Opas · 9 min lukuaika
Toimittajan kyberriskiarvio: mitä jatkuva seuranta tarkistaa
Mitä toimittajan kyberriskin seuraaminen ulkoa oikeastaan tarkoittaa? Tässä on koko luettelo: jokainen tarkistuskategoria, miksi kukin on NIS2:n kannalta merkittävä ja miten löydös muuttuu joksikin, johon voit tarttua, tai jonka voit perustellusti päättää hyväksyä.
Keskeiset huomiot
- Käy läpi jokaisen tarkistuskategorian ja sen NIS2-artiklan, johon kukin vastaa.
- Kaikki on passiivista: vain julkisia lähteitä, ei liikennettä toimittajalle eikä suostumusta tarvita.
- NIS2 palkitsee dokumentoidun, hallitun riskin, ei tyhjää löydöslistaa: hyväksytty, kirjattu riski on näyttöä.
Passiivinen tiedustelu: mikään ei koskaan kosketa toimittajaa
Kaikki tämä perustuu passiiviseen tiedusteluun. Tieto kerätään kokonaan julkisista lähteistä (varmenteiden läpinäkyvyyslokeista, DNS-tietueista, kiristysohjelmien vuotosivuilta, tietomurtoaineistoista, pakoterekistereistä ja avoimista tiedustelusyötteistä) joten toimittajan järjestelmiin ei koskaan lähetetä liikennettä eikä lupaa tarvita. Voit arvioida toimittajan, jonka kanssa olet allekirjoittanut, sellaisen jota vielä harkitset, tai sellaisen, jolla ei ole aavistustakaan että katsot.
Täysi tarkistuskokonaisuus ajetaan päivittäin; aikakriittiset (kiristysohjelma- ja dark web -lähteet) uudelleen noin kuuden tunnin välein, ja sähköpostihälytys lähtee heti, kun jotain kriittistä ilmaantuu, kuten esiintyminen uhrilistalla tai tuore tunnistetietovuoto.
Ransomware-uhriseuranta
Art. 21(2)(b)Useita kiristysohjelmia seuraavia lähteitä tarkistetaan uudelleen noin kuuden tunnin välein. Sinä päivänä, jona toimittajasi ilmestyy uhrilistalle (aktiivisen tai äskettäisen hyökkäyksen julkinen tuntomerkki) kuulet siitä, ja se on yleensä päivä kysyä heiltä suoraan, oletko sinä tai datasi sotkeutunut asiaan.
Dark webin tunnistetietovuodot
Art. 21(2)(i)Infostealer-tartuntojen ja dark web -markkinoiden tunnistetietokasoista etsitään toimittajan domainiin sidottuja kirjautumisia. Varastetut tunnistetiedot ovat yhä yleisin sisäänpääsytie, ja toimittajasi työntekijän vuotanut salasana on salasana, joka voi päätyä osoitettuna sinun järjestelmiisi.
Sähköpostisuojaus
Art. 21(2)(h)Puuttuvat tai puolitiehen jätetyt SPF, DKIM ja DMARC antavat väärentää toimittajan domainin sähköpostissa, joka saapuu aidon näköisenä. Tarkistus katsoo myös MTA-STS:ää, TLS-RPT-raportointitietuetta ja BIMI-brändimerkkiä. Ne tekniset perustukset, joiden varaan artiklan 21 kryptografiatoimet soveltuvin osin nojaavat.
TLS-varmenteet ja DNSSEC
Art. 21(2)(h)Varmenteiden voimassaoloa seurataan, ja varoitus tulee kaksi viikkoa ennen vanhenemista. DNSSEC-validointi kertoo, onko toimittajan DNS-ketju allekirjoitettu ja eheä (ilman sitä heidän DNS:nsä voidaan väärentää) ja CAA-tietueet osoittavat, onko varmenteiden myöntäminen rajattu hyväksyttyihin myöntäjiin.
Verkkosivujen turvakonfiguraatio
Art. 21(2)(c)Evästeiden liput (Secure, HttpOnly, SameSite) tarkistetaan, sillä puuttuvat avaavat oven istunnon kaappaukselle ja XSS:lle. robots.txt luetaan arkaluonteisten polkujen varalta, joita sivusto hiljaa mainostaa, ja security.txt sen varalta, onko olemassa rehellinen kanava ilmoittaa haavoittuvuudesta.
Haavoittuvuudet ja hyödynnettävyyspisteet
Art. 21(2)(e)Kaikki toimittajan infrastruktuuriin sidottu, joka on CISAn Known Exploited Vulnerabilities -luettelossa, merkitään välittömästi. Hyödynnettävyystodennäköisyyden pisteet (EPSS) järjestävät loput sen mukaan, kuinka todennäköisesti kutakin oikeasti käytetään, eikä pelkän CVSS-vakavuuden mukaan: ero pitkän ja lyhyen, rehellisen listan välillä.
Pakotteet ja sähköpostipalvelimen maine
Art. 21(2)(e) & Art. 21(2)(j)Toimittajan organisaatio tarkistetaan EU:n, YK:n ja OFAC:n pakotelistoja vastaan. Sen sähköpostipalvelimen IP-osoitteet tarkistetaan neljää reaaliaikaista estolistaa vastaan: esiintyminen niissä viittaa sähköpostin väärinkäyttöön tai aiempaan kompromissiin, jota ei ole koskaan siivottu.
SAQ: itsearviointikysely
Art. 21(2)(a) & (b) & (d)Tekninen seuranta kattaa pinnan, jonka kuka tahansa näkee ulkoa. Prosessitason vaatimukset (riskienhallinta, poikkeamien käsittely, toimitusketjun hallinta) tavoitetaan lähettämällä toimittajalle itsearviointikysely portaalista; vastaukset tallennetaan ja luetaan teknisen riskiprofiilin vierellä, niin että väitteet ja näyttö ovat rinnakkain.
Katso, miten toimittajasi todella pärjäävät
7 päivän ilmaiskokeilu · ei luottokorttia · peru milloin vain
Vakavuus ja riskipistemäärä
Jokainen löydös asettuu yhteen neljästä vakavuustasosta: kriittinen (toimi heti), korkea (noin seitsemän päivää), keskitaso (noin kolmekymmentä) ja matala (hyvä tietää). Toimittajan riskipistemäärä (0–100, jossa 100 on puhdas) johdetaan kulloinkin avoinna olevien löydösten vakavuudesta.
Lue pistemäärä tapana priorisoida huomiota, ei tuomiona. Muuten vahvan toimittajan pisteet voivat pudota yhdestä kriittisestä puutteesta, eikä siisti pistemäärä koskaan oikeuta ohittamaan sen alla olevia yksityiskohtia.
Mitä löydökselle tapahtuu
Löydös avautuu heti, kun tarkistus huomaa jotain vialla, ja pysyy avoimena, kunnes ongelma on todella poissa: seuraava ajo vahvistaa korjauksen itsestään ilman manuaalista sulkemista. Kun löydös on riski, jonka olet katsonut ja päättänyt hyväksyä, merkitse se hyväksytyksi riskiksi kommentilla, jolloin se lakkaa tuottamasta uusia hälytyksiä, ellei tila muutu.
Jokainen löydös merkitään kirjattaessa siihen NIS2:n artiklan 21(2) alakohtaan, johon se vastaa, ja näkyy sekä reaaliaikaisessa portaalissa että kuukausittaisessa PDF:ssä.
Miten se kytkeytyy NIS2:een ja mitä raportti kantaa
Raportti avautuu selkokielisellä tiivistelmällä, sitten NIS2-pisteet artikloittain, riskiprofiili toimittajakohtaisesti ja korjauslista valmiiksi tärkeysjärjestyksessä. Se on kirjoitettu luettavaksi johtoryhmässä, ei vain niiden toimesta, jotka korjaukset tekevät.
Se kantaa myös ne löydökset, jotka olet hyväksynyt dokumentoituina riskeinä: juuri se osa, josta auditoijat välittävät eniten. NIS2 ei koskaan pyytänyt puhdasta pöytää; se pyysi sinua hallitsemaan riskiä ja näyttämään työsi.
Oma domain: syvempi ulkoinen katsaus
Toimittajadomainit arvioidaan pelkällä passiivisella tiedustelulla: vain julkisella datalla. Oma domainisi voi mennä askeleen pidemmälle kuukausittaisella ulkoisella arvioinnilla (paljaana olevat portit ja palvelut, tunnetut haavoittuvuusriskit ja TLS-konfiguraatio) koska siellä sinulla on oikeus katsoa tarkemmin. Edelleen ei integraatiota eikä mitään, mikä ylttäisi sisäverkkoosi.