Pereiti prie turinio

Atitiktis

Du teisės tekstai, vienas veiklos kalendorius

NIS2 nustato europinį pagrindą. Kibernetinio saugumo įstatymas ir jį įgyvendinantis Reikalavimų aprašas tą pagrindą paverčia sunumeruotais reikalavimais su griežtais terminais: 90 dienų žurnalinių įrašų saugojimas, kas mėnesį atliekama žurnalų analizė, parašų įdiegimas per 24 valandas, ugniasienių taisyklių peržiūra kas pusmetį. Šis puslapis teisės aktą paverčia darbais, kuriuos SOC atlieka konkrečią dieną.

ES pagrindas
Direktyva (ES) 2022/2555
Nacionalinis
Įstatymas + Reikalavimų aprašas
Institucija
NKSC · CERT-LT
Žurnalų saugojimas
≥ 90 kalendorinių dienų

Teisinis pagrindas

Lietuvos teisėje SOC yra paskirtų žmonių grupė

Tai dažniausiai klaidingai suprantamas dalykas, todėl verta jį suprasti tiksliai. Nacionalinis kibernetinių incidentų valdymo planas nustato, kad subjekto lygmeniu incidentų valdymas organizuojamas vykdant apibrėžtas funkcijas, o subjekto vadovas paskiria asmenis, kurie jas vykdo, ir būtent šią paskirtą grupę vadina Saugumo operacijų centru.

Taigi įstatymas nesako „įkurkite 24/7 centrą“. Jis sako: šios funkcijos turi būti vykdomos, o jūs privalote vardu ir pavarde paskirti, kas jas vykdo. Paties nacionalinio centro gairėse SOC įsteigimas nurodomas tarp organizacinių pareigų, o jo paskelbtuose klausimuose ir atsakymuose teigiama, kad teisinis reguliavimas jo tiesiogiai nereikalauja. Abu teiginius suderina aukščiau pateiktas paskyrimo aiškinimas.

Apibrėžtis siejama su šiomis funkcijomis:

  • Kibernetinių incidentų aptikimo būdai ir jų vertinimas
  • Incidentų valdymo organizavimas ir komunikacija su suinteresuotosiomis šalimis
  • Už incidentų valdymą atsakingų darbuotojų pareigos
  • Įrodymų identifikavimas, rinkimas, gavimas, perdavimas ir išsaugojimas
  • Žurnalinių įrašų administravimas ir saugojimas nustatytu periodiškumu, įsibrovimų aptikimas ir prevencija
  • Išmoktų pamokų vertinimas ir plano veiksmingumo testavimas

Prie to pridėta ir pareigų atskyrimo taisyklė: SOC turi būti nepriklausomas nuo asmenų, atsakingų už tinkamą veikimą tų sistemų, kurias jis stebi. Taip pat yra paslaugų pirkimo sąlyga: jeigu su incidentų valdymu susijusias paslaugas teikia tiekėjas, subjekto incidentų valdymo planas turi būti su juo suderintas. Organizacija negali teisėtai patvirtinti plano, kurio jos SOC paslaugų teikėjas niekada nėra matęs.

Teisės aktasKą jis nustato
Kibernetinio saugumo įstatymasIšdėstytas nauja redakcija, perkeliant NIS2, ir galioja nuo 2024 m. spalio 18 d. Nustato, kas yra kibernetinio saugumo subjektas, jo pareigas, privalomai skiriamus asmenis, pranešimo pareigas bei priežiūros ir sankcijų įgaliojimus.
Kibernetinio saugumo reikalavimų aprašas (KSRA)Veikiančios taisyklės. Patys organizaciniai ir techniniai reikalavimai, įskaitant žurnalinių įrašų saugojimo, stebėsenos, aptikimo ir paskyrų higienos pareigas, pagal kurias dirba SOC.
Nacionalinis kibernetinių incidentų valdymo planasSkaitiniais kriterijais apibrėžia, kas yra didelis (NIS2 – reikšmingas) incidentas, nustato nacionalinį pranešimo kelią ir turinį, ir, svarbiausia, būtent čia apibrėžiamas Saugumo operacijų centras.
Kibernetinio saugumo informacinė sistema (KSIS)Nacionalinė kibernetinio saugumo informacinė sistema. Pareigos pradedamos taikyti nuo įregistravimo joje, o jos incidentų valdymo platforma yra pranešimų kanalas.
Keturi lygmenys. Pareigos, terminai ir teikimo prievolės atsiranda skirtinguose lygmenyse, todėl verta mokėti įvardyti kiekvieną.

Pareigos prasideda nuo įregistravimo

Nacionalinis skirtumas, kuris svarbesnis, nei atrodo: kibernetinio saugumo subjektams nustatytos pareigos subjektui atsiranda tik nuo jo įregistravimo momento Kibernetinio saugumo informacinėje sistemoje. Nuo šios datos skaičiuojami visi įgyvendinimo terminai, ir kiekvienam subjektui ji skirtinga. Paklauskite jos pradėdami darbą. Tai pirmoji data jūsų atitikties kalendoriuje.

Subjekto kategorijaKą tai reiškiaPasekmė
Esminis subjektasPaprastai didelės įmonės ypač svarbiuose sektoriuose, taip pat atskiros subjektų rūšys, patenkančios nepriklausomai nuo dydžio.Iniciatyvi priežiūra: institucijai nereikia laukti incidento. Taikoma griežtesnė reikalavimų dalis ir aukštesnė sankcijų riba.
Svarbus subjektasVidutinės įmonės ypač svarbiuose sektoriuose ir vidutinės bei didelės įmonės kituose svarbiuose sektoriuose.Reaguojamoji priežiūra: veiksmų imamasi gavus duomenų apie neatitiktį. Pareigos iš esmės tos pačios, sankcijų riba žemesnė.
Nepatenka į taikymo sritįNesiekia dydžio ribų ir nepriskiriama toms subjektų rūšims, kurios patenka nepriklausomai nuo dydžio.Tiesioginės pareigos nėra, tačiau reikalavimus galite perimti sutartimi, būdami į taikymo sritį patenkančio subjekto tiekėju.
Kategorija lemia, kurie reikalavimai taikomi ir kokia gili turi būti stebėsena. Atkreipkite dėmesį, kad nacionalines dydžio ribas nustato Lietuvos teisė, o ne tiesiogiai ES rekomendacija. Prieš taikydami patikrinkite galiojančius skaičius.

Įstatyme numatytos pareigybės

Keturi paskyrimai ir siena tarp jų

Įstatymas įvardija pareigybes ir (neįprastai) aiškiai nurodo, ko jos daryti negali. Šis draudimas yra naudingiausias viso reguliavimo sakinys kiekvienam, kurio kada nors buvo paprašyta ir administruoti ugniasienę, ir ją audituoti.

Kibernetinio saugumo vadovas

Cybersecurity manager

Skiriamas subjekto vadovo ir yra tiesiogiai jam atskaitingas, ne per IT padalinio liniją.

Pareigos

  • Atsako už tai, kad subjektas laikytųsi kibernetinio saugumo reikalavimų ir pranešimo apie incidentus pareigų
  • Organizuoja atitikties reikalavimams vertinimą pagal priežiūros institucijos audito metodiką
  • Užtikrina, kad kibernetinio saugumo politikos dokumentai būtų parengti ir periodiškai atnaujinami
  • Koordinuoja kibernetinių incidentų tyrimus

Apribojimai

  • Negali vykdyti tinklų ir informacinių sistemų administravimo funkcijų ar kitų pareigų, susijusių su techninės ir programinės įrangos priežiūra bei valdymu
  • Turi atitikti nepriekaištingos reputacijos reikalavimus, per pastaruosius metus neturėti atitinkamos administracinės nuobaudos ir turėti ne mažesnę kaip dvejų metų patirtį IT, kibernetinio saugumo ar susijusioje srityje
  • Gali kartu būti konkrečios sistemos saugos įgaliotiniu ir eiti šias pareigas keliuose subjektuose
  • Funkciją galima pirkti iš paslaugų teikėjo, tačiau atsakomybė už atitiktį kartu neperduodama

Saugos įgaliotinis

Security officer

Skiriamas subjekto vadovo ir atsako už konkrečios tinklo ir informacinės sistemos atitiktį.

Pareigos

  • Vykdo tas pačias reikalavimų ir pranešimo pareigų užtikrinimo funkcijas, tik vienos sistemos apimtimi
  • Gali būti atsakingas už kelias tinklų ir informacines sistemas

Apribojimai

  • Taikomas tas pats draudimas vykdyti sistemų administravimo funkcijas
  • Taikomi tie patys tinkamumo reikalavimai kaip kibernetinio saugumo vadovui

Administratorius

Administrator

Skiriamas subjekto vadovo tinklų ir informacinių sistemų priežiūrai bei jų veikimui užtikrinti.

Pareigos

  • Naudotojų prieigos teisių valdymas
  • Sistemų, duomenų bazių, taikomųjų programų, ugniasienių ir įsibrovimų aptikimo sistemų priežiūra bei konfigūravimas

Apribojimai

  • Sąmoningai atskirtas nuo kibernetinio saugumo vadovo ir saugos įgaliotinio funkcijų, tai įstatymu nustatytas pareigų atskyrimas

Saugumo operacijų centras

Security Operations Centre

Subjekto vadovas paskiria asmenis, vykdančius incidentų valdymo ir žurnalinių įrašų funkcijas. Būtent ši paskirta grupė teisės aktuose vadinama Saugumo operacijų centru.

Pareigos

  • Kibernetinių incidentų aptikimas ir vertinimas
  • Incidentų valdymo organizavimas ir komunikacija su suinteresuotosiomis šalimis
  • Įrodymų identifikavimas, rinkimas, gavimas, perdavimas ir išsaugojimas
  • Žurnalinių įrašų administravimas ir saugojimas, įsibrovimų aptikimas ir prevencija
  • Išmoktų pamokų vertinimas ir plano veiksmingumo testavimas

Apribojimai

  • Turi būti nepriklausomas nuo asmenų, atsakingų už stebimų sistemų tinkamą veikimą

Ar SOC vadovas yra kibernetinio saugumo vadovas?

Nebūtinai, ir ši svetainė to nepriima kaip savaime suprantamo dalyko. Kibernetinio saugumo vadovas yra įstatyme numatytas paskyrimas su tinkamumo kriterijais, tiesiogine atskaitomybe subjekto vadovui ir aiškiu draudimu vykdyti sistemų administravimo funkcijas. SOC yra paskirta grupė, vykdanti aptikimo ir incidentų valdymo funkcijas.

Vienas asmuo gali eiti įstatyme numatytas pareigas ir vadovauti SOC. Nė vienas iš jų negali kartu būti sistemos administratoriumi. Jei jūsų SOC vadovas yra kibernetinio saugumo vadovas, jam taikomi tinkamumo kriterijai; jei jis yra šiam vadovui atskaitingas SOC vadovas, automatiškai netaikomi.

Paslaugas pirkti galima, atsakomybės perduoti negalima

Įstatymas aiškiai leidžia kibernetinio saugumo vadovo ir saugos įgaliotinio funkcijas pirkti iš tiekėjo. Neleidžiama perduoti atsakomybės: subjekto vadovas vis tiek turi užtikrinti atitiktį ir ją prižiūrėti, taip pat užtikrinti, kad įgaliotas asmuo turėtų priemonių deleguotoms funkcijoms vykdyti.

Nacionalinis sluoksnis

Kur nacionalinės taisyklės eina toliau nei NIS2

NIS2 yra direktyva, todėl taikomos pareigos visada yra nacionalinės. Didžioji teksto dalis perkelta beveik pažodžiui, bet ne visa, o būtent papildymai užklumpa tuos, kurie skaitė tik direktyvą.

Pareigos atsiranda nuo įregistravimo, o ne nuo savęs priskyrimo

Kibernetinio saugumo subjektams nustatytos pareigos subjektui atsiranda tik nuo jo įregistravimo Kibernetinio saugumo informacinėje sistemoje momento.

Ką tai reiškiaPradėdami darbą paklauskite įregistravimo datos. Nuo jos skaičiuojami visi įgyvendinimo terminai, ir kiekvienam subjektui ji skirtinga.

Pranešti reikia ir apie nedidelius incidentus

Nacionalinės taisyklės reikalauja pranešti ir apie kibernetinius incidentus, kurie neatitinka didelio incidento kriterijų, taikant tą patį 72 valandų terminą. NIS2 privalomai reikalauja pranešti tik apie reikšmingus incidentus.

Ką tai reiškiaSprendimo, ar pranešti, negrįskite vien NIS2 reikšmingumo testu. Nacionalinė pranešimo riba yra žemesnė.

Vadovų mokymai: ne rečiau kaip kas dvejus metus

Valdymo organo nariai, subjekto vadovas ir įgaliotas asmuo privalo bent kartą per dvejus metus baigti kibernetinio saugumo mokymus ir užtikrinti nuolatinį darbuotojų švietimą.

Ką tai reiškiaTai griežčiau nei NIS2 formuluotė. Sekite šį terminą ir baigimo įrodymus įdėkite į ataskaitų rinkinį.

Nepriklausomas auditas: ne rečiau kaip kas trejus metus

Kibernetinio saugumo auditas turi būti atliekamas bent kartą per trejus metus pagal priežiūros institucijos metodiką, jį atlieka nepriklausomas, tinkamai sertifikuotas auditorius.

Ką tai reiškiaĮrašykite į kalendorių. Niekada neatliktas auditas yra vienas lengviausiai priežiūros institucijos nustatomų trūkumų.

Institucija gali įdiegti savo jutiklius esminiuose subjektuose

Siekdamas stebėti esminius subjektus ir nustatyti grėsmes bei incidentus, nacionalinis centras jų sistemose diegia ir valdo technines kibernetinio saugumo priemones. Esminiai subjektai privalo tam sudaryti sąlygas. Svarbūs subjektai to paties gali paprašyti, kad būtų lengviau suvaldyti incidentą.

Ką tai reiškiaIšsiaiškinkite, ar tai taikoma jums. Tai keičia jūsų architektūrą, duomenų srautų schemą ir privatumo vertinimą. Be to, tai reiškia, kad jūsų aplinką mato dar kažkas.

Politikos dokumentų iš anksto derinti nereikia

Kibernetinio saugumo politikos dokumentų nereikia iš anksto derinti su institucija. Privaloma pateikti jų patvirtinimo duomenis, o, patikrinimo metu paprašius, pačius dokumentus per penkias darbo dienas.

Ką tai reiškiaNelaukite patvirtinimo, kurio nebus. Patvirtinkite viduje, pateikite metaduomenis ir laikykite dokumentus taip, kad juos būtų galima pateikti per penkias darbo dienas.

Kraštutiniu atveju teismas gali nušalinti vadovą

Institucijos prašymu teismas gali laikinai nušalinti esminio subjekto vadovą nuo pareigų, tačiau tik už sunkiausios kategorijos pažeidimą ir tik tada, kai kitos poveikio priemonės pasirodė neveiksmingos.

Ką tai reiškiaTai aštriausia valdymo organų atskaitomybės briauna. Ir priežastis, kodėl jūsų įrodymų pėdsakas yra jų apsauga, o ne tik jūsų gynyba.

Kur pranešti

Nacionalinė kibernetinių incidentų valdymo platforma (Kibernetinio saugumo informacinės sistemos posistemis). Apie incidentus pranešama juos užregistruojant joje.

Atsarginiai kanalai

  • Platformoje užpildyta forma
  • Forma institucijos interneto svetainėje
  • Institucijos nurodytu el. pašto adresu
  • Telefonu

Atsarginiai kanalai egzistuoja būtent todėl, kad pats incidentas gali sutrukdyti pranešti automatiškai. Žinokite juos iš anksto ir patikrinkite, kad bent vienu galite susisiekti.

Ką turi nurodyti pradinis vertinimas

  • Kokius paslaugų sutrikimus subjektas patyrė ar gali patirti, nurodant paslaugas ir sutrikimo mastą
  • Kokių finansinių nuostolių patirta ar gali būti patirta, nurodant sumą
  • Ar incidentas paveikė ar gali paveikti kitus asmenis, sukeldamas turtinę ar neturtinę žalą, ir, jei taip, kuriuos

Didžiausios baudos

  • Esminis subjektasIki 10 000 000 EUR arba 2 % visų metinių pasaulinių pajamų (taikoma didesnė suma)
  • Svarbus subjektasIki 7 000 000 EUR arba 1,4 % visų metinių pasaulinių pajamų (taikoma didesnė suma)
  • Biudžetinė įstaiga, kuri yra esminis subjektasNacionaliniu mastu nustatyta riba, išreikšta biudžeto, o ne pajamų dalimi

NIS2 21 straipsnis

Dešimt priemonių sričių ir SOC vieta kiekvienoje

21 straipsnis reikalauja tinkamų ir proporcingų techninių, operacinių ir organizacinių priemonių dešimtyje sričių. SOC nevaldo visų dešimties, tačiau daugumai jų pateikia įrodymus.

a

Rizikos analizės ir informacinių sistemų saugumo politika

Pateikia grėsmių vaizdą, kuriuo remiasi analizė, ir praneša, kur stebima tikrovė skiriasi nuo to, ką numato politika.

SOC įrodo

b

Incidentų valdymas

Tai ir yra SOC. Aptikimas, pirminis vertinimas, eskalavimas, suvaldymas, likvidavimas, atkūrimo koordinavimas ir uždarymas, su laiko žymomis, kurios visa tai pagrindžia.

Vykdo SOC

c

Veiklos tęstinumas: atsarginių kopijų valdymas, veiklos atkūrimas, krizių valdymas

Iš incidento pusės aktyvuoja tęstinumo planą, stebi dubliuotos įrangos ir ryšio linijų būklę ir teikia įrodymus tęstinumo plano bandymo ataskaitai.

Vykdo SOC

d

Tiekimo grandinės saugumas, įskaitant tiesioginius tiekėjus ir paslaugų teikėjus

Stebi trečiųjų šalių prieigos seansus ir jungtis, priima tiekėjų pranešimus apie incidentus. Tiekimo grandinės kompromitavimas yra atskira incidentų grupė.

Vykdo SOC

e

Įsigijimo, kūrimo ir priežiūros saugumas, įskaitant pažeidžiamumų valdymą ir atskleidimą

Užtikrina, kad atakų parašai būtų atnaujinti per nustatytus terminus, stebi žinomų pažeidžiamumų išnaudojimą ir perduoda pastebėtą riziką į šalinimo eilę.

Vykdo SOC

f

Rizikos valdymo priemonių veiksmingumo vertinimo politika ir procedūros

Atlieka patikrą: pratybas, atominius testus, purple test veiklas ir sąžiningai praneša, ko aptikimo priemonės nepagavo. Tai pareiga išbandyti, o ne aprašyti.

Vykdo SOC

g

Kibernetinės higienos praktika ir kibernetinio saugumo mokymai

Realius incidentus paverčia mokymų medžiaga ir praneša apie elgseną, kuri incidentus vis generuoja.

SOC įrodo

h

Kriptografijos ir, kai tinkama, šifravimo naudojimo politika ir procedūros

Prijungia kriptografinių raktų valdymo audito įrašus kaip žurnalų šaltinį ir patikrina, ar atsarginių kopijų šifravimo raktai laikomi atskirai nuo pačių kopijų.

SOC įrodo

i

Personalo saugumas, prieigos kontrolės politika ir turto valdymas

Aptinka ir praneša tai, ko politikos nepajėgia užtikrinti: privilegijuotus veiksmus iš neprivilegijuotų paskyrų, neaktyvias paskyras, bendrines paskyras, veiklą iš paskyrų, kurios turėjo būti panaikintos.

Vykdo SOC

j

Daugiaveiksnis arba nuolatinis tapatybės nustatymas, saugios komunikacijos ir avarinio ryšio priemonės

Iš telemetrijos praneša apie MFA aprėpties spragas ir palaiko atskirą ryšio kanalą tam atvejui, kai pagrindine infrastruktūra pasitikėti nebegalima.

Vykdo SOC

Priemonė (f): ta, prie kurios suklumpama

21 straipsnis reikalauja politikų ir procedūrų, skirtų vertinti rizikos valdymo priemonių veiksmingumą. Ne jų buvimą, o jų veiksmingumą. Tai testavimo pareiga, ir testuojama būtent SOC: pratybos, atominiai testai, purple team ir sąžiningas pranešimas, ko aptikimo priemonės nepastebėjo.

23 straipsnis · nacionalinis 18 str.

Pranešimo terminai skaičiuojami nuo sužinojimo

Ne nuo perspėjimo. Ne nuo patvirtinimo. Nuo momento, kai organizacija sužinojo apie didelį incidentą, todėl ši laiko žyma verta privalomo lauko jūsų incidento įraše ir rašytinio apibrėžimo, kas gali ją nustatyti. Lietuva šiuos etapus perkelia beveik pažodžiui, o paskui prideda savų pareigų.

24 val.

Ankstyvasis perspėjimas

Teikiamas nedelsiant ir bet kuriuo atveju per 24 valandas nuo sužinojimo. Jame turi būti nurodyta, ar įtariama, kad incidentą sukėlė neteisėti arba piktavališki veiksmai, ir ar jis gali turėti tarpvalstybinį poveikį. Šiame etape detalumo nereikalaujama, reikalaujama greičio.

23 str. 4 d. a p.

72 val.

Pranešimas apie kibernetinį incidentą

Atnaujina ankstyvąjį perspėjimą ir pateikia pirminį incidento vertinimą: jo rimtumą ir poveikį, o jei turima, kompromitavimo požymius.

23 str. 4 d. b p.

Pareikalavus

Tarpinė ataskaita

Aktualūs situacijos atnaujinimai, teikiami priežiūros institucijos arba nacionalinės reagavimo tarnybos prašymu.

23 str. 4 d. c p.

1 mėn.

Galutinė ataskaita

Teikiama ne vėliau kaip per mėnesį nuo pranešimo apie incidentą. Išsamus incidento aprašymas, jo rimtumas ir poveikis; grėsmės tipas arba pagrindinė priežastis, tikėtinai jį sukėlusi; pritaikytos ir tebetaikomos poveikio mažinimo priemonės; taip pat tarpvalstybinis poveikis, jei jo būta.

23 str. 4 d. d p.

Jei incidentas tęsiasi

Pažangos ataskaita, po jos galutinė

Jei suėjus galutinės ataskaitos terminui incidentas dar tęsiasi, tuo metu teikiama pažangos ataskaita, o galutinė per mėnesį nuo incidento sutvarkymo. Lietuvos teisės akte terminas siejamas su diena, kurią incidentas buvo suvaldytas.

23 str. 4 d. e p. · nacionalinio įstatymo 18 str. 4 d. 5 p.

24 val.

Patikimumo užtikrinimo paslaugų teikėjai: sutrumpintas terminas

Išimtis: patikimumo užtikrinimo paslaugų teikėjas pranešimą apie incidentą turi pateikti per 24 valandas nuo sužinojimo apie didelį incidentą, paveikusį jo teikiamas paslaugas. Praktiškai ankstyvasis perspėjimas ir pranešimas sulieti į vieną 24 valandų pareigą.

23 str. 4 d., antra pastraipa

72 val.

Nedideli incidentai: nacionalinis papildymas

Lietuva reikalauja pranešti ir apie incidentus, neatitinkančius didelio incidento kriterijų; pateikiama ta pati informacija kaip įprastame pranešime. NIS2 įpareigoja pranešti tik apie reikšmingus incidentus, todėl skaitant vien direktyvą ši pareiga lieka nepastebėta.

Nacionalinė teisė (NIS2 atitikmens nėra)

Jei įmanoma, per 24 val.

Grįžtamasis ryšys, kurį privalo pateikti jums

Pareiga veikia abiem kryptimis: nacionalinė reagavimo tarnyba turėtų pateikti pirminį grįžtamąjį ryšį dėl incidento per 24 valandas nuo ankstyvojo perspėjimo, o, paprašius, gaires dėl poveikio mažinimo, papildomą techninę pagalbą ir, jei įtariama nusikalstama veika, nurodymus, kaip kreiptis į teisėsaugą. Prašykite jo. Tai išteklius, o ne mandagumas.

23 str. 5 d.

Pranešimo terminų laikrodis

Įveskite momentą, kada jūsų organizacija sužinojo apie didelį kibernetinį incidentą. Būtent sužinojimo momentas (ne pirmas įspėjimas, ne tyrimo pradžia) yra tas taškas, nuo kurio pradedami skaičiuoti įstatyme nustatyti terminai.

    Priežiūros institucijos prašymu papildomai gali tekti pateikti tarpinę ataskaitą, o jei praėjus mėnesiui incidentas vis dar vyksta, galutinė ataskaita teikiama per mėnesį nuo incidento sutvarkymo. Patikimumo užtikrinimo paslaugų teikėjai praneša per 24, o ne per 72 valandas. Kibernetinio saugumo įstatymo tekste esanti kryžminė nuoroda palieka neaiškų galutinės ataskaitos termino pradžios tašką (ankstyvasis perspėjimas ar pranešimas apie incidentą); praktikoje saugiau remtis ankstesniuoju iš jų, taip skaičiuoja ir šis laikrodis. Prieš teikdami pranešimą institucijai, viską pasitikrinkite pagal aktualią suvestinę nacionalinio teisės akto redakciją.

    Poveikio klasifikavimas

    Kas lemia, ar reikia teikti ataskaitą

    Nacionalinės taisyklės klasifikuoja pagal skaitinius kriterijus. Žemiau pateiktas modelis naudojamas Lietuvos SOC dokumentacijoje. Atkreipkite dėmesį į asimetriją, nes spaudžiant laikui būtent tokia detalė ir apverčiama: dideliam ir vidutiniam poveikiui reikia dviejų ar daugiau kriterijų, o nereikšmingam tik vieno.

    Šias ribas patikrinkite pagal galiojantį nacionalinį planą

    Tai sritis, kurioje nacionalinis tekstas keitėsi labiausiai. Galiojantis Nacionalinis kibernetinių incidentų valdymo planas didelį incidentą apibrėžia kaip reikšmingą paslaugos sutrikimą ir bent vieną papildomą sąlygą: sutrikimą visoje Lietuvoje arba bent vienoje kitoje ES ar NATO valstybėje, veiklos sutrikimą dvi valandas ar ilgiau arba ribinį paveiktų gavėjų skaičių. Turtinės žalos ribą jis taip pat išreiškia bazinės socialinės išmokos dydžiais, kurių vertė nustatoma kasmet, o ne fiksuota suma eurais.

    Žemiau pateiktą lentelę laikykite darbiniu klasifikavimo modeliu, pasiteisinusiu realioje SOC veikloje, ir prieš remdamiesi ja teikiant pranešimą kiekvieną skaičių patikrinkite pagal galiojančią suvestinę redakciją.

    Didelis poveikis

    2+ kriterijai

    Turi būti tenkinami du ar daugiau kriterijų

    • Sistemos veikla sutrikdyta 2 valandas ar ilgiau
    • Paveikta 1000 ar daugiau paslaugų gavėjų arba darbo vietų, arba 25 % ir daugiau
    • Paslauga sutrikdyta visos šalies mastu ir (ar) vienoje ar keliose kitose ES šalyse
    • Pažeistas informacijos ar sistemos konfidencialumas ir (ar) vientisumas
    • Patirta 500 000 EUR ar didesnių nuostolių

    Ką privalotePrivaloma pateikti kibernetinio incidento tyrimo ataskaitą, o pranešime nurodyti tikslų laiką, kada ji bus pateikta.

    Vidutinis poveikis

    2+ kriterijai

    Turi būti tenkinami du ar daugiau kriterijų

    • Sistemos veikla sutrikdyta 1 valandą ar ilgiau, bet trumpiau nei 2 valandas
    • Paveikta mažiau nei 1000 paslaugų gavėjų arba darbo vietų, arba mažiau nei 25 %
    • Paslauga sutrikdyta dalyje šalies teritorijos
    • Pažeistas informacijos ar sistemos konfidencialumas ir (ar) vientisumas
    • Patirta 250 000 EUR ar didesnių, bet mažesnių nei 500 000 EUR nuostolių

    Ką privaloteKibernetinio incidento tyrimo ataskaita privaloma tuo pačiu pagrindu kaip ir didelio poveikio atveju.

    Nereikšmingas poveikis

    1+ kriterijus

    Turi būti tenkinamas bent vienas kriterijus

    • Sistemos veikla sutrikdyta trumpiau nei 1 valandą
    • Paveikta mažiau nei 100 paslaugų gavėjų arba darbo vietų, arba mažiau nei 5 %
    • Paslauga teikiama, tačiau su trikdžiais
    • Nuostoliai mažesni nei 250 000 EUR

    Ką privaloteTyrimo ataskaita neteikiama. Kiekvieno kalendorinio mėnesio pirmą darbo dieną teikiami apibendrinti incidentų skaičiai pagal grupes.

    Papildomi požymiai, kuriuos pažymėkite, jei žinomi

    • Neigiamą poveikį sukėlė skaitmeninių paslaugų teikėjų tinklų ir informacinių sistemų sutrikimai.
    • Incidentas gali turėti nusikalstamos veikos požymių.
    • Incidentas gali būti susijęs su asmens duomenų saugumo pažeidimu.

    Trečiasis yra ne pastaba, o trigeris: galimas asmens duomenų saugumo pažeidimas šalia kibernetinio saugumo pranešimo kelio įjungia ir duomenų apsaugos pranešimo kelią, su savo terminu.

    Klasifikacija

    Visa incidentų klasifikacija

    Šešios grupės. Šis žodynas atlieka dvigubą vaidmenį: tai, ką įrašote pranešimo formoje, ir apibrėžtis to, ką jūsų SOC įsipareigojo aptikti. Laikykite tai vienu dalyku: ką galite klasifikuoti, tą esate pažadėję ir pastebėti.

    Nr.GrupėPogrupisApibrėžtis
    1Kenkimo programinė įranga / kodasPrograminė įranga ar jos dalis, padedanti neteisėtai prisijungti prie tinklų ir informacinės sistemos, ją perimti ir valdyti, sutrikdyti ar pakeisti jos veikimą, sunaikinti, sugadinti, ištrinti ar pakeisti skaitmeninius duomenis, panaikinti ar apriboti galimybę jais naudotis arba neteisėtai pasisavinti neviešus skaitmeninius duomenis.
    1.1Kenkimo programinė įranga / kodasPažangi nuolatinė grėsmė (APT)Pažangi kenkimo programinė įranga.
    1.2Kenkimo programinė įranga / kodasDuomenis naikinanti / išpirkos reikalaujanti programinė įrangaPrograminis kodas, kuris užšifruoja ar sunaikina tinklų ir informacinės sistemos duomenis arba reikalauja išpirkos.
    1.3Kenkimo programinė įranga / kodasĮsibrovėlių valdomi sistemos komponentaiTinklų ir informacinės sistemos dalys, kurias aktyviai valdo įsibrovėliai.
    1.4Kenkimo programinė įranga / kodasKenkimo programinės įrangos platinimasKenkimo programinės įrangos platinimas.
    2Informacijos rinkimasŽvalgyba ar kita įtartina veikla, kuria siekiama stebėti ir rinkti informaciją, aptikti silpnąsias vietas ir atlikti grėsmingus veiksmus.
    3Bandymai įsibrautiBandymas įsibrauti arba sutrikdyti tinklų ir informacinės sistemos veikimą išnaudojant žinomus pažeidžiamumus arba spėjant slaptažodžius (brute force).
    3.1Bandymai įsibrautiNulinės dienos pažeidžiamumų išnaudojimasIšnaudojamas vienas ar keli anksčiau nežinoti pažeidžiamumai.
    3.2Bandymai įsibrautiŽvalgyba ar kita kenkimo veiklaTinklų ir informacinės sistemos žvalgyba ar kita kenkimo veikla: prievadų skenavimas, slaptažodžių spėjimas, kenkimo programinės įrangos platinimas ir panašiai.
    3.3Bandymai įsibrautiŽinomų pažeidžiamumų išnaudojimasIšnaudojami žinomi ir viešai paskelbti pažeidžiamumai.
    4ĮsibrovimaiSėkmingas įsibrovimas ir (ar) neteisėtas naudojimasis tinklų ir informacine sistema, taikomąja programine įranga ar paslauga.
    4.1ĮsibrovimaiVeiksmai prieš sistemą ar jos saugumo priemonesVeiksmai prieš sistemą ar jos saugumo priemones; informacijos pasisavinimas; sunaikinimas; sugadinimas, kuris sutrikdo nepertraukiamą paslaugų teikimą, paveikia tvarkomos informacijos patikimumą, iškraipo turinį ar mažina naudotojų pasitikėjimą.
    4.2ĮsibrovimaiGauta neteisėta prieigaGaunama neteisėta prieiga prie tinklų ir informacinės sistemos, taikomosios programinės įrangos ar paslaugos.
    5Paslaugų sutrikdymas, prieinamumo pažeidimaiVeiksmai, sutrikdantys tinklų ir informacinės sistemos ar teikiamų paslaugų veikimą (DoS, DDoS); sistemos ar jos dalies sugadinimas, sutrikdantis sistemą ir (ar) jos teikiamas paslaugas.
    5.1Paslaugų sutrikdymas, prieinamumo pažeidimaiPaslaugos nutrūkimas ar prastovos ribos viršijimasTeikiamų paslaugų nutrūkimas arba didžiausio leistino paslaugų prastovos laiko viršijimas.
    5.2Paslaugų sutrikdymas, prieinamumo pažeidimaiNepertraukiamo teikimo pablogėjimasNepertraukiamo paslaugų teikimo sutrikdymas, galintis paveikti tvarkomos informacijos ir (ar) teikiamų paslaugų prieinamumą.
    6Tiekimo grandinės atakosIšnaudojama trečiųjų šalių, teikiančių paslaugas tinklų ir informacinės sistemos valdytojui ir (ar) tvarkytojui, infrastruktūra, siekiant paveikti paslaugos gavėjo infrastruktūrą arba ją kontroliuoti.
    3 grupė apima bandymus, 4 grupė apima sėkmingus veiksmus. Skiriamoji riba: ar neteisėta prieiga iš tikrųjų buvo gauta. 6 grupė yra vienintelė, apibrėžiama pagal kompromitavimo kilmę, o ne techniką.

    Aprėptis pagal teisę

    Žurnalinių įrašų įvykiai, kuriuos privalote fiksuoti

    Šis sąrašas naudingesnis už bet kurio tiekėjo rekomenduojamus duomenų šaltinius: tai teisinė jūsų matomumo apatinė riba. Laikykite jį katalogu: viena eilutė kiekvienai įvykių klasei kiekvienoje sistemoje, su rinkimo būsena prie kiekvienos. Šis katalogas ir yra jūsų atitikties įrodymas.

    Keturi laukai, kitaip šaltinis neprijungtas

    • Įvykio data ir tikslus laikas
    • Įvykio tipas: informacinis, klaida, saugumo pranešimas, sistemos pranešimas, įspėjimas
    • Su įvykiu susijusio naudotojo, administratoriaus ir (ar) įrenginio identifikavimo duomenys
    • Įvykio aprašymas

    Naudokite juos kaip parserio priėmimo kriterijus. Šaltinis, kurio negalima susieti su visais keturiais laukais, netinka nei tyrimui, nei veiksmų priskyrimui.

    Nuor.Įvykių klasėKą su jais daro SOC
    1.1Sistemos komponentų įjungimas, išjungimas ar perkrovimas: serverių, virtualiųjų serverių, užkardų, maršrutizatorių, komutatorių ir kitų svarbiais įvardytų komponentųInfrastruktūros įrenginių duomenų surinkimas; pažymėti įrenginių klases, kurios tokio įvykio negeneruoja
    1.2Naudotojų ir administratorių autentikavimo įvykiaiBrute force, slaptažodžių purškimo, neįprasto autentikavimo ir neįmanomos kelionės aptikimas
    1.3Paskyrų kūrimas ir prieigos teisių pakeitimaiTapatybių saugyklos pokyčių aptikimas; jais remiasi paskyrų higienos ataskaitos
    1.4Administratorių atlikti veiksmaiPrivilegijuotos veiklos stebėsena atskirame įspėjimų ir saugojimo trukmės lygyje
    1.5Operacinėse sistemose sukurtų ir įvykdytų suplanuotų užduočių įvykiaiĮsitvirtinimo sistemoje aptikimas
    1.6Grupių politikos pakeitimaiKonfigūracijos nuokrypių aptikimas
    1.7Užkardos taisyklių pakeitimaiSugretinimas su pakeitimų registru: taisyklės pakeitimas be patvirtinto pakeitimo yra įspėjimas
    1.8Žurnalų rinkimo funkcijos įjungimas ir išjungimasŽurnalų šaltinių būklė ir įspėjimai apie nutilusį rinktuvą
    1.9Operacinės sistemos laiko ir datos pakeitimaiĮspėjimai apie laiko vientisumo pažeidimus; nuo to priklauso visų kitų žurnalo įrašų įrodomoji vertė
    1.10Saugumo sistemų (antivirusinės, įsilaužimų aptikimo) įjungimas ir išjungimasGynybos vengimo aptikimas; galinių įrenginių agentų būklė
    1.11Procesų ar tarnybų įvykiai operacinėse sistemosePagrindinė galinių įrenginių telemetrija, kuria remiasi didžioji dalis aptikimo taisyklių bibliotekos
    1.12Galinių įrenginių autentikavimo įvykiaiAutentikavimo stebėsena įrenginių lygmeniu; nepatvirtintų įrenginių sugretinimas
    1.13Žurnalo įrašų peržiūra, naikinimas, kūrimas ar keitimasĮspėjimai apie kėsinimąsi į pačią žurnalų saugyklą

    Atitikties kalendorius

    Kiekviena pasikartojanti pareiga su savo terminu

    Tai lentelė, kurią verta pakabinti ant sienos. Tai, kas pažymėta kaip SOC vykdoma, vykdote jūs; už likusias turite priminti, nes jų neįvykdžius trūkumas vis tiek atsiduria jūsų ataskaitoje.

    PeriodiškumasPareigaAtsakingasŠaltinis
    NuolatCentralizuotai valdomas kenkimo programinės įrangos aptikimas ir stebėsena realiuoju laiku serveriuose ir darbo vietose.SOCTechninis reikalavimas 41
    NuolatLaisvos atminties ir disko vietos, apkrovos bei išteklių naudojimo stebėsena, pasiekus ribines reikšmes informuojant atsakingus asmenis.SOCTechninis reikalavimas 43
    NuolatDubliuotos kritinės įrangos, tinklo mazgų ir ryšio linijų techninės būklės stebėsena.SOCTechninis reikalavimas 20
    Nedelsiant (ne vėliau kaip per 1 darbo dieną)Automatinis pranešimas kibernetinio saugumo vadovui ir (ar) saugos įgaliotiniui, kai nutrūksta audito duomenų fiksavimas.SOCTechninis reikalavimas 6
    Per 24 valandasĮdiegti naujausius atakų parašus, kai tik gamintojas juos paskelbia.SOCTechninis reikalavimas 22
    Per 72 valandasĮdiegti naujausius atakų parašus, kai subjektas yra nusprendęs pirmiau išbandyti diegimą ir jo poveikį.SOCTechninis reikalavimas 22
    NedelsiantPašalinti pažeidžiamumą, įvertintą kaip labai reikšmingą sistemų veikimui.Subjektas / ITAprašo 45.7 p.
    Kas mėnesįĮgaliotas asmuo analizuoja žurnalo įrašus ir apie nukrypimus praneša kibernetinio saugumo vadovui ir (ar) saugos įgaliotiniui.SOCTechninis reikalavimas 11
    Kas mėnesį (pirmą darbo dieną)Pateikti institucijai apibendrintus nereikšmingo poveikio incidentų skaičius pagal grupes.SOCNacionalinės pranešimo apie incidentus taisyklės
    Po 2 mėnesių nesinaudojimoSustabdyti administratoriaus teises.Subjektas / ITTechninis reikalavimas 63
    Po 3 mėnesių nesinaudojimoSustabdyti naudotojo teises.Subjektas / ITTechninis reikalavimas 62
    Kas 6 mėnesiusIšsami užkardos taisyklių analizė.Subjektas / ITTechninis reikalavimas 15
    Kas 6 mėnesiusVisos tinklų ir informacinės sistemos pažeidžiamumų skenavimas.Subjektas / ITAprašo 45.8 p.
    KasmetRizikos vertinimas, papildomai iš esmės pasikeitus organizacijos veiklai ir po didelio kibernetinio incidento.Subjektas / ITAprašo 9 p.
    KasmetAtitikties įstatymui, Aprašui ir paties subjekto politikos dokumentams vertinimas, parengiant patvirtintą ataskaitą ir nustatytų neatitikčių šalinimo planą.Subjektas / ITAprašo 48.1, 48.2 p.
    KasmetVisi darbuotojai išklauso kibernetinės higienos mokymus.Subjektas / ITAprašo 52 p.
    Kas 3 metusKibernetinio saugumo auditas.Subjektas / ITKSĮ 14 str. 8 d.; Aprašo 48.3 p.
    Saugojimo trukmė: ne trumpiau kaip 90 kalendorinių dienųŽurnalo įrašai saugomi; nepasibaigus šiam terminui juos naikinti ar keisti draudžiama. Paskyros gali būti panaikinamos tik praėjus šiam laikotarpiui.SOCTechniniai reikalavimai 7, 8, 65
    Per 5 darbo dienasPer Kibernetinio saugumo informacinę sistemą pateikti dokumentų patvirtinimo duomenis ir atsakyti į institucijos prašymus pateikti dokumentus.Subjektas / ITAprašo 5, 6, 13, 15, 29, 30, 50 p.
    Per 12 mėnesių nuo registracijosĮgyvendinti Apraše nustatytus organizacinius kibernetinio saugumo reikalavimus.Subjektas / ITAprašo 71 p.
    Per 24 mėnesius nuo registracijosĮgyvendinti techninius kibernetinio saugumo reikalavimus (sunumeruotą reikalavimų rinkinį).SOCAprašo 72 p.
    Šaltinių nuorodos pateiktos į Kibernetinio saugumo reikalavimų aprašą ir jo sunumeruotus techninius reikalavimus. Prieš remdamiesi kiekvieną patikrinkite pagal galiojančią suvestinę redakciją.