Uzaktan erişim, ayrı bir NIS2 uyumluluk kategorisi değildir. Ancak, kullanımı, erişim kontrolü, kimlik doğrulama, zafiyet yönetimi, tedarik zinciri güvenliği, olay yönetimi ve iş sürekliliği dahil olmak üzere Yönerge tarafından kapsanan birçok alanı etkiler.
Sistem yöneticileri, yalın BT ekipleri ve yönetilen hizmet sağlayıcıları için pratik soru, bu nedenle NIS2'nin Uzak Masaüstü Protokolü'nden bahsedip bahsetmediği değildir. Soru, uzaktan bağlantıların organizasyonun tanımladığı, kontrol ettiği, izlediği ve belgelerle desteklediği riskler yaratıp yaratmadığı ve nasıl olduğudur. TSplus Gelişmiş Güvenlik bu süreçlerde olduğu kadar sunucularınızı güvende tutmada da vazgeçilmez bir araç olduğunu kanıtlayabilir.
NIS2 nedir?
NIS2 olarak bilinen, Direktif (AB) 2022/2555, Avrupa Birliği'nin hedeflediği bir direktiftir. dijital altyapıyı koru . Öncelikle kritik altyapılara yönelik olup, önceki direktifin (NIS1) kapsamını genişletmiştir. NIS 2, 2016 yılında NIS ile başlatılan siber koruma çalışmalarına devam etmektedir. Belirlediği gerekliliklerden biri, olay bildirimleri için maksimum gecikmeler (24 saat başlangıç ve 72 saat detaylı) ve tam raporun teslim edilmesi için (1 ayın altında) sürelerdir.
Kısacası, bu genişlemeden etkilenen kuruluşlar, özellikle risk yönetimi, olay raporlama ve sorumluluk konularında BT altyapısı yasal yükümlülüklerinin güçlendiğini gördüler. Amacımız için, siber risklere özel olarak verilen vurguyu hatırlayın. Önemli değişiklik, NIS2 sektörlerinin yüksek hassasiyet (yüksek kritik) olarak değerlendirilenlerin yanı sıra NIS'ten daha küçük şirketler, kamu ve özel kuruluşlar ile organları da içermesiydi ve "kritik" ek sektörler ve boyutları kapsamaktadır.
PDF: ENISA NIS 2 - NIS1'den NIS2'ye evrimi gösteren broşür
NB: ulusal uygulama ve danışmanlar
NIS2, bireysel ülkelerin yasaları aracılığıyla uygulanmaktadır ve sektöre özgü yükümlülükler geçerli olabilir. Bu kılavuz, hukuki tavsiye yerine teknik güvenlik bilgileri sunmaktadır. Kuruluşlar, durumlarını ve sorumluluklarını ilgili ulusal otorite veya nitelikli bir danışman ile teyit etmelidir.
NIS2 Uzaktan Erişim İçin Ne Anlama Geliyor?
NIS2 Direktifi, 18 kritik sektörü kapsayan ortak bir Avrupa siber güvenlik çerçevesini tanımlamaktadır. Bu sektörlerde faaliyet gösteren orta ölçekli ve daha büyük kuruluşların, orantılı siber güvenlik risk yönetimi önlemleri uygulamasını ve önemli olayları rapor etmesini gerektirmektedir.
Uzaktan erişim, bir çalışanın, yöneticinin, yüklenicinin veya sağlayıcının normal güvenlik sınırlarının dışından bir ağa ve bilgi sistemine bağlandığı andan itibaren bu çerçeveye girer. NIS 2, herhangi bir potansiyel siber güvenlik endişesinin veya riskinin nasıl yönetilmesi, denetlenmesi, kaydedilmesi, raporlanması ve olaylara nasıl tepki verilmesi gerektiğini belirler ve dolayısıyla, bu şirketlerin ve kuruluşların herhangi bir veriye, uygulamalara, hizmetlere ve BT altyapılarına uzaktan nasıl eriştiğini de kapsar.
PDF: ENISA NIS 2 - NIS2 kapsamındaki sektörleri gösteren broşür
Hangi Kuruluşlar NIS2 uyumunu değerlendirmelidir?
Enerji, ulaşım, sağlık, bankacılık, dijital altyapı, kamu yönetimi, imalat ve BİT hizmet yönetimi gibi sektörlerdeki kuruluşlar kapsamda yer alabilir. Yönetilen hizmet sağlayıcıları ve yönetilen güvenlik hizmet sağlayıcıları özellikle önemlidir çünkü teknisyenleri genellikle birçok müşteri ortamına yüksek erişim hakkına sahiptir.
Boyut, diğer faktörler arasında yalnızca bir faktördür. Bazı varlıklar, işlevi, kritik önemi veya ulusal hukuk altındaki ataması nedeniyle boyutlarına bakılmaksızın kapsam içine girebilir. Bu nedenle, MSP'ler hem kendi yükümlülüklerini hem de müşteri sistemlerine erişim sağladıkları güvenlik koşullarını değerlendirmelidir.
Ulusal Uygulama Neden Önemlidir?
NIS2 bir Yönergedir, bu nedenle her Üye Devlet bunu belirlenen uyum rehberlerine göre ulusal mevzuat aracılığıyla uygulamak zorundadır. Tanımlar, kayıt süreçleri, yetkili otoriteler, denetim ve icra prosedürleri dolayısıyla ülkeler arasında farklılık gösterebilir.
Avrupa Komisyonu, kapsamı netleştirmek ve çerçevenin bazı kısımlarını basitleştirmek için Ocak 2026'da NIS2'ye yönelik hedeflenmiş değişiklikler önermiştir. Komisyonun mevcut NIS2 sayfası, bu değişiklikleri hâlâ önerilen değişiklikler olarak tanımlamaktadır, bu nedenle BT ekipleri, uyum yorumuna güvenmeden önce yasama durumlarını ve geçerli ulusal kuralları doğrulamalıdır.
NIS2 Madde 21 Kapsamında BT Ekipleri Neleri Gözden Geçirmelidir?
Madde 21 gerekli ve önemli varlıkların uygun ve orantılı teknik, operasyonel ve organizasyonel önlemler almasını gerektirir. Aşağıdaki matris, en ilgili alanları uzaktan erişim sorularına çevirir.
| NIS2 inceleme alanı | Uzak erişim sorusu | İncelenecek kanıt |
|---|---|---|
| Risk ve varlık yönetimi | Hangi sistemler uzaktan veya yönetim bağlantılarını kabul eder? | Envanter ve mimari diyagramlar |
| Erişim kontrolü | Kimler bağlanabilir ve her bir hesap neye erişebilir? | Kullanıcı, grup ve ayrıcalık incelemeleri |
| Kimlik Doğrulama | MFA nerede gereklidir ve uygulanmaktadır? | Politikalar ve yapılandırma kayıtları |
| Tedarik zinciri güvenliği | MSP'ler ve tedarikçiler nasıl bağlantı kurar? | Onaylar, hesaplar, sözleşmeler ve günlükler |
| Olay yönetimi | Şüpheli oturumlar yeniden oluşturulabilir mi? | Olaylar, uyarılar ve saklanan günlükler |
| İş sürekliliği | Etkilenen hizmetler güvenli bir şekilde geri yüklenebilir mi? | Yedekleme ve kurtarma test kayıtları |
Gözden geçirme, hem düzeltici eylemler hem de kararların alındığını gösteren kanıtlar üretmelidir. Hiç kimsenin gözden geçirmediği, test etmediği veya belgelenmediği teknik olarak sağlam bir yapılandırma, yine de operasyonel bir boşluk bırakabilir.
Uzaktan Erişim Sistemlerinin Haritalanması ve İnternet Maruziyeti
Uzaktan erişim yollarının tam bir envanteri ile başlayın. Uzaktan Masaüstü dinleyicilerini, RD Geçitlerini, VPN konsantratörlerini, tarayıcı portallarını, bulut tabanlı Windows sunucularını, yönetim konsollarını, denetimsiz destek ajanlarını ve bant dışı yönetim arayüzlerini dahil edin.
Envanter, sahibi, iş amacı, açık portlar, kimlik doğrulama yöntemi, yetkili kullanıcılar ve her bir yol üzerinden erişilebilen sistemleri tanımlamalıdır. Pasif geçitler, geçici güvenlik duvarı kuralları ve unutulmuş satıcı hesapları genellikle rutin izleme dışında kalır.
Erişim haritası tamamlandığında, gereksiz maruziyeti kaldırın. RDP'yi doğrudan internete yayınlamaktan kaçınılması en iyisidir. RDP'nin gerekli olduğu durumlarda, RDP sertleştirme kontrol listesi Ağ Düzeyi Kimlik Doğrulaması, geçitler, sertifikalar, güvenlik duvarı kısıtlamaları ve oturum kontrolleri hakkında daha derin bir rehberlik sağlar.
Kimlik Güçlendirme, MFA ve En Az Ayrıcalık
Hesap atama
Her uzaktan kullanıcının tanımlanabilir bir kimliği olmalıdır. Paylaşılan yönetici hesapları, kimin bağlandığını, hangi eylemlerin gerçekleştirildiğini ve kimlik bilgilerin kötüye kullanılıp kullanılmadığını belirlemeyi zorlaştırır.
Bu alandaki eylemler sizi şuraya yönlendirecektir:
- standart ve ayrıcalıklı hesapları ayırın,
- yönetim gruplarının üyeliğini sınırlayın ve
- gereksiz olan erişimi düzenli olarak kaldırın.
Ancak hizmet hesaplarına, acil durum hesaplarına ve pasif kimliklere sahipleri atamanız ve ayrıca inceleme takvimlerini ve belgelenmiş istisnaları belirlemeniz gerekecektir.
Siber güvenlik risk yönetimi önlemleri
Madde 21, risk yönetimi için siber güvenlik önlemlerini tanımlamaktadır. Bunlar, erişim kontrol politikaları, varlık yönetimi ve uygun olduğunda çok faktörlü veya sürekli kimlik doğrulama gibi unsurları içermektedir. ENISA'nın teknik kılavuzu, erişim kısıtlamaları ve varlık sınıflandırmasına dayalı güvenli kimlik doğrulama önermekte olup, kimlik doğrulama günlükleri, erişim politikaları ve yapılandırma kayıtları gibi kanıtlar sunmaktadır.
Daha fazla güvenlik önlemleri
MFA internet erişimi, yönetici hesapları ve üçüncü taraf bağlantıları için özel dikkat gerektirmelidir. A Sıfır Güven uzak erişim yaklaşım, her bir kimlik doğrulanmış bağlantıyı eşit derecede güvenli olarak değerlendirmek yerine, cihaz güvenini, bağlamsal kısıtlamaları ve tekrar doğrulamayı ekleyebilir.
MSP, Tedarikçi ve Üçüncü Taraf Erişimini Kontrol Et
Dış erişimi yönetme
Tedarikçi erişimi, tanımlanmış bir hizmet ilişkisi olarak yönetilmelidir, gayri resmi bir teknik kolaylık olarak değil. BT ekipleri, hangi sağlayıcının erişime sahip olduğunu, erişimin neden gerekli olduğunu, hangi sistemlere erişim sağlandığını ve düzenlemenin kim tarafından onaylandığını bilmelidir.
- Mümkün olduğunca adlandırılmış hesaplar kullanın.
- Yapılan işe yönelik ayrıcalıkları kısıtlayın.
- Geçici erişim için son kullanma tarihleri belirleyin.
- Sözleşme veya destek görevi sona erdiğinde hesapları derhal devre dışı bırakın.
- Onaylı konumlar veya çalışma saatleri dışındaki bağlantılar gözden geçirme tetiklemelidir.
Olay raporlama anlaşmaları
Sözleşmeler ve işletim prosedürleri, tedarikçilerin şüpheli olayları nasıl bildireceğini, ilgili günlükleri nasıl koruyacağını ve soruşturmalarla nasıl işbirliği yapacağını da tanımlamalıdır. Bu, teknik erişim kontrollerini tedarik zinciri güvenliği için NIS2 gereksinimi ile bağlamaya yardımcı olur.
MSP'ler ve diğer hizmet sağlayıcıları
İçin MSP'ler her iki yönde de aynı ilke geçerlidir. Sağlayıcı, teknik hesaplarını korumalıdır ve müşterilere ayrıcalıklı erişimin kontrol altında olduğunu ve izlenebilir olduğunu yeterli kanıtlarla sunmalıdır.
Zayıflığı ve Ransomware Maruziyetini Azaltın
Uzak erişim sunucuları, kimlik doğrulama sistemlerine, uygulamalara ve iş verilerine yakın bir konumda bulunmaktadır. Güvenlik güncellemelerinin eksikliği, zayıf kimlik bilgileri veya aşırı izinler, bu nedenle bir tehlikeye atılmış hesabı daha geniş bir sunucu olayına dönüştürebilir.
- İşletim sistemi, geçit, istemci ve uygulama yamanması için sahipliği tanımlayın.
- Güvenlik güncellemesi hemen uygulanamıyorsa, nedeni, kalan riski ve telafi edici önlemleri belgeleyin.
- ENISA, yaman kayıtlarını, risk tedavi planlarını ve belgelenmiş yamanmama kararlarını faydalı kanıt örnekleri olarak belirtmektedir.
- Yamanın uygulanmasıyla birlikte maruziyetin azaltılması gerekmektedir.
- Kabul edilen IP adreslerini ve coğrafi kökenleri operasyonel olarak uygun olduğunda kısıtlayın, kritik sunucuları segmentlere ayırın ve bir uzaktan oturumun erişebileceği şeyleri sınırlayın.
Ransomware savunmaları ayrıca önleme, tespit, sınırlama ve kurtarma süreçlerini de kapsamalıdır. Bizim RDS Ortamları için Fidye Yazılımı Oyun Kitabı Windows uzaktan oturum altyapısına bu aşamaların nasıl uygulandığını açıklar.
Olayları, Uyarıları ve Güvenlik İncelemelerini Merkezileştirin
Uzaktan erişim günlükleri, bir hizmetin çalışıp çalışmadığından daha fazlasını göstermelidir. BT ekipleri, başarılı ve başarısız kimlik doğrulama olayları, engellenen bağlantılar, ayrıcalıklı etkinlik, güvenlik duvarı değişiklikleri, güvenlik uyarıları ve olağandışı erişim kalıplarına ihtiyaç duyar.
Zaman senkronizasyonu, araştırmacıların Windows sunucuları, geçitler, güvenlik duvarları, kimlik platformları ve tedarikçi sistemlerinden gelen olayları karşılaştırmaları gerekebileceğinden önemlidir. Ayrıca, saklama süreleri organizasyonun olay müdahale ve düzenleyici gereksinimlerini desteklemelidir.
ENISA, VPN ve uzaktan erişim günlüklerini, denemeler, başarılı bağlantılar ve anormallikler dahil olmak üzere, kanıt örnekleri olarak tanımlar. Ayrıca, yalnızca yetkili personelin güvenlik kurallarını değiştirdiğini gösteren mevcut ağ diyagramlarını, güvenlik duvarı yapılandırmalarını ve erişim günlüklerini saklamayı önermektedir.
Her uyarı kategorisine bir sahip atamak ve bir olayın ne zaman yükseltilmesi gerektiğini tanımlamak da önemlidir. Gerçekten de, kimsenin gözden geçirmediği bir gösterge paneli etkili bir izleme sağlamaz.
NIS2 Uzaktan Erişim İncelemesi Hangi Kanıtları Üretmelidir?
NIS2 hazırlığı, yalnızca güvenlik özelliklerini etkinleştirmekten daha fazlasına bağlıdır. BT ekipleri, kontrollerin nasıl seçildiğini, yapılandırıldığını, gözden geçirildiğini ve geliştirildiğini gösterebilmelidir.
Belge Kontrolleri ve Güvenlik Kararları
Pratik bir inceleme dosyası şunları içermelidir:
- Mevcut bir uzaktan erişim envanteri ve mimari diyagramı
- Onaylı uzaktan erişim ve ayrıcalıklı erişim politikaları
- Kullanıcı, grup ve yönetim ayrıcalıkları incelemeleri
- MFA politikaları ve yapılandırma kanıtı
- Güvenlik Duvarı, IP izin listesi ve coğrafi kısıtlama kayıtları
- MSP ve tedarikçi erişim onayları
- Yaman kayıtları ve belgelenmiş istisnalar
- Güvenlik testi ve olay tatbikatı sonuçları
- Yedekleme ve kurtarma test kayıtları
- Giderim planları ve kabul edilen kalıntı riskleri
Bu kayıtlar canlı ortamla eşleşmelidir. Artık Active Directory'yi yansıtmayan eski bir diyagram veya hesap tablosu güvenilir bir garanti sağlamaz.
[The] [The] ENISA teknik uygulama kılavuzu pratik örnekler ve kontrol uygulamalarının uygulanmasını içermektedir. Doğrudan kapsamı, Komisyon Uygulama Yönetmeliği (AB) 2024/2690 tarafından yönetilen varlık kategorileri ile sınırlıdır. Bunlar, ilgili dijital altyapı, BİT hizmet yönetimi ve dijital sağlayıcı varlıklarını içerir. Diğer kuruluşlar, teknik rehberlik olarak bu örnekleri kullanabilirken, her detayın otomatik olarak onlara uygulanacağını varsaymamalıdır.
Olay Raporlama için Uzak Erişim Verilerini Hazırlayın
Madde 23, önemli olaylar için aşamalı bir raporlama süreci belirler. Olayın farkına varıldıktan sonraki 24 saat içinde bir erken uyarı, 72 saat içinde bir olay bildirimi ve genel olarak, olay bildiriminden sonraki bir ay içinde bir nihai rapor içerir. Ulusal prosedürler ve sektöre özgü gereklilikler hala kontrol edilmelidir.
IT ekipleri hızlı bir şekilde kurabilmelidir:
- Hangi hesaplar ve sistemler etkilendi
- Bağlantının nereden geldiği
- Kimlik doğrulama ve oturum olayları gerçekleştiğinde
- Hangi uzlaşma göstergeleri gözlemlendi
- Bir tedarikçi veya MSP'nin dahil olup olmadığı
- Hangi containment önlemleri uygulandı
- Hizmetlerin veya müşterilerin kesintiye uğrayıp uğramadığı
- Hangi kanıtlar korunmuştur
Bu detaylar, belirlenmiş bir olay sürecine akmalıdır. 24 saatlik raporlama penceresi sırasında ilk kez yeniden yapılandırılmaları gerekmemelidir.
NIS2 Uzaktan Erişim İnceleme Kontrol Listesi
Bu kontrol listesini ilk inceleme döngüsünü önceliklendirmek için kullanın:
- Her uzaktan ve yönetim erişim yolunu envanterleyin.
- Gereksiz internet maruziyetini ve eski güvenlik duvarı kurallarını kaldırın.
- MFA'yı uygun yerlerde, özellikle ayrıcalıklı erişim için zorunlu kılın.
- Yönetici hesaplarını standart kullanıcı hesaplarından ayırın.
- Kullanıcıları, grupları, hizmet hesaplarını ve pasif kimlikleri gözden geçirin.
- Tedarikçi ve MSP erişimini amaç, sistem ve süreye göre kısıtlayın.
- Uzaktan erişim sunucularını, geçitleri ve destekleyici bileşenleri yamanın.
- Başarısız girişleri, engellenen bağlantıları ve fidye yazılımı olaylarını izleyin.
- Test olay yükseltmesi, yedeklemeler ve güvenli kurtarma.
- İncelemelerin, istisnaların ve düzeltici eylemlerin kanıtını saklayın.
Kontrol listesi teknik önceliklendirmeyi destekler.
Lütfen dikkat edin: bunu tamamlamak, kendi başına NIS2 uyumluluğunu kanıtlamaz.
TSplus Advanced Security'nin NIS2 Uyumlu Kontrolleri Nasıl Desteklediği
TSplus Gelişmiş Güvenlik destek verebilir uygulama bir NIS2 uzaktan erişim incelemesiyle ilgili birkaç teknik önlem. Kendi başına bir kuruluşu uyumlu hale getirmez, ancak özellikleri güçlendirir Windows uygulama sunucuları ve Remote Desktop ortamlarını çevreleyen koruma ve görünürlük.
- Brute force koruması
Bruteforce Protection, başarısız Windows oturum açma girişimlerini izler ve yapılandırılmış bir başarısızlık sayısından sonra bir saldırgan IP adresini otomatik olarak engelleyebilir. Bu, BT ekiplerinin tekrar eden şifre tahminlerine yanıt vermesine yardımcı olurken engellenen etkinliklerin kayıtlarını tutar.
Coğrafi kısıtlamalar
Coğrafi Koruma, bağlantıları ülkeye göre izin verme veya engelleme, internet erişimini özel ve beyaz listeye alınmış IP adresleriyle sınırlama ve seçilen süreçleri veya portları izleme imkanı sunabilir. Entegre Güvenlik Duvarı, engellenen ve onaylanan adreslerin merkezi bir listesini sağlar. Bu kontroller, coğrafya ve IP kısıtlamaları işletim modeline uygun olduğunda gereksiz bağlantı kaynaklarını azaltabilir.
Çalışma saatleri kısıtlamaları
Seçilen kullanıcılar veya gruplar bağlantı kurabileceği ve izin verilen süre sona erdikten sonra oturumları kapatabileceği Çalışma Saatleri kısıtlamalarını sınırlayın. Güvenilir Cihazlar, onaylı cihaz adlarını kullanıcı hesaplarıyla ilişkilendirir ve erişim kabul edilmeden önce başka bir koşul ekler.
- İzinler yönetimi
İzin Yönetimi, yöneticilerin yerel dosya sistemlerine, yazıcılara ve kayıt defteri alanlarına erişimi gözden geçirmesine ve ayarlamasına yardımcı olur. Güvenli Oturumlar, bağlı bir kullanıcının bir Windows oturumu içinde görebileceği veya başlatabileceği şeyleri azaltabilir. Bu özellikler en az ayrıcalık ilkesini destekler, ancak genel kısıtlamalar olarak uygulanmak yerine gerçek iş rollerine göre yapılandırılmalıdır. uygulama
- Ransomware koruması
Ransomware Koruması, şüpheli etkinlikleri tespit etmek, etkilenen süreçleri durdurmak ve dosyaları karantinaya almak için statik ve davranışsal analiz kullanır. Raporlar, anlık görüntüler ve e-posta uyarıları, soruşturma ve yanıtı destekler, ancak kuruluşların hala bağımsız yedeklemelere ve test edilmiş kurtarma prosedürlerine ihtiyacı vardır.
- Raporlar ve uyarılar
Gelişmiş Güvenlik, güvenlik olaylarını, raporları ve yapılandırılabilir uyarıları tek bir arayüzde sunar. Bu, başarısız saldırıları, engellenen bağlantıları ve fidye yazılımı tespitlerini gözden geçirmesi gereken küçük ekipler için günlük görünürlüğü artırabilir; daha büyük bir güvenlik platformu tanıtmadan.
Uygulama sunucularını korumak ve güvenlik sağlama kapasitesini artırmak için çok yönlü özellikler kullanma
Gelişmiş Güvenlik, kimlik yönetimini, MFA'yı, ağ segmentasyonunu, yamanın dağıtımını, tedarikçi yönetimini veya olay raporlamasını değiştirmez. Aslında, bu sorumluluklar belgelenmiş bir uzaktan erişim güvenlik programının parçası olduğunda en etkili şekilde çalışır. Uzaktan erişim kullanımınıza, altyapınıza ve kuruluşunuzun veya şirketinizin çalışma hedeflerine göre, diğer kılavuzlarımız ve makalelerimiz tartışmaktadır. eğitim finans, sağlık, tarım sanayisi ve diğer bağlamlar.
Sonuç
NIS2, uzaktan erişimi yalnızca bir yapılandırma görevi olmaktan çıkararak belgelenmiş bir risk yönetimi sorumluluğu haline getiriyor. BT ekipleri, her erişim yolunu envanterini çıkarmalı, ayrıcalıkları kontrol etmeli, şüpheli etkinlikleri izlemeli ve kullanılabilir kanıtları korumalıdır. TSplus Advanced Security, organizasyonun yönetişim ve uyumluluk sorumluluğunu sürdürürken, birkaç Windows sunucu güvenliğini güçlendirebilir.
TSplus Uzaktan Erişim Ücretsiz Deneme
Masaüstü/uygulama erişimi için nihai Citrix/RDS alternatifi. Güvenli, maliyet etkin, yerel/bulut.
FAQ
1. NIS2, Uzaktan Erişim için MFA Gerektiriyor mu?
NIS2, uygun olduğunda çok faktörlü veya sürekli kimlik doğrulama içerir. Karar, risk, ayrıcalık, sistem hassasiyeti ve ulusal uygulamaya bağlıdır. İnternete açık, idari ve tedarikçi erişimi özel bir dikkat gerektirmelidir.
2. NIS2 Yönetilen Hizmet Sağlayıcılarına Uygulanır mı?
Yönetilen hizmet sağlayıcıları ve yönetilen güvenlik hizmet sağlayıcıları, tanımlara, boyut kurallarına, istisnalara ve ulusal yasaya tabi olarak NIS2 çerçevesine dahil edilmiştir. MSP'ler, hem iç sistemlerini hem de teknisyenlerin müşteri ortamlarına erişimini değerlendirmelidir.
3. NIS2 Uzak Masaüstü Protokolünü Yasaklıyor mu?
Hayır, NIS2 RDP'yi yasaklamaz. Kuruluşlar, risklerini değerlendirmeli ve sınırlı maruz kalma, çok faktörlü kimlik doğrulama, en az ayrıcalık, yamanma, izleme ve test edilmiş olay prosedürleri gibi orantılı kontroller uygulamalıdır.
4. IT ekiplerinin hangi Uzaktan Erişim Kanıtlarını saklaması gerekir?
Faydalı kanıtlar, envanterler, mimari diyagramlar, erişim incelemeleri, MFA yapılandırmaları, tedarikçi onayları, güvenlik duvarı kuralları, kimlik doğrulama günlükleri, uyarılar, yamanma kayıtları, kurtarma testleri ve düzeltme kararlarını içerir.
5. TSplus Advanced Security bir kuruluşu NIS2 uyumlu hale getirebilir mi?
Tek bir ürün NIS2 uyumluluğunu sağlamaz. TSplus Gelişmiş Güvenlik sunucu koruması, erişim kısıtlamaları, fidye yazılımı savunması ve güvenlik görünürlüğünü destekleyebilir. Uyum ayrıca yönetişim, kimlik sistemleri, politikalar, tedarikçi yönetimi, süreklilik planlaması ve geçerli ulusal yasaya bağlıdır.