Wczesne ostrzeżenie
Wstępna informacja o incydencie, jego prawdopodobnej przyczynie i możliwych skutkach transgranicznych.
Wdrożenie NIS2
NIS2 opisuje cele: zarządzanie ryzykiem, obsługę incydentów, ciągłość działania, kontrolę dostępu. Nie mówi, jaki sprzęt kupić ani jak go skonfigurować. Robimy dokładnie tę część — zamieniamy zapisy dyrektywy na działającą, sprawdzalną infrastrukturę.
Punkt wyjścia
Dyrektywa NIS2 (UE 2022/2555) obejmuje znacznie szerszy krąg podmiotów niż poprzednie przepisy — m.in. energetykę, transport, bankowość, ochronę zdrowia, wodociągi, infrastrukturę cyfrową, administrację, produkcję, gospodarkę odpadami, żywność i usługi pocztowe. Do polskiego porządku prawnego jest wprowadzana nowelizacją ustawy o krajowym systemie cyberbezpieczeństwa. Za wykonanie obowiązków odpowiada kierownictwo podmiotu, a nie dział IT.
Zakres podmiotów, terminy i wysokość kar warto potwierdzić z aktualnym brzmieniem ustawy albo z prawnikiem. My odpowiadamy za warstwę techniczną — i za to, żeby dało się wykazać, że działa.
Mapa
Tak wygląda przełożenie środków zarządzania ryzykiem z art. 21 dyrektywy na konkretne elementy wdrożenia. To szkielet, który dopasowujemy do wielkości i specyfiki organizacji.
| Obowiązek | Jak to realizujemy | Czym |
|---|---|---|
| Analiza ryzyka i polityki bezpieczeństwa | Inwentaryzacja zasobów i usług, klasyfikacja danych, ocena ryzyka, spisane polityki i procedury. | FortiSIEM, FortiAnalyzer, dokumentacja projektowa |
| Obsługa incydentów | Wykrywanie, klasyfikacja i ścieżka eskalacji. Zdarzenia z całej infrastruktury trafiają w jedno miejsce i są korelowane, żeby alarm oznaczał coś realnego. | FortiSIEM, FortiAnalyzer, FortiClient EMS (EDR) |
| Ciągłość działania i zarządzanie kryzysowe | Kopie w schemacie 3-2-1-1-0, kopie niezmienne odporne na ransomware, replikacja maszyn, ustalone RPO/RTO i regularne, protokołowane testy odtworzeń. | Veeam Backup & Replication, Hyper-V, biblioteki taśmowe |
| Bezpieczeństwo sieci i kontrola dostępu | Segmentacja na strefy, filtrowanie ruchu także wewnątrz sieci, uwierzytelnianie urządzeń przy porcie i w sieci bezprzewodowej, dostęp per aplikacja zamiast tunelu do całej sieci. | FortiGate, FortiSwitch, FortiAP, 802.1X, NAC, ZTNA |
| Odporność łączy i infrastruktury | Klaster firewalli w układzie wysokiej dostępności, dwa łącza operatorskie, automatyczne przełączenie na łącze zapasowe LTE/5G, redundancja zasilania i przełączników. | FortiGate HA, SD-WAN, FortiExtender |
| Bezpieczeństwo łańcucha dostaw | Kontrola dostępu serwisantów i dostawców: konta imienne, dostęp ograniczony czasowo i do konkretnej aplikacji, pełny zapis sesji. | ZTNA, VPN per aplikacja, FortiAnalyzer |
| Podatności i utrzymanie systemów | Skanowanie podatności, kontrolowany proces aktualizacji systemów i urządzeń sieciowych, okna serwisowe z planem wycofania zmiany. | FortiClient EMS, Windows Server, procedury zmian |
| Kryptografia i szyfrowanie | Szyfrowanie transmisji między lokalizacjami i dla użytkowników zdalnych, szyfrowanie repozytoriów kopii zapasowych i nośników wynoszonych poza siedzibę. | IPsec/SSL VPN, szyfrowanie repozytoriów Veeam, BitLocker |
| Uwierzytelnianie wieloskładnikowe | Drugi składnik dla dostępu zdalnego, kont administracyjnych i newralgicznych aplikacji. Konta serwisowe oddzielone od kont ludzi. | MFA, FortiClient EMS, Active Directory |
| Higiena i szkolenia | Szkolenia dla użytkowników i administratorów, zasady pracy zdalnej, kontrola zgodności stacji roboczej przed dopuszczeniem jej do sieci. | FortiClient EMS, szkolenia prowadzone przez nas |
Zgłoszenie incydentu
NIS2 wprowadza wieloetapowe zgłaszanie poważnych incydentów. Bez centralnego zbierania logów dotrzymanie tych terminów jest w praktyce niewykonalne — dlatego monitoring wdrażamy razem z zabezpieczeniami, a nie „kiedyś potem”.
Wstępna informacja o incydencie, jego prawdopodobnej przyczynie i możliwych skutkach transgranicznych.
Ocena wagi i skutków incydentu, wskaźniki naruszenia bezpieczeństwa — wprost z logów i korelacji zdarzeń.
Pełen opis przebiegu, przyczyny źródłowej, zastosowanych środków zaradczych i wprowadzonych zmian.
Logi z odpowiednią retencją, raporty okresowe i zapis testów odtworzeń — gotowe na pytanie audytora.
Uczciwie
Zgodność to procedury, ludzie i technologia razem. Sprzęt bez procesu obsługi incydentu i bez kogoś, kto patrzy w alerty, jest tylko kosztem.
Kwalifikacja podmiotu, obowiązki rejestracyjne i interpretacja przepisów to praca dla radcy prawnego. My odpowiadamy za warstwę techniczną i dokumentację wdrożenia.
Rozsądne wdrożenie ma etapy i okna serwisowe. Za to po rozpoznaniu wiesz dokładnie, ile potrwa i ile kosztuje — zanim cokolwiek zamówisz.
Przyjrzymy się obecnej sieci, kopiom zapasowym i dostępom, a potem powiemy, co wymaga zmiany i w jakiej kolejności.