Дякуємо!
Ми зв'яжемося з вами найближчим часом
Одна EPM-система для трьох стандартів обидва методи та моменти атак, які кожен із них контролює.
Три аудитори, три нормативні бази, один постійний висновок: користувачі мають права адміністратора, які їм не потрібні, а привілейовані дії не фіксуються в журналах.
Директива NIS2, ISO 27001 та CIS Controls v8 — це вимоги різних регуляторних органів, сформульовані різною мовою. Проте всі вони сходяться на одному й тому ж контрольному заході — принцип мінімальних привілеїв на кінцевих точках із наявністю аудиторського сліду для його підтвердження.
Гарна новина для тих, хто має справу з перехресними вимогами: вам не потрібно створювати окремі програми. Ви будуєте єдину систему мінімальних привілеїв для кінцевих точок і зіставляєте отримані докази з вимогами кожної нормативною базою.
Ключові тези
Чому три різні стандарти вказують на один і той самий контроль
Чому три різні стандарти вказують на один і той самий контроль?
NIS2 (ЄС)
Директива ЄС NIS2 підвищує вимоги до кібербезпеки для суб'єктів критичної та важливої інфраструктури, покладаючи особисту відповідальність на керівництво. Вона вимагає контролю доступу та наявності політик використання привілейованих акаунтів. Аудитор ставить лише одне питання: «Чи обмежені права адміністратора до рівня суворої потреби і чи можете ви це довести?». Усунення постійних локальних адміністраторів та регулювання підвищення привілеїв дає відповідь на обидва питання.
ISO 27001
Стандарт ISO/IEC 27001 висловлюється максимально чітко. Цілі контролю доступу в Додатку А вимагають обмеження доступу до систем та інформації. Конкретні заходи контролю стосуються управління привілейованими правами доступу. Програма EPM скасовує постійні права адміністратора, надає підвищення привілеїв за запитом і фіксує це в журналах — що є прямим доказом для аудиту.
CIS Controls v8
Заходи контролю v8 від Центру інтернет-безпеки (СIS )є найбільш практичними з усіх чотирьох. Control 5 (Account Management) керує життєвим циклом та привілеями акаунтів. Control 6 (Access Control Management) забезпечує дотримання принципу найменших привілеїв. Разом вони перекладають юридичні вимоги інших трьох стандартів у конкретні дії на кінцевих точках, які можна впровадити та перевірити.
Одна програма, три способи реалізації
Базовий контроль є спільним для всіх. Тому єдине розгортання EPM-системи генерує докази для для виконання вимог усіх чотирьох стандартів. У таблиці нижче показано, як можливості EPM відповідають запитам аудиторів:
Можливість EPM
Що вона забезпечує
Відповідає
Можливість EPM
Можливість EPM
Що вона забезпечує
Що вона забезпечує
Відповідає
Відповідає
Видалення постійного локального адміна
Базовий рівень мінімальних привілеїв
Контроль доступу згідно з NIS2 · ISO 27001 A.8 · Контроль CIS 5/6
Можливість EPM
Видалення постійного локального адміна
Що вона забезпечує
Базовий рівень мінімальних привілеїв
Відповідає
Контроль доступу згідно з NIS2 · ISO 27001 A.8 · Контроль CIS 5/6
Підвищення привілеїв «точно в строк» (Just-In-Time) + узгодження
Доступ надається за потреби та обмежений за часом
Привілейований доступ за ISO 27001 · Контроль CIS 6 · Політика щодо привілейованих облікових записів за NIS2
Можливість EPM
Підвищення привілеїв «точно в строк» (Just-In-Time) + узгодження
Що вона забезпечує
Доступ надається за потреби та обмежений за часом
Відповідає
Привілейований доступ за ISO 27001 · Контроль CIS 6 · Політика щодо привілейованих облікових записів за NIS2
Контроль додатків (дозвіл/заборона + політика підвищення привілеїв)
Тільки дозволене ПЗ запускається з привілеями
CIS Control 6 · ISO 27001 A.8
Можливість EPM
Контроль додатків (дозвіл/заборона + політика підвищення привілеїв)
Що вона забезпечує
Тільки дозволене ПЗ запускається з привілеями
Відповідає
CIS Control 6 · ISO 27001 A.8
Повний аудиторський слід підвищення привілеїв
Підзвітність — хто, що і коли зробив
Усі чотири — рівень доказів
Можливість EPM
Повний аудиторський слід підвищення привілеїв
Що вона забезпечує
Підзвітність — хто, що і коли зробив
Відповідає
Усі чотири — рівень доказів
Поведінкова аналітика привілейованої активності
Виявлення аномального/нетипового використання привілеїв
Управління ризиками NIS2 · Моніторинг ISO 27001
Можливість EPM
Поведінкова аналітика привілейованої активності
Що вона забезпечує
Виявлення аномального/нетипового використання привілеїв
Відповідає
Управління ризиками NIS2 · Моніторинг ISO 27001
Принцип мінімальних привілеїв на кінцевих точках: докази, яких вимагають аудитори
Відповідність контролів — це лише половина справи. Результат аудиту залежить від наявності доказів. Програма мінімальних привілеїв на кінцевих точках повинна надавати на запит:
● Поточний стан «мінімальних привілеїв» — доказ того, що постійні права локального адміністратора усунені в усій інфраструктурі, з документальним підтвердженням винятків. ● Записи про підвищення привілеїв — для будь-якої привілейованої дії: який користувач, який додаток, коли, на основі якого погодження та на який час. ● Політику контролю додатків — діючі списки дозволеного/забороненого ПЗ та правила підвищення прав із історією змін. ● Записи про аномалії — випадки, коли поведінкова аналітика зафіксувала підозріле використання привілеїв, та вжиті заходи.
Ці чотири елементи закривають регулярні питання аудиторів у контексті NIS2, ISO 27001 та CIS. Надавайте їх з однієї системи. Аудит, що охоплює кілька стандартів, перестає бути трьома окремими проектами. Він перетворюється на єдиний процес збору доказів.
Чи справді NIS2, ISO 27001 та CIS Controls вимагають мінімальних привілеїв?
Так — кожен своїми термінами. NIS2 вимагає контролю доступу та політик привілейованих акаунтів. ISO 27001 (Annex A) описує контроль доступу та прав. CIS Controls 5 і 6 деталізують управління акаунтами та доступом. Впровадження принципу мінімальних привілеїв повністю задовольняє цю спільну вимогу.
Чи може одна EPM-програма закрити одразу кілька фреймворків відповідності?
Так — у цьому й полягає її ефективність. Фреймворки сходяться на вимозі мінімальних привілеїв та наявності аудиторського сліду. Єдина EPM-система генерує докази, які мапуються на всі ці стандарти. Ви впроваджуєте контроль один раз, а його результати використовуєте для кожного аудиту.
Що таке CIS Controls 5 та 6?
CIS Control 5 (Account Management) регламентує життєвий цикл та привілеї акаунтів; CIS Control 6 (Access Control Management) забезпечує реалізацію мінімальних привілеїв та управління правами доступу. Разом вони слугують операційною основою для EPM і перекладають юридичні вимоги в практичні кроки, які можна перевірити.
Чи допомагає EPM із Які аудиторські докази генерує програма мінімальних привілеїв для кінцевих точок?
Звіт про поточний стан (відсутність постійних адмінів), логи підвищення прав для кожної дії (користувач, додаток, час, підтвердження), діючу політику контролю додатків та записи про аномальну активність. Ці самі результати підходять для будь-якого з фреймворків.
На папері NIS2, ISO 27001 та CIS Controls v8 виглядають як три окремі зобов’язання. Операційно це єдине завдання: забезпечити принцип мінімальних привілеїв на кінцевих точках та підтвердити це аудиторським слідом.
Побудуйте єдину EPM-програму: видаліть постійні права адміністратора, надавайте підвищення прав точно в строк, контролюйте запуск привілейованих додатків та фіксуйте все в логах. Тепер ви отримуєте всі необхідні аудиторам докази з одного джерела, а не з трьох.