednosni kontekst, uz ECS ekvivalente. Obuka se ne dokazuje, jer nijedno skeniranje posture ne može reći da li je iko na nju došao.
21(2)(i) Ljudski resursi, kontrola pristupa i upravljanje imovinom
Kontrola pristupa i upravljanje imovinom dokazuju se kroz RBAC, upravljani identitet, najmanje privilegije i granice imenskih prostora. Bezbednost ljudskih resursa je organizaciona kontrola i ostaje van tehničkog obuhvata.
21(2)(j) Višefaktorska autentifikacija i bezbedne komunikacije
Višefaktorska autentifikacija cloud identiteta dokazuje se na nivou pretplate i naloga. Ona po aplikaciji i po radnom opterećenju, odnosno dodele SSO aplikacija, VPN i dodatna provera na bastionu, nije vidljiva kroz skeniranje posture, pa prolaz ovde dokazuje samo cloud identitet.
Drugi okviri
NIS2 nije jedino mapiranje.
Isti normalizovani nalazi hrane svaki prikaz okvira. Sva pokrivenost je delimična i tako je i označena.
- CIS Kubernetes
- Kontrole radnih opterećenja, RBAC-a i mreže, izvršene kroz Trivy naspram CIS Kubernetes Benchmark-a
- NSA/CISA
- Smernice za očvršćavanje Kubernetes-a
- PCI DSS
- Mapiranja za segmentaciju, očvršćavanje i upravljanje ranjivostima
- CIS Azure
- Kuriran skup kontejnerskih kontrola uz posture pretplate kroz Prowler
- AWS bezbednost kontejnera
- 22 kataloške Container Assurance Workload kontrole usklađene sa CIS-om i FSBP-om, uz posture naloga kroz Prowler
- SOC 2
- Kroz Kubescape skeniranja okvira, kada su uključena
- MITRE ATT&CK
- Kroz Kubescape skeniranja okvira, kada su uključena
Pitanja
Pitanja o NIS2
Može li skener da dokaže usklađenost sa NIS2?
Koje NIS2 mere skeniranje kontejnera zaista može da dokaže?
Šta znači „nije procenjeno“ u QubeAuditor izveštaju?
Da li se NIS2 mapiranje može revidirati?
Da li ovo zamenjuje našeg NIS2 konsultanta?
Pročitajte dalje
- Potpuno mapiranje kontrola za član 21(2)
Mera po mera, svaki identifikator kontrole koji je dokazuje, grupisano po katalogu. Objavljeno da bi moglo da se proveri.
- Kako dokaz nastaje
Orkestracija skeniranja, deterministički ključ nalaza, istorija koja se samo dopunjuje i način na koji artefakt dobija heš.
- Zašto CNAPP kontrolna tabla nije revizioni dokaz
Šta vam daje ocena posture, šta traži revizor i zašto su to različiti artefakti.
- Isporuka NIS2 dokaza za više klijenata
Višeklijentsko skeniranje i izveštaji u sopstvenom brendu za konsultantske kuće.
Ili počnite od nečega što već imate
Donesite nam jedan skorašnji bezbednosni izveštaj dobavljača koji upravlja vašim okruženjem. Pokazaćemo koliko njegovih nalaza ima odgovornog vlasnika, status verifikacije i dokaz koji biste mogli da predate revizoru.
Zakažite baseline procenuKontakt
Zakažite baseline procenu
Recite nam šta pokrećete i ko time upravlja. Vraćamo se sa obuhvatom, rokovima i fiksnom cenom za jedno okruženje.