Remote access nije zasebna kategorija usklađenosti s NIS2. Međutim, njegova upotreba utječe na mnoga područja obuhvaćena Direktivom, uključujući kontrolu pristupa, autentifikaciju, upravljanje ranjivostima, sigurnost opskrbnog lanca, upravljanje incidentima i kontinuitet poslovanja.
Za sysadmins, lean IT timove i pružatelje upravljanih usluga, praktično pitanje stoga nije hoće li NIS2 spomenuti Remote Desktop Protocol po imenu. Pitanje je stvaraju li daljinske veze rizike koje je organizacija identificirala, kontrolirala, nadzirala i dokumentirala i kako. TSplus Napredna sigurnost može se pokazati kao neizostavan alat u tim procesima, kao i u održavanju sigurnosti vaših poslužitelja.
Što je NIS2?
Poznata kao NIS2, Direktiva (EU) 2022/2555 je direktiva Europske unije koja ima za cilj zaštititi digitalnu infrastrukturu . Cilj je prvenstveno usmjeren na kritičnu infrastrukturu i proširuje opseg prethodne direktive (NIS1). NIS 2 nastavlja rad na cyber zaštiti započet s NIS-om 2016. Jedan od zahtjeva koje postavlja su maksimalna kašnjenja za obavijest o incidentu (24h inicijalno i 72h detaljno) i za predaju cjelovitog izvještaja (u roku od 1 mjeseca).
Ukratko, organizacije koje su obuhvaćene ovim proširenjem su ojačale svoje pravne obveze u vezi s IT infrastrukturom, prvenstveno u pogledu upravljanja rizicima, izvještavanja o incidentima i odgovornosti. Za našu svrhu, zapamtite poseban naglasak na kibernetičke rizike. Značajna promjena bila je u tome što su sektori NIS2 koji se smatraju vrlo osjetljivima (visoka kritičnost) dodatno uključili manje tvrtke, javne i privatne organizacije i tijela nego NIS, a "kritični" obuhvaća dodatne sektore i veličine.
PDF: ENISA NIS 2 - letak koji prikazuje evoluciju NIS1 u NIS2
Napomena: nacionalna implementacija i savjetnici
NIS2 se provodi kroz zakonodavstvo pojedinih zemalja, a mogu se primijeniti obveze specifične za sektor. Ovaj vodič pruža tehničke informacije o sigurnosti, a ne pravne savjete. Organizacije trebaju potvrditi svoj status i odgovornosti s odgovarajućim nacionalnim tijelom ili kvalificiranim savjetnikom.
Što NIS2 znači za Remote Access?
NIS2 Direktiva opisuje zajednički europski okvir za kibernetičku sigurnost koji obuhvaća 18 kritičnih sektora. Zahtijeva da srednje velike i veće entitete koji djeluju u tim sektorima provedu proporcionalne mjere upravljanja rizikom u kibernetičkoj sigurnosti i prijave značajne incidente.
Daljinski pristup ulazi u ovaj okvir od trenutka kada se zaposlenik, administrator, izvođač ili pružatelj poveže na mrežu i informacijski sustav izvan njegovih normalnih sigurnosnih granica. NIS 2 utvrđuje kako se bilo kakve potencijalne zabrinutosti ili rizici u vezi s kibernetičkom sigurnošću moraju upravljati, nadzirati, evidentirati, izvještavati i kako reagirati na događaje, a to uključuje i način na koji tvrtke i tijela daljinski pristupaju bilo kojim podacima, aplikacijama, uslugama i IT infrastrukturnim sustavima.
PDF: ENISA NIS 2 - letak koji prikazuje sektore unutar NIS2 opsega
Koje organizacije trebaju procijeniti usklađenost s NIS2?
Organizacije u sektorima kao što su energija, transport, zdravstvo, bankarstvo, digitalna infrastruktura, javna uprava, proizvodnja i upravljanje ICT uslugama mogu biti obuhvaćene. Pružatelji upravljanih usluga i pružatelji upravljanih sigurnosnih usluga su posebno relevantni jer njihovi tehničari često imaju povišen pristup nekoliko korisničkih okruženja.
Veličina je samo jedan od faktora među ostalima. Neki subjekti mogu spadati u opseg bez obzira na veličinu zbog svoje funkcije, kritičnosti ili oznake prema nacionalnom zakonu. MSP-ovi bi stoga trebali procijeniti svoje obveze i sigurnosne uvjete pod kojima pristupaju sustavima kupaca.
Zašto je nacionalna implementacija važna?
NIS2 je direktiva, stoga svaka država članica mora provesti njezinu implementaciju kroz nacionalno zakonodavstvo, prema definiranim smjernicama za transpoziciju. Definicije, procesi registracije, nadležna tijela, nadzor i postupci provedbe mogu se stoga razlikovati između zemalja.
Europska komisija također je predložila ciljana poboljšanja NIS2 u siječnju 2026. kako bi razjasnila opseg i pojednostavila dijelove okvira. Trenutna stranica Komisije o NIS2 još uvijek opisuje te promjene kao predložena poboljšanja, stoga IT timovi trebaju provjeriti njihov zakonodavni status i primjenjiva nacionalna pravila prije nego se oslanjaju na tumačenje usklađenosti.
Što bi IT timovi trebali pregledati prema članku 21. NIS2?
Članak 21 zahtijeva bitne i važne entitete da poduzmu odgovarajuće i proporcionalne tehničke, operativne i organizacijske mjere. Sljedeća matrica prevodi najrelevantnija područja u pitanja o daljinskom pristupu.
| NIS2 pregled područja | Pitanje o udaljenom pristupu | Dokazi za ispitivanje |
|---|---|---|
| Upravljanje rizicima i imovinom | Koji sustavi prihvaćaju udaljene ili administrativne veze? | Inventar i dijagrami arhitekture |
| Kontrola pristupa | Tko se može povezati i što može svaki račun doseći? | Pregledi korisnika, grupa i privilegija |
| Autentifikacija | Gdje je MFA potrebna i provodi se? | Politike i zapisi konfiguracije |
| Sigurnost opskrbnog lanca | Kako se MSP-ovi i dobavljači povezuju? | Odobrenja, računi, ugovori i dnevnici |
| Rukovanje incidentima | Mogu li se rekonstruirati sumnjive sesije? | Događaji, upozorenja i zadržani dnevnici |
| Kontinuitet poslovanja | Mogu li pogođene usluge sigurno povratiti? | Zapisnici testiranja sigurnosne kopije i oporavka |
Recenzija bi trebala proizvesti i korektivne radnje i dokaze da su odluke donesene. Tehnički ispravna konfiguracija koju nitko ne pregledava, ne testira ili ne dokumentira može i dalje ostaviti operativnu prazninu.
Mapiranje sustava daljinskog pristupa i izloženosti internetu
Započnite s potpunim popisom putanja za daljinski pristup. Uključite slušatelje za Remote Desktop, RD Gateway-e, VPN koncentratore, portale preglednika, Windows poslužitelje u oblaku, upravljačke konzole, agente za podršku bez nadzora i sučelja za administraciju izvan kanala.
Inventar bi trebao identificirati vlasnika, poslovnu svrhu, izložene portove, metodu autentifikacije, ovlaštene korisnike i sustave dostupne putem svakog puta. Neaktivni pristupnici, privremena pravila vatrozida i zaboravljeni računi dobavljača često ostaju izvan rutinskog nadzora.
Jednom kada je mapa pristupa dovršena, uklonite nepotrebnu izloženost. Izravno objavljivanje RDP-a na internetu najbolje je izbjegavati. Gdje RDP ostaje neophodan, RDP lista za jačanje sigurnosti nudi dublje smjernice o autentifikaciji na razini mreže, prolazima, certifikatima, ograničenjima vatrozida i kontrolama sesija.
Ojačati identitet, MFA i minimalna privilegija
Dodjeljivanje računa
Svaki udaljeni korisnik trebao bi imati pripisivu identitet. Zajednički administratorski računi otežavaju utvrđivanje tko se povezao, koje su radnje izvršene i jesu li vjerodajnice zloupotrebljene.
Na primjer, radnje u ovom području će vas odvesti do:
- odvojite standardne i privilegirane račune,
- ograničiti članstvo administrativnih grupa i
- redovito uklanjati pristup koji više nije potreban.
Ali također ćete morati dodijeliti vlasnike servisnim računima, hitnim računima i neaktivnim identitetima, kao i postaviti njihove rasporede pregleda i dokumentirane iznimke.
Mjere upravljanja rizicima u kibernetičkoj sigurnosti
Članak 21 opisuje mjere kibernetičke sigurnosti za upravljanje rizicima. One uključuju politike kontrole pristupa, upravljanje imovinom i višefaktorsku ili kontinuiranu autentifikaciju gdje je to prikladno. Tehničke smjernice ENISA-e preporučuju sigurnu autentifikaciju temeljenu na ograničenjima pristupa i klasifikaciji imovine, uz dokaze kao što su zapisi o autentifikaciji, politike pristupa i evidencije konfiguracije.
Daljnje sigurnosne poluge
MFA treba posvetiti posebnu pažnju pristupu s interneta, administratorskim računima i vezama trećih strana. A Nulta povjerenja udaljeni pristup pristup može zatim dodati povjerenje uređaja, kontekstualna ograničenja i ponovnu provjeru umjesto da tretira svaku autentificiranu vezu kao jednako sigurnu.
Kontrola MSP, dobavljača i pristupa trećih strana
Upravljanje vanjskim pristupom
Pristup dobavljaču treba upravljati kao definiranim odnosom usluge, a ne kao neformalnom tehničkom pogodnosti. IT timovi trebaju znati koji dobavljač ima pristup, zašto je pristup potreban, do kojih sustava i tko je odobrio dogovor.
- Koristite imenovane račune gdje god je to moguće.
- Ograničite privilegije na radu koji se obavlja.
- Postavite datume isteka za privremeni pristup.
- Onemogućite račune odmah kada završi ugovor ili zadatak podrške.
- Veze izvan odobrenih lokacija ili radnog vremena trebaju pokrenuti pregled.
Sporazumi o prijavi incidenata
Ugovori i operativne procedure trebali bi također definirati kako dobavljači prijavljuju sumnjive incidente, čuvaju relevantne zapise i surađuju s istragama. To pomaže povezati tehničke kontrole pristupa s NIS2 zahtjevom za sigurnost opskrbnog lanca.
MSP-ovi i drugi pružatelji usluga
Za MSP-ovi Isti princip djeluje u oba smjera. Pružatelj mora zaštititi svoje račune tehničara dok kupcima daje dovoljno dokaza da je privilegiran pristup kontroliran i pripisan.
Smanjite ranjivost i izloženost ransomwareu
Poslužitelji za daljinski pristup nalaze se blizu sustava za autentifikaciju, aplikacija i poslovnih podataka. Nedostatak sigurnosnih ažuriranja, slabe vjerodajnice ili prekomjerne dozvole mogu stoga pretvoriti jedan kompromitirani račun u širi incident na poslužitelju.
- Definirajte vlasništvo za operacijski sustav, pristupnik, klijent i zakrpu aplikacije.
- Gdje se sigurnosna ažuriranja ne mogu odmah primijeniti, dokumentirajte razlog, preostali rizik i kompenzacijske mjere.
- ENISA navodi zapise o zakrpama, planove za upravljanje rizicima i dokumentirane odluke o neprimjeni zakrpa kao primjere korisnih dokaza.
- Smanjenje izloženosti treba pratiti zakrčivanje.
- Ograničite prihvaćene IP adrese i geografska podrijetla gdje je to operativno prikladno, segmentirajte kritične poslužitelje i ograničite što može pristupiti udaljena sesija.
Odbrana od ransomwarea također treba obuhvatiti prevenciju, otkrivanje, suzbijanje i oporavak. Naš Igračka za ransomware za RDS okruženja objašnjava kako se ove faze primjenjuju na infrastrukturu udaljene sesije sustava Windows.
Centralizirajte događaje, upozorenja i sigurnosne preglede
Zapisnici udaljenog pristupa trebali bi prikazivati više od toga je li usluga aktivna. IT timovi trebaju uspješne i neuspješne događaje autentifikacije, blokirane veze, privilegirane aktivnosti, promjene vatrozida, sigurnosne alarme i neobične obrasce pristupa.
Sinhronizacija vremena je bitna jer istražitelji mogu trebati usporediti događaje s Windows poslužitelja, prolaza, vatrozida, platformi identiteta i sustava dobavljača. Osim toga, razdoblja zadržavanja trebala bi podržavati zahtjeve organizacije za odgovor na incidente i regulatorne zahtjeve.
ENISA identificira VPN i zapise o udaljenom pristupu, uključujući pokušaje, uspješne veze i anomalije, kao primjere dokaza. Također preporučuje zadržavanje trenutnih mrežnih dijagrama, konfiguracija vatrozida i zapisa o pristupu koji pokazuju da su samo ovlaštene osobe mijenjale sigurnosna pravila.
Također je važno dodijeliti vlasnika svakoj kategoriji upozorenja i definirati kada se događaj mora eskalirati. Naime, nadzorna ploča koju nitko ne pregledava ne pruža učinkovito praćenje.
Koje dokaze bi pregled NIS2 daljinskog pristupa trebao proizvesti?
Spremnost na NIS2 ovisi o više od omogućavanja sigurnosnih značajki. IT timovi trebaju biti u mogućnosti pokazati kako su kontrole odabrane, konfigurirane, pregledane i poboljšane.
Kontrole dokumenata i odluke o sigurnosti
Praktična revizijska datoteka trebala bi uključivati:
- Trenutna inventura i dijagram arhitekture za daljinski pristup
- Odobrene politike daljinskog pristupa i privilegiranog pristupa
- Pregledi korisničkih, grupnih i administratorskih privilegija
- Politike MFA i dokazi o konfiguraciji
- Firewall, IP dopuštena lista i zapisi o geografskim ograničenjima
- Odobrenja za pristup MSP-a i dobavljača
- Zapisnici zakrpa i dokumentirane iznimke
- Rezultati sigurnosnog testa i vježbe incidenta
- Zapisnici testiranja sigurnosne kopije i oporavka
- Planovi otklanjanja i prihvaćeni preostali rizici
Ovi zapisi trebaju odgovarati živom okruženju. Stari dijagram ili proračunska tablica računa koja više ne odražava Active Directory ne pruža pouzdano jamstvo.
The ENISA tehnička implementacijska smjernica sadrži praktične primjere implementacije dokaza i kontrole. Njegov izravni opseg ograničen je na kategorije entiteta kojima upravlja Provedbena uredba Komisije (EU) 2024/2690. To uključuje relevantnu digitalnu infrastrukturu, upravljanje ICT uslugama i entitete digitalnih pružatelja. Dok druge organizacije mogu koristiti njegove primjere kao tehničke smjernice, ne bi trebale pretpostaviti da se svaki detalj automatski odnosi na njih.
Pripremite podatke za daljinski pristup za izvještavanje o incidentima
Članak 23. uspostavlja postupak izvještavanja o značajnim incidentima u fazama. Uključuje ranu upozorenje unutar 24 sata od saznanja o incidentu, obavijest o incidentu unutar 72 sata i, općenito, konačno izvješće unutar mjesec dana od obavijesti o incidentu. Nacionalne procedure i specifični zahtjevi sektora još uvijek se moraju provjeriti.
IT timovi trebaju moći brzo uspostaviti:
- Koji su računi i sustavi bili pogođeni
- Gdje je veza nastala
- Kada su se dogodili događaji autentifikacije i sesije
- Koji su indikatori kompromitacije zabilježeni
- Da li je dobavljač ili MSP bio uključen
- Koje mjere containmenta su primijenjene
- Da li su usluge ili kupci bili pogođeni
- Koji su dokazi sačuvani
Ovi detalji trebaju teći u uspostavljeni proces incidenta. Ne bi ih trebalo ponovno konstruirati po prvi put tijekom 24-satnog razdoblja izvještavanja.
NIS2 Popis za pregled daljinskog pristupa
Koristite ovu kontrolnu listu za prioritetizaciju prvog ciklusa pregleda:
- Inventarizirajte svaki udaljeni i administrativni pristup.
- Uklonite nepotrebnu izloženost internetu i zastarjele pravila vatrozida.
- Primijenite MFA gdje je to prikladno, posebno za privilegiran pristup.
- Odvojite administratorske račune od standardnih korisničkih računa.
- Pregledajte korisnike, grupe, račune usluga i neaktivne identitete.
- Ograničite pristup dobavljača i MSP-a prema svrsi, sustavu i trajanju.
- Zakrpajte poslužitelje za daljinski pristup, pristupne točke i podržavajuće komponente.
- Pratite neuspjele prijave, blokirane veze i događaje vezane uz ransomware.
- Testiranje eskalacije incidenata, sigurnosne kopije i sigurno oporavljanje.
- Zadržite dokaze o recenzijama, iznimkama i korektivnim radnjama.
Popis provjera podržava tehničku prioritetizaciju.
Imajte na umu: njegovo ispunjavanje samo po sebi ne dokazuje usklađenost s NIS2.
Kako TSplus Advanced Security podržava kontrole usklađene s NIS2
TSplus Napredna sigurnost može podržati implementacija several technical measures relevant to a NIS2 remote access review. It does not make an organization compliant on its own, but njegove značajke jačaju zaštita i vidljivost oko Windows aplikacijskih poslužitelja i Remote Desktop okruženja.
- Zaštita od brute force napada
Bruteforce Protection prati neuspjele pokušaje prijave na Windows i može automatski blokirati problematičnu IP adresu nakon konfiguriranog broja neuspjeha. To pomaže IT timovima da odgovore na ponovljeno pogađanje lozinki dok zadržavaju evidenciju blokirane aktivnosti.
- Geografska ograničenja
Geografska zaštita može omogućiti ili blokirati veze prema zemlji, ograničiti pristup internetu na privatne i na bijelu listu dodane IP adrese te nadzirati odabrane procese ili portove. Integrirani vatrozid pruža centralizirani popis blokiranih i odobrenih adresa. Ove kontrole mogu smanjiti nepotrebne izvore veza kada geografija i IP ograničenja odgovaraju operativnom modelu.
Ograničenja radnog vremena
Ograničenja radnog vremena postavljaju kada odabrani korisnici ili grupe mogu povezati i mogu prekinuti sesije nakon dopuštenog razdoblja. Pouzdani uređaji povezuju odobrene nazive uređaja s korisničkim računima, dodajući još jedan uvjet prije nego što se pristup odobri.
- Upravljanje dozvolama
Upravljanje dozvolama pomaže administratorima da pregledaju i prilagode pristup lokalnim datotečnim sustavima, pisačima i područjima registra. Sigurne sesije mogu smanjiti ono što povezani korisnik vidi ili može pokrenuti unutar Windows sesije. Ove značajke podržavaju minimalne privilegije, ali moraju biti konfigurirane prema stvarnim poslovnim ulogama, a ne primijenjene kao generička ograničenja. implementacija
- Zaštita od ransomware-a
Zaštita od ransomwarea koristi statičku i ponašajnu analizu za otkrivanje sumnjive aktivnosti, zaustavljanje pogođenih procesa i karantenu datoteka. Izvještaji, snimke i e-mail obavijesti podržavaju istragu i odgovor, iako organizacije i dalje trebaju neovisne sigurnosne kopije i testirane postupke oporavka.
- Izvještaji i upozorenja
Napredna sigurnost također prikazuje sigurnosne događaje, izvještaje i konfigurabilne alarme u jednom sučelju. To može poboljšati svakodnevnu vidljivost za male timove koji trebaju pregledati neuspjele napade, blokirane veze i otkrivanje ransomwarea bez uvođenja veće sigurnosne platforme.
Korištenje svestranih značajki za zaštitu aplikacijskih poslužitelja i poboljšanje sigurnosne zaštite
Napredna sigurnost ne zamjenjuje upravljanje identitetom, MFA, segmentaciju mreže, implementaciju zakrpa, upravljanje dobavljačima ili izvještavanje o incidentima. U stvari, najefikasnija je kada te odgovornosti čine dio dokumentiranog programa sigurnosti daljinskog pristupa. Ovisno o vašem korištenju daljinskog pristupa, vašoj infrastrukturi i radnim ciljevima vaše organizacije ili tvrtke, drugi naši vodiči i članci raspravljaju o obrazovanje , financije, zdravstvo, agroindustrija i drugi konteksti.
Zaključak
NIS2 čini daljinski pristup dokumentiranom odgovornošću za upravljanje rizicima, a ne samo zadatkom konfiguracije. IT timovi trebaju popisati svaki put pristupa, kontrolirati privilegije, pratiti sumnjivu aktivnost i čuvati upotrebljive dokaze. TSplus Advanced Security može ojačati nekoliko zaštita Windows poslužitelja dok organizacija zadržava odgovornost za upravljanje i usklađenost.
TSplus Besplatno probno razdoblje za daljinski pristup
Krajnja alternativa za Citrix/RDS za pristup radnoj površini/aplikacijama. Sigurno, isplativo, lokalno/u oblaku
FAQ
1. Da li NIS2 zahtijeva MFA za Remote Access?
NIS2 uključuje višefaktorsku ili kontinuiranu autentifikaciju gdje je to prikladno. Odluka ovisi o riziku, privilegijama, osjetljivosti sustava i nacionalnoj implementaciji. Pristup s interneta, administrativni i pristup dobavljača trebaju dobiti posebnu pažnju.
2. Primjenjuje li se NIS2 na pružatelje upravljanih usluga?
Upravitelji usluga i upravitelji usluga sigurnosti uključeni su u okvir NIS2, podložni definicijama, pravilima veličine, iznimkama i nacionalnom zakonu. MSP-ovi trebaju procijeniti svoje interne sustave i pristup tehničara korisničkim okruženjima.
3. Da li NIS2 zabranjuje Remote Desktop Protocol?
Ne. NIS2 ne zabranjuje RDP. Organizacije moraju procijeniti njegove rizike i primijeniti proporcionalne kontrole kao što su ograničena izloženost, MFA, minimalna privilegija, zakrpe, praćenje i testirane procedure za incidente.
4. Koje dokaze o Remote Access trebaju zadržati IT timovi?
Korisni dokazi uključuju inventare, arhitektonske dijagrame, preglede pristupa, MFA konfiguracije, odobrenja dobavljača, pravila vatrozida, evidencije autentifikacije, upozorenja, zapise o zakrpama, testove oporavka i odluke o sanaciji.
5. Može li TSplus Advanced Security učiniti organizaciju usklađenom s NIS2?
Nijedan pojedinačni proizvod ne uspostavlja usklađenost s NIS2. TSplus Napredna sigurnost može podržati zaštitu poslužitelja, ograničenja pristupa, obranu od ransomwarea i vidljivost sigurnosti. Usklađenost također ovisi o upravljanju, sustavima identiteta, politikama, upravljanju dobavljačima, planiranju kontinuiteta i primjenjivom nacionalnom zakonu.