Przewodnik · 9 min czytania
Ocena cyberryzyka dostawców: co sprawdza ciągłe monitorowanie
Co właściwie znaczy obserwować cyberryzyko dostawcy z zewnątrz? Oto pełny spis: każda kategoria kontroli, dlaczego liczy się w świetle NIS2 i jak ustalenie staje się czymś, na co możesz zareagować: albo co możesz w sposób dający się obronić postanowić zaakceptować.
Najważniejsze punkty
- Przechodzi przez każdą kategorię kontroli i artykuł NIS2, któremu każda odpowiada.
- Wszystko jest pasywne. Wyłącznie źródła publiczne, bez ruchu do dostawcy i bez potrzeby zgody.
- NIS2 nagradza udokumentowane, zarządzane ryzyko, a nie pustą listę ustaleń: zaakceptowane, odnotowane ryzyko jest dowodem.
Wywiad pasywny: nic nigdy nie dotyka dostawcy
Wszystko tutaj opiera się na wywiadzie pasywnym. Dane pochodzą w całości ze źródeł publicznych (z logów przejrzystości certyfikatów, rekordów DNS, stron wycieków ransomware, zbiorów danych z naruszeń, rejestrów sankcyjnych i otwartych źródeł wywiadowczych) więc do systemów dostawcy nigdy nie jest wysyłany ruch i nie jest potrzebna żadna zgoda. Możesz ocenić dostawcę, z którym podpisałeś umowę, takiego, którego dopiero rozważasz, albo takiego, który nie ma pojęcia, że patrzysz.
Pełny zestaw kontroli uruchamia się codziennie; te wrażliwe na czas (źródła ransomware i dark webu) ponownie mniej więcej co sześć godzin, z alertem e-mail w chwili, gdy pojawia się coś krytycznego, jak wpis na liście ofiar lub świeży wyciek danych uwierzytelniających.
Monitorowanie ofiar ransomware
Art. 21(2)(b)Kilka źródeł śledzących ransomware sprawdza się ponownie mniej więcej co sześć godzin. W dniu, w którym Twój dostawca pojawia się na liście ofiar (publicznym podpisie aktywnego lub niedawnego ataku) dowiadujesz się o tym, i jest to zwykle dzień, by zapytać go wprost, czy Ty lub Twoje dane jesteście w to wciągnięci.
Wycieki danych uwierzytelniających w dark webie
Art. 21(2)(i)Zrzuty danych uwierzytelniających z infekcji infostealerami i z rynków dark webu są przeszukiwane pod kątem loginów powiązanych z domeną dostawcy. Skradzione dane uwierzytelniające pozostają najczęstszą drogą wejścia, a wyciekłe hasło pracownika Twojego dostawcy to hasło, które może trafić wymierzone w Twoje systemy.
Bezpieczeństwo poczty
Art. 21(2)(h)Brakujące lub w połowie skonfigurowane SPF, DKIM i DMARC pozwalają podszyć się pod domenę dostawcy w wiadomościach, które docierają wyglądając wiarygodnie. Kontrola sprawdza także MTA-STS, rekord raportowania TLS-RPT i wskaźnik marki BIMI: techniczne fundamenty stojące za środkami kryptograficznymi art. 21, tam gdzie mają zastosowanie.
Certyfikaty TLS i DNSSEC
Art. 21(2)(h)Ważność certyfikatów jest śledzona, z ostrzeżeniem na dwa tygodnie przed wygaśnięciem. Walidacja DNSSEC mówi Ci, czy łańcuch DNS dostawcy jest podpisany i nienaruszony (bez niej jego DNS można podrobić) a rekordy CAA wskazują, czy wydawanie certyfikatów jest ograniczone do zatwierdzonych urzędów.
Konfiguracja bezpieczeństwa witryny
Art. 21(2)(c)Flagi ciasteczek (Secure, HttpOnly, SameSite) są sprawdzane, bo brakujące otwierają drzwi do przejęcia sesji i cross-site scriptingu. robots.txt czyta się pod kątem wrażliwych ścieżek, które witryna po cichu ogłasza, a security.txt, czy istnieje uczciwy kanał zgłoszenia podatności.
Podatności i punktacja wykorzystania
Art. 21(2)(e)Wszystko powiązane z infrastrukturą dostawcy, co figuruje w katalogu znanych wykorzystywanych podatności CISA, jest oznaczane natychmiast. Punkty prawdopodobieństwa wykorzystania (EPSS) porządkują następnie resztę według tego, jak prawdopodobnie każda zostanie faktycznie użyta, a nie według samej surowej wagi CVSS. To różnica między długą listą a krótką i uczciwą.
Sankcje i reputacja serwera pocztowego
Art. 21(2)(e) & Art. 21(2)(j)Organizację dostawcy sprawdza się wobec list sankcyjnych UE, ONZ i OFAC. Adresy IP jego serwera pocztowego sprawdza się wobec czterech list blokujących w czasie rzeczywistym: pojawienie się tam wskazuje na nadużycie poczty lub wcześniejszą kompromitację, której nigdy nie posprzątano.
SAQ: kwestionariusz samooceny
Art. 21(2)(a) & (b) & (d)Monitorowanie techniczne pokrywa powierzchnię, którą każdy widzi z zewnątrz. Wymagania na poziomie procesu (zarządzanie ryzykiem, obsługa incydentów, nadzór nad łańcuchem dostaw) osiąga się, wysyłając dostawcy kwestionariusz samooceny z portalu; jego odpowiedzi są zapisywane i czytane obok technicznego profilu ryzyka, tak że twierdzenie i dowód stoją obok siebie.
Zobacz, jak naprawdę wypadają Twoi dostawcy
7 dni bezpłatnie · bez karty kredytowej · anuluj w każdej chwili
Waga i punktacja ryzyka
Każde ustalenie trafia do jednego z czterech poziomów wagi: krytyczny (działaj teraz), wysoki (około siedmiu dni), średni (około trzydziestu) i niski (warto wiedzieć). Punktacja ryzyka dostawcy (od 0 do 100, gdzie 100 oznacza czysto) wynika z wagi tego, co jest aktualnie otwarte.
Czytaj punktację jako sposób ustalania priorytetów uwagi, nie jako wyrok. Dostawca skądinąd mocny może spaść przez jedną krytyczną lukę, a schludny wynik nigdy nie usprawiedliwia pominięcia szczegółu, który kryje się pod spodem.
Co dzieje się z ustaleniem
Ustalenie otwiera się w chwili, gdy kontrola dostrzega coś nie tak, i pozostaje otwarte, dopóki problem naprawdę nie zniknie: kolejne uruchomienie samo potwierdza naprawę, bez ręcznego zamykania. Gdy ustalenie jest ryzykiem, które przejrzałeś i postanowiłeś zaakceptować, oznacz je jako ryzyko zaakceptowane z komentarzem; przestaje wtedy generować nowe alerty, dopóki jego stan się nie zmieni.
Każde ustalenie jest przy zapisie przypisywane do podpunktu art. 21 ust. 2 NIS2, któremu odpowiada, i pojawia się zarówno w portalu na żywo, jak i w comiesięcznym PDF-ie.
Jak mapuje się na NIS2 i co niesie raport
Raport otwiera podsumowanie zwykłym językiem, dalej oceny NIS2 według artykułów, profil ryzyka dla każdego dostawcy i lista działań naprawczych już ułożona według priorytetu. Jest napisany tak, by przeczytać go na spotkaniu kierownictwa, nie tylko przez tych, którzy wykonają naprawy.
Niesie też ustalenia, które zaakceptowałeś jako udokumentowane ryzyka: część, na której audytorom zależy najbardziej. NIS2 nigdy nie żądał czystej kartki; żądał, byś zarządzał ryzykiem i pokazał swoją pracę.
Twoja własna domena: głębsze spojrzenie z zewnątrz
Domeny dostawców ocenia się wyłącznie wywiadem pasywnym: tylko dane publiczne. Twoja własna domena może pójść o krok dalej dzięki comiesięcznej ocenie zewnętrznej (odsłonięte porty i usługi, znane ryzyka podatności oraz konfiguracja TLS) bo tam masz prawo przyjrzeć się dokładniej. Nadal bez integracji i nadal nic, co sięgałoby Twojej sieci wewnętrznej.