NIS2 reikalavimai verslui nebėra tolima Europos direktyva, kuriai pasiruošti bus galima vėliau. Ji kibernetinį saugumą įmonėse verčia vertinti plačiau – svarbios tampa ne pavienės technologijos, bet rizikų valdymas, aiškios atsakomybės, pasirengimas incidentams ir veiklos atkūrimas.
Įmonei tai reiškia, kad pirmiausia reikia įsivertinti, kokios sistemos ir duomenys yra kritiniai, kokios rizikos kyla ir kas už jų valdymą atsakingas. Tik tada galima pasirinkti konkrečias technines priemones, pasiruošti reagavimui į incidentus ir užtikrinti veiklos atkūrimą.
Apie dažniausias spragas ir nuo ko verta pradėti atskleidžia „Telia“ ekspertai – kibernetinio saugumo produktų vadovė Agnė Pastalienė ir kibernetinio saugumo centro techninis vadovas Andrius Ribinskas.
Susiję straipsniai
Nuo ko įmonei pradėti ruoštis NIS2?
Pasak A. Pastalienės, įmonių pasirengimo lygis labai skiriasi: vienoms dar reikia susitvarkyti bazinius IT procesus, kitoms – sudėtingesnius saugumo valdymo klausimus.
„Vieni klientai dar tik pradeda nuo bazinės IT higienos: IT turto apskaitos, sistemų atnaujinimų, centralizuoto valdymo, tinklo segmentavimo. Kiti jau turi nemažai saugumo technologijų, tačiau trūksta aiškių procesų, atsakomybių, incidentų valdymo ar nuolatinio stebėjimo.“
Todėl pasirengimą NIS2 galima susidėlioti į kelis etapus:
- Susitvarkyti bazinius IT procesus. IT turto apskaita, sistemų atnaujinimai, centralizuotas valdymas ir tinklo segmentavimas sudaro pagrindą tolesniems saugumo veiksmams.
- Paskirti atsakingus žmones ir nustatyti rizikas. „Pirmiausia reikia paskirti atsakingus žmones, identifikuoti kritines sistemas ir didžiausias rizikas“, – sako A. Pastalienė.
- Mažinti nustatytas rizikas. Tam, anot ekspertės, reikia pasirinkti tinkamas technologines ir organizacines priemones, atsižvelgiant į konkrečias įmonės spragas.
- Užtikrinti matomumą ir pasirengimą reaguoti. Įmonė turi gebėti pastebėti saugumo įvykius ir turėti aiškų reagavimo procesą.
- Pasiruošti veiklos atkūrimui. „Galiausiai pasirūpinti veiklos atkūrimu: atsarginėmis kopijomis, atkūrimo planais ir jų testavimu“, – pabrėžia A. Pastalienė.
Dalį saugumo stebėjimo ir reagavimo funkcijų verta perduoti išoriniam partneriui. Renkantis „Telia“ kibernetinio saugumo paslaugą, įmonės pasitelkia specialistus saugumo stebėjimui, grėsmių analizei ir reagavimui į incidentus. Patyrusi komanda perima dalį kasdienės saugumo priežiūros, todėl įmonė gali sutelkti vidinius išteklius kitoms IT užduotims.
A. Pastalienė primena: organizacinėms Kibernetinio saugumo įstatymo priemonėms buvo numatytas terminas iki 2026 m. balandžio 17 d., techninėms priemonėms – iki 2027 m. balandžio 17 d.
Kas įmonėje atsakingas už kibernetinį saugumą?
Viena dažniausių klaidų, anot specialistų, yra manyti, kad įsigyta technologija savaime reiškia didesnį saugumą.
„Dažnai matome, kad įmonės jau turi nemažai technologijų, tačiau trūksta aiškių procesų, atsakomybių ir kontrolės. Kibernetinis saugumas prasideda nuo organizacinės dalies: kas už ką atsakingas, kokie procesai ir procedūros taikomi, kaip vertinama rizika“, – sako A. Pastalienė.
Ji taip pat pastebi, kad kartais įmonėje būna net keliolika saugumo sprendimų, tačiau už kibernetinį saugumą nėra paskirto konkretaus žmogaus.
„Kibernetinio saugumo įstatymas numato, kad įmonėje turi būti už kibernetinį saugumą atsakingas asmuo, kuris negali kartu būti atsakingas už sistemų administravimą ar priežiūrą.“
Kokios kibernetinio saugumo grėsmės dažniausiai nepastebimos?
Techninėje pusėje viena didžiausių problemų, pasak A. Ribinsko, yra senos ir nevaldomos sistemos.
„Didelę riziką kelia pasenusi technologija ir vadinamasis shadow IT. Senos sistemos ilgainiui nebegaus gamintojo saugumo atnaujinimų. Kita vertus, darbuotojai patys pradeda naudoti naujas SaaS ar DI priemones, kurios nepatenka į bendrą IT apskaitą, todėl jų niekas neatnaujina ir nestebi.“
Dar viena silpna vieta – išoriniai įmonės ištekliai: pasenę VPN ar ugniasienės, internete paliktos administravimo sąsajos, pamirštos testinės aplinkos.
„Tai dažnai tampa vienais iš patekimo į įmonės tinklą taškų. Todėl neužtenka žinoti, kokius kompiuterius darbuotojai turi ant stalų. Reikia matyti visą IT aplinką, įskaitant išorinius adresus, domenus, naudojamas debesijos paslaugas ir kitus resursus“, – pabrėžia ekspertas.
Ar apsauga iš tikrųjų veikia?
A. Ribinskas atkreipia dėmesį, kad net turimos saugumo priemonės ne visada apsaugo visą infrastruktūrą.
„Priemonės įdiegimas dar nereiškia, kad ji veikia. Pavyzdžiui, įmonė gali manyti, kad visus įrenginius saugo galinių įrenginių apsauga, tačiau keli virtualūs serveriai buvo sukurti pagal seną šabloną ir apsaugos agentas juose neįdiegtas. Tokias spragas užpuolikas gali panaudoti patekti giliau į tinklą.“
Anot eksperto, ne mažiau svarbu patikrinti ir atsargines kopijas.
„Jos beveik visada yra, tačiau jų atkūrimas beveik niekada netestuojamas. Įmonė gali nežinoti, kiek laiko užtruks atkurti sistemą arba ar apskritai pavyks ją atkurti. Tai paaiškėja jau įvykus incidentui.“
Būtent tokioms spragoms aptikti svarbus nuolatinis saugumo aplinkos stebėjimas. „Telia“ specialistai analizuoja iš skirtingų šaltinių surenkamus saugumo duomenis ir ieško požymių, kurie gali rodyti grėsmę ar neveikiančią apsaugą.
Ką daryti įvykus kibernetiniam incidentui?
A. Ribinskas primena, kad kibernetinio incidento metu svarbi ne tik technologija, bet ir tai, kaip greitai įmonė priima sprendimus. Pagrindinė veiksmų seka turėtų būti aiški iš anksto:
- Identifikuoti. Nustatyti, kas įvyko, kokios sistemos ir duomenys galėjo būti paveikti.
- Izoliuoti. „Incidento metu saugumo komanda turi galėti greitai izoliuoti įrenginį, išjungti pažeistą paskyrą, pašalinti kenkėjišką failą“, – sako A. Ribinskas.
- Ištirti. Nustatyti atakos vektorių, paveiktas sistemas ir kitus incidento požymius.
- Informuoti. Iš anksto žinoti, kas atsakingas už informavimą ir, kai taikoma, pranešimą kompetentingoms institucijoms. A. Ribinskas primena, kad apie didelį kibernetinį incidentą pranešti reikia per 24 valandas.
- Atkurti. Pašalinti grėsmę ir atkurti sistemų bei duomenų veikimą.
- Įvertinti. Išanalizuoti incidentą ir sustiprinti priemones, kad jis nepasikartotų.
Tam, kad ši seka veiktų praktiškai, reikia iš anksto parengto veiksmų plano, aiškiai pasiskirsčiusių vaidmenų ir nustatytų sprendimo teisių.
Nuo ko pradėti?
Jeigu įmonė negali užtikrintai atsakyti, kas atsakingas už kibernetinį saugumą, kurios sistemos kritinės ir kaip būtų atkuriama veikla po incidento, pirmiausia verta susidėlioti šiuos atsakymus.
A. Ribinskas išskiria svarbiausias technines priemones.
„Pirmiausia reikia turėti IT turto inventorizaciją, centralizuotą paskyrų valdymą ir MFA, pažeidžiamumų valdymą, žurnalų bei telemetrijos rinkimą, atsargines kopijas ir patikrintą jų atkūrimą. Taip pat reikalingas bazinis tinklo segmentavimas, incidentų valdymo planas ir reguliarus saugumo priemonių testavimas.“
Toks pagrindas leidžia įmonei ne tik atitikti NIS2 reikalavimus, bet ir praktiškai pasiruošti situacijoms, kai saugumo priemonės turi veikti realiomis sąlygomis. Kaip pabrėžia „Telia“ ekspertai, nuoseklus procesų, technologijų ir atsakomybių valdymas leidžia į saugumą žiūrėti kaip į nuolat prižiūrimą sistemą.



