Достъпът от разстояние не е отделна категория за съответствие с NIS2. Въпреки това, неговото използване влияе на много от областите, обхванати от Директивата, включително контрол на достъпа, удостоверяване, управление на уязвимости, сигурност на веригата за доставки, обработка на инциденти и бизнес непрекъснатост.
За системните администратори, Lean IT екипите и доставчиците на управлявани услуги, практичният въпрос следователно не е дали NIS2 споменава Remote Desktop Protocol по име. Въпросът е дали отдалечените връзки създават рискове, които организацията е идентифицирала, контролирала, наблюдавала и документирала и как. TSplus Advanced Security може да се окаже незаменим инструмент в тези процеси, както и за поддържане на сигурността на вашите сървъри.
Какво е NIS2?
Обикновено известна като NIS2, Директива (ЕС) 2022/2555 е директива на Европейския съюз, която цели да защита на цифровата инфраструктура Той е насочен предимно към критични инфраструктури и разширява обхвата на предишната директива (NIS1). NIS 2 продължава работата по киберзащита, започната с NIS през 2016 г. Едно от изискванията, които поставя, са максимални закъснения за уведомяване за инциденти (24 часа за първоначално и 72 часа за подробен) и за предоставяне на пълен доклад (под 1 месец).
В обобщение, организациите, засегнати от това разширяване, видяха как правните им задължения в областта на ИТ инфраструктурата бяха укрепени, основно по отношение на управлението на риска, докладването на инциденти и отговорността. За нашата цел, запомнете особения акцент, поставен върху кибер рисковете. Значителната промяна беше как секторите, считани за изключително чувствителни (висока критичност) по NIS2, допълнително включваха по-малки компании, публични и частни организации и органи, отколкото NIS, а "критични" обхваща допълнителни сектори и размери.
PDF: ENISA NIS 2 - флаер, показващ еволюцията от NIS1 към NIS2
Забележка: национално изпълнение и съветници
NIS2 се прилага чрез законодателството на отделните държави, а специфични задължения за сектора могат да се прилагат. Този наръчник предоставя техническа информация за сигурността, а не правен съвет. Организациите трябва да потвърдят своя статус и отговорности с подходящия национален орган или квалифициран съветник.
Какво означава NIS2 за Remote Access?
Директивата NIS2 описва обща европейска рамка за киберсигурност, обхващаща 18 критични сектора. Тя изисква средни и по-големи предприятия, опериращи в тези сектори, да прилагат пропорционални мерки за управление на рисковете от киберсигурността и да докладват за значителни инциденти.
Отдалеченият достъп влиза в тази рамка от момента, в който служител, администратор, изпълнител или доставчик се свърже с мрежа и информационна система от външната страна на нормалната им защитна граница. NIS 2 определя как трябва да се управляват, наблюдават, регистрират и докладват всякакви потенциални проблеми или рискове за киберсигурността, както и как да се реагира на събития, а следователно, това включва как компаниите и организациите отдалечено получават достъп до всякакви данни, приложения, услуги и ИТ инфраструктури.
PDF: ENISA NIS 2 - флаер, показващ секторите в обхвата на NIS2
Кои организации трябва да оценят съответствието с NIS2?
Организации в сектори като енергетика, транспорт, здравеопазване, банкиране, цифрова инфраструктура, публична администрация, производство и управление на ИКТ услуги могат да попаднат в обхвата. Управляващите доставчици на услуги и доставчиците на управлявани услуги за сигурност са особено важни, тъй като техниците им често имат повишен достъп до няколко клиентски среди.
Размерът е само един от факторите сред другите. Някои субекти могат да попаднат в обхвата независимо от размера поради тяхната функция, критичност или обозначение съгласно националното законодателство. Поради това MSP трябва да оценят както собствените си задължения, така и условията за сигурност, при които имат достъп до системите на клиентите.
Защо националната реализация е важна?
NIS2 е Директива, така че всяка държава-членка трябва да я приложи чрез национално законодателство, в съответствие с определените насоки за транспониране. Определенията, процесите на регистрация, компетентните органи, надзорът и процедурите за прилагане могат следователно да се различават между страните.
Европейската комисия също предложи целеви изменения на NIS2 през януари 2026 г., за да уточни обхвата и да опрости части от рамката. Настоящата страница на Комисията за NIS2 все още описва тези промени като предложени изменения, така че ИТ екипите трябва да проверят тяхния законодателен статус и приложимите национални правила, преди да разчитат на интерпретация за съответствие.
Какво трябва да прегледат ИТ екипите по член 21 от NIS2?
Член 21 изисква основни и важни субекти да предприемат подходящи и пропорционални технически, оперативни и организационни мерки. Следната матрица превежда най-релевантните области в въпроси за отдалечен достъп.
| Област на преглед на NIS2 | Въпрос за отдалечен достъп | Доказателства за разглеждане |
|---|---|---|
| Управление на риска и активите | Кои системи приемат дистанционни или административни връзки? | Инвентарни и архитектурни диаграми |
| Контрол на достъпа | Кой може да се свърже и до какво може да получи достъп всяка сметка? | Прегледи на потребители, групи и привилегии |
| Аутентификация | Къде е необходима и наложена MFA? | Политики и конфигурационни записи |
| Сигурност на веригата за доставки | Как се свързват MSP и доставчици? | Одобрения, акаунти, договори и журнали |
| Обработка на инциденти | Могат ли да бъдат реконструирани подозрителни сесии? | Събития, известия и запазени журнали |
| Непрекъснатост на бизнеса | Могат ли засегнатите услуги да се възстановят сигурно? | Записи за тестове за архивиране и възстановяване |
Прегледът трябва да произведе както корективни действия, така и доказателства, че са взети решения. Технически правилна конфигурация, която никой не преглежда, не тества или не документира, все още може да остави оперативна пропаст.
Картографиране на системи за отдалечен достъп и интернет експозиция
Започнете с пълен инвентар на пътищата за отдалечен достъп. Включете слушатели на Remote Desktop, RD Gateways, VPN концентратори, браузърни портали, облачно хоствани Windows сървъри, конзоли за управление, агенти за поддръжка без надзор и интерфейси за администриране извън канала.
Инвентаризацията трябва да идентифицира собственика, бизнес целта, отворените портове, метода на удостоверяване, упълномощените потребители и системите, достъпни чрез всеки маршрут. Неактивните шлюзове, временните правила за защитна стена и забравените акаунти на доставчици често остават извън рутинния мониторинг.
След като картата за достъп е завършена, премахнете ненужното излагане. Най-добре е да се избягва директното публикуване на RDP в интернет. Където RDP остава необходим, Списък за укрепване на RDP предоставя по-дълбоки насоки относно удостоверяване на ниво мрежа, шлюзове, сертификати, ограничения на защитната стена и контрол на сесиите.
Укрепване на идентичността, MFA и минимални права
Присвояване на акаунти
Всеки отдалечен потребител трябва да има идентичност, която може да бъде приписана. Споделените администраторски акаунти затрудняват установяването на това, кой се е свързал, какви действия са били извършени и дали удостоверенията са били злоупотребени.
Например, действия в тази област ще ви отведат до:
- разделете стандартни и привилегировани акаунти,
- ограничаване на членството в административни групи и
- редовно премахвайте достъпа, който вече не е необходим.
Но ще трябва също така да назначите собственици на служебни акаунти, аварийни акаунти и неактивни идентичности, както и да зададете техните графици за преглед и документирани изключения.
Мерки за управление на рисковете в киберсигурността
Член 21 описва мерки за киберсигурност за управление на риска. Те включват политики за контрол на достъпа, управление на активите и многофакторна или непрекъсната автентикация, когато е уместно. Техническите указания на ENISA препоръчват сигурна автентикация, основана на ограничения за достъп и класификация на активите, с доказателства като журнали за автентикация, политики за достъп и записи на конфигурацията.
Допълнителни средства за сигурност
МФА следва да се обърне особено внимание на достъпа, насочен към интернет, административните акаунти и връзките с трети страни. A Нулева доверие дистанционен достъп подходът може след това да добави доверие в устройството, контекстуални ограничения и повторна проверка, вместо да третира всяка удостоверена връзка като еднакво безопасна.
Контрол на MSP, Доставчик и Достъп на трети страни
Управление на външен достъп
Достъпът на доставчика трябва да се управлява като определена услуга, а не като неформално техническо удобство. ИТ екипите трябва да знаят кой доставчик има достъп, защо е необходим достъпът, до кои системи и кой е одобрил споразумението.
- Използвайте именувани акаунти, където е възможно.
- Ограничете правата до извършваната работа.
- Задайте дати на изтичане за временно достъп.
- Деактивирайте акаунтите незабавно, когато договорът или задачата за поддръжка приключи.
- Свързвания извън одобрените места или работни часове трябва да предизвикват преглед.
Споразумения за докладване на инциденти
Договорите и оперативните процедури също трябва да определят как доставчиците докладват подозрителни инциденти, запазват съответните журнали и сътрудничат с разследванията. Това помага за свързването на техническите контролни мерки за достъп с изискването на NIS2 за сигурност на веригата за доставки.
MSP и други доставчици на услуги
За MSPs същият принцип работи в двете посоки. Доставчикът трябва да защити своите технически акаунти, докато предоставя на клиентите достатъчно доказателства, че привилегированият достъп е контролиран и може да бъде приписан.
Намалете уязвимостта и експозицията на рансъмуер
Сървърите за отдалечен достъп са разположени близо до системите за удостоверяване, приложенията и бизнес данните. Липсата на актуализации за сигурност, слаби идентификационни данни или прекомерни разрешения могат да превърнат компрометирания акаунт в по-широк инцидент със сървъра.
- Определете собствеността за операционната система, шлюза, клиента и актуализацията на приложенията.
- Когато актуализацията за сигурност не може да бъде внедрена незабавно, документирайте причината, остатъчния риск и компенсаторните мерки.
- ENISA посочва записи за корекции, планове за управление на риска и документирани решения за некоригиране като примери за полезни доказателства.
- Намаляването на уязвимостите трябва да съпътства прилагането на пачове.
- Ограничете приетите IP адреси и географски произходи, където е оперативно подходящо, сегментирайте критичните сървъри и ограничете какво може да достъпи отдалечената сесия.
Защитите от рансъмуер също трябва да обхваща предотвратяване, откриване, ограничаване и възстановяване. Нашият Ръководство за ransomware за RDS среди обяснява как тези етапи се прилагат към инфраструктурата на отдалечени сесии на Windows.
Централизиране на събития, известия и прегледи на сигурността
Журналите за отдалечен достъп трябва да показват повече от това дали услуга работи. ИТ екипите се нуждаят от успешни и неуспешни събития за удостоверяване, блокирани връзки, привилегирована дейност, промени в защитната стена, сигнали за сигурност и необичайни модели на достъп.
Синхронизацията на времето е съществена, тъй като разследващите може да се наложи да сравняват събития от Windows сървъри, шлюзове, защитни стени, платформи за идентичност и системи на доставчици. Освен това, периодите на съхранение трябва да подкрепят изискванията на организацията за реагиране при инциденти и регулаторните изисквания.
ENISA идентифицира VPN и логовете за отдалечен достъп, включително опити, успешни връзки и аномалии, като примери за доказателства. Тя също така препоръчва запазването на актуални мрежови диаграми, конфигурации на защитни стени и логове за достъп, показващи, че само упълномощен персонал е променял правилата за сигурност.
Също така е важно да се назначи собственик на всяка категория известия и да се определи кога едно събитие трябва да бъде ескалирано. Всъщност, табло, което никой не преглежда, не осигурява ефективно наблюдение.
Какви доказателства трябва да произведе прегледът на NIS2 за Remote Access?
Готовността за NIS2 зависи от повече от активирането на функции за сигурност. ИТ екипите трябва да могат да демонстрират как са избрани, конфигурирани, прегледани и подобрени контроли.
Контрол на документи и решения за сигурност
Практическият прегледен файл трябва да включва:
- Текущ инвентар на отдалечен достъп и архитектурна диаграма
- Одобрени политики за отдалечен достъп и достъп с привилегии
- Прегледи на потребителски, групови и административни права
- Политики за многофакторна автентикация и доказателства за конфигурация
- Файъруол, записи за разрешени IP адреси и географски ограничения
- Одобрения за достъп на MSP и доставчици
- Запис на пачове и документирани изключения
- Резултати от теста за сигурност и инцидентни упражнения
- Записи за тестове за архивиране и възстановяване
- Планове за възстановяване и приети остатъчни рискове
Тези записи трябва да съвпадат с живата среда. Стар диаграм или таблица с акаунти, която вече не отразява Active Directory, не предоставя надеждно уверение.
The Технически указания за изпълнение на ENISA съдържа практически примери за прилагане на доказателства и контрол. Неговият директен обхват е ограничен до категории субекти, регулирани от Регламент за изпълнение на Комисията (ЕС) 2024/2690. Те включват съответната цифрова инфраструктура, управление на ИКТ услуги и цифрови доставчици. Докато други организации все още могат да използват неговите примери като техническо ръководство, те не трябва да приемат, че всеки детайл автоматично се прилага за тях.
Подгответе данни за отдалечен достъп за докладване на инциденти
Член 23 установява етапен процес на докладване за значителни инциденти. Той включва ранно предупреждение в рамките на 24 часа след узнаването за инцидента, уведомление за инцидента в рамките на 72 часа и, като цяло, окончателен доклад в рамките на един месец след уведомлението за инцидента. Националните процедури и специфичните изисквания за сектора все още трябва да бъдат проверени.
IT екипите трябва да могат бързо да установят:
- Кои акаунти и системи бяха засегнати
- Откъде е произлязла връзката
- Когато настъпят събития за удостоверяване и сесии
- Кои индикатори за компрометиране бяха наблюдавани
- Дали е участвал доставчик или MSP
- Кои мерки за ограничаване бяха приложени
- Дали услугите или клиентите бяха нарушени
- Кои доказателства са запазени
Тези детайли трябва да преминат в установен процес за инциденти. Те не трябва да бъдат реконструирани за първи път по време на 24-часовия период за докладване.
NIS2 преглед на списъка за отдалечен достъп
Използвайте този списък за приоритизиране на първия цикъл на преглед:
- Инвентаризирайте всеки отдалечен и административен достъп.
- Премахнете ненужното интернет излагане и остарелите правила за защитна стена.
- Налагайте MFA, където е уместно, особено за привилегирован достъп.
- Разделете администраторските акаунти от стандартните потребителски акаунти.
- Преглед на потребители, групи, служебни акаунти и неактивни идентичности.
- Ограничете достъпа на доставчици и MSP по цел, система и продължителност.
- Патч на сървъри за отдалечен достъп, шлюзове и поддържащи компоненти.
- Наблюдавайте неуспешни влизания, блокирани връзки и събития с ransomware.
- Тест на ескалацията на инциденти, резервни копия и сигурно възстановяване.
- Запазете доказателства за отзиви, изключения и коригиращи действия.
Списъкът с проверки поддържа техническа приоритизация.
Моля, имайте предвид: завършването му не доказва само по себе си съответствие с NIS2.
Как TSplus Advanced Security поддържа контроли, съответстващи на NIS2
TSplus Advanced Security може да поддържа прилагане няколко технически мерки, свързани с преглед на отдалечен достъп по NIS2. Те не правят организацията съвместима сами по себе си, но неговите функции укрепват защитата и видимостта около Windows приложения сървъри и Remote Desktop среди.
- Защита от брутфорс
Защита от брутфорс наблюдава неуспешни опити за влизане в Windows и може автоматично да блокира нарушаващ IP адрес след конфигурирано количество неуспехи. Това помага на ИТ екипите да реагират на повторни опити за отгатване на пароли, като същевременно запазват записи на блокираната активност.
- Географски ограничения
Географската защита може да позволява или блокира връзки по държава, да ограничава интернет достъпа до частни и одобрени IP адреси и да наблюдава избрани процеси или портове. Вградената защитна стена предоставя централизирана списък на блокираните и одобрените адреси. Тези контроли могат да намалят ненужните източници на връзки, когато географията и IP ограниченията отговарят на оперативния модел.
Ограничения на работното време
Ограничете работните часове, когато избрани потребители или групи могат да се свързват и могат да прекратяват сесии след разрешения период. Доверени устройства свързват одобрени имена на устройства с потребителски акаунти, добавяйки още едно условие преди достъпът да бъде разрешен.
- Управление на правата
Управлението на разрешенията помага на администраторите да преглеждат и коригират достъпа до локални файлови системи, принтери и области на регистъра. Сигурните сесии могат да намалят това, което свързаният потребител вижда или може да стартира в рамките на Windows сесия. Тези функции поддържат принципа на минимални права, но те трябва да бъдат конфигурирани около реални бизнес роли, а не да се прилагат като общи ограничения. прилагане
- Защита от рансъмуер
Защита от зловреден софтуер използва статичен и поведенчески анализ за откриване на подозрителна дейност, спиране на засегнатите процеси и карантиниране на файлове. Доклади, снимки и имейл известия подпомагат разследването и реакцията, въпреки че организациите все още се нуждаят от независими резервни копия и тествани процедури за възстановяване.
- Доклади и известия
Advanced Security също представя събития за сигурност, отчети и конфигурируеми известия в един интерфейс. Това може да подобри ежедневната видимост за малки екипи, които трябва да преглеждат неуспешни атаки, блокирани връзки и открития на ransomware, без да въвеждат по-голяма платформа за сигурност.
Използване на универсални функции за защита на сървъри на приложения и повишаване на предоставянето на сигурност
Advanced Security не замества управлението на идентичността, MFA, сегментацията на мрежата, разпространението на пачове, управлението на доставчици или докладването на инциденти. Всъщност, той е най-ефективен, когато тези отговорности са част от документирана програма за сигурност на отдалечен достъп. В зависимост от вашето използване на отдалечен достъп, вашата инфраструктура и работните цели на вашата организация или компания, други наши ръководства и статии обсъждат образование финанси, здраве, агроиндустрия и други контексти.
Заключение
NIS2 прави отдалечения достъп документирана отговорност за управление на риска, а не само задача за конфигуриране. ИТ екипите трябва да инвентаризират всеки път за достъп, да контролират привилегиите, да наблюдават подозрителна дейност и да запазват използваеми доказателства. TSplus Advanced Security може да укрепи няколко защитни мерки на Windows сървъри, докато организацията запазва отговорността за управление и съответствие.
TSplus Remote Access Безплатен Пробен период
Краен алтернативен вариант на Citrix/RDS за достъп до десктоп/приложения. Сигурен, икономичен, локален/облачен.
FAQ
1. Изисква ли NIS2 MFA за отдалечен достъп?
NIS2 включва многофакторна или непрекъсната автентикация, когато е уместно. Решението зависи от риска, привилегиите, чувствителността на системата и националната реализация. Достъпът, насочен към интернет, административният и достъпът на доставчици трябва да получат особено внимание.
2. Приложим ли е NIS2 за доставчици на управлявани услуги?
Управляващите доставчици на услуги и доставчиците на управлявани услуги за сигурност са включени в рамките на NIS2, подлежащи на определения, правила за размер, изключения и национално законодателство. MSP трябва да оценят както своите вътрешни системи, така и достъпа на техниците до клиентските среди.
3. Забранява ли NIS2 протокола за отдалечен работен плот?
Не. NIS2 не забранява RDP. Организациите трябва да оценят рисковете и да приложат пропорционални мерки, като ограничена експозиция, MFA, минимални права, актуализации, мониторинг и тествани процедури за инциденти.
4. Какви доказателства за Remote Access трябва да запазят ИТ екипите?
Полезните доказателства включват инвентари, архитектурни диаграми, прегледи на достъпа, конфигурации на MFA, одобрения на доставчици, правила за защитна стена, журнали за удостоверяване, известия, записи за корекции, тестове за възстановяване и решения за отстраняване на проблеми.
5. Може ли TSplus Advanced Security да направи организацията съвместима с NIS2?
Нито един продукт не осигурява съответствие с NIS2. TSplus Advanced Security може да поддържа защита на сървъра, ограничения за достъп, защита от рансъмуер и видимост на сигурността. Спазването също зависи от управление, системи за идентичност, политики, управление на доставчици, планиране на непрекъснатост и приложимо национално законодателство.