Przygotowanie infrastruktury IT do wymagań KSC / NIS2

Wspieramy przedsiębiorstwa i organizacje w przygotowaniu infrastruktury IT i OT do wymagań wynikających z Krajowego Systemu Cyberbezpieczeństwa oraz dyrektywy NIS2.

Łączymy analizę ryzyka, projektowanie architektury bezpieczeństwa, wdrożenia techniczne i późniejsze utrzymanie infrastruktury. Dzięki temu wymagania dotyczące cyberbezpieczeństwa przekładamy na konkretne rozwiązania funkcjonujące w codziennej pracy organizacji.

Od wymagań do rzeczywistych zabezpieczeń

Samo przygotowanie dokumentacji nie zapewnia bezpieczeństwa.

Dlatego nasze podejście obejmuje zarówno analizę organizacji i jej procesów, jak i rzeczywiste zabezpieczenia techniczne.

Analizujemy istniejącą infrastrukturę, identyfikujemy ryzyka i zależności, a następnie przygotowujemy plan działań obejmujący między innymi:

  • inwentaryzację aktywów IT i OT,
  • analizę ryzyka,
  • identyfikację systemów i procesów krytycznych,
  • projekt architektury bezpieczeństwa,
  • segmentację sieci,
  • separację środowisk IT i OT,
  • kontrolę dostępu,
  • MFA,
  • bezpieczny dostęp zdalny,
  • zabezpieczenie serwerów i stacji roboczych,
  • backup i Disaster Recovery,
  • monitoring,
  • zarządzanie podatnościami,
  • aktualizacje i hardening,
  • bezpieczeństwo dostępu dostawców zewnętrznych,
  • dokumentację techniczną,
  • testowanie wdrożonych zabezpieczeń.

Analiza i ocena obecnego środowiska

Każda organizacja ma inną infrastrukturę, inne procesy i inny poziom ryzyka. Dlatego wdrożenie rozpoczynamy od poznania obecnego środowiska.

Analizujemy między innymi:

  • sieć LAN i WiFi,
  • urządzenia sieciowe,
  • serwery,
  • komputery użytkowników,
  • systemy domenowe,
  • systemy backupu,
  • urządzenia bezpieczeństwa,
  • dostęp zdalny,
  • systemy CCTV,
  • urządzenia IoT,
  • systemy OT,
  • SCADA,
  • HMI,
  • PLC i sterowniki,
  • połączenia pomiędzy systemami,
  • dostęp podmiotów zewnętrznych.

Efektem jest uporządkowany obraz infrastruktury oraz identyfikacja obszarów wymagających poprawy.

Bezpieczna architektura sieci

Płaska sieć, w której wszystkie urządzenia mogą komunikować się ze sobą bez odpowiednich ograniczeń, zwiększa ryzyko rozprzestrzenienia się incydentu.

Projektujemy segmentację infrastruktury odpowiednio do funkcji poszczególnych systemów.

W zależności od potrzeb organizacji architektura może obejmować między innymi:

  • sieć użytkowników,
  • sieć serwerów,
  • sieć zarządzającą,
  • sieć drukarek,
  • sieć CCTV,
  • sieć IoT,
  • sieć VPN,
  • strefę DMZ,
  • sieć OT,
  • strefę SCADA,
  • strefę HMI,
  • sieć sterowników PLC.

Komunikacja pomiędzy poszczególnymi strefami jest ograniczana do niezbędnych usług i kontrolowana za pomocą odpowiednich mechanizmów bezpieczeństwa.

Bezpieczeństwo IT/OT

W przedsiębiorstwach przemysłowych i infrastrukturalnych cyberbezpieczeństwo nie kończy się na komputerach pracowników.

Systemy IT mogą być połączone z infrastrukturą technologiczną, automatyką, systemami SCADA, HMI, PLC oraz urządzeniami odpowiedzialnymi za realizację procesów technologicznych.

Dlatego projektujemy oddzielne strefy bezpieczeństwa dla IT i OT.

Przykładowa architektura:

IT → Firewall → DMZ → Firewall IT/OT → OT → SCADA / HMI / PLC

Celem jest ograniczenie możliwości przeniesienia incydentu z infrastruktury biurowej do środowiska technologicznego.

W ramach projektów możemy realizować:

  • segmentację IT/OT,
  • firewall pomiędzy strefami,
  • kontrolę komunikacji,
  • bezpieczny dostęp serwisowy,
  • VPN i MFA,
  • monitoring,
  • backup konfiguracji,
  • kontrolę dostępu dostawców,
  • dokumentację zależności pomiędzy systemami.

Zarządzanie dostępem i tożsamością

Kontrola dostępu jest jednym z podstawowych elementów bezpiecznej infrastruktury.

Pomagamy uporządkować sposób zarządzania użytkownikami, administratorami i dostępem do zasobów.

Wdrażamy między innymi:

  • Active Directory,
  • indywidualne konta użytkowników,
  • grupy bezpieczeństwa,
  • role i uprawnienia,
  • osobne konta administracyjne,
  • zasadę najmniejszych uprawnień,
  • MFA,
  • bezpieczny dostęp VPN,
  • kontrolę dostępu do zasobów,
  • proces nadawania i odbierania uprawnień.

Dzięki temu organizacja może kontrolować nie tylko to, kto posiada dostęp, ale również do jakich systemów i zasobów ten dostęp prowadzi.

Backup i ciągłość działania

Cyberbezpieczeństwo obejmuje również przygotowanie organizacji na sytuację, w której zabezpieczenia zawiodą.

Projektujemy systemy backupu i odtwarzania danych uwzględniające znaczenie poszczególnych systemów dla działalności organizacji.

Analizujemy:

  • dane wymagające ochrony,
  • systemy krytyczne,
  • częstotliwość wykonywania kopii,
  • retencję,
  • lokalizację kopii,
  • kopie w drugiej lokalizacji,
  • ochronę backupu przed ransomware,
  • procedury odtworzeniowe,
  • czas wymagany do przywrócenia działania.

Wykonujemy również testy odtwarzania.

Backup, którego nigdy nie testowano, nie daje pewności, że organizacja będzie w stanie skutecznie odtworzyć swoje systemy po awarii.

Monitoring i reagowanie

Bezpieczeństwo wymaga ciągłej kontroli.

Pomagamy wdrażać mechanizmy monitorowania infrastruktury oraz rozwiązania pozwalające na wykrywanie i obsługę zdarzeń bezpieczeństwa.

W zależności od potrzeb organizacji może to obejmować:

  • monitoring urządzeń sieciowych,
  • monitoring serwerów,
  • monitoring dostępności usług,
  • analizę logów,
  • monitoring zdarzeń bezpieczeństwa,
  • alerty dotyczące awarii,
  • wykrywanie nieprawidłowości,
  • dokumentowanie zdarzeń,
  • procedury reagowania na incydenty.

Celem nie jest samo gromadzenie logów, ale możliwość odpowiednio szybkiego wykrycia problemu i podjęcia właściwego działania.

Zarządzanie podatnościami i aktualizacjami

Nieaktualne systemy i urządzenia mogą stanowić jeden z najłatwiejszych punktów wejścia dla atakującego.

Pomagamy uporządkować proces zarządzania podatnościami i aktualizacjami.

Obejmuje to między innymi:

  • identyfikację używanych systemów i urządzeń,
  • kontrolę wersji oprogramowania,
  • identyfikację podatności,
  • ocenę ryzyka,
  • planowanie aktualizacji,
  • testowanie zmian,
  • dokumentowanie zmian,
  • kontrolę urządzeń, których nie można łatwo aktualizować.

W środowiskach OT szczególną uwagę zwracamy na zależności pomiędzy bezpieczeństwem a ciągłością procesu technologicznego.

Bezpieczeństwo dostawców i dostępu serwisowego

Zewnętrzny dostawca posiadający dostęp do infrastruktury może stanowić istotne ryzyko dla organizacji.

Pomagamy zaprojektować bezpieczny model dostępu dla firm serwisowych, integratorów i innych podmiotów zewnętrznych.

Może on obejmować:

  • indywidualne konta,
  • MFA,
  • dostęp tylko w określonym czasie,
  • ograniczenie dostępu do konkretnych systemów,
  • VPN,
  • rejestrowanie połączeń,
  • kontrolę uprawnień,
  • możliwość natychmiastowego odebrania dostępu.

Szczególne znaczenie ma to w środowiskach OT, gdzie zewnętrzny serwisant może posiadać dostęp do systemów odpowiedzialnych za proces technologiczny.

Dokumentacja techniczna

Bez aktualnej dokumentacji trudno skutecznie zarządzać bezpieczeństwem.

Pomagamy przygotować i uporządkować dokumentację techniczną infrastruktury.

Może ona obejmować:

  • schematy sieci,
  • adresację IP,
  • VLAN,
  • urządzenia sieciowe,
  • serwery,
  • systemy IT,
  • systemy OT,
  • zależności pomiędzy systemami,
  • reguły firewall,
  • konta i role administracyjne,
  • backup,
  • połączenia zewnętrzne,
  • dostęp serwisowy,
  • procedury odtworzeniowe.

Dokumentację przygotowujemy w sposób umożliwiający jej późniejszą aktualizację i wykorzystanie podczas utrzymania infrastruktury.

Jak realizujemy projekty KSC / NIS2

01. Analiza

Poznajemy organizację, jej procesy oraz istniejącą infrastrukturę IT i OT.

02. Inwentaryzacja

Tworzymy uporządkowany wykaz systemów, urządzeń, usług i zależności.

03. Analiza ryzyka

Identyfikujemy zagrożenia, podatności oraz potencjalne skutki incydentów.

04. Projekt

Przygotowujemy docelową architekturę bezpieczeństwa oraz plan działań.

05. Wdrożenie

Konfigurujemy i wdrażamy uzgodnione rozwiązania techniczne.

06. Testy

Sprawdzamy działanie zabezpieczeń, backupu, dostępu i procedur.

07. Dokumentacja

Porządkujemy dokumentację techniczną oraz informacje niezbędne do dalszego utrzymania środowiska.

08. Utrzymanie

Możemy zapewnić dalszą administrację, monitoring i rozwój infrastruktury.

KSC / NIS2 to nie tylko dokumentacja

Bezpieczeństwo organizacji nie powstaje poprzez stworzenie kilku dokumentów. Skuteczny system bezpieczeństwa musi działać również w praktyce.

Dlatego łączymy analizę ryzyka, architekturę infrastruktury, zabezpieczenia techniczne, procedury, monitoring i ciągłe utrzymanie środowiska.

Dzięki temu wymagania dotyczące cyberbezpieczeństwa przekładamy na konkretne działania i rozwiązania funkcjonujące w organizacji.

Dla kogo?

Wspieramy między innymi:

  • przedsiębiorstwa produkcyjne,
  • przedsiębiorstwa komunalne,
  • wodociągi,
  • infrastrukturę techniczną,
  • firmy przemysłowe,
  • zakłady produkcyjne,
  • przedsiębiorstwa logistyczne,
  • organizacje posiadające środowiska IT/OT.

Szczególnie dobrze sprawdzamy się tam, gdzie infrastruktura IT jest połączona z systemami technologicznymi, a ciągłość działania ma bezpośrednie znaczenie dla działalności organizacji.

Przygotuj infrastrukturę na nowe wymagania

Jeżeli Twoja organizacja podlega wymaganiom KSC/NIS2 albo chcesz sprawdzić, jakiego poziomu zabezpieczeń wymaga Twoje środowisko, możemy rozpocząć od analizy obecnej infrastruktury.