Standard NIS2 je bil sprejet v začetku leta 2023 kot odziv na vse večjo digitalizacijo in naraščajoče grožnje kibernetski varnosti, ki so posledica pandemije COVID-19 in rusko-ukrajinske vojne. Predpisani NIS2 standardi in zahteve razširjajo prejšnje direktive, predvsem z razširitvijo obsega organizacij, za katere veljajo zahteve glede kibernetske varnosti.
V skladu z direktivo NIS2 morajo zahteve direktive izpolnjevati vse organizacije, ki:
Zero Trust pristop je zahteva NIS2 direktive
V preambuli 89 direktive NIS2 so navedene različne zahteve za “osnovno kibernetsko higieno”, vključno s sprejetjem načel ničelnega zaupanja (Zero Trust Security). [iii]
Načela ničelnega zaupanja od uporabnikov in naprav zahtevajo, da dokažejo svojo zanesljivost za dostop do virov, ki jih potrebujejo za opravljanje svojega dela ali funkcije. Ta koncept dostopa z najmanjšimi pravicami je temelj varnostne prakse ničelnega zaupanja.
Stalno spremljanje uporabnikov in naprav je nujna aktivnost za zagotavljanje varnosti. Zanesljivost se nenehno ocenjuje in če se uporabnik ali naprava začneta obnašati sumljivo ali na način, ki ni skladen z njuno vlogo, se lahko njun dostop omeji ali prekliče. Omejeno in dinamično ocenjevanje varnosti dostopa na podlagi vlog lahko pomaga zmanjšati in celo preprečiti širjenje napadov.
Zahteve NIS2 direktive, da se sprejmejo načela ničelnega zaupanja, odraža pomanjkljivosti modelov, ki temeljijo na implicitnem zaupanju. Na primer, tradicionalni pristopi za varnost omrežij, ki se osredotočajo na varovanje perimetra in predvsem na zaščito preprečevanja nepooblaščenega dostopa v omrežje iz zunanjega okolja, omogočajo uporabnikom ter napravam širok dostop do virov v omrežjih podjetja, ker so ti uporabniki in naprave implicitno zaupanja vredni. Zaradi vse večjega uveljavljanja interneta stvari (IoT), zmanjševanja učinkovitega nadzora nad napravami in uporabniki, ki delajo od vsepovsod ter vse bolj izpopolnjenih groženj, ki “zaupanja vredne” uporabnike in naprave izkoriščajo v zlonamerne namene, lahko ti varnostni pristopi organizacijo izpostavijo večjemu tveganju.
Premagovanje izzivov pri sprejemanju sodobnega varnostnega sistema
Uveljavljanje dostopa z najmanjšimi pravicami in neprekinjeno spremljanje sta temelj varnostne arhitekture Zero Trust, vendar imajo številne organizacije težave pri izvajanju teh praks.
Glede na raziskavo, ki jo je neodvisno izvedlo vodilno podjetje za varnostne raziskave Ponemon Institute, sponzoriralo pa podjetje pa Hewlett Packard Enterprise, nekaj manj kot polovica organizacij (49 %) še ni uvedla sistema Zero Trust. 19 % vprašanih meni, da je uvedba ničelnega zaupanja “cilj, ki bo zahteval čas.” [iv]
V skladu s Ponemonovim poročilom je eden od dejavnikov, ki upočasnjujejo uvedbo ničelnega zaupanja, pomanjkanje integracije med orodji. Nadzor dostopa je pogosto razdrobljen na več platform, ki niso integrirane, zato je težko vzpostaviti in uveljaviti dosledno politiko brez dodatne zapletenosti ali nenamernih varnostnih vrzeli.
HPE Aruba Networking s svojo rešitvijo HPE Aruba Networking Central NetConductor Cloud-native Network Automation and Orchestration omogoča, da organizacije lažje sprejmejo varnostne politike, temelječe na ničelnem zaupanju. Platforma Central NetConductor vključuje vsa orodja, ki jih organizacije potrebujejo za uvajanje, konfiguriranje in upravljanje omrežij, ki podpirajo Zero Trust varnostne strategije.
Ocenjevanje sprejetja Zero Trust varnostnega sistema za skladnost z NIS2 direktivo
Ker se bliža rok za uskladitev z evropsko NIS2 direktivo, je pomembno izvesti oceno trenutne ravni izvajanja kibernetske varnosti.
Za začetek ocenjevanja vam predlagamo, da uporabite kontrolni seznam, prilagojen iz vodnika Implementing Identity-based Zero Trust and SASE Architectures:
Viri za pomoč pri uvajanju sistema Zero Trust
Mora vaša organizacija izpolnjevati zahteve EU direktive NIS2? V nadaljevanju vam ponujamo nekaj virov, ki vam lahko pomagajo pri boljšem razumevanju varnostnih načel Zero Trust.
Vabimo vas k pogovoru z našimi strokovnjaki, ki vam bodo pomagali pri doseganju visoke stopnje varnosti v vašem omrežju in pri uskladitvi vašega IT okolja z novimi zahtevami direktive NIS2.