Bezpečnosť firemnej siete: prečo segmentovať vašu sieť?
Správne urobená segmentácia je základným pilierom bezpečnosti siete. Čo presne znamená, ako vyzerá v praxi a kedy je najlepšie začať ...
Smernica NIS2 je na Slovensku platná od začiatku roka 2025 a výrazne rozšírila počet firiem, ktoré musia pravidelne prechádzať auditom kybernetickej bezpečnosti. Čaká aj vás? Potom budete chcieť vedieť týchto 5 vecí predtým, než k vám prvýkrát vstúpi audítor.
Ak ste ešte nikdy neprechádzali auditom kybernetickej bezpečnosti, určite máte veľa otázok, v ktorých si nie ste istí. Aby sme vám dali aspoň základnú istotu a predstavu, čo vás čaká, pripravili sme si zoznam otázok. Na každú z nich by mal prevádzkovateľ základnej služby vedieť odpovedať dávno predtým, ako zaklope na dvere správny orgán.
Prevádzkovatelia základných služieb (kto to je, sa dozviete v tomto článku) musia absolvovať audit kybernetickej bezpečnosti minimálne každé 2 roky.
Okrem toho však budete musieť prejsť auditom aj pri niektorej z týchto príležitostí:
Dôvodov môže byť samozrejme viac, a kontrola môže prísť aj námatkovo.
Najpodstatnejšie je byť vždy pripravený. A preto odporúčame robiť pravidelné interné kontroly a audity.
Povinné audity prebehnú na žiadosť NBÚ. Tento audit vám bude oznámený cez oficiálne rozhodnutie alebo výzvu.
Okrem toho však môže (kvôli zodpovednosti za celý dodávateľský reťazec) požiadať o audit kybernetickej bezpečnosti aj váš dodávateľ alebo odberateľ. Tieto audity, ich pravidelnosť a forma je častokrát ukotvená priamo v dodávateľskej zmluve.
Audit musí vždy prebehnúť pod dohľadom certifikovaného audítora kybernetickej bezpečnosti, ktorých informatívny zoznam môžete nájsť na stránkach Národného Bezpečnostného Úradu. Mal by byť nezávislý – nesmie to byť človek, ktorý zároveň infraštruktúru buduje alebo udržiava.
Našim klientom odporúčame pri výbere audítora zvážiť aj jeho skúsenosti s vašim odborom. Hlavne vo výrobných spoločnostiach by si mal audítor vedieť “zašpiniť si ruky” pri skúmaní bezpečnosti prevádzkových technológií (výrobné linky, PLC ovládané zariadenia …). Práve na ne sú totiž často zamerané nové vektory útokov hackerov a nedostatky v bezpečnosti tejto oblasti môžu mať pre firmu mimoriadne následky.
A v neposlednom rade, nezabúdajte, že audítor u vás nie je len na kontrole – má tiež poradiť a pomôcť ako robiť veci lepšie a bezpečnejšie. Práve tu oceníte skúsenosti človeka, ktorý vie ako to vo vašom odvetví chodí a kde môžu byť vaše najväčšie slabiny.
Prvým dobrým krokom je mať pripravenú krátku prezentáciu o vašej spoločnosti.
Nie je to podmienka, ale pomôže to audítorovi získať dostatočný kontext a lepšie ohodnotiť hrozby vo vašej spoločnosti. Mala by zodpovedať na nasledujúce otázky:
Tiež by ste mali mať po ruke všetku potrebnú dokumentáciu. Medzi inými:
Viac o tom, k čomu všetkému potrebujete dokumentáciu v rámci NIS2 sa dozviete v tomto našom článku.
Na toto slúži tzv. rozdielová analýza (GAP analýza).
Je to v podstate taký audit “na nečisto”, kde certifikovaný audítor spraví všetky kontroly, ktoré prebiehajú aj počas plného auditu. Takisto dostanete vypracovanú správu s najzávažnejšími nájdenými nedostatkami a odporúčaniami, ako ich napraviť čo najefektívnejšie. Táto analýza sa však neposiela do NBÚ, a tak máte do riadneho auditu dosť času napraviť čo najviac chýb.
So smernicou NIS2, a jej pripravovanou novou verziou NIS3, sú tresty za nedodržiavanie prísnejšie ako predtým. Okrem finančnej pokuty (ktorá sa môže vyšplhať na 2 % celosvetového obratu) hrozí aj priama trestná zodpovednosť štatutárov spoločnosti.
Preto, ak si nie ste istí či potrebujete absolvovať pravidelné audity, alebo sa chcete na prichádzajúce audity pripraviť čo najsvedomitejšie, radi vám pomôžeme. Stačí vyplniť tento formulár, a naši kolegovia sa s vami spoja aby pre vás pripravili zaujímavú ponuku.
Pri niekoľkých príležitostiach: významná zmena infraštruktúry, bezpečnostný incident, zákaznícky zmluvný audit alebo pri vyžiadaní auditu bezpečnostným úradom.
Audit musí vykonávať certifikovaný audítor. Ten zároveň nesmie byť človekom, ktorý infraštruktúru buduje alebo udržiava.
Je dobré pripraviť si:
– Analýzu rizík,
– Postupy pri ochrane aktív,
– Spôsoby, akými sledujete potenciálne hrozby,
– Postupy pri reakcií na incident,
– Dokumentáciu známych nedostatkov (môžu vyplynúť z GAP analýzy) a plány na ich odstránenie.
Správne urobená segmentácia je základným pilierom bezpečnosti siete. Čo presne znamená, ako vyzerá v praxi a kedy je najlepšie začať ...
Security systémy pre OT (priemyselné technológie), monitoring OT, príprava a realizácia auditov kybernetickej bezpečnosti, security awareness, informácie o Zákone kybernetickej bezpečnosti vrátane NIS2. Sme silným partnerom pre rýchlo sa meniace podmienky v oblasti kybernetickej bezpečnosti.
Pre viac informácií nás navštívte na: