Przygotowanie infrastruktury IT do wymagań KSC / NIS2
Wspieramy przedsiębiorstwa i organizacje w przygotowaniu infrastruktury IT i OT do wymagań wynikających z Krajowego Systemu Cyberbezpieczeństwa oraz dyrektywy NIS2.
Łączymy analizę ryzyka, projektowanie architektury bezpieczeństwa, wdrożenia techniczne i późniejsze utrzymanie infrastruktury. Dzięki temu wymagania dotyczące cyberbezpieczeństwa przekładamy na konkretne rozwiązania funkcjonujące w codziennej pracy organizacji.
Od wymagań do rzeczywistych zabezpieczeń
Samo przygotowanie dokumentacji nie zapewnia bezpieczeństwa.
Dlatego nasze podejście obejmuje zarówno analizę organizacji i jej procesów, jak i rzeczywiste zabezpieczenia techniczne.
Analizujemy istniejącą infrastrukturę, identyfikujemy ryzyka i zależności, a następnie przygotowujemy plan działań obejmujący między innymi:
- inwentaryzację aktywów IT i OT,
- analizę ryzyka,
- identyfikację systemów i procesów krytycznych,
- projekt architektury bezpieczeństwa,
- segmentację sieci,
- separację środowisk IT i OT,
- kontrolę dostępu,
- MFA,
- bezpieczny dostęp zdalny,
- zabezpieczenie serwerów i stacji roboczych,
- backup i Disaster Recovery,
- monitoring,
- zarządzanie podatnościami,
- aktualizacje i hardening,
- bezpieczeństwo dostępu dostawców zewnętrznych,
- dokumentację techniczną,
- testowanie wdrożonych zabezpieczeń.
Analiza i ocena obecnego środowiska
Każda organizacja ma inną infrastrukturę, inne procesy i inny poziom ryzyka. Dlatego wdrożenie rozpoczynamy od poznania obecnego środowiska.
Analizujemy między innymi:
- sieć LAN i WiFi,
- urządzenia sieciowe,
- serwery,
- komputery użytkowników,
- systemy domenowe,
- systemy backupu,
- urządzenia bezpieczeństwa,
- dostęp zdalny,
- systemy CCTV,
- urządzenia IoT,
- systemy OT,
- SCADA,
- HMI,
- PLC i sterowniki,
- połączenia pomiędzy systemami,
- dostęp podmiotów zewnętrznych.
Efektem jest uporządkowany obraz infrastruktury oraz identyfikacja obszarów wymagających poprawy.
Bezpieczna architektura sieci
Płaska sieć, w której wszystkie urządzenia mogą komunikować się ze sobą bez odpowiednich ograniczeń, zwiększa ryzyko rozprzestrzenienia się incydentu.
Projektujemy segmentację infrastruktury odpowiednio do funkcji poszczególnych systemów.
W zależności od potrzeb organizacji architektura może obejmować między innymi:
- sieć użytkowników,
- sieć serwerów,
- sieć zarządzającą,
- sieć drukarek,
- sieć CCTV,
- sieć IoT,
- sieć VPN,
- strefę DMZ,
- sieć OT,
- strefę SCADA,
- strefę HMI,
- sieć sterowników PLC.
Komunikacja pomiędzy poszczególnymi strefami jest ograniczana do niezbędnych usług i kontrolowana za pomocą odpowiednich mechanizmów bezpieczeństwa.
Bezpieczeństwo IT/OT
W przedsiębiorstwach przemysłowych i infrastrukturalnych cyberbezpieczeństwo nie kończy się na komputerach pracowników.
Systemy IT mogą być połączone z infrastrukturą technologiczną, automatyką, systemami SCADA, HMI, PLC oraz urządzeniami odpowiedzialnymi za realizację procesów technologicznych.
Dlatego projektujemy oddzielne strefy bezpieczeństwa dla IT i OT.
Przykładowa architektura:
IT → Firewall → DMZ → Firewall IT/OT → OT → SCADA / HMI / PLC
Celem jest ograniczenie możliwości przeniesienia incydentu z infrastruktury biurowej do środowiska technologicznego.
W ramach projektów możemy realizować:
- segmentację IT/OT,
- firewall pomiędzy strefami,
- kontrolę komunikacji,
- bezpieczny dostęp serwisowy,
- VPN i MFA,
- monitoring,
- backup konfiguracji,
- kontrolę dostępu dostawców,
- dokumentację zależności pomiędzy systemami.
Zarządzanie dostępem i tożsamością
Kontrola dostępu jest jednym z podstawowych elementów bezpiecznej infrastruktury.
Pomagamy uporządkować sposób zarządzania użytkownikami, administratorami i dostępem do zasobów.
Wdrażamy między innymi:
- Active Directory,
- indywidualne konta użytkowników,
- grupy bezpieczeństwa,
- role i uprawnienia,
- osobne konta administracyjne,
- zasadę najmniejszych uprawnień,
- MFA,
- bezpieczny dostęp VPN,
- kontrolę dostępu do zasobów,
- proces nadawania i odbierania uprawnień.
Dzięki temu organizacja może kontrolować nie tylko to, kto posiada dostęp, ale również do jakich systemów i zasobów ten dostęp prowadzi.
Backup i ciągłość działania
Cyberbezpieczeństwo obejmuje również przygotowanie organizacji na sytuację, w której zabezpieczenia zawiodą.
Projektujemy systemy backupu i odtwarzania danych uwzględniające znaczenie poszczególnych systemów dla działalności organizacji.
Analizujemy:
- dane wymagające ochrony,
- systemy krytyczne,
- częstotliwość wykonywania kopii,
- retencję,
- lokalizację kopii,
- kopie w drugiej lokalizacji,
- ochronę backupu przed ransomware,
- procedury odtworzeniowe,
- czas wymagany do przywrócenia działania.
Wykonujemy również testy odtwarzania.
Backup, którego nigdy nie testowano, nie daje pewności, że organizacja będzie w stanie skutecznie odtworzyć swoje systemy po awarii.
Monitoring i reagowanie
Bezpieczeństwo wymaga ciągłej kontroli.
Pomagamy wdrażać mechanizmy monitorowania infrastruktury oraz rozwiązania pozwalające na wykrywanie i obsługę zdarzeń bezpieczeństwa.
W zależności od potrzeb organizacji może to obejmować:
- monitoring urządzeń sieciowych,
- monitoring serwerów,
- monitoring dostępności usług,
- analizę logów,
- monitoring zdarzeń bezpieczeństwa,
- alerty dotyczące awarii,
- wykrywanie nieprawidłowości,
- dokumentowanie zdarzeń,
- procedury reagowania na incydenty.
Celem nie jest samo gromadzenie logów, ale możliwość odpowiednio szybkiego wykrycia problemu i podjęcia właściwego działania.
Zarządzanie podatnościami i aktualizacjami
Nieaktualne systemy i urządzenia mogą stanowić jeden z najłatwiejszych punktów wejścia dla atakującego.
Pomagamy uporządkować proces zarządzania podatnościami i aktualizacjami.
Obejmuje to między innymi:
- identyfikację używanych systemów i urządzeń,
- kontrolę wersji oprogramowania,
- identyfikację podatności,
- ocenę ryzyka,
- planowanie aktualizacji,
- testowanie zmian,
- dokumentowanie zmian,
- kontrolę urządzeń, których nie można łatwo aktualizować.
W środowiskach OT szczególną uwagę zwracamy na zależności pomiędzy bezpieczeństwem a ciągłością procesu technologicznego.
Bezpieczeństwo dostawców i dostępu serwisowego
Zewnętrzny dostawca posiadający dostęp do infrastruktury może stanowić istotne ryzyko dla organizacji.
Pomagamy zaprojektować bezpieczny model dostępu dla firm serwisowych, integratorów i innych podmiotów zewnętrznych.
Może on obejmować:
- indywidualne konta,
- MFA,
- dostęp tylko w określonym czasie,
- ograniczenie dostępu do konkretnych systemów,
- VPN,
- rejestrowanie połączeń,
- kontrolę uprawnień,
- możliwość natychmiastowego odebrania dostępu.
Szczególne znaczenie ma to w środowiskach OT, gdzie zewnętrzny serwisant może posiadać dostęp do systemów odpowiedzialnych za proces technologiczny.
Dokumentacja techniczna
Bez aktualnej dokumentacji trudno skutecznie zarządzać bezpieczeństwem.
Pomagamy przygotować i uporządkować dokumentację techniczną infrastruktury.
Może ona obejmować:
- schematy sieci,
- adresację IP,
- VLAN,
- urządzenia sieciowe,
- serwery,
- systemy IT,
- systemy OT,
- zależności pomiędzy systemami,
- reguły firewall,
- konta i role administracyjne,
- backup,
- połączenia zewnętrzne,
- dostęp serwisowy,
- procedury odtworzeniowe.
Dokumentację przygotowujemy w sposób umożliwiający jej późniejszą aktualizację i wykorzystanie podczas utrzymania infrastruktury.
Jak realizujemy projekty KSC / NIS2
01. Analiza
Poznajemy organizację, jej procesy oraz istniejącą infrastrukturę IT i OT.
02. Inwentaryzacja
Tworzymy uporządkowany wykaz systemów, urządzeń, usług i zależności.
03. Analiza ryzyka
Identyfikujemy zagrożenia, podatności oraz potencjalne skutki incydentów.
04. Projekt
Przygotowujemy docelową architekturę bezpieczeństwa oraz plan działań.
05. Wdrożenie
Konfigurujemy i wdrażamy uzgodnione rozwiązania techniczne.
06. Testy
Sprawdzamy działanie zabezpieczeń, backupu, dostępu i procedur.
07. Dokumentacja
Porządkujemy dokumentację techniczną oraz informacje niezbędne do dalszego utrzymania środowiska.
08. Utrzymanie
Możemy zapewnić dalszą administrację, monitoring i rozwój infrastruktury.
KSC / NIS2 to nie tylko dokumentacja
Bezpieczeństwo organizacji nie powstaje poprzez stworzenie kilku dokumentów. Skuteczny system bezpieczeństwa musi działać również w praktyce.
Dlatego łączymy analizę ryzyka, architekturę infrastruktury, zabezpieczenia techniczne, procedury, monitoring i ciągłe utrzymanie środowiska.
Dzięki temu wymagania dotyczące cyberbezpieczeństwa przekładamy na konkretne działania i rozwiązania funkcjonujące w organizacji.
Dla kogo?
Wspieramy między innymi:
- przedsiębiorstwa produkcyjne,
- przedsiębiorstwa komunalne,
- wodociągi,
- infrastrukturę techniczną,
- firmy przemysłowe,
- zakłady produkcyjne,
- przedsiębiorstwa logistyczne,
- organizacje posiadające środowiska IT/OT.
Szczególnie dobrze sprawdzamy się tam, gdzie infrastruktura IT jest połączona z systemami technologicznymi, a ciągłość działania ma bezpośrednie znaczenie dla działalności organizacji.
Przygotuj infrastrukturę na nowe wymagania
Jeżeli Twoja organizacja podlega wymaganiom KSC/NIS2 albo chcesz sprawdzić, jakiego poziomu zabezpieczeń wymaga Twoje środowisko, możemy rozpocząć od analizy obecnej infrastruktury.
