Sisällysluettelo
Banner for article "NIS2 and Remote Access: A Practical Review for IT Teams", bearing article title, TSplus logo & website, a catchphrase for TSplus Advanced Security and illustration (map - countries in Europe).

Etäyhteys ei ole erillinen NIS2-vaatimustenmukaisuuskategoria. Sen käyttö vaikuttaa kuitenkin moniin direktiivin kattamiin alueisiin, mukaan lukien pääsynhallinta, todennus, haavoittuvuuden hallinta, toimitusketjun turvallisuus, tapahtumien käsittely ja liiketoiminnan jatkuvuus.

Joten järjestelmänvalvojille, ketterille IT-tiimeille ja hallinnoitujen palveluntarjoajien osalta käytännön kysymys ei ole se, mainitseeko NIS2 etätyöpöytäprotokollaa nimeltä. Kysymys on siitä, luovatko etäyhteydet riskejä, jotka organisaatio on tunnistanut, hallinnut, valvonut ja dokumentoinut, ja miten. TSplus Advanced Security voi osoittautua korvaamattomaksi työkaluksi näissä prosesseissa sekä palvelimiesi turvallisuuden ylläpitämisessä.

Mikä on NIS2?

Yleisesti tunnettu nimellä NIS2, direktiivi (EU) 2022/2555 on Euroopan unionin direktiivi, jonka tavoitteena on suojata digitaalista infrastruktuuria Se on suunnattu ensisijaisesti kriittisille infrastruktuureille ja laajentaa edellisen direktiivin (NIS1) soveltamisalaa. NIS 2 jatkaa kyberturvallisuustyötä, joka aloitettiin NIS:llä vuonna 2016. Yksi sen asettamista vaatimuksista on enimmäisviiveet tapahtumailmoituksille (24h alkuperäinen ja 72h yksityiskohtainen) sekä täydellisen raportin toimittaminen (alle 1 kuukausi).

Yhteenvetona, asiaankuuluvat organisaatiot tämän laajentumisen myötä näkivät IT-infrastruktuurinsa oikeudellisten velvoitteiden vahvistuvan, erityisesti riskienhallinnan, tapahtumailmoitusten ja vastuuden osalta. Meidän tarkoituksemme on muistaa erityinen painotus kyberriskeihin. Huomattava muutos oli se, miten NIS2-sektorit, joita pidetään erittäin herkkinä (korkea kriittisyys), sisälsivät lisäksi pienempiä yrityksiä, julkisia ja yksityisiä organisaatioita ja elimiä kuin NIS, ja "kriittinen" kattaa ylimääräisiä sektoreita ja kokoja.

PDF: ENISA NIS 2 - esite, joka näyttää NIS1:n ja NIS2:n kehityksen

Huom: kansallinen toteutus ja neuvonantajat

NIS2 toteutetaan yksittäisten maiden lainsäädännön kautta, ja toimialakohtaisia velvoitteita saattaa olla. Tämä opas tarjoaa teknistä turvallisuustietoa eikä oikeudellista neuvontaa. Organisaatioiden tulisi vahvistaa asemansa ja vastuunsa asianmukaisen kansallisen viranomaisen tai pätevän neuvonantajan kanssa.

Mitä NIS2 tarkoittaa etäyhteydelle?

NIS2-direktiivi kuvaa yhteistä eurooppalaista kyberturvallisuuskehystä, joka kattaa 18 kriittistä sektoria. Se vaatii, että keskikokoisten ja suurempien toimijoiden, jotka toimivat näillä sektoreilla, on toteutettava suhteellisia kyberturvallisuuden riskienhallintatoimia ja raportoitava merkittävistä tapahtumista.

Etäyhteys tulee tähän kehykseen siitä hetkestä, kun työntekijä, ylläpitäjä, urakoitsija tai palveluntarjoaja yhdistää verkkoon ja tietojärjestelmään sen normaalin turvallisuusrajan ulkopuolelta. NIS 2 määrittelee, miten mahdolliset kyberturvallisuuteen liittyvät huolenaiheet tai riskit on hallittava, valvottava, kirjattava, raportoitu ja miten tapahtumiin on reagoitava, ja tämä sisältää myös sen, miten yritykset ja organisaatiot pääsevät etäyhteydellä käsiksi kaikkiin tietoihin, sovelluksiin, palveluihin ja IT-infrastruktuureihin.

PDF: ENISA NIS 2 - esite, joka esittelee NIS2-alueen sisällä olevat sektorit

Mitkä organisaatiot tarvitsevat NIS2-vaatimusten arviointia?

Energia-, liikenne-, terveydenhuolto-, pankki-, digitaalisen infrastruktuurin, julkisen hallinnon, valmistuksen ja ICT-palvelun hallinnan aloilla toimivat organisaatiot voivat kuulua soveltamisalaan. Hallinnoidut palveluntarjoajat ja hallinnoidut tietoturvapalveluntarjoajat ovat erityisen relevantteja, koska heidän teknikkonsa pitävät usein korkeaa pääsyä useisiin asiakaskeskiöihin.

Koko on vain yksi tekijä muiden joukossa. Jotkin toimijat saattavat kuulua soveltamisalaan koosta riippumatta niiden toiminnan, kriittisyyden tai kansallisen lain mukaisen nimityksen vuoksi. MSP:iden tulisi siksi arvioida sekä omat velvoitteensa että turvallisuusolosuhteet, joiden alaisena ne pääsevät asiakkaidensa järjestelmiin.

Miksi kansallinen toteutus on tärkeää?

NIS2 on direktiivi, joten jokaisen jäsenvaltion on pantava se täytäntöön kansallisella lainsäädännöllä määriteltyjen siirtymäohjeiden mukaisesti. Määritelmät, rekisteröintimenettelyt, toimivaltaiset viranomaiset, valvonta ja täytäntöönpanomenettelyt voivat siten vaihdella maiden välillä.

Euroopan komissio ehdotti myös kohdennettuja muutoksia NIS2:een tammikuussa 2026 selventääkseen soveltamisalaa ja yksinkertaistaakseen osia kehyksestä. Komission nykyinen NIS2-sivu kuvaa edelleen näitä muutoksia ehdotettuina muutoksina, joten IT-tiimien tulisi tarkistaa niiden lainsäädännöllinen tila ja sovellettavat kansalliset säännöt ennen kuin luottavat vaatimustenmukaisuuden tulkintaan.

Mitä IT-tiimien tulisi tarkastella NIS2 artiklan 21 mukaan?

Artikla 21 vaatii olennaisia ja tärkeitä toimijoita toteuttamaan asianmukaisia ja suhteellisia teknisiä, operatiivisia ja organisatorisia toimenpiteitä. Seuraava matriisi kääntää merkittävimmät alueet etäyhteyskysymyksiksi.


NIS2-arviointialue Etäyhteyskysymys Todistusaineisto tarkastettavaksi
Riskien ja varojen hallinta Mitkä järjestelmät hyväksyvät etä- tai hallintoyhteydet? Inventaario- ja arkkitehtuurikaaviot
Pääsynhallinta Kuka voi yhdistää, ja mihin kukin tili voi päästä? Käyttäjä-, ryhmä- ja etuoikeusarvionnit
Todennus Missä MFA on vaadittu ja pakollinen? Politiikat ja konfiguraatiotiedot
Toimitusketjun turvallisuus Miten MSP:t ja toimittajat yhdistyvät? Hyväksynnät, tilit, sopimukset ja lokit
Vikakäsittely Voidaanko epäilyttävät istunnot rekonstruoida? Tapahtumat, hälytykset ja säilytetyt lokit
Liiketoiminnan jatkuvuus Voivatko vaikuttaneet palvelut palautua turvallisesti? Varmuuskopiointi- ja palautustestitiedot

Arvion tulisi tuottaa sekä korjaavia toimenpiteitä että todisteita siitä, että päätöksiä on tehty. Teknisesti pätevä kokoonpano, jota kukaan ei tarkista, testaa tai dokumentoi, saattaa silti jättää toiminnallisen aukon.

Etäyhteysjärjestelmien ja Internet-altistuksen kartoitus

Aloita täydellisellä inventaarilla etäyhteyspoluista. Sisällytä etätyöpöydän kuuntelijat, RD-portit, VPN-keskitin, selainportaalit, pilvessä isännöidyt Windows-palvelimet, hallintakonsolit, valvomattomat tukiedustajat ja eristysohjausliittymät.

Inventaarion tulisi tunnistaa omistaja, liiketoimintatarkoitus, avoimet portit, todennusmenetelmä, valtuutetut käyttäjät ja järjestelmät, joihin pääsee kunkin polun kautta. Passiiviset portit, tilapäiset palomuurisäännöt ja unohtuneet myyjätilit jäävät usein rutiininomaisen valvonnan ulkopuolelle.

Kun pääsykartta on valmis, poista tarpeeton altistuminen. RDP:n suora julkaiseminen internetiin on parasta välttää. Missä RDP on edelleen tarpeen, RDP:n kovettamislista antaa syvempää ohjausta verkon tason todennuksesta, porteista, sertifikaateista, palomuurirajoituksista ja istuntokontrolleista.

Vahvista identiteetti, MFA ja vähimmäisoikeudet

Tilien määrittäminen

Jokaisella etäkäyttäjällä tulisi olla tunnistettavissa oleva identiteetti. Jaetut ylläpitäjätilit vaikeuttavat sen selvittämistä, kuka on kirjautunut, mitä toimia on suoritettu ja onko käyttöoikeustietoja väärinkäytetty.

Esimerkiksi toimet tällä alueella vievät sinut:

  • erota standardi- ja etuoikeutetut tilit,
  • rajoita hallintoryhmien jäsenyyttä ja
  • poista säännöllisesti pääsy, jota ei enää tarvita.

Mutta sinun on myös määritettävä omistajat palvelutilille, hätätilanteen tileille ja passiivisille identiteeteille sekä asetettava niiden tarkastusaikataulut ja asiakirjatut poikkeukset.

Kyberturvallisuuden riskienhallintatoimenpiteet

Artikla 21 kuvaa kyberturvallisuustoimia riskienhallintaan. Näihin sisältyvät pääsynhallintapolitiikat, omaisuudenhallinta sekä monivaiheinen tai jatkuva todennus, kun se on tarpeen. ENISA:n tekniset ohjeet suosittelevat turvallista todennusta, joka perustuu pääsyrajoituksiin ja omaisuuden luokitteluun, todisteena kuten todennuslokit, pääsynhallintapolitiikat ja konfiguraatiotiedot.

Lisä turvallisuusmekanismeja

MFA tulisi kiinnittää erityistä huomiota internetin kautta tapahtuvaan pääsyyn, hallinnollisiin tileihin ja kolmansien osapuolten yhteyksiin. A Nolla luottamus etäkäyttö lähestymistapa voi sitten lisätä laitteiden luottamusta, kontekstuaalisia rajoituksia ja toistuvaa vahvistusta sen sijaan, että käsiteltäisiin jokaista todennettua yhteyttä yhtä turvallisena.

Hallitse MSP:tä, toimittajaa ja kolmansien osapuolten pääsyä

Ulkoisen pääsyn hallinta

Toimittajan pääsyä tulisi hallita määriteltynä palvelusuhteena, ei epävirallisena teknisenä mukavuutena. IT-tiimien tulisi tietää, mikä palveluntarjoaja pääsee käsiksi, miksi pääsy on tarpeen, mihin järjestelmiin ja kuka on hyväksynyt järjestelyn.

  • Käytä nimettyjä tilejä aina kun mahdollista.
  • Rajoita oikeuksia suoritettavalle työlle.
  • Aseta vanhenemispäivät tilapäiselle pääsylle.
  • Poista tilit nopeasti, kun sopimus tai tukitehtävä päättyy.
  • Yhteydet hyväksyttyjen sijaintien tai työaikojen ulkopuolella tulisi laukaista tarkistus.

Sopimukset tapahtumailmoituksia varten

Sopimusten ja toimintakäytäntöjen tulisi myös määrittää, miten toimittajat raportoivat epäillyistä tapahtumista, säilyttävät asiaankuuluvat lokit ja tekevät yhteistyötä tutkimusten kanssa. Tämä auttaa yhdistämään tekniset pääsynhallintakontrollit NIS2-vaatimukseen toimitusketjun turvallisuudesta.

MSP:t ja muut palveluntarjoajat

Jotta MSPs , sama periaate toimii molempiin suuntiin. Palveluntarjoajan on suojattava teknikkotilinsä samalla kun se antaa asiakkaille riittävät todisteet siitä, että etuoikeutettu pääsy on hallinnassa ja jäljitettävissä.

Vähennä haavoittuvuutta ja ransomware-altistusta

Etäyhteyspalvelimet sijaitsevat lähellä todennusjärjestelmiä, sovelluksia ja liiketoimintatietoja. Puuttuvat tietoturvapäivitykset, heikot käyttäjätunnukset tai liialliset käyttöoikeudet voivat siten muuttaa yhden vaarantuneen tilin laajemmaksi palvelinongelmaksi.

  • Määritä omistajuus käyttöjärjestelmälle, portille, asiakkaalle ja sovelluspäivityksille.
  • Missä tietoturvapäivitystä ei voida ottaa käyttöön heti, dokumentoi syy, jäljelle jäävä riski ja kompensoivat toimenpiteet.
  • ENISA mainitsee korjaustietueet, riskienhallintasuunnitelmat ja asiakirjoitetut korjaamattomuuspäätökset hyödyllisinä todisteina.
  • Altistuksen vähentäminen tulisi tapahtua yhdessä päivitysten kanssa.
  • Rajoita hyväksyttyjä IP-osoitteita ja maantieteellisiä alkuperäisiä, missä se on toiminnallisesti tarkoituksenmukaista, segmentoi kriittiset palvelimet ja rajoita, mihin etäistunto voi päästä.

Ransomware-suojauksen on myös katettava ennaltaehkäisy, havaitseminen, rajoittaminen ja palautuminen. Meidän Ransomware-pelikirja RDS-ympäristöille selittää, miten nämä vaiheet liittyvät Windowsin etäistuntoinfrastruktuuriin.

Keskitetyt tapahtumat, hälytykset ja turvallisuuskatsaukset

Etäyhteyslokien tulisi näyttää enemmän kuin pelkästään sen, onko palvelu käynnissä. IT-tiimien tarvitsee onnistuneet ja epäonnistuneet todennustapahtumat, estetyt yhteydet, etuoikeutettu toiminta, palomuurimuutokset, turvallisuushälytykset ja epätavalliset pääsypatternit.

Ajan synkronointi on olennaista, koska tutkijoiden on ehkä tarpeen verrata tapahtumia Windows-palvelimista, porteista, palomuureista, identiteettialustoista ja toimittajajärjestelmistä. Lisäksi säilytysaikojen tulisi tukea organisaation tapahtumien käsittely- ja sääntelyvaatimuksia.

ENISA tunnistaa VPN- ja etäyhteyslokit, mukaan lukien yritykset, onnistuneet yhteydet ja poikkeamat, todisteiden esimerkkeinä. Se suosittelee myös nykyisten verkkokaavioiden, palomuurin asetusten ja pääsylogien säilyttämistä, jotka osoittavat, että vain valtuutetut henkilöt ovat muuttaneet turvallisuus sääntöjä.

On myös tärkeää määrittää omistaja jokaiselle hälytyskategoriolle ja määritellä, milloin tapahtuma on nostettava. Todellakin, hallintapaneeli, jota kukaan ei tarkista, ei tarjoa tehokasta seurantaa.

Mitä todisteita NIS2-etäyhteyden tarkastuksen tulisi tuottaa?

NIS2-valmius riippuu muustakin kuin turvallisuusominaisuuksien käyttöönotosta. IT-tiimien tulisi pystyä osoittamaan, miten hallintakeinoja valittiin, konfiguroitiin, tarkastettiin ja parannettiin.

Asiakirjahallinta ja turvallisuuspäätökset

Käytännön arviointitiedoston tulisi sisältää:

  • Ajankohtainen etäyhteyksien inventaario ja arkkitehtuurikaavio
  • Hyväksytyt etäyhteys- ja etuoikeutettujen pääsyjen käytännöt
  • Käyttäjä-, ryhmä- ja hallintaoikeuksien tarkastukset
  • MFA-käytännöt ja konfiguraatiotodistukset
  • Palomuuri, IP sallittujen luettelo ja maakohtaiset rajoitukset
  • MSP- ja toimittajan pääsyn hyväksynnät
  • Päivitystiedot ja dokumentoidut poikkeukset
  • Turvatesti- ja tapahtumaharjoituksen tulokset
  • Varmuuskopiointi- ja palautustestitiedot
  • Korjaussuunnitelmat ja hyväksytyt jäljelle jääneet riskit

Nämä tiedot tulisi vastata live-ympäristöä. Vanha kaavio tai tili-taulukko, joka ei enää heijasta Active Directorya, ei tarjoa luotettavaa varmuutta.

The ENISA:n tekninen toteutusohje sisältää käytännön esimerkkejä todisteiden ja valvonnan toteuttamisesta. Sen suora soveltamisala rajoittuu komission täytäntöönpanosäädöksen (EU) 2024/2690 hallinnoimiin toimijakategorioihin. Näihin kuuluvat relevantti digitaalinen infrastruktuuri, ICT-palvelunhallinta ja digitaalisten palveluntarjoajien toimijat. Vaikka muut organisaatiot voivat silti käyttää sen esimerkkejä teknisenä ohjeena, niiden ei tulisi olettaa, että jokainen yksityiskohta automaattisesti koskee niitä.

Valmistele etäyhteystiedot tapahtumaraportointia varten

Artikla 23 määrittelee vaiheittaisen raportointiprosessin merkittävistä tapahtumista. Se sisältää varhaisen varoituksen 24 tunnin kuluessa tapahtumasta tiedon saamisesta, tapahtumailmoituksen 72 tunnin kuluessa ja yleisesti lopullisen raportin yhden kuukauden kuluessa tapahtumailmoituksesta. Kansalliset menettelyt ja alakohtaiset vaatimukset on edelleen tarkistettava.

IT-tiimien tulisi pystyä nopeasti perustamaan:

  • Mitkä tilit ja järjestelmät vaikuttivat
  • Missä yhteys syntyi
  • Kun todennus- ja istuntotapahtumia tapahtui
  • Mitkä kompromissin indikaattorit havaittiin
  • Olipa kyseessä toimittaja tai MSP.
  • Mitä rajoittamistoimenpiteitä sovellettiin
  • Olivatko palvelut tai asiakkaat häiriintyneitä
  • Mitä todisteita on säilytetty

Näiden tietojen tulisi kulkea vakiintuneeseen tapahtumaprosessiin. Niitä ei tulisi tarvita rakentaa uudelleen ensimmäistä kertaa 24 tunnin raportointiaikana.

NIS2 Etäyhteyden Tarkistuslista

Käytä tätä tarkistuslistaa ensimmäisen arviointikierroksen priorisoimiseen:

  1. Inventoi jokainen etä- ja hallintapääsyreitti.
  2. Poista tarpeeton internet-altistus ja vanhentuneet palomuurisäännöt.
  3. Vaatikaa MFA:ta tarvittaessa, erityisesti etuoikeutettuun pääsyyn.
  4. Erota järjestelmänvalvojan tilit tavallisista käyttäjätilistä.
  5. Tarkista käyttäjät, ryhmät, palvelutilit ja passiiviset identiteetit.
  6. Rajoita toimittajien ja MSP:n pääsyä tarkoituksen, järjestelmän ja keston mukaan.
  7. Päivitä etäyhteyspalvelimet, portit ja tukikomponentit.
  8. Valvo epäonnistuneita kirjautumisia, estettyjä yhteyksiä ja kiristysohjelmatapahtumia.
  9. Testitapahtuman eskalointi, varmuuskopiot ja turvallinen palautus.
  10. Säilytä todisteet arvioista, poikkeuksista ja korjaavista toimenpiteistä.

Tarkistuslista tukee teknistä priorisointia.

Huomaa: sen täyttäminen ei itsessään todista NIS2-yhteensopivuutta.

Kuinka TSplus Advanced Security tukee NIS2-yhteensopivia hallintakeinoja

TSplus Advanced Security voi tukea toteuttaminen useita teknisiä toimenpiteitä, jotka liittyvät NIS2-etäyhteyden tarkastukseen. Se ei tee organisaatiosta itsenäisesti vaatimustenmukaista, mutta sen ominaisuudet vahvistavat Windows-sovelluspalvelimien ja Remote Desktop -ympäristöjen suojaus ja näkyvyys.

- Brute force suojaus

Bruteforce Protection valvoo epäonnistuneita Windows-kirjautumisyrityksiä ja voi automaattisesti estää häiritsevän IP-osoitteen määritellyn epäonnistumisten määrän jälkeen. Tämä auttaa IT-tiimejä reagoimaan toistuviin salasanan arvailuihin säilyttäen samalla estettyjen toimintojen tiedot.

Maantieteelliset rajoitukset

Maantieteellinen suojaus voi sallia tai estää yhteyksiä maan mukaan, rajoittaa internet-yhteyksiä yksityisiin ja valkoiseen listaan merkittyihin IP-osoitteisiin sekä valvoa valittuja prosesseja tai portteja. Integroitu palomuuri tarjoaa keskitetyn luettelon estetyistä ja hyväksytyistä osoitteista. Nämä hallintatoimet voivat vähentää tarpeettomia yhteyksien alkuperäisiä, kun maantieteelliset ja IP-rajoitukset sopivat toimintamalliin.

Työaikarajoitukset

Rajoita työaikojen rajoja, jolloin valitut käyttäjät tai ryhmät voivat muodostaa yhteyden ja voivat katkaista istuntoja sallitun ajan jälkeen. Luotettavat laitteet liittävät hyväksyttyjen laitteiden nimet käyttäjätiliin, lisäten toisen ehdon ennen kuin pääsy hyväksytään.

- Käyttöoikeuksien hallinta

Käyttöoikeuksien hallinta auttaa järjestelmänvalvojia tarkistamaan ja säätämään pääsyä paikallisiin tiedostojärjestelmiin, tulostimiin ja rekisterialueisiin. Turvalliset istunnot voivat vähentää sitä, mitä liitetty käyttäjä näkee tai voi käynnistää Windows-istunnossa. Nämä ominaisuudet tukevat vähimmäisoikeuksia, mutta ne on konfiguroitava aitojen liiketoimintaroolejen ympärille sen sijaan, että niitä sovellettaisiin yleisinä rajoituksina. toteuttaminen

- Kiristysohjelmasuojaus

Ransomware Protection käyttää staattista ja käyttäytymisanalyysiä epäilyttävän toiminnan havaitsemiseksi, vaikuttavien prosessien pysäyttämiseksi ja tiedostojen karanteeniin laittamiseksi. Raportit, kuvakaappaukset ja sähköpostihälytykset tukevat tutkimusta ja reagointia, vaikka organisaatioiden on silti tarpeen varmistaa itsenäiset varmuuskopiot ja testatut palautusmenettelyt.

- Raportit ja hälytykset

Advanced Security esittelee myös turvallisuustapahtumia, raportteja ja konfiguroitavia hälytyksiä yhdessä käyttöliittymässä. Tämä voi parantaa päivittäistä näkyvyyttä pienille tiimeille, jotka tarvitsevat epäonnistuneiden hyökkäysten, estettyjen yhteyksien ja ransomware-havaintojen tarkastelua ilman suuremman turvallisuusratkaisun käyttöönottoa.

Monipuolisten ominaisuuksien käyttäminen sovelluspalvelimien suojaamiseen ja turvallisuuden parantamiseen

Advanced Security ei korvaa identiteetin hallintaa, MFA:ta, verkon segmentointia, päivitysten käyttöönottoa, toimittajahallintaa tai tapahtumaraportointia. Itse asiassa se on tehokkaimmillaan, kun nämä vastuut ovat osa dokumentoitua etäyhteyden turvallisuusohjelmaa. Etäyhteyden käytön, infrastruktuurisi ja organisaatiosi tai yrityksesi työskentelytavoitteiden mukaan, muut oppaat ja artikkelit käsittelevät koulutus rahoitus, terveys, maatalous- ja elintarviketeollisuus sekä muut kontekstit.

Päätelmä

NIS2 tekee etäyhteydestä dokumentoidun riskienhallintavastuun sen sijaan, että se olisi vain konfigurointitehtävä. IT-tiimien tulisi inventoida jokainen pääsyreitti, hallita oikeuksia, valvoa epäilyttävää toimintaa ja säilyttää käyttökelpoiset todisteet. TSplus Advanced Security voi vahvistaa useita Windows-palvelimen suojauskeinoja, kun organisaatio säilyttää vastuun hallinnasta ja vaatimustenmukaisuudesta.


TSplus Etäkäyttö Ilmainen Kokeilu

Viimeisin Citrix/RDS-vaihtoehto työpöytä/sovelluskäyttöön. Turvallinen, kustannustehokas, paikallinen/pilvi


FAQ

1. Vaatiiko NIS2 MFA:ta etäyhteyksiin?

NIS2 sisältää monivaiheisen tai jatkuvan todennuksen, kun se on tarpeen. Päätös riippuu riskistä, oikeuksista, järjestelmän herkkyydestä ja kansallisesta toteutuksesta. Internetin kautta tapahtuva, hallinnollinen ja toimittajapääsy tulisi saada erityistä huomiota.

2. Koskeeko NIS2 hallittuja palveluntarjoajia?

Hallitut palveluntarjoajat ja hallitut tietoturvapalveluntarjoajat sisältyvät NIS2-kehykseen, ottaen huomioon määritelmät, kokosäännöt, poikkeukset ja kansallisen lain. MSP:iden tulisi arvioida sekä omat sisäiset järjestelmänsä että teknikoiden pääsyn asiakaskäyttöympäristöihin.

3. Kieltääkö NIS2 etätyöpöytäprotokollan?

Ei. NIS2 ei estä RDP:tä. Organisaatioiden on arvioitava sen riskit ja sovellettava suhteellisia hallintatoimia, kuten rajoitettua altistumista, MFA:ta, vähimmäisoikeuksia, päivityksiä, valvontaa ja testattuja häiriötilanteiden menettelyjä.

4. Mitä etäyhteysnäyttöä IT-tiimien tulisi säilyttää?

Hyödyllisiä todisteita ovat inventaarit, arkkitehtuurikaaviot, pääsyn tarkastukset, MFA-konfiguraatiot, toimittajien hyväksynnät, palomuurisäännöt, todennuspöytäkirjat, hälytykset, päivitysrekisterit, palautustestit ja korjauspäätökset.

5. Voiko TSplus Advanced Security tehdä organisaatiosta NIS2-yhteensopivan?

Yksikään tuote ei saavuta NIS2-vaatimustenmukaisuutta. TSplus Advanced Security voi tukea palvelimen suojausta, pääsyn rajoituksia, kiristysohjelmasuojaa ja turvallisuuden näkyvyyttä. Vaatimustenmukaisuus riippuu myös hallinnasta, identiteettijärjestelmistä, käytännöistä, toimittajahallinnasta, jatkuvuussuunnittelusta ja soveltuvasta kansallisesta lainsäädännöstä.

Lisätietoja

back to top of the page icon