Zafi sp. z o.o.

Wdrożenie NIS2

Od wymagania w dyrektywie do reguły na firewallu.

NIS2 opisuje cele: zarządzanie ryzykiem, obsługę incydentów, ciągłość działania, kontrolę dostępu. Nie mówi, jaki sprzęt kupić ani jak go skonfigurować. Robimy dokładnie tę część — zamieniamy zapisy dyrektywy na działającą, sprawdzalną infrastrukturę.

Warstwy wdrożenia infrastruktury i bezpieczeństwa Sześć warstw: łącza WAN z FortiExtender, brzeg sieci na FortiGate w klastrze, dostęp na FortiSwitch i FortiAP, stacje robocze pod FortiClient EMS, serwery Windows na Hyper-V oraz kopie zapasowe w Veeam. Wszystkie warstwy raportują do FortiAnalyzer i FortiSIEM. MONITORING I DOWODY ŁĄCZA Łącza WAN SD-WAN · FortiExtender LTE/5G BRZEG FortiGate — klaster HA NGFW · IPS · segmentacja · VPN DOSTĘP FortiSwitch + FortiAP 802.1X · NAC · Wi-Fi spięte z firewallem STACJE FortiClient EMS ZTNA · EDR · kontrola zgodności stacji SERWERY Windows Server · Hyper-V klastry · maszyny wirtualne · usługi KOPIE Veeam Backup & Replication 3-2-1-1-0 · kopie niezmienne · testy odtworzeń FortiAnalyzer logi · retencja · raporty FortiSIEM korelacja zdarzeń · alerty
Tak wygląda wdrożenie, które oddajemy klientowi: każda warstwa ma właściciela, konfigurację i dowód w logach.

Punkt wyjścia

Kogo to dotyczy

Dyrektywa NIS2 (UE 2022/2555) obejmuje znacznie szerszy krąg podmiotów niż poprzednie przepisy — m.in. energetykę, transport, bankowość, ochronę zdrowia, wodociągi, infrastrukturę cyfrową, administrację, produkcję, gospodarkę odpadami, żywność i usługi pocztowe. Do polskiego porządku prawnego jest wprowadzana nowelizacją ustawy o krajowym systemie cyberbezpieczeństwa. Za wykonanie obowiązków odpowiada kierownictwo podmiotu, a nie dział IT.

Zakres podmiotów, terminy i wysokość kar warto potwierdzić z aktualnym brzmieniem ustawy albo z prawnikiem. My odpowiadamy za warstwę techniczną — i za to, żeby dało się wykazać, że działa.

Mapa

Obowiązek po obowiązku

Tak wygląda przełożenie środków zarządzania ryzykiem z art. 21 dyrektywy na konkretne elementy wdrożenia. To szkielet, który dopasowujemy do wielkości i specyfiki organizacji.

Środki zarządzania ryzykiem wg NIS2 a warstwa techniczna wdrożenia.
Obowiązek Jak to realizujemy Czym
Analiza ryzyka i polityki bezpieczeństwa Inwentaryzacja zasobów i usług, klasyfikacja danych, ocena ryzyka, spisane polityki i procedury. FortiSIEM, FortiAnalyzer, dokumentacja projektowa
Obsługa incydentów Wykrywanie, klasyfikacja i ścieżka eskalacji. Zdarzenia z całej infrastruktury trafiają w jedno miejsce i są korelowane, żeby alarm oznaczał coś realnego. FortiSIEM, FortiAnalyzer, FortiClient EMS (EDR)
Ciągłość działania i zarządzanie kryzysowe Kopie w schemacie 3-2-1-1-0, kopie niezmienne odporne na ransomware, replikacja maszyn, ustalone RPO/RTO i regularne, protokołowane testy odtworzeń. Veeam Backup & Replication, Hyper-V, biblioteki taśmowe
Bezpieczeństwo sieci i kontrola dostępu Segmentacja na strefy, filtrowanie ruchu także wewnątrz sieci, uwierzytelnianie urządzeń przy porcie i w sieci bezprzewodowej, dostęp per aplikacja zamiast tunelu do całej sieci. FortiGate, FortiSwitch, FortiAP, 802.1X, NAC, ZTNA
Odporność łączy i infrastruktury Klaster firewalli w układzie wysokiej dostępności, dwa łącza operatorskie, automatyczne przełączenie na łącze zapasowe LTE/5G, redundancja zasilania i przełączników. FortiGate HA, SD-WAN, FortiExtender
Bezpieczeństwo łańcucha dostaw Kontrola dostępu serwisantów i dostawców: konta imienne, dostęp ograniczony czasowo i do konkretnej aplikacji, pełny zapis sesji. ZTNA, VPN per aplikacja, FortiAnalyzer
Podatności i utrzymanie systemów Skanowanie podatności, kontrolowany proces aktualizacji systemów i urządzeń sieciowych, okna serwisowe z planem wycofania zmiany. FortiClient EMS, Windows Server, procedury zmian
Kryptografia i szyfrowanie Szyfrowanie transmisji między lokalizacjami i dla użytkowników zdalnych, szyfrowanie repozytoriów kopii zapasowych i nośników wynoszonych poza siedzibę. IPsec/SSL VPN, szyfrowanie repozytoriów Veeam, BitLocker
Uwierzytelnianie wieloskładnikowe Drugi składnik dla dostępu zdalnego, kont administracyjnych i newralgicznych aplikacji. Konta serwisowe oddzielone od kont ludzi. MFA, FortiClient EMS, Active Directory
Higiena i szkolenia Szkolenia dla użytkowników i administratorów, zasady pracy zdalnej, kontrola zgodności stacji roboczej przed dopuszczeniem jej do sieci. FortiClient EMS, szkolenia prowadzone przez nas

Zgłoszenie incydentu

Zegar rusza w momencie wykrycia

NIS2 wprowadza wieloetapowe zgłaszanie poważnych incydentów. Bez centralnego zbierania logów dotrzymanie tych terminów jest w praktyce niewykonalne — dlatego monitoring wdrażamy razem z zabezpieczeniami, a nie „kiedyś potem”.

Do 24 godzin

Wczesne ostrzeżenie

Wstępna informacja o incydencie, jego prawdopodobnej przyczynie i możliwych skutkach transgranicznych.

Do 72 godzin

Zgłoszenie właściwe

Ocena wagi i skutków incydentu, wskaźniki naruszenia bezpieczeństwa — wprost z logów i korelacji zdarzeń.

Do miesiąca

Raport końcowy

Pełen opis przebiegu, przyczyny źródłowej, zastosowanych środków zaradczych i wprowadzonych zmian.

Stale

Materiał dowodowy

Logi z odpowiednią retencją, raporty okresowe i zapis testów odtworzeń — gotowe na pytanie audytora.

Uczciwie

Czego nie obiecujemy

Że kupno urządzeń załatwia sprawę

Zgodność to procedury, ludzie i technologia razem. Sprzęt bez procesu obsługi incydentu i bez kogoś, kto patrzy w alerty, jest tylko kosztem.

Że zastąpimy prawnika

Kwalifikacja podmiotu, obowiązki rejestracyjne i interpretacja przepisów to praca dla radcy prawnego. My odpowiadamy za warstwę techniczną i dokumentację wdrożenia.

Że zrobimy to w tydzień

Rozsądne wdrożenie ma etapy i okna serwisowe. Za to po rozpoznaniu wiesz dokładnie, ile potrwa i ile kosztuje — zanim cokolwiek zamówisz.

Zacznijmy od tego, co już masz

Przyjrzymy się obecnej sieci, kopiom zapasowym i dostępom, a potem powiemy, co wymaga zmiany i w jakiej kolejności.

Umów rozmowę