UTM, EDR i SIEM a KSC — co trzeba wdrożyć?
Opracowanie: mIT group · Stan prawny i przegląd treści: · Źródła i zasady oceny
Ustawa KSC wymaga odpowiednich i proporcjonalnych zabezpieczeń oraz działających procesów zarządzania bezpieczeństwem. Nie zawiera uniwersalnej listy zakupowej „UTM + EDR + SIEM”. Te rozwiązania mogą pomóc zrealizować wymagania, ale ich wybór powinien wynikać z ryzyka, braków w obecnym środowisku i rodzaju obowiązków organizacji.
Najpierw wymagany efekt i obecne zabezpieczenia
Art. 8 KSC opisuje system zarządzania bezpieczeństwem informacji, czyli SZBI. Obejmuje on m.in. ocenę ryzyka, kontrolę dostępu, zarządzanie aktywami, ciągłość działania, monitorowanie, obsługę incydentów i bezpieczeństwo dostawców. Środki należy dobrać do skali działalności, zagrożeń, możliwych skutków i kosztów wdrożenia.
Zacznij od spisu usług, urządzeń, aplikacji, danych i zależności. Sprawdź wsparcie producentów, konfigurację i posiadane licencje. Część luk można zamknąć aktualizacją, włączeniem dostępnej funkcji lub zmianą procedury. Zakup powinien uzupełniać konkretną brakującą zdolność, np. izolację przejętego komputera albo odtworzenie usługi po awarii.
Podstawa: Ustawa o krajowym systemie cyberbezpieczeństwa — tekst ujednolicony
UTM lub NGFW: ochrona sieci i kontrola połączeń
Zapora UTM lub NGFW może wspierać kontrolę ruchu, ochronę styku z internetem oraz rozdzielenie stacji, serwerów, gości i urządzeń technicznych. Rozważ ją szczególnie wtedy, gdy obecny router nie ma wsparcia, nie zapewnia potrzebnych funkcji ochrony lub nie pozwala odpowiednio ograniczyć dostępu.
Przed wyborem urządzenia ustal przepustowość z włączonymi zabezpieczeniami, liczbę lokalizacji i połączeń zdalnych, potrzebne strefy oraz dopuszczalny czas przestoju. Sama szybkość portu nie opisuje rzeczywistej wydajności ochrony. Dowodem skuteczności będą także sprawdzone reguły, ograniczona ekspozycja usług i test dostępu między strefami.
Podstawa: Ustawa o krajowym systemie cyberbezpieczeństwa — tekst ujednolicony
EDR: wykrywanie i reakcja na stacjach i serwerach
EDR pomaga rozpoznawać podejrzane zdarzenia na urządzeniach końcowych, analizować ich przebieg i reagować, np. przez izolację urządzenia. Dobór zależy od ryzyka, obecnej ochrony antymalware, obsługiwanych systemów i możliwości zespołu. Istotne jest pokrycie wszystkich potrzebnych urządzeń oraz osoba uprawniona do podjęcia działania.
Sprawdź, czy rozwiązanie działa na używanych systemach, czy agent jest chroniony przed wyłączeniem i jak obsługiwane są alarmy. W środowisku przemysłowym zmiany trzeba uzgodnić z wymaganiami procesu. Próbne wykrycie i kontrolowana izolacja pozwolą sprawdzić więcej niż samo potwierdzenie zakupionej licencji.
Podstawa: Ustawa o krajowym systemie cyberbezpieczeństwa — tekst ujednolicony
SIEM, SOC i MDR: od logów do reakcji
SIEM gromadzi i analizuje zdarzenia z różnych źródeł, np. zapory, serwerów, usług tożsamości i chmury. Może pomóc w wykrywaniu powiązanych zdarzeń i odtworzeniu przebiegu incydentu. Art. 8 ust. 1 KSC przewiduje ciągłe monitorowanie systemu, lecz nie wskazuje jednej obowiązkowej platformy SIEM dla każdej organizacji.
Ustal potrzebne źródła logów, ich ochronę, synchronizację czasu, retencję i scenariusze wykrywania. Zaplanuj też, kto sprawdzi alarm, w jakim czasie i kiedy go eskaluje. Możesz wykorzystać własny zespół lub usługę SOC/MDR. Gdy problemem jest brak obsługi, kolejna platforma sama go nie rozwiąże. Potrzebny jest test całej ścieżki: zdarzenie, alarm, decyzja i reakcja.
Podstawa: Ustawa o krajowym systemie cyberbezpieczeństwa — tekst ujednolicony
Co trzeba zaplanować oprócz tych trzech rozwiązań?
- Dostęp: imienne konta, minimalne uprawnienia, szybkie odbieranie dostępu, MFA w stosownych przypadkach i ochrona kont administratorów.
- Odtwarzanie: zakres kopii, oddzielenie ich od produkcji, bezpieczny dostęp do kluczy oraz testy potwierdzające czas i kompletność odzyskania usługi.
- Utrzymanie: aktualizacje, obsługa podatności, wspierane wersje, bezpieczna konfiguracja i odpowiedzialność za zasoby.
- Organizacja: analiza ryzyka, procedury incydentowe, szkolenia, nadzór kierownictwa, bezpieczeństwo dostawców i dokumenty potwierdzające realizację działań.
Raportowanie do właściwego CSIRT wymaga przygotowanej procedury i upoważnień. Alarm z narzędzia trzeba ocenić według właściwych kryteriów incydentu poważnego. Zakup zabezpieczeń nie zastępuje wpisu do wykazu, obowiązków kontaktowych ani audytu, gdy jest wymagany.
Podstawa: Ustawa o krajowym systemie cyberbezpieczeństwa — tekst ujednolicony
Wymagania zależą również od ścieżki prawnej
Podmiot ważny będący podmiotem publicznym stosuje szczególny SZBI z załącznika 4. Część I wskazuje m.in. antywirus, kontrolę dostępu oraz kopie odseparowane logicznie i fizycznie i testy odtworzenia. Dodatkowego monitoringu z części II nie należy przedstawiać jako bezwarunkowego nakazu zakupu SIEM.
Wskazani dostawcy usług cyfrowych stosują szczegółowe wymagania rozporządzenia 2024/2690. Dla bankowości i infrastruktury rynków finansowych trzeba uwzględnić DORA oraz art. 8i KSC. Jeden jednakowy pakiet wdrożeniowy dla wszystkich może pominąć te różnice.
Podstawa: Ustawa o krajowym systemie cyberbezpieczeństwa — tekst ujednolicony · Rozporządzenie wykonawcze Komisji (UE) 2024/2690 · DORA — rozporządzenie (UE) 2022/2554
Pytania przed zakupem zabezpieczeń
Czy trzeba wymienić cały sprzęt, aby wdrożyć KSC?
Nie ma takiej ogólnej zasady. Oceń możliwości, wsparcie, konfigurację i skuteczność obecnych rozwiązań. Wymianę uzasadniają konkretne braki lub właściwe obowiązki wynikające z decyzji organów.
Podstawa: Ustawa o krajowym systemie cyberbezpieczeństwa — tekst ujednolicony
Czy pakiet UTM, EDR i SIEM gwarantuje zgodność z KSC?
Nie. Znaczenie mają wdrożony zakres, obsługa, procedury i dowody skuteczności. Samoocena wskazuje luki i kierunek prac; formalny audyt ma odrębne wymagania, w tym dotyczące niezależności audytorów.
Podstawa: Ustawa o krajowym systemie cyberbezpieczeństwa — tekst ujednolicony
Zbuduj plan działań dla swojej infrastruktury
Wypełnij ankietę mIT group. Otrzymasz wstępną kwalifikację, listę luk i możliwe sposoby ich usunięcia. Konkretne modele, liczby licencji i koszty wymagają późniejszej weryfikacji środowiska.
Przejdź do ankiety KSC