RAPORTY O ZAGROŻENIACH · UKSC / NIS2 · CTI
Raport o zagrożeniach. Dokument, który pokazuje, że Twoje bezpieczeństwo naprawdę działa.
Ustawa o krajowym systemie cyberbezpieczeństwa wyraźnie wskazuje, że system zarządzania bezpieczeństwem powinien być oparty na szczegółowej i kompleksowej analizie ryzyka. W celu przeprowadzenia takiej analizy ryzyka niezbędne jest uwzględnienie trzech kluczowych składników, które razem tworzą pełny obraz zagrożeń i pozwalają na skuteczne zarządzanie bezpieczeństwem. Te trzy kluczowe składniki to:
1.
wiedza o tym,
co masz
2.
wiedza o tym,
gdzie jesteś słaby
3.
wiedza o tym,
kto oraz jak atakuje
Dwa pierwsze organizacja ustala samodzielnie – inwentaryzacją i skanowaniem podatności. Trzeciego nie da się wyprodukować z wnętrza organizacji. Dostarcza go raport o zagrożeniach (raport cyber threat intelligence, CTI). Bez niego analiza ryzyka w podejściu all-hazard jest przeczuciem osoby wypełniającej formularz, a dobrane środki bezpieczeństwa mogą być kopią cudzego szablonu. Z raportem o zagrożeniach istnieje uzasadnienie każdej decyzji i każdego wydatku, materiał na posiedzenie kierownictwa oraz dowód, że system bezpieczeństwa jest oparty na aktualnej wiedzy, a nie historycznych danych z dnia wdrożenia.
Raport o zagrożeniach to nie jest zgłoszenie incydentu
Raport o zagrożeniach jest dokumentem analitycznym, wytwarzanym cyklicznie na własne potrzeby organizacji. Opisuje, kto i jak może zaatakować, co to znaczy dla Twoich usług i co w związku z tym robicie.
Zgłoszenie incydentu to obowiązek sprawozdawczy wobec właściwego CSIRT-u, realizowany po zdarzeniu, w ustawowych terminach i wyznaczonym kanałem teleinformatycznym. Opisuję go w sekcji o obowiązkach w FAQ.
Mylenie tych dwóch dokumentów jest najczęstszym nieporozumieniem, jakie spotyka się w rozmowach wdrożeniowych.
Po co raport o zagrożeniach w systemie UKSC
Raport nie jest jedynie dokumentem do odłożenia do archiwum czy formalnością bez znaczenia. Każdy z obowiązków wynikających z nowelizacji ustawy wdrażającej dyrektywę NIS2 powinien posiadać swój dokładny odpowiednik w konkretnej, wyraźnie określonej sekcji raportu o zagrożeniach. Co więcej, każda z tych sekcji pozostawia po sobie wyraźny i konkretny dowód, który można bez problemu przedstawić i okazać podczas przeprowadzanej kontroli czy audytu.
| Obowiązek wynikający z UKSC/NIS2 | Wkład raportu o zagrożeniach | Dowód dla audytora |
|---|---|---|
| Analiza ryzyka uwzględniająca wszystkie rodzaje zagrożeń | Dostarcza warstwę zagrożeń: kto atakuje, po co, jakimi metodami i jak często – na podstawie obserwacji, a nie oceny „na oko”. | Rejestr ryzyk z odwołaniem do konkretnej wersji raportu jako źródła oceny prawdopodobieństwa. |
| Dobór proporcjonalnych środków technicznych i organizacyjnych | Uzasadnia, dlaczego wybrano te, a nie inne środki. Pozwala też odrzucić wydatki nieadekwatne do faktycznego ryzyka – to argument budżetowy, nie tylko formalny. | Notatka decyzyjna powołująca się na wnioski z raportu. |
| Zarządzanie podatnościami | Ustawia kolejność łatania według tego, co jest faktycznie wykorzystywane przez atakujących, a nie wyłącznie według punktacji technicznej. | Wykaz podatności z uzasadnieniem kolejności obsługi. |
| Bezpieczeństwo łańcucha dostaw | Wskazuje kampanie wymierzone w dostawców i integratorów oraz technologie faktycznie obecne u Ciebie. | Ocena ryzyka dostawcy, aneksy bezpieczeństwa do umów. |
| Wykrywanie i monitorowanie (SOC/SIEM) | Przekłada metody atakujących na konkretne reguły wykrywania i hipotezy do sprawdzenia w systemach. | Mapa pokrycia detekcji, wykaz wdrożonych reguł z datami. |
| Obsługa i zgłaszanie incydentów | Skraca czas rozpoznania zdarzenia i zasila scenariusze reagowania; ułatwia dotrzymanie ustawowych terminów zgłoszeń. | Scenariusze reagowania z datą przeglądu, metryki czasu reakcji. |
| Zapewnienie ciągłości działania (BCM / ISO 22301) | Dostarcza realistyczne scenariusze awaryjne do planów ciągłości i do ćwiczeń – zamiast scenariuszy wymyślonych przy biurku. | Scenariusze testów ciągłości i raporty z ćwiczeń. |
| Szkolenia i budowanie świadomości | Zasila szkolenia aktualnymi atakami i kampaniami oszustw, zamiast ogólnych treści sprzed lat. | Materiały szkoleniowe z datą i lista obecności. |
| Nadzór kierownictwa nad cyberbezpieczeństwem | Dostarcza kierownictwu materiał w języku ryzyka biznesowego, nadający się do protokołowanej decyzji. | Protokół posiedzenia z odniesieniem do raportu i podjętymi decyzjami. |
| Audyt cyberbezpieczeństwa | Wykazuje, że system opiera się na aktualnej wiedzy i podlega przeglądom, a nie został zamrożony w dniu wdrożenia. | Ciąg raportów za kolejne okresy wraz ze statusem rekomendacji. |
Ostatnia kolumna przesądza o tym, czy raport jest kosztem, czy inwestycją: każdy wiersz to gotowy dowód na czas kontroli, którego nie trzeba produkować w pośpiechu.
Odpowiedzialność za realizację obowiązków z zakresu cyberbezpieczeństwa spoczywa również osobiście na kierowniku podmiotu. Kierownik nie musi rozumieć w detalach aspektów technicznych cyberbezpieczeństwa. Musi natomiast umieć wykazać, że regularnie otrzymywał rzetelną informację o zagrożeniach i na jej podstawie podejmował decyzje.
Cykliczny raport strategiczny wraz z protokołem jego przyjęcia jest najprostszym dowodem sprawowania takiego nadzoru, jaki można wprowadzić w organizacji.
Raport we wdrożeniu, raport w utrzymaniu
Wdrożenie kończy się formalnym dokumentem, który potwierdza zakończenie tego etapu. Utrzymanie natomiast to ciągły, nieprzerwany proces, który wymaga stałej uwagi i działań konserwacyjnych. Raportowanie o zagrożeniach stanowi operacyjną treść czwartego etapu mojej pracy, którym jest nadzór, i tym samym domyka całą pętlę procesów, którą szczegółowo opisuję w metodyce prowadzenia projektów.
- Obserwacja. Zbierane są dane: telemetria własna, komunikaty CSIRT, biuletyny dostawców, informacje sektorowe.
- Orientacja. Dane są odnoszone do konkretnych aktywów i usług organizacji. Powstaje ocena ekspozycji.
- Decyzja. Raport formułuje priorytetyzowane rekomendacje z właścicielem i terminem. Kierownictwo je akceptuje albo świadomie odracza.
- Działanie. Rekomendacje trafiają do rejestru zadań, do reguł detekcji, do analizy ryzyka i do procedur.
- Rozliczenie. Kolejny raport zaczyna się od statusu realizacji poprzednich rekomendacji — i pętla się domyka.
Punkt piąty jest niezwykle krytyczny i niestety bardzo często pomijany lub niedoceniany przez wiele osób. Raport, który nie dokonuje rozliczenia z poprzednim raportem, staje się jedynie formą publicystyki, nie mającą charakteru formalnego dokumentu. Natomiast raport, który zawiera takie rozliczenie i odniesienie do wcześniejszych ustaleń, przekształca się w istotny dokument systemu zarządzania – i to właśnie w ten sposób jest on postrzegany oraz oceniany podczas audytu, co ma ogromne znaczenie dla całego procesu.
Potrzebujesz raportu, który pomoże Ci obronić się przed atakiem?
Umów krótką, niezobowiązującą rozmowę – wspólnie ustalimy status i kolejne kroki.
