การเข้าถึงระยะไกลไม่ใช่หมวดหมู่การปฏิบัติตาม NIS2 แยกต่างหาก อย่างไรก็ตาม การใช้งานของมันมีผลต่อหลายพื้นที่ที่ครอบคลุมโดยคำสั่ง รวมถึงการควบคุมการเข้าถึง การตรวจสอบสิทธิ์ การจัดการช่องโหว่ ความปลอดภัยในห่วงโซ่อุปทาน การจัดการเหตุการณ์ และความต่อเนื่องทางธุรกิจ
สำหรับผู้ดูแลระบบ ทีม IT ที่มีความคล่องตัว และผู้ให้บริการที่จัดการ คำถามที่เป็นประโยชน์จึงไม่ใช่ว่า NIS2 กล่าวถึง Remote Desktop Protocol โดยตรงหรือไม่ แต่คำถามคือการเชื่อมต่อระยะไกลสร้างความเสี่ยงที่องค์กรได้ระบุ ควบคุม ตรวจสอบ และบันทึกไว้หรือไม่ และอย่างไร TSplus Advanced Security สามารถพิสูจน์ได้ว่าเป็นเครื่องมือที่ขาดไม่ได้ในกระบวนการเหล่านี้รวมถึงการรักษาความปลอดภัยให้กับเซิร์ฟเวอร์ของคุณด้วย
NIS2 คืออะไร?
รู้จักกันทั่วไปในชื่อ NIS2, ระเบียบ (EU) 2022/2555 เป็นระเบียบของสหภาพยุโรปที่มุ่งหมายเพื่อ ปกป้องโครงสร้างพื้นฐานดิจิทัล มันมุ่งเน้นไปที่โครงสร้างพื้นฐานที่สำคัญเป็นหลักและขยายขอบเขตของคำสั่งก่อนหน้านี้ (NIS1) NIS 2 ยังคงดำเนินการป้องกันไซเบอร์ที่เริ่มต้นด้วย NIS ในปี 2016 หนึ่งในข้อกำหนดที่กำหนดคือเวลาที่ล่าช้าสูงสุดสำหรับการแจ้งเตือนเหตุการณ์ (24 ชั่วโมงแรกและ 72 ชั่วโมงโดยละเอียด) และสำหรับรายงานฉบับเต็มที่จะถูกส่งมอบ (ภายใน 1 เดือน)
โดยสรุป องค์กรที่เกี่ยวข้องกับการขยายตัวนี้เห็นว่าหน้าที่ทางกฎหมายด้านโครงสร้างพื้นฐานด้านไอทีของพวกเขาได้รับการเสริมสร้างขึ้น โดยเฉพาะในเรื่องการจัดการความเสี่ยง การรายงานเหตุการณ์ และความรับผิดชอบ สำหรับวัตถุประสงค์ของเรา โปรดจำไว้ว่ามีการเน้นย้ำเป็นพิเศษในเรื่องความเสี่ยงทางไซเบอร์ การเปลี่ยนแปลงที่สำคัญคือภาคส่วน NIS2 ที่ถือว่ามีความอ่อนไหวสูง (ความสำคัญสูง) ยังรวมถึงบริษัทขนาดเล็ก องค์กรสาธารณะและเอกชน และหน่วยงานที่มากกว่าที่ NIS และ "ความสำคัญ" รวมถึงภาคส่วนและขนาดเพิ่มเติม
PDF: เอกสารข้อมูล ENISA NIS 2 - แผ่นพับแสดงการพัฒนา NIS1 สู่ NIS2
หมายเหตุ: การดำเนินการระดับชาติและที่ปรึกษา
NIS2 ถูกนำไปใช้ผ่านกฎหมายของแต่ละประเทศ และอาจมีข้อผูกพันเฉพาะภาคที่ใช้บังคับ คู่มือนี้ให้ข้อมูลด้านความปลอดภัยทางเทคนิคแทนคำแนะนำทางกฎหมาย องค์กรควรยืนยันสถานะและความรับผิดชอบของตนกับหน่วยงานแห่งชาติที่เหมาะสมหรือที่ปรึกษาที่มีคุณสมบัติเหมาะสม
NIS2 หมายถึงอะไรสำหรับ Remote Access?
คำสั่ง NIS2 อธิบายกรอบการรักษาความปลอดภัยทางไซเบอร์ทั่วไปของยุโรปที่ครอบคลุม 18 ภาคส่วนที่สำคัญ มันกำหนดให้หน่วยงานขนาดกลางและขนาดใหญ่ที่ดำเนินงานในภาคส่วนเหล่านั้นต้องดำเนินการตามมาตรการการจัดการความเสี่ยงด้านความปลอดภัยทางไซเบอร์ที่เหมาะสมและรายงานเหตุการณ์ที่สำคัญ
การเข้าถึงระยะไกลเข้าสู่กรอบนี้ตั้งแต่ที่พนักงาน ผู้ดูแลระบบ ผู้รับเหมา หรือผู้ให้บริการเชื่อมต่อกับเครือข่ายและระบบข้อมูลจากภายนอกขอบเขตความปลอดภัยปกติของมัน NIS 2 กำหนดวิธีการจัดการ ดูแล บันทึก รายงาน และตอบสนองต่อเหตุการณ์ที่เกี่ยวข้องกับความกังวลหรือความเสี่ยงด้านความปลอดภัยทางไซเบอร์ที่อาจเกิดขึ้น และโดยธรรมชาติแล้ว สิ่งนี้รวมถึงวิธีที่บริษัทและหน่วยงานเข้าถึงข้อมูล แอปพลิเคชัน บริการ และโครงสร้างพื้นฐานด้านไอทีจากระยะไกล
PDF: เอกสารประชาสัมพันธ์ ENISA NIS 2 - แผ่นพับแสดงภาคส่วนภายในขอบเขต NIS2
องค์กรใดบ้างที่ต้องประเมินความสอดคล้องกับ NIS2?
องค์กรในภาคส่วนต่างๆ เช่น พลังงาน การขนส่ง การดูแลสุขภาพ การธนาคาร โครงสร้างพื้นฐานดิจิทัล การบริหารงานภาครัฐ การผลิต และการจัดการบริการ ICT อาจอยู่ภายใต้ขอบเขต ผู้ให้บริการจัดการและผู้ให้บริการจัดการด้านความปลอดภัยมีความเกี่ยวข้องโดยเฉพาะ เนื่องจากช่างเทคนิคของพวกเขามักมีการเข้าถึงที่สูงขึ้นในหลายสภาพแวดล้อมของลูกค้า
ขนาดเป็นเพียงปัจจัยหนึ่งในหลายปัจจัย องค์กรบางแห่งอาจอยู่ภายใต้ขอบเขตโดยไม่คำนึงถึงขนาดเนื่องจากหน้าที่ ความสำคัญ หรือการกำหนดตามกฎหมายของประเทศ ดังนั้น MSPs ควรประเมินทั้งข้อผูกพันของตนเองและเงื่อนไขด้านความปลอดภัยที่พวกเขาเข้าถึงระบบของลูกค้า
ทำไมการดำเนินการระดับชาติถึงสำคัญ?
NIS2 เป็นคำสั่ง ดังนั้นแต่ละรัฐสมาชิกต้องดำเนินการตามผ่านกฎหมายระดับชาติ ตามแนวทางการถ่ายโอนที่กำหนด คำจำกัดความ กระบวนการลงทะเบียน หน่วยงานที่มีอำนาจ การกำกับดูแล และขั้นตอนการบังคับใช้จึงอาจแตกต่างกันไปในแต่ละประเทศ
คณะกรรมาธิการยุโรปยังได้เสนอการแก้ไขที่มุ่งเป้าไปยัง NIS2 ในเดือนมกราคม 2026 เพื่อชี้แจงขอบเขตและทำให้บางส่วนของกรอบงานเรียบง่ายขึ้น หน้าปัจจุบันของ NIS2 ของคณะกรรมาธิการยังคงอธิบายการเปลี่ยนแปลงเหล่านั้นว่าเป็นการแก้ไขที่เสนอ ดังนั้นทีม IT ควรตรวจสอบสถานะทางกฎหมายและกฎระเบียบระดับชาติที่เกี่ยวข้องก่อนที่จะพึ่งพาการตีความการปฏิบัติตาม.
ทีม IT ควรตรวจสอบอะไรภายใต้บทความ 21 ของ NIS2?
มาตรา 21 ต้องการให้หน่วยงานที่สำคัญและจำเป็นดำเนินการตามมาตรการทางเทคนิค การดำเนินงาน และการจัดองค์กรที่เหมาะสมและสัดส่วน ตารางต่อไปนี้แปลพื้นที่ที่เกี่ยวข้องที่สุดเป็นคำถามเกี่ยวกับการเข้าถึงระยะไกล
| พื้นที่ตรวจสอบ NIS2 | คำถามเกี่ยวกับการเข้าถึงระยะไกล | หลักฐานที่จะตรวจสอบ |
|---|---|---|
| การจัดการความเสี่ยงและสินทรัพย์ | ระบบใดบ้างที่รองรับการเชื่อมต่อระยะไกลหรือการเชื่อมต่อแบบผู้ดูแลระบบ? | แผนภาพสินค้าคงคลังและสถาปัตยกรรม |
| การควบคุมการเข้าถึง | ใครสามารถเชื่อมต่อได้ และแต่ละบัญชีสามารถเข้าถึงอะไรได้บ้าง? | การตรวจสอบผู้ใช้ กลุ่ม และสิทธิ์ |
| การตรวจสอบสิทธิ์ | MFA จำเป็นต้องใช้และบังคับที่ไหน? | นโยบายและบันทึกการกำหนดค่า |
| ความปลอดภัยในห่วงโซ่อุปทาน | MSP และผู้จัดจำหน่ายเชื่อมต่อกันอย่างไร? | การอนุมัติ บัญชี สัญญา และบันทึก |
| การจัดการเหตุการณ์ | สามารถสร้างเซสชันที่น่าสงสัยขึ้นมาใหม่ได้หรือไม่? | เหตุการณ์, การแจ้งเตือน และบันทึกที่เก็บรักษาไว้ |
| ความต่อเนื่องทางธุรกิจ | บริการที่ได้รับผลกระทบสามารถกู้คืนได้อย่างปลอดภัยหรือไม่? | บันทึกการทดสอบการสำรองข้อมูลและการกู้คืน |
การตรวจสอบควรสร้างทั้งการดำเนินการแก้ไขและหลักฐานว่ามีการตัดสินใจเกิดขึ้น การกำหนดค่าทางเทคนิคที่ถูกต้องซึ่งไม่มีใครตรวจสอบ ทดสอบ หรือบันทึก อาจยังคงทิ้งช่องว่างในการดำเนินงานไว้
การแมพระบบการเข้าถึงระยะไกลและการเปิดเผยทางอินเทอร์เน็ต
เริ่มต้นด้วยการทำรายการเส้นทางการเข้าถึงระยะไกลอย่างครบถ้วน รวมถึงผู้ฟัง Remote Desktop, RD Gateways, VPN concentrators, พอร์ทัลเบราว์เซอร์, เซิร์ฟเวอร์ Windows ที่โฮสต์ในคลาวด์, คอนโซลการจัดการ, ตัวแทนสนับสนุนที่ไม่มีคนดูแล และอินเทอร์เฟซการบริหารจัดการนอกแบนด์
สินค้าคงคลังควรระบุเจ้าของ, วัตถุประสงค์ทางธุรกิจ, พอร์ตที่เปิดเผย, วิธีการตรวจสอบสิทธิ์, ผู้ใช้และระบบที่ได้รับอนุญาตซึ่งสามารถเข้าถึงได้ผ่านแต่ละเส้นทาง เกตเวย์ที่ไม่ใช้งาน, กฎไฟร์วอลล์ชั่วคราว และบัญชีผู้ขายที่ถูกลืมมักจะอยู่นอกการตรวจสอบตามปกติ
เมื่อแผนที่การเข้าถึงเสร็จสมบูรณ์แล้ว ให้ลบการเปิดเผยที่ไม่จำเป็น การเผยแพร่ RDP โดยตรงไปยังอินเทอร์เน็ตควรหลีกเลี่ยงให้มากที่สุด ในกรณีที่ RDP ยังคงจำเป็น รายการตรวจสอบการเสริมความแข็งแกร่ง RDP ให้คำแนะนำที่ลึกซึ้งยิ่งขึ้นเกี่ยวกับการตรวจสอบระดับเครือข่าย, เกตเวย์, ใบรับรอง, ข้อจำกัดของไฟร์วอลล์ และการควบคุมเซสชัน.
เสริมสร้างตัวตน, MFA และสิทธิ์น้อยที่สุด
การมอบหมายบัญชี
ผู้ใช้ระยะไกลทุกคนควรมีตัวตนที่สามารถระบุได้ บัญชีผู้ดูแลระบบที่แชร์ทำให้ยากต่อการระบุว่าใครเชื่อมต่อ, การกระทำใดที่ถูกดำเนินการ และข้อมูลประจำตัวถูกใช้ในทางที่ผิดหรือไม่
ตัวอย่างเช่น การกระทำในพื้นที่นี้จะนำคุณไปสู่:
- แยกบัญชีมาตรฐานและบัญชีที่มีสิทธิพิเศษ
- จำกัดการเป็นสมาชิกของกลุ่มผู้ดูแลระบบและ
- เป็นประจำให้ลบการเข้าถึงที่ไม่จำเป็นอีกต่อไป
แต่คุณยังต้องกำหนดเจ้าของให้กับบัญชีบริการ บัญชีฉุกเฉิน และเอกลักษณ์ที่ไม่ใช้งาน รวมถึงตั้งตารางการตรวจสอบและข้อยกเว้นที่บันทึกไว้ด้วย
มาตรการบริหารความเสี่ยงด้านไซเบอร์ซิเคียวริตี้
มาตรา 21 อธิบายมาตรการด้านความปลอดภัยทางไซเบอร์สำหรับการจัดการความเสี่ยง ซึ่งรวมถึงนโยบายการควบคุมการเข้าถึง การจัดการทรัพย์สิน และการตรวจสอบหลายปัจจัยหรือการตรวจสอบอย่างต่อเนื่องเมื่อเหมาะสม คำแนะนำทางเทคนิคของ ENISA แนะนำให้ใช้การตรวจสอบที่ปลอดภัยตามข้อจำกัดในการเข้าถึงและการจำแนกประเภททรัพย์สิน โดยมีหลักฐานเช่น บันทึกการตรวจสอบ นโยบายการเข้าถึง และบันทึกการกำหนดค่า
กลไกความปลอดภัยเพิ่มเติม
MFA ควรให้ความสนใจเป็นพิเศษสำหรับการเข้าถึงที่เชื่อมต่อกับอินเทอร์เน็ต บัญชีผู้ดูแลระบบ และการเชื่อมต่อของบุคคลที่สาม A ศูนย์เชื่อถือ การเข้าถึงระยะไกล วิธีการนี้สามารถเพิ่มความเชื่อถือของอุปกรณ์ ข้อจำกัดตามบริบท และการตรวจสอบซ้ำแทนที่จะถือว่าการเชื่อมต่อที่ได้รับการตรวจสอบทุกครั้งมีความปลอดภัยเท่ากัน
ควบคุม MSP, การเข้าถึงซัพพลายเออร์และบุคคลที่สาม
การจัดการการเข้าถึงภายนอก
การเข้าถึงซัพพลายเออร์ควรได้รับการจัดการเป็นความสัมพันธ์บริการที่กำหนด ไม่ใช่เป็นความสะดวกทางเทคนิคที่ไม่เป็นทางการ ทีม IT ควรรู้ว่าผู้ให้บริการใดมีการเข้าถึง ทำไมการเข้าถึงจึงจำเป็น เข้าถึงระบบใดและใครเป็นผู้อนุมัติการจัดเตรียมนี้
- ใช้บัญชีที่มีชื่อเมื่อเป็นไปได้
- จำกัดสิทธิ์เฉพาะงานที่กำลังดำเนินการอยู่
- กำหนดวันหมดอายุสำหรับการเข้าถึงชั่วคราว
- ปิดบัญชีอย่างรวดเร็วเมื่อสัญญาหรือการสนับสนุนสิ้นสุดลง
- การเชื่อมต่อจากสถานที่ที่ไม่ได้รับอนุมัติหรือในเวลาทำงานควรกระตุ้นให้มีการตรวจสอบ
ข้อตกลงสำหรับการรายงานเหตุการณ์
สัญญาและขั้นตอนการดำเนินงานควรกำหนดวิธีที่ผู้จัดหาสินค้ารายงานเหตุการณ์ที่สงสัย รักษาบันทึกที่เกี่ยวข้อง และร่วมมือกับการสอบสวน นี่ช่วยเชื่อมโยงการควบคุมการเข้าถึงทางเทคนิคกับข้อกำหนด NIS2 สำหรับความปลอดภัยในห่วงโซ่อุปทาน
MSPs และผู้ให้บริการอื่น ๆ
สำหรับ MSPs หลักการเดียวกันนี้ใช้ได้ทั้งสองทิศทาง ผู้ให้บริการต้องปกป้องบัญชีช่างเทคนิคของตนในขณะที่ให้หลักฐานที่เพียงพอแก่ลูกค้าว่าการเข้าถึงที่มีสิทธิพิเศษนั้นถูกควบคุมและสามารถระบุได้
ลดความเสี่ยงและการเปิดเผยของ Ransomware
เซิร์ฟเวอร์การเข้าถึงระยะไกลตั้งอยู่ใกล้กับระบบการตรวจสอบสิทธิ์ แอปพลิเคชัน และข้อมูลธุรกิจ ดังนั้นการขาดการอัปเดตความปลอดภัย ข้อมูลรับรองที่อ่อนแอ หรือสิทธิ์ที่มากเกินไปจึงสามารถทำให้บัญชีที่ถูกบุกรุกหนึ่งบัญชีกลายเป็นเหตุการณ์เซิร์ฟเวอร์ที่กว้างขึ้นได้
- กำหนดความเป็นเจ้าของสำหรับระบบปฏิบัติการ เกตเวย์ ไคลเอนต์ และการแพตช์แอปพลิเคชัน
- หากไม่สามารถติดตั้งการอัปเดตความปลอดภัยได้ทันที ให้บันทึกเหตุผล ความเสี่ยงที่เหลืออยู่ และมาตรการชดเชย
- ENISA อ้างถึงบันทึกการแพตช์ แผนการจัดการความเสี่ยง และการตัดสินใจที่ไม่ได้แพตช์ที่มีเอกสารเป็นตัวอย่างของหลักฐานที่มีประโยชน์
- การลดการเปิดเผยควรมีการติดตั้งแพตช์ควบคู่ไปด้วย
- จำกัดที่อยู่ IP ที่ยอมรับและแหล่งที่มาทางภูมิศาสตร์เมื่อเหมาะสมในการดำเนินงาน แบ่งเซิร์ฟเวอร์ที่สำคัญออกเป็นกลุ่มและจำกัดสิ่งที่เซสชันระยะไกลสามารถเข้าถึงได้
การป้องกันแรนซัมแวร์ยังต้องครอบคลุมการป้องกัน การตรวจจับ การควบคุม และการฟื้นฟู. ซอฟต์แวร์ของเรา คู่มือการจัดการแรนซัมแวร์สำหรับสภาพแวดล้อม RDS อธิบายว่าขั้นตอนเหล่านี้มีผลต่อโครงสร้างพื้นฐานของเซสชันระยะไกลของ Windows อย่างไร
รวมศูนย์เหตุการณ์ การแจ้งเตือน และการตรวจสอบความปลอดภัย
บันทึกการเข้าถึงระยะไกลควรแสดงข้อมูลมากกว่าการทำงานของบริการ ทีม IT ต้องการเหตุการณ์การตรวจสอบสิทธิ์ที่สำเร็จและล้มเหลว การเชื่อมต่อที่ถูกบล็อก กิจกรรมที่มีสิทธิพิเศษ การเปลี่ยนแปลงไฟร์วอลล์ การแจ้งเตือนด้านความปลอดภัย และรูปแบบการเข้าถึงที่ผิดปกติ
การซิงโครไนซ์เวลาเป็นสิ่งสำคัญเพราะนักสืบอาจต้องการเปรียบเทียบเหตุการณ์จากเซิร์ฟเวอร์ Windows, เกตเวย์, ไฟร์วอลล์, แพลตฟอร์มระบุตัวตน และระบบของผู้จำหน่าย นอกจากนี้ ระยะเวลาการเก็บรักษาควรสนับสนุนความต้องการในการตอบสนองต่อเหตุการณ์และข้อกำหนดด้านกฎระเบียบขององค์กร
ENISA ระบุว่า VPN และบันทึกการเข้าถึงระยะไกล รวมถึงความพยายาม การเชื่อมต่อที่สำเร็จ และความผิดปกติ เป็นตัวอย่างของหลักฐาน นอกจากนี้ยังแนะนำให้เก็บแผนผังเครือข่ายปัจจุบัน การกำหนดค่าฟายร์วอลล์ และบันทึกการเข้าถึงที่แสดงว่าเฉพาะบุคลากรที่ได้รับอนุญาตเท่านั้นที่เปลี่ยนแปลงกฎความปลอดภัย
การกำหนดเจ้าของให้กับแต่ละหมวดหมู่การแจ้งเตือนและกำหนดว่าเมื่อใดที่เหตุการณ์ต้องถูกเพิ่มระดับนั้นก็สำคัญเช่นกัน จริงอยู่ที่แดชบอร์ดที่ไม่มีใครตรวจสอบจะไม่ให้การตรวจสอบที่มีประสิทธิภาพ
หลักฐานใดบ้างที่การตรวจสอบการเข้าถึงระยะไกล NIS2 ควรผลิต?
ความพร้อมของ NIS2 ขึ้นอยู่กับมากกว่าการเปิดใช้งานฟีเจอร์ด้านความปลอดภัย ทีม IT ควรสามารถแสดงให้เห็นว่าการควบคุมถูกเลือก, กำหนดค่า, ตรวจสอบ และปรับปรุงอย่างไร
การควบคุมเอกสารและการตัดสินใจด้านความปลอดภัย
ไฟล์รีวิวที่ใช้งานได้ควรประกอบด้วย:
- การสำรวจและแผนภาพสถาปัตยกรรมการเข้าถึงระยะไกลในปัจจุบัน
- นโยบายการเข้าถึงระยะไกลที่ได้รับการอนุมัติและนโยบายการเข้าถึงที่มีสิทธิพิเศษ
- การตรวจสอบสิทธิ์ของผู้ใช้ กลุ่ม และผู้ดูแลระบบ
- นโยบาย MFA และหลักฐานการกำหนดค่า
- ไฟร์วอลล์, รายการอนุญาต IP และการจำกัดทางภูมิศาสตร์
- การอนุมัติการเข้าถึงของ MSP และผู้จัดหา
- บันทึกแพตช์และข้อยกเว้นที่บันทึกไว้
- ผลการทดสอบความปลอดภัยและการฝึกซ้อมเหตุการณ์
- บันทึกการทดสอบการสำรองข้อมูลและการกู้คืน
- แผนการแก้ไขและความเสี่ยงที่ยอมรับได้
บันทึกเหล่านี้ควรตรงกับสภาพแวดล้อมจริง แผนภาพเก่าหรือสเปรดชีตบัญชีที่ไม่สะท้อน Active Directory อีกต่อไปจะไม่ให้การรับประกันที่เชื่อถือได้
The แนวทางการดำเนินการทางเทคนิคของ ENISA มีตัวอย่างที่ใช้ได้จริงของการนำเสนอหลักฐานและการควบคุม การใช้งานโดยตรงมีขอบเขตจำกัดอยู่ที่ประเภทของหน่วยงานที่อยู่ภายใต้ข้อบังคับการดำเนินการของคณะกรรมาธิการ (EU) 2024/2690 ซึ่งรวมถึงโครงสร้างพื้นฐานดิจิทัลที่เกี่ยวข้อง การจัดการบริการ ICT และหน่วยงานผู้ให้บริการดิจิทัล ในขณะที่องค์กรอื่น ๆ ยังสามารถใช้ตัวอย่างเหล่านี้เป็นแนวทางทางเทคนิคได้ แต่พวกเขาไม่ควรถือว่าทุกรายละเอียดจะใช้ได้กับพวกเขาโดยอัตโนมัติ
เตรียมข้อมูลการเข้าถึงระยะไกลสำหรับการรายงานเหตุการณ์
มาตรา 23 กำหนดกระบวนการรายงานที่เป็นระยะสำหรับเหตุการณ์ที่สำคัญ ซึ่งรวมถึงการเตือนล่วงหน้าในเวลา 24 ชั่วโมงหลังจากที่ทราบถึงเหตุการณ์ การแจ้งเหตุการณ์ภายใน 72 ชั่วโมง และโดยทั่วไป รายงานสุดท้ายภายในหนึ่งเดือนหลังจากการแจ้งเหตุการณ์ ขั้นตอนระดับชาติและข้อกำหนดเฉพาะภาคต้องได้รับการตรวจสอบด้วย
ทีม IT ควรสามารถจัดตั้งได้อย่างรวดเร็ว:
- บัญชีและระบบใดบ้างที่ได้รับผลกระทบ
- การเชื่อมต่อมาจากที่ไหน
- เมื่อเกิดเหตุการณ์การตรวจสอบสิทธิ์และเซสชัน
- พบสัญญาณการถูกโจมตีใดบ้าง
- ไม่ว่าจะมีผู้จัดจำหน่ายหรือ MSP เข้ามาเกี่ยวข้อง
- มาตรการควบคุมใดบ้างที่ถูกนำมาใช้
- ไม่ว่าจะเป็นบริการหรือผู้ใช้ที่ถูกขัดจังหวะ
- หลักฐานใดที่ได้รับการเก็บรักษาไว้
รายละเอียดเหล่านี้ควรไหลเข้าสู่กระบวนการเหตุการณ์ที่จัดตั้งขึ้นแล้ว พวกเขาไม่ควรต้องถูกสร้างขึ้นใหม่เป็นครั้งแรกในช่วงเวลา 24 ชั่วโมงในการรายงาน
NIS2 การเข้าถึงระยะไกล ตรวจสอบรายการตรวจสอบ
ใช้รายการตรวจสอบนี้เพื่อจัดลำดับความสำคัญของรอบการตรวจสอบครั้งแรก:
- สำรวจทุกเส้นทางการเข้าถึงระยะไกลและการจัดการ
- ลบการเปิดเผยข้อมูลทางอินเทอร์เน็ตที่ไม่จำเป็นและกฎไฟร์วอลล์ที่ล้าสมัย
- บังคับใช้ MFA เมื่อเหมาะสม โดยเฉพาะสำหรับการเข้าถึงที่มีสิทธิพิเศษ
- แยกบัญชีผู้ดูแลระบบออกจากบัญชีผู้ใช้มาตรฐาน
- ตรวจสอบผู้ใช้ กลุ่ม บัญชีบริการ และตัวตนที่ไม่ใช้งาน
- จำกัดการเข้าถึงของผู้จัดจำหน่ายและ MSP ตามวัตถุประสงค์ ระบบ และระยะเวลา
- แพตช์เซิร์ฟเวอร์การเข้าถึงระยะไกล เกตเวย์ และส่วนประกอบที่สนับสนุน
- ตรวจสอบการเข้าสู่ระบบที่ล้มเหลว การเชื่อมต่อที่ถูกบล็อก และเหตุการณ์แรนซัมแวร์
- การเพิ่มระดับเหตุการณ์ทดสอบ, การสำรองข้อมูลและการกู้คืนที่ปลอดภัย.
- เก็บหลักฐานของการตรวจสอบ ข้อยกเว้น และการดำเนินการแก้ไข
รายการตรวจสอบสนับสนุนการจัดลำดับความสำคัญทางเทคนิค
โปรดทราบ: การทำให้เสร็จสิ้นไม่ได้หมายความว่าเป็นการพิสูจน์การปฏิบัติตาม NIS2 โดยตัวมันเอง
วิธีที่ TSplus Advanced Security สนับสนุนการควบคุมที่สอดคล้องกับ NIS2
TSplus Advanced Security สามารถสนับสนุน การดำเนินการ หลายมาตรการทางเทคนิคที่เกี่ยวข้องกับการตรวจสอบการเข้าถึงระยะไกล NIS2 มันไม่ได้ทำให้องค์กรปฏิบัติตามข้อกำหนดเพียงอย่างเดียว แต่ คุณสมบัติของมันเสริมสร้าง การป้องกันและการมองเห็นรอบๆ เซิร์ฟเวอร์แอปพลิเคชัน Windows และสภาพแวดล้อม Remote Desktop
- การป้องกันการโจมตีแบบ Brute force
การป้องกันการโจมตีแบบ Brute force จะตรวจสอบความพยายามในการเข้าสู่ระบบ Windows ที่ล้มเหลวและสามารถบล็อกที่อยู่ IP ที่ทำผิดได้โดยอัตโนมัติหลังจากจำนวนความล้มเหลวที่กำหนดไว้ สิ่งนี้ช่วยให้ทีม IT ตอบสนองต่อการเดารหัสผ่านซ้ำ ๆ ในขณะที่ยังคงบันทึกกิจกรรมที่ถูกบล็อกไว้
- ข้อจำกัดทางภูมิศาสตร์
การป้องกันทางภูมิศาสตร์สามารถอนุญาตหรือบล็อกการเชื่อมต่อโดยประเทศ จำกัด การเข้าถึงอินเทอร์เน็ตไปยังที่อยู่ IP ส่วนตัวและที่อยู่ IP ที่ได้รับอนุญาต และตรวจสอบกระบวนการหรือพอร์ตที่เลือก ไฟร์วอลล์ที่รวมอยู่ให้รายการที่อยู่ที่ถูกบล็อกและได้รับอนุมัติในศูนย์กลาง การควบคุมเหล่านี้สามารถลดแหล่งการเชื่อมต่อที่ไม่จำเป็นเมื่อข้อจำกัดทางภูมิศาสตร์และ IP เหมาะสมกับรูปแบบการดำเนินงาน
ข้อจำกัดเวลาทำงาน
จำกัดเวลาทำงานเมื่อผู้ใช้หรือกลุ่มที่เลือกสามารถเชื่อมต่อและสามารถตัดการเชื่อมต่อเซสชันหลังจากช่วงเวลาที่อนุญาต อุปกรณ์ที่เชื่อถือได้เชื่อมโยงชื่ออุปกรณ์ที่ได้รับการอนุมัติกับบัญชีผู้ใช้ เพิ่มเงื่อนไขอีกประการหนึ่งก่อนที่จะอนุญาตการเข้าถึง
- การจัดการสิทธิ์
การจัดการสิทธิ์ช่วยให้ผู้ดูแลระบบตรวจสอบและปรับการเข้าถึงไฟล์ระบบท้องถิ่น เครื่องพิมพ์ และพื้นที่ในรีจิสทรี เซสชันที่ปลอดภัยสามารถลดสิ่งที่ผู้ใช้ที่เชื่อมต่อเห็นหรือสามารถเรียกใช้ภายในเซสชัน Windows ฟีเจอร์เหล่านี้สนับสนุนหลักการสิทธิ์น้อยที่สุด แต่ต้องมีการกำหนดค่าโดยอิงจากบทบาททางธุรกิจที่แท้จริงแทนที่จะนำไปใช้เป็นข้อจำกัดทั่วไป การดำเนินการ
การป้องกันแรนซัมแวร์
การป้องกันแรนซัมแวร์ใช้การวิเคราะห์แบบสถิติและพฤติกรรมเพื่อตรวจจับกิจกรรมที่น่าสงสัย หยุดกระบวนการที่ได้รับผลกระทบและกักกันไฟล์ รายงาน ภาพถ่ายและการแจ้งเตือนทางอีเมลสนับสนุนการสอบสวนและการตอบสนอง แม้ว่าองค์กรยังคงต้องการการสำรองข้อมูลที่เป็นอิสระและขั้นตอนการกู้คืนที่ผ่านการทดสอบ
- รายงานและการแจ้งเตือน
Advanced Security ยังนำเสนอเหตุการณ์ด้านความปลอดภัย รายงาน และการแจ้งเตือนที่สามารถปรับแต่งได้ในอินเทอร์เฟซเดียว ซึ่งสามารถปรับปรุงการมองเห็นในแต่ละวันสำหรับทีมขนาดเล็กที่ต้องการตรวจสอบการโจมตีที่ล้มเหลว การเชื่อมต่อที่ถูกบล็อก และการตรวจจับแรนซัมแวร์โดยไม่ต้องนำเสนอแพลตฟอร์มความปลอดภัยที่ใหญ่ขึ้น
การใช้ฟีเจอร์ที่หลากหลายเพื่อปกป้องเซิร์ฟเวอร์แอปพลิเคชันและยกระดับการให้บริการความปลอดภัย
Advanced Security ไม่ได้แทนที่การจัดการตัวตน, MFA, การแบ่งส่วนเครือข่าย, การปรับใช้แพตช์, การกำกับดูแลผู้จำหน่าย หรือการรายงานเหตุการณ์ แท้จริงแล้ว มันมีประสิทธิภาพมากที่สุดเมื่อความรับผิดชอบเหล่านี้เป็นส่วนหนึ่งของโปรแกรมความปลอดภัยในการเข้าถึงระยะไกลที่มีเอกสาร ตามการใช้งานของคุณในการเข้าถึงระยะไกล โครงสร้างพื้นฐานของคุณ และเป้าหมายการทำงานขององค์กรหรือบริษัทของคุณ คู่มือและบทความอื่น ๆ ของเราจะพูดคุยเกี่ยวกับ การศึกษา การเงิน, สุขภาพ, อุตสาหกรรมเกษตรและบริบทอื่น ๆ.
สรุป
NIS2 ทำให้การเข้าถึงระยะไกลเป็นความรับผิดชอบในการจัดการความเสี่ยงที่มีเอกสารแทนที่จะเป็นเพียงงานการกำหนดค่า ทีม IT ควรจัดทำรายการเส้นทางการเข้าถึงทุกเส้นทาง ควบคุมสิทธิ์ ตรวจสอบกิจกรรมที่น่าสงสัย และเก็บรักษาหลักฐานที่ใช้งานได้ TSplus Advanced Security สามารถเสริมความปลอดภัยของเซิร์ฟเวอร์ Windows หลายรายการในขณะที่องค์กรยังคงมีความรับผิดชอบต่อการกำกับดูแลและการปฏิบัติตาม.
TSplus Remote Access ทดลองใช้ฟรี
ทางเลือกที่ดีที่สุดสำหรับ Citrix/RDS สำหรับการเข้าถึงเดสก์ท็อป/แอปพลิเคชัน ปลอดภัย คุ้มค่า ราคา ประจำที่/คลาวด์
FAQ
1. NIS2 ต้องการ MFA สำหรับ Remote Access หรือไม่?
NIS2 รวมถึงการตรวจสอบสิทธิ์แบบหลายปัจจัยหรือการตรวจสอบสิทธิ์อย่างต่อเนื่องเมื่อเหมาะสม การตัดสินใจขึ้นอยู่กับความเสี่ยง สิทธิพิเศษ ความไวของระบบ และการดำเนินการในระดับชาติ การเข้าถึงที่เปิดเผยต่ออินเทอร์เน็ต การเข้าถึงของผู้ดูแลระบบ และการเข้าถึงของผู้จำหน่ายควรได้รับความสนใจเป็นพิเศษ
2. NIS2 ใช้กับผู้ให้บริการจัดการหรือไม่?
ผู้ให้บริการจัดการและผู้ให้บริการจัดการด้านความปลอดภัยรวมอยู่ในกรอบ NIS2 โดยอยู่ภายใต้การกำหนด ความกฎขนาด ข้อยกเว้น และกฎหมายของประเทศ ผู้ให้บริการ MSP ควรประเมินทั้งระบบภายในและการเข้าถึงของช่างเทคนิคไปยังสภาพแวดล้อมของลูกค้า
3. NIS2 ห้ามโปรโตคอล Remote Desktop หรือไม่?
ไม่ NIS2 ไม่ห้าม RDP องค์กรต้องประเมินความเสี่ยงและใช้การควบคุมที่เหมาะสม เช่น การเปิดเผยที่จำกัด, MFA, สิทธิ์ขั้นต่ำ, การแพตช์, การตรวจสอบ และขั้นตอนการจัดการเหตุการณ์ที่ผ่านการทดสอบ
4. ทีม IT ควรเก็บหลักฐานการเข้าถึงระยะไกลอะไรบ้าง?
หลักฐานที่มีประโยชน์รวมถึงรายการสินค้า แผนผังสถาปัตยกรรม การตรวจสอบการเข้าถึง การตั้งค่า MFA การอนุมัติจากผู้จำหน่าย กฎไฟร์วอลล์ บันทึกการตรวจสอบ การแจ้งเตือน บันทึกแพตช์ การทดสอบการกู้คืน และการตัดสินใจในการแก้ไข
5. TSplus Advanced Security สามารถทำให้องค์กรเป็นไปตาม NIS2 ได้หรือไม่?
ไม่มีผลิตภัณฑ์เดียวที่สร้างความสอดคล้องกับ NIS2 ได้ TSplus Advanced Security สามารถสนับสนุนการป้องกันเซิร์ฟเวอร์ การจำกัดการเข้าถึง การป้องกันแรนซัมแวร์ และการมองเห็นด้านความปลอดภัย การปฏิบัติตามยังขึ้นอยู่กับการกำกับดูแล ระบบตัวตน นโยบาย การจัดการผู้จำหน่าย การวางแผนความต่อเนื่อง และกฎหมายแห่งชาติที่เกี่ยวข้อง