Pređi na sadržaj

Procenat usklađenosti nije dokaz.

Član 21(2) NIS2 direktive navodi deset mera upravljanja rizikom. Skeniranje kontejnerske i cloud posture može da proizvede tehnički dokaz za pet, delimičan dokaz za još tri, a ni za jednu od preostale dve. Ovde piše tačno koje su koje.

Zakažite baseline procenu
  • Tehnički dokaz
  • Nije sertifikacija
  • Delimično po dizajnu
  • Rupe su navedene

QubeAuditor

QubeAuditor proizvodi tehnički dokaz za one mere upravljanja rizikom iz člana 21(2) NIS2 direktive koje skeniranje kontejnerske i cloud posture može da vidi. Pet mera dokazuje u potpunosti, tri delimično, a dve prijavljuje kao neprocenjene jer za njih ne postoji signal iz skenera. Ne potvrđuje usklađenost sa NIS2, i to ne može nijedan skener.

Tvrdnja

Šta ćemo, a šta nećemo reći o NIS2.

NIS2 direktiva (EU) 2022/2555 primenjuje se od 18. oktobra 2024, a član 34 propisuje najviše kazne od najmanje 10 miliona evra ili 2% ukupnog godišnjeg prometa za ključne subjekte. Ta hitnost je proizvela dosta marketinga koji nadzorni organ ne bi prihvatio.

Šta QubeAuditor proizvodi

  • Sledljiv tehnički dokaz za konkretne mere iz člana 21(2), vezan za kontrolu koja ih dokazuje
  • Skener i verziju koji su dali svaki rezultat, i resurs na koji se odnosi
  • Izričito stanje „nije procenjeno“ za sve što nije pokriveno
  • Istoriju onoga što nije prošlo, šta je prihvaćeno uz obrazloženje i rok, i šta je verifikovano ispravljeno
  • Paket dokaza sa manifestom, heševima i spiskom onoga što nedostaje

Šta nikada neće tvrditi

  • Da ste usklađeni sa NIS2, niti da bilo koje skeniranje može da potvrdi usklađenost
  • Da je organizaciona mera ispunjena zato što je tehnička kontrola prošla
  • Da je provera sa odbijenom dozvolom prolaz
  • Da je pokrivenost potpuna, kada je dokumentovana kao delimična

Pokrivenost

Matrica pokrivenosti člana 21(2).

Svaka mera ispod mapirana je na identifikatore CIS Kubernetes, CIS Azure i AWS kontejnerskih kontrola koje je tehnički dokazuju. Mapiranje je pregledni podatak sa navedenim obrazloženjem i izvorom koji se može citirati za svaki unos, a ne neprozirna ocena.

Mere upravljanja rizikom iz člana 21(2) NIS2 direktive i nivoi na kojima QubeAuditor za njih proizvodi tehnički dokaz.
MeraKubernetesAzureAWS
21.2(a)nis2Measures.21.2(a)nije procenjenonema mapirane kontrolenema mapirane kontrolenema mapirane kontrole
21.2(b)nis2Measures.21.2(b)dokazuju kontrole CAZ-5.1 · CIS-AZ-5.1.1 · CIS-AWS-3.1 · CAW-5.1 · CAW-5.2nema mapirane kontroledokazanodokazano
21.2(c)nis2Measures.21.2(c)nije procenjenonema mapirane kontrolenema mapirane kontrolenema mapirane kontrole
21.2(d)nis2Measures.21.2(d)dokazuju kontrole CAZ-7.1 · CAZ-7.2 · CAW-7.1 · CAW-7.2 · CAW-7.3nema mapirane kontroledokazanodokazano
21.2(e)nis2Measures.21.2(e)dokazuju kontrole CIS-5.3.1 · CIS-5.3.2 · CAZ-3.1 · CAZ-3.2 · CAZ-3.3 · CAZ-3.4 · CAW-3.1 · CAW-3.2 · CAW-3.3dokazanodokazanodokazano
21.2(f)nis2Measures.21.2(f)dokazuju kontrole CIS-5.4.1 · CIS-5.4.2 · CAZ-6.1 · CAZ-6.2 · CAW-6.1 · CAW-6.2dokazanodokazanodokazano
21.2(g)nis2Measures.21.2(g)delimičnodokazuju kontrole CIS-5.2.1 · CIS-5.2.5 · CIS-5.2.6 · CIS-5.2.7 · CIS-5.2.8 · CIS-5.7.2 · CIS-5.7.3 · CAZ-8.3 · CAW-8.1 · CAW-8.2 · CAW-8.3 · CAW-8.4 · CAW-8.5dokazanodokazanodokazano
21.2(h)nis2Measures.21.2(h)dokazuju kontrole CAZ-4.1 · CAZ-4.2 · CIS-AZ-3.1 · CIS-AWS-2.2.1 · CAW-4.1nema mapirane kontroledokazanodokazano
21.2(i)nis2Measures.21.2(i)delimičnodokazuju kontrole CIS-5.1.1 · CIS-5.6.1 · CIS-5.7.1 · CAZ-1.1 · CAZ-1.2 · CAZ-1.3 · CIS-AZ-1.1.1 · CIS-AWS-1.1 · CAW-1.1 · CAW-1.2dokazanodokazanodokazano
21.2(j)nis2Measures.21.2(j)delimičnodokazuju kontrole CIS-AZ-1.1.2 · CIS-AWS-1.5nema mapirane kontroledokazanodokazano
Kontrola na ovom nivou dokazuje meru
Nijedna kontrola nije mapirana na ovom nivou
delimično
Tehnički dokaz postoji, ali je deo mere organizacione prirode i van domašaja skenera
nije procenjeno
Nema kontrole ni na jednom nivou, uvek se prijavljuje kao neprocenjeno

Prazna ćelija nije previd. Mere na koje nije mapirana nijedna kontrola uvek dobijaju ocenu „nije procenjeno“, po konstrukciji, pa se mapiranje ne može tiho proširiti da bi izveštaj bolje izgledao.

Pogledajte potpuno mapiranje kontrola za identifikatore iza svake mere, grupisane po katalogu iz kojeg potiču.

Van obuhvata

Dve mere do kojih nijedan skener ne dopire.

One ostaju neprocenjene u svakom QubeAuditor izveštaju. Ako vam neki alat tvrdi drugačije, pitajte ga koji je tehnički signal upotrebio.

21(2)(a) Analiza rizika i politike bezbednosti informacionih sistema

Organizaciona mera. Zahteva dokumentovan postupak procene rizika i usvojene politike. Ne postoji signal iz skenera o tome da li je procena rizika sprovedena, ko ju je sproveo i da li je rukovodstvo odobrilo rezultat.

21(2)(c) Kontinuitet poslovanja, rezervne kopije i oporavak od katastrofe

Procedure za rezervne kopije i oporavak nisu direktno vidljive iz bezbednosne posture kontejnera ili cloud-a. Postojanje snimka nije dokaz da je vraćanje testirano, a skener ne može da vam kaže da li je cilj oporavka ispunjen.

I tri koje su samo delimično dostupne

21(2)(g) Osnovna sajber higijena i obuka

Očvršćavanje radnih opterećenja se dokazuje: privilegovani kontejneri, root korisnici, Linux capabilities, seccomp i bezbednosni kontekst, uz ECS ekvivalente. Obuka se ne dokazuje, jer nijedno skeniranje posture ne može reći da li je iko na nju došao.

21(2)(i) Ljudski resursi, kontrola pristupa i upravljanje imovinom

Kontrola pristupa i upravljanje imovinom dokazuju se kroz RBAC, upravljani identitet, najmanje privilegije i granice imenskih prostora. Bezbednost ljudskih resursa je organizaciona kontrola i ostaje van tehničkog obuhvata.

21(2)(j) Višefaktorska autentifikacija i bezbedne komunikacije

Višefaktorska autentifikacija cloud identiteta dokazuje se na nivou pretplate i naloga. Ona po aplikaciji i po radnom opterećenju, odnosno dodele SSO aplikacija, VPN i dodatna provera na bastionu, nije vidljiva kroz skeniranje posture, pa prolaz ovde dokazuje samo cloud identitet.

Drugi okviri

NIS2 nije jedino mapiranje.

Isti normalizovani nalazi hrane svaki prikaz okvira. Sva pokrivenost je delimična i tako je i označena.

CIS Kubernetes
Kontrole radnih opterećenja, RBAC-a i mreže, izvršene kroz Trivy naspram CIS Kubernetes Benchmark-a
NSA/CISA
Smernice za očvršćavanje Kubernetes-a
PCI DSS
Mapiranja za segmentaciju, očvršćavanje i upravljanje ranjivostima
CIS Azure
Kuriran skup kontejnerskih kontrola uz posture pretplate kroz Prowler
AWS bezbednost kontejnera
22 kataloške Container Assurance Workload kontrole usklađene sa CIS-om i FSBP-om, uz posture naloga kroz Prowler
SOC 2
Kroz Kubescape skeniranja okvira, kada su uključena
MITRE ATT&CK
Kroz Kubescape skeniranja okvira, kada su uključena

Pitanja

Pitanja o NIS2

Može li skener da dokaže usklađenost sa NIS2?

Ne. Član 21(2) NIS2 direktive meša tehničke i organizacione mere, a usklađenost se procenjuje prema celokupnom pristupu subjekta upravljanju rizikom, a ne prema izlazu jednog alata. Skener može da proizvede tehnički dokaz za neke mere. QubeAuditor to i radi, navodi koje mere pokriva, a ostale prijavljuje kao neprocenjene.

Koje NIS2 mere skeniranje kontejnera zaista može da dokaže?

Postupanje sa incidentima (b) kroz prosleđivanje logova i kontrole revizionog traga; bezbednost lanca snabdevanja (d) kroz poreklo image-a, nepromenljive tagove i skeniranje pri postavljanju; bezbednost mreže i sistema (e) kroz segmentaciju i kontrole javne izloženosti; efektivnost mera upravljanja rizikom (f) kroz rukovanje tajnama i kriptografskim materijalom; sajber higijenu (g) kroz očvršćavanje radnih opterećenja; kriptografiju (h) kroz TLS i enkripciju; kontrolu pristupa (i) kroz RBAC, upravljani identitet i najmanje privilegije; i višefaktorsku autentifikaciju (j) na nivou cloud identiteta.

Šta znači „nije procenjeno“ u QubeAuditor izveštaju?

Znači da za tu meru nijedna kontrola nije ocenjena, bilo zato što signal iz skenera ne postoji, bilo zato što provera nije mogla da se izvrši, na primer kada je dozvola odbijena. Nikada se ne pretvara u prolaz. Revizori tiho izostavljenu kontrolu tretiraju kao problem verodostojnosti, pa platforma rupu čini izričitom.

Da li se NIS2 mapiranje može revidirati?

Da. Svaka mera je mapirana na imenovane identifikatore kontrola, a svako mapiranje nosi pisano obrazloženje zašto te kontrole dokazuju tu meru, uz izvor koji se može citirati, kao što su ENISA smernice, odgovarajuću ISO/IEC 27001 kontrolu ili odeljak CIS benchmark-a. Revizor može da proveri i samo mapiranje, ne samo rezultat. Ceo pregled mapiranja objavljen je na ovom sajtu.

Da li ovo zamenjuje našeg NIS2 konsultanta?

Ne, i bolje radi uz njega. Tok tehničkih dokaza je deo šireg angažmana upravljanja koji pokriva upravljanje rizikom, kontinuitet, obuku i procese za incidente. Konsultanti koriste QubeAuditor da proizvedu dokaz za tehničke mere umesto da ga ručno sastavljaju iz izvoza skenera.

Pročitajte dalje

Ili počnite od nečega što već imate

Donesite nam jedan skorašnji bezbednosni izveštaj dobavljača koji upravlja vašim okruženjem. Pokazaćemo koliko njegovih nalaza ima odgovornog vlasnika, status verifikacije i dokaz koji biste mogli da predate revizoru.

Zakažite baseline procenu

Kontakt

Zakažite baseline procenu

Recite nam šta pokrećete i ko time upravlja. Vraćamo se sa obuhvatom, rokovima i fiksnom cenom za jedno okruženje.