42 środki higieny ANSSI jako podstawa diagnozy
Dlaczego przewodnik higieny informatycznej ANSSI pozostaje najlepszym punktem wyjścia diagnozy cyberbezpieczeństwa w MŚP i jak zamienić go w wyceniony plan.
W rozmowie z właścicielem MŚP najgorszym punktem wyjścia jest wyczerpujący standard. Wyciągnięcie 93 zabezpieczeń ISO albo dziesięciu obowiązków z artykułu 21 dyrektywy NIS2 na pierwszym spotkaniu daje niezmiennie ten sam efekt: osłupienie, a potem odroczenie tematu.
Przewodnik higieny informatycznej ANSSI — publikacja francuskiej agencji cyberbezpieczeństwa — rozwiązuje ten problem. Czterdzieści dwa środki, sformułowane zrozumiałym językiem, obejmujące to, co realnie blokuje typowy atak. Jest wystarczająco krótki, by przejrzeć go na spotkaniu, i wystarczająco poważny, by służyć za podstawę całej reszty.
Dlaczego zacząć od 42 środków higieny ANSSI, a nie od innego standardu?#
Z trzech powodów, w tej kolejności: rozumie go właściciel firmy, jest bezpłatny i autorytatywny, a przy tym pokrywa istotę realnego ryzyka.
Rozumie go właściciel firmy. „Wprowadzić regularną aktualizację składników systemu informacyjnego" da się omówić z właścicielem firmy. „A.8.8 — Zarządzanie podatnościami technicznymi" nie da się omówić: da się to tylko przetrzymać.
Słownictwo waży w sprzedaży usług ładu więcej, niż się zwykle sądzi. Standard ANSSI został napisany tak, by czytali go niespecjaliści, co czyni z niego materiał do rozmowy, a nie wyłącznie narzędzie audytowe.
Jest bezpłatny i autorytatywny. ANSSI jest agencją państwową, a jej przewodnik jest bezpłatny i publicznie dostępny. Oparcie się na publikacji tego rodzaju pozwala uniknąć dwóch pułapek: własnego, autorskiego standardu, o który klient podejrzewa, że został skrojony pod sprzedaż Państwa usług; oraz płatnego standardu komercyjnego, który dokłada koszt jeszcze przed rozpoczęciem projektu.
Po polskiej stronie tę samą rolę bezpłatnego, publicznego źródła pełnią materiały CERT Polska i rządowa baza wiedzy o cyberbezpieczeństwie — z jedną różnicą, którą trzeba powiedzieć wprost: nie składają się one na jedną zamkniętą listę środków, którą da się przejść z klientem na jednym spotkaniu. To jedyny powód, dla którego punktem wyjścia pozostaje tutaj dokument francuski. Kiedy rozmowa schodzi na obowiązki, źródłem jest ustawa o krajowym systemie cyberbezpieczeństwa, a nie przewodnik ANSSI — 42 środki są narzędziem diagnozy, nie podstawą prawną.
Pokrywa istotę realnego ryzyka. Najczęstsze kompromitacje w MŚP nie wykorzystują zaawansowanych technik. Idą przez słabe lub powtórnie użyte hasło, przez niezaktualizowaną maszynę, przez brakującą albo nietestowaną kopię zapasową, przez konto administracyjne używane na co dzień, przez brak segmentacji sieci.
42 środki podejmują te przypadki wprost. Klient, który stosuje je uczciwie, wyeliminował większość swojej ekspozycji — jeszcze przed zakupem jakiegokolwiek narzędzia.
Jakie obszary obejmują 42 środki?#
Przewodnik dzieli 42 środki na dziesięć rozdziałów: uświadamiać i szkolić (środki 1–3), znać system informacyjny (4–7), uwierzytelniać i kontrolować dostęp (8–13), zabezpieczać stacje robocze (14–18), zabezpieczać sieć (19–26), zabezpieczać administrację (27–29), zarządzać pracą mobilną (30–33), utrzymywać system informacyjny w aktualności (34–35), nadzorować, audytować, reagować (36–40) oraz iść dalej (41–42). W raporcie dla klienta te dziesięć rozdziałów dobrze łączy się w pięć bloków:
Uświadamiać i szkolić. Szkolić zespół utrzymania, uświadamiać użytkowników, panować nad ryzykiem outsourcingu. To rozdział najtańszy i najbardziej systematycznie zaniedbywany.
Znać system informacyjny. Inwentaryzacja sprzętu, aplikacji, dostępów, połączeń. Bez tego spisu wszystkie kolejne środki opierają się na przypuszczeniach — i bardzo często to właśnie tutaj pierwsza diagnoza przynosi niespodzianki.
Uwierzytelniać i kontrolować dostęp. Konta imienne, polityka haseł, rozdzielenie uprawnień, odbieranie dostępu po odejściu pracownika. Temat, w którym rozjazd między deklaracjami a rzeczywistością jest największy.
Zabezpieczać stacje robocze, sieć i pracę mobilną. Hartowanie konfiguracji, segmentacja, filtrowanie, Wi-Fi, szyfrowanie sprzętu mobilnego, aktualizacje i koniec wsparcia producenta.
Zabezpieczać administrację i prowadzić nadzór. Dedykowane stacje administracyjne, rejestrowanie zdarzeń, testowane kopie zapasowe, audyty, procedura obsługi incydentu — a dalej analiza ryzyka i produkty kwalifikowane.
Jak zamienić diagnozę w wycenę?#
Diagnoza, która kończy się wynikiem punktowym, nie ma żadnej wartości handlowej. Wynik jest stwierdzeniem stanu; sprzedaje się droga.
Mierzyć lukę, a nie ocenę. Użyteczne nie jest „47 / 100". Użyteczne jest: oto jedenaście niepokrytych środków, oto trzy, które narażają najbardziej, oto ile kosztuje ich obsłużenie.
Priorytetyzować według ekspozycji, a nie łatwości. Pokusą jest zaczynanie od środków szybkich, żeby podnieść wynik. To wygodne i nieuczciwe. Klient, którego wynik rośnie o piętnaście punktów, choć jego kopia zapasowa nie została przetestowana, nie jest lepiej chroniony — jest po prostu lepiej oceniony.
Priorytet należy ustawiać według tego, co blokuje realny atak: przetestowane kopie zapasowe trzymane offline, uwierzytelnianie wieloskładnikowe na dostępach zewnętrznych, oddzielone konta administracyjne, aktualizacje.
Wycenić każdą lukę. To ten moment, w którym raport zamienia się w zamówienie. Każdy niepokryty środek staje się pozycją: co trzeba zrobić, ile to zajmie, ile kosztuje — w licencjach i w pracy.
Właściciel firmy nie akceptuje „poprawić zarządzanie dostępem". Akceptuje „wdrożyć MFA na 34 dostępach zewnętrznych — 2 dni pracy, 4 € na użytkownika miesięcznie".
Powtarzać diagnozę. Coroczna diagnoza, która pokazuje postęp, jest najlepszym argumentem za przedłużeniem umowy abonamentowej. Uwidacznia pracę, której z natury nie widać, kiedy działa.
Do czego ta diagnoza przydaje się przy NIS2, ISO 27001 i ubezpieczeniu cybernetycznym?#
To rozstrzygający argument za tym standardem jako punktem wejścia: nic nie idzie potem na marne.
- W stronę NIS2: 42 środki pokrywają znaczną część oczekiwań artykułu 21 — higiena, kontrola dostępu, ciągłość działania, obsługa incydentów. Diagnoza staje się pierwszą cegłą dokumentacji zgodności. Zob. przewodnik NIS2 dla dostawców usług IT, a dla podmiotów, które trafią pod francuski nadzór NIS2, standard ReCyF.
- W stronę ISO 27001: odpowiedzi przekładają się bezpośrednio na sporą część Załącznika A. Klient po diagnozie nie musi odpowiadać dwa razy. Zob. 93 zabezpieczenia z Załącznika A.
- W stronę ubezpieczenia cybernetycznego: ubezpieczyciele pytają dokładnie o te elementy — MFA, kopie zapasowe, aktualizacje, budowanie świadomości.
Jeden kwestionariusz, trzy zastosowania. To właśnie czyni całe podejście opłacalnym dla dostawcy usług: nakład pracy na zebranie danych rozkłada się na kilka fakturowanych produktów.
Jakie błędy sprawiają, że diagnoza higieny nie działa?#
Niezweryfikowany kwestionariusz deklaratywny. „Czy mają Państwo kopie zapasowe? — Tak." Ta odpowiedź nie jest nic warta bez pytania następnego: kiedy testowano ostatnie odtworzenie? Wartość diagnozy tkwi w jakości pytań dopytujących.
Raport na 60 stron. Nikt go nie czyta. Jednostronicowe podsumowanie dla właściciela firmy, szczegóły w załączniku dla działu IT.
Brak daty. Dowód bez daty nie jest dowodem. To pierwsza rzecz, którą sprawdza audytor, i pierwsza, której brakuje.
Diagnoza bez ciągu dalszego. Diagnoza dostarczona bez wycenionego planu działań i bez terminu nie daje nic — ani bezpieczeństwa klientowi, ani przychodu Państwu.
Przeczytaj również
Samoocena NIS2 i ReCyF: 20 pytań
Jedno pytanie na każdy cel ReCyF agencji ANSSI, wraz z dowodem, który na nie odpowiada: wystarczy godzina, by określić pozycję firmy przed prawdziwą oceną.
ReCyF: standard cyberbezpieczeństwa ANSSI dla MSP
Czym jest ReCyF opracowany przez ANSSI, czym różni się od przewodnika higieny informatycznej i od ISO 27001 oraz jak MSP przeprowadza ocenę.
ReCyF, NIS2, ISO 27001: tabela powiązań
20 celów ReCyF zestawionych z artykułem 21 dyrektywy NIS2 i zabezpieczeniami ISO/IEC 27001:2022 — oraz to, czego takie zestawienie nie mówi.