NIS2, IEC 62443, ISO 27019, kockázat helyett igazolható megfelelés.
Az ipari vezérlőrendszerek nem tűrik a biztonsági réseket. Az új jogszabályok és szabványok kötelezővé teszik, hogy bizonyítsa a kockázatkezelést, a fenyegetésészlelést és a megfelelőségi keretrendszert.
Szolgáltatásunk első lépése egy testreszabott réselemzés, amely végigvágja jelenlegi kontrolljait az összes alkalmazandó követelmény mentén. Ezután egy egyértelmű helyreállítási tervet adunk át, és végigkísérjük a megvalósítást az audit-kész állapotig.
Valós idejű alap felmérése a szabályozások szerint
Fontos hiányosságok feltárása még az auditorok előtt
Költségvetés fókuszálása a legnagyobb kockázatcsökkentésre
Vezetői riportok és irányítópultok előkészítése
A jövőbeni auditok egyszerűsítése rendszerezett bizonyítékokkal
Műszaki és szervezeti határok kijelölése.
Szabványalapú, OT-specifikus értékelés.
Vezetői és műszaki dokumentáció.
Ez a szolgáltatás különösen értékes az alábbi szektorokban, a sajátos szabályozás, eszközpark és fenyegetési modellek miatt.
A szabályozási megfelelés OT-oldalon nem dokumentum-gyártás. Az auditor a működést nézi, ezért a bizonyítékok a technikai munkából állnak elő, nem külön készülnek.
Összeírjuk, mely előírások vonatkoznak a szervezetre, és melyik pont mit vár el az OT-környezettől. Az átfedéseket egyben kezeljük, hogy ne készüljön ugyanaz többször.
Nem kérdőívvel, hanem eszközleltár, forgalomelemzés és interjúk alapján. Ami papíron megvan, de nem működik, az nem megfelelés.
Kockázattal súlyozva, felelősökkel és határidőkkel. A gyorsan hozható elemek külön, hogy az első hetekben is legyen felmutatható eredmény.
Minden követelményhez hozzárendeljük a szabályzatot, a működés nyomát, a felelőst és a felülvizsgálat gyakoriságát. Ez az, amit egy ellenőrzés ténylegesen kér.
A követelmények nagyrészt átfedik egymást. Ha egyben kezeljük őket, egyetlen technikai munkából több megfelelési kötelezettség is teljesül.
| Keret | Mit vár el az OT-környezettől | Hol jelenik meg a bizonyíték |
|---|---|---|
| IEC 62443-2-1 | Biztonsági program, szerepek, szállítókezelés | Szabályzat, felelősségi mátrix |
| IEC 62443-3-2 | Kockázatértékelés, zónák, Security Level | Zónaterv, SL-besorolás |
| IEC 62443-2-3 | Patch-menedzsment folyamat | Sérülékenységi jelentés, kockázatelfogadás |
| NIS2, 1. és 5. | Kockázatelemzés, sérülékenységkezelés | Kockázati regiszter, patch-terv |
| NIS2, 9. | Eszközleltár, hozzáférés-kezelés | OT eszközleltár, jogosultsági mátrix |
| ISO 27001 A.8.20-8.22 | Hálózatbiztonság, szegregáció | Szegmentációs terv, tűzfalszabályok |
| Ágazati előírások | Folyamatbiztonság, üzemfolytonosság | BCP, SIS-dokumentáció |
Ez ritkán szabad döntés. A jogszabályi kötelezettség adott (ágazattól függően), az IEC 62443 pedig nem alternatíva, hanem az OT-oldali megvalósítás technikai nyelve. A gyakorlatban a jogszabály mondja meg, mit kell elérni, a 62443 pedig azt, hogyan. Ha van már ISO 27001 irányítási rendszer, azt nem kell eldobni: a kontrollok jelentős része beszámítható, csak az OT-specifikus részt kell hozzáépíteni.
A gap-analízis és a terv 4-6 hét. A bevezetés a kiindulási állapottól függ. Ha van eszközleltár és alapszintű szegmentálás, 6-9 hónap reális. Ha nulláról indul az OT-környezet, inkább 12-18 hónap, mert a technikai alapokat (leltár, DMZ, monitorozás) is fel kell építeni. A gyorsan hozható elemek viszont már az első hetekben megvannak: szerepek kijelölése, incidenskezelési eljárásrend, dokumentálatlan távoli hozzáférések lezárása.
Nem. Az ellenőrzés a működést nézi: van-e valós eszközleltár, tesztelték-e a visszaállítást, működik-e az MFA a szállítói csatornákon, kapott-e képzést a vezetőség. A szabályzat önmagában attól még papír, hogy aláírták. Ezért dolgozunk úgy, hogy a bizonyítékok a technikai munkából állnak elő: a zónaterv, a sérülékenységi jelentés és a leltár egyszerre technikai eredmény és megfelelési bizonyíték.
A vezető testület, és ez a felelősség nem hárítható át az IT-vezetőre vagy az üzemmérnökre. A vezetőség jóváhagyja az intézkedéseket, felügyeli a végrehajtást, felel a mulasztásért. A gyakorlati következmény, hogy a jóváhagyást és a vezetői képzést dokumentálni kell, mert egy ellenőrzés ezt kéri az elsők között. Emellett ki kell jelölni egy felelőst a hatósági kapcsolattartásra.
A dokumentált, határidős intézkedési terv sokat számít. A hatósági eljárás lépcsőzetes: információkérés, ellenőrzés, figyelmeztetés és kötelezés előzi meg a bírságot. Aki fel tud mutatni gap-analízist és ütemtervet, az akkor is lényegesen jobb helyzetben van, ha a megfelelés még nem teljes. Ami nem védhető, az a hallgatás és a hiányzó dokumentáció.