mIT group · Cyberbezpieczeństwo dla biznesu+48 42 278 30 00
mIT group — Kompleksowa Obsługa Informatyczna
KSC w praktycePorozmawiaj z ekspertem
PRZEWODNIK KSC / mIT GROUP

UTM, EDR i SIEM a KSC — co trzeba wdrożyć?

Opracowanie: mIT group · Stan prawny i przegląd treści: · Źródła i zasady oceny

Ustawa KSC wymaga odpowiednich i proporcjonalnych zabezpieczeń oraz działających procesów zarządzania bezpieczeństwem. Nie zawiera uniwersalnej listy zakupowej „UTM + EDR + SIEM”. Te rozwiązania mogą pomóc zrealizować wymagania, ale ich wybór powinien wynikać z ryzyka, braków w obecnym środowisku i rodzaju obowiązków organizacji.

Najpierw wymagany efekt i obecne zabezpieczenia

Art. 8 KSC opisuje system zarządzania bezpieczeństwem informacji, czyli SZBI. Obejmuje on m.in. ocenę ryzyka, kontrolę dostępu, zarządzanie aktywami, ciągłość działania, monitorowanie, obsługę incydentów i bezpieczeństwo dostawców. Środki należy dobrać do skali działalności, zagrożeń, możliwych skutków i kosztów wdrożenia.

Zacznij od spisu usług, urządzeń, aplikacji, danych i zależności. Sprawdź wsparcie producentów, konfigurację i posiadane licencje. Część luk można zamknąć aktualizacją, włączeniem dostępnej funkcji lub zmianą procedury. Zakup powinien uzupełniać konkretną brakującą zdolność, np. izolację przejętego komputera albo odtworzenie usługi po awarii.

Podstawa: Ustawa o krajowym systemie cyberbezpieczeństwa — tekst ujednolicony

UTM lub NGFW: ochrona sieci i kontrola połączeń

Zapora UTM lub NGFW może wspierać kontrolę ruchu, ochronę styku z internetem oraz rozdzielenie stacji, serwerów, gości i urządzeń technicznych. Rozważ ją szczególnie wtedy, gdy obecny router nie ma wsparcia, nie zapewnia potrzebnych funkcji ochrony lub nie pozwala odpowiednio ograniczyć dostępu.

Przed wyborem urządzenia ustal przepustowość z włączonymi zabezpieczeniami, liczbę lokalizacji i połączeń zdalnych, potrzebne strefy oraz dopuszczalny czas przestoju. Sama szybkość portu nie opisuje rzeczywistej wydajności ochrony. Dowodem skuteczności będą także sprawdzone reguły, ograniczona ekspozycja usług i test dostępu między strefami.

Podstawa: Ustawa o krajowym systemie cyberbezpieczeństwa — tekst ujednolicony

EDR: wykrywanie i reakcja na stacjach i serwerach

EDR pomaga rozpoznawać podejrzane zdarzenia na urządzeniach końcowych, analizować ich przebieg i reagować, np. przez izolację urządzenia. Dobór zależy od ryzyka, obecnej ochrony antymalware, obsługiwanych systemów i możliwości zespołu. Istotne jest pokrycie wszystkich potrzebnych urządzeń oraz osoba uprawniona do podjęcia działania.

Sprawdź, czy rozwiązanie działa na używanych systemach, czy agent jest chroniony przed wyłączeniem i jak obsługiwane są alarmy. W środowisku przemysłowym zmiany trzeba uzgodnić z wymaganiami procesu. Próbne wykrycie i kontrolowana izolacja pozwolą sprawdzić więcej niż samo potwierdzenie zakupionej licencji.

Podstawa: Ustawa o krajowym systemie cyberbezpieczeństwa — tekst ujednolicony

SIEM, SOC i MDR: od logów do reakcji

SIEM gromadzi i analizuje zdarzenia z różnych źródeł, np. zapory, serwerów, usług tożsamości i chmury. Może pomóc w wykrywaniu powiązanych zdarzeń i odtworzeniu przebiegu incydentu. Art. 8 ust. 1 KSC przewiduje ciągłe monitorowanie systemu, lecz nie wskazuje jednej obowiązkowej platformy SIEM dla każdej organizacji.

Ustal potrzebne źródła logów, ich ochronę, synchronizację czasu, retencję i scenariusze wykrywania. Zaplanuj też, kto sprawdzi alarm, w jakim czasie i kiedy go eskaluje. Możesz wykorzystać własny zespół lub usługę SOC/MDR. Gdy problemem jest brak obsługi, kolejna platforma sama go nie rozwiąże. Potrzebny jest test całej ścieżki: zdarzenie, alarm, decyzja i reakcja.

Podstawa: Ustawa o krajowym systemie cyberbezpieczeństwa — tekst ujednolicony

Co trzeba zaplanować oprócz tych trzech rozwiązań?

  • Dostęp: imienne konta, minimalne uprawnienia, szybkie odbieranie dostępu, MFA w stosownych przypadkach i ochrona kont administratorów.
  • Odtwarzanie: zakres kopii, oddzielenie ich od produkcji, bezpieczny dostęp do kluczy oraz testy potwierdzające czas i kompletność odzyskania usługi.
  • Utrzymanie: aktualizacje, obsługa podatności, wspierane wersje, bezpieczna konfiguracja i odpowiedzialność za zasoby.
  • Organizacja: analiza ryzyka, procedury incydentowe, szkolenia, nadzór kierownictwa, bezpieczeństwo dostawców i dokumenty potwierdzające realizację działań.

Raportowanie do właściwego CSIRT wymaga przygotowanej procedury i upoważnień. Alarm z narzędzia trzeba ocenić według właściwych kryteriów incydentu poważnego. Zakup zabezpieczeń nie zastępuje wpisu do wykazu, obowiązków kontaktowych ani audytu, gdy jest wymagany.

Podstawa: Ustawa o krajowym systemie cyberbezpieczeństwa — tekst ujednolicony

Wymagania zależą również od ścieżki prawnej

Podmiot ważny będący podmiotem publicznym stosuje szczególny SZBI z załącznika 4. Część I wskazuje m.in. antywirus, kontrolę dostępu oraz kopie odseparowane logicznie i fizycznie i testy odtworzenia. Dodatkowego monitoringu z części II nie należy przedstawiać jako bezwarunkowego nakazu zakupu SIEM.

Wskazani dostawcy usług cyfrowych stosują szczegółowe wymagania rozporządzenia 2024/2690. Dla bankowości i infrastruktury rynków finansowych trzeba uwzględnić DORA oraz art. 8i KSC. Jeden jednakowy pakiet wdrożeniowy dla wszystkich może pominąć te różnice.

Podstawa: Ustawa o krajowym systemie cyberbezpieczeństwa — tekst ujednolicony · Rozporządzenie wykonawcze Komisji (UE) 2024/2690 · DORA — rozporządzenie (UE) 2022/2554

Pytania przed zakupem zabezpieczeń

Czy trzeba wymienić cały sprzęt, aby wdrożyć KSC?

Nie ma takiej ogólnej zasady. Oceń możliwości, wsparcie, konfigurację i skuteczność obecnych rozwiązań. Wymianę uzasadniają konkretne braki lub właściwe obowiązki wynikające z decyzji organów.

Podstawa: Ustawa o krajowym systemie cyberbezpieczeństwa — tekst ujednolicony

Czy pakiet UTM, EDR i SIEM gwarantuje zgodność z KSC?

Nie. Znaczenie mają wdrożony zakres, obsługa, procedury i dowody skuteczności. Samoocena wskazuje luki i kierunek prac; formalny audyt ma odrębne wymagania, w tym dotyczące niezależności audytorów.

Podstawa: Ustawa o krajowym systemie cyberbezpieczeństwa — tekst ujednolicony

Zbuduj plan działań dla swojej infrastruktury

Wypełnij ankietę mIT group. Otrzymasz wstępną kwalifikację, listę luk i możliwe sposoby ich usunięcia. Konkretne modele, liczby licencji i koszty wymagają późniejszej weryfikacji środowiska.

Przejdź do ankiety KSC