NIS2 direktyva
NIS2 įsilaužimų testai
NIS2 Lietuvoje perkelta ne atskiru įstatymu, o nauja Kibernetinio saugumo įstatymo redakcija (Nr. XIV-2902), įsigaliojusia 2024 m. spalio 18 d. Iš esminių ir svarbių subjektų reikalaujama ne tik įdiegti tinkamas technines priemones, bet ir vertinti, ar tos priemonės veikia.
Testuojame sistemas taip, kaip tai darytų užpuolikas, o ataskaitą sudėliojame taip, kad ją perskaitytų ir inžinierius, ir auditorius: radiniai, rizikos lygiai, šalinimo eiliškumas ir pakartotinio patikrinimo rezultatas.
Svarbu: Haxoris – Slovakijos įmonė. Kibernetinio saugumo įstatymo 14 str. 8 d. numatyto kibernetinio saugumo audito neatliekame ir išvados dėl įstatymo reikalavimų vykdymo neteikiame. Mūsų darbas – techninis saugumo testavimas ir pasirengimas auditui.
Mumis pasitiki
NIS2 Lietuvoje
Ko iš tikrųjų reikalauja NIS2?
Direktyva (ES) 2022/2555 – NIS2, lietuviškuose tekstuose žymima ir TIS2 – pakeitė ankstesnę NIS direktyvą: išplėtė sektorių ratą ir sugriežtino pareigas. Rizikos valdymo priemonės išvardytos 21 straipsnio 2 dalyje. Toliau pateiktoje lentelėje matyti, kuriai iš jų įsilaužimų testas duoda įrodymą ir kuo jis padeda 23 straipsnyje numatytam pranešimui apie incidentus.
Pati direktyva Lietuvoje nieko tiesiogiai nesaisto. Saisto Kibernetinio saugumo įstatymas: NIS2 perkelta jį išdėstant nauja redakcija (įstatymas Nr. XIV-2902, priimtas 2024 m. liepos 11 d., įsigaliojo 2024 m. spalio 18 d.), o konkrečios techninės ir organizacinės pareigos surašytos Vyriausybės nutarimu Nr. 945 patvirtintame Kibernetinio saugumo reikalavimų apraše.
NIS2 reikalavimas → ką pateikiame
| NIS2 reikalavimas | Ką pateikiame |
|---|---|
| 21 str. 2 d. e punktas – tinklų ir informacinių sistemų įsigijimo, kūrimo ir priežiūros saugumas, įskaitant pažeidžiamumų šalinimą ir atskleidimą | Web aplikacijų, API ir infrastruktūros įsilaužimų testai pagal OWASP Top 10:2025, ASVS ir WSTG. Kiekvienam radiniui priskiriame rizikos lygį, pridedame įrodymą ir konkretų šalinimo veiksmą. |
| 21 str. 2 d. f punktas – kibernetinio saugumo rizikos valdymo priemonių veiksmingumo vertinimo politika ir procedūros | Nepriklausomas testas, parodantis, ar jau apmokėtos kontrolės priemonės iš tikrųjų sustabdo užpuoliką. Ištaisius radinius, pakartotinį patikrinimą atliekame be papildomo mokesčio. |
| 21 str. 2 d. d punktas – tiekimo grandinės saugumas | Tikriname integracijas, API ir trečiųjų šalių komponentus, kuriais remiasi paslauga, įskaitant debesijos konfigūraciją ir tapatybių valdymo ribas. |
| 23 straipsnis – pranešimas apie incidentus | Ataskaitoje atskirai pažymime radinius, kurių išnaudojimas sukeltų incidentą, apie kurį reikėtų pranešti. Pranešimo tvarką taip galima išbandyti iš anksto, o ne per patį įvykį. |
Kaip tai atrodo Lietuvos teisėje
Lietuvos reguliavimas konkretesnis už direktyvą, tačiau įsilaužimų testo jis nenumato. Kibernetinio saugumo reikalavimų apraše subjektams nustatytos trys reguliariai pasikartojančios pareigos – pažeidžiamumų skenavimas, atitikties vertinimas ir auditas – ir nė viena iš jų nėra įsilaužimų testas.
Įsilaužimų testas – tai kontroliuotas kibernetinės atakos imitavimas pagal rašytinį užsakovo leidimą ir sutartą apimtį. Skenavimas parodo, kur yra spragų; testas parodo, kurias iš jų užpuolikas iš tikrųjų išnaudotų ir kiek toli su jomis nueitų. Platesnį pasirengimo vertinimą atlieka IT saugumo auditas.
| Tema | Ką nustato reikalavimai | Nuoroda |
|---|---|---|
| Pažeidžiamumų skenavimas | Visos informacinės sistemos pažeidžiamumų skenavimas atliekamas ne rečiau kaip kas 6 mėnesius. Tai automatizuotas patikrinimas, o ne įsilaužimų testas. | Aprašo 45.8 papunktis |
| Atitikties vertinimas | Kartą per metus subjektas pats įsivertina, kaip vykdo kibernetinio saugumo reikalavimus. Tai savęs vertinimas, kurio už subjektą neatlieka nei prižiūrinti institucija, nei tiekėjas. | Aprašo 48.1 papunktis |
| Kibernetinio saugumo auditas | Ne rečiau kaip kas 3 metus. Jį atlieka nepriklausomi, tarptautiniu mastu sertifikuoti auditoriai, papildomai baigę Nacionalinio kibernetinio saugumo centro nustatytus mokymus ir išlaikę jo kvalifikacinį egzaminą. Šios paslaugos neteikiame. | Aprašo 48.3 papunktis, KSĮ 14 str. 8 d. |
| Terminai | Skaičiuojami ne nuo visai rinkai bendros datos, o nuo kiekvieno subjekto registracijos Kibernetinio saugumo informacinėje sistemoje (KSIS): organizaciniams reikalavimams – 12 mėnesių, išvardytiems techniniams – 24 mėnesiai. | Aprašo 71 ir 72 punktai |
Įsilaužimų testavimo Lietuvos teisė nereikalauja: tokios pareigos nėra nei Kibernetinio saugumo įstatyme, nei Apraše, o testuotojų licencijavimo ar registro Lietuvoje apskritai nėra. Testas užsakomas savo iniciatyva – kaip pasirengimas auditui ir kaip rizikos patikrinimas prieš tai, kai ją patikrina kas nors kitas. Dirbame tik pagal rašytinį užsakovo leidimą ir sutartą apimtį.
Įrodymų grandinė, kurios tikisi auditorius
Vien ataskaitos retai pakanka. Vertintojas tikisi uždaros grandinės, ir kiekvieną jos grandį parengiame:
Apimtis ir rašytinis leidimas
Raštu fiksuojame apimtį, testavimo taisykles ir užsakovo leidimą. Būtent leidimas ir sutarta apimtis skiria testą nuo neteisėto poveikio informacinei sistemai.
Testavimas ir ataskaita
Kiekvienam radiniui – rizikos lygis, poveikis veiklai, atkartojimo žingsniai ir įrodymas. Ataskaitą perskaito ir programuotojas, ir žmogus, vertinantis pasirengimą reikalavimams.
Šalinimo planas
Kiekvienam radiniui priskiriame konkretų sprendimą ir atsakingą asmenį. Taip ataskaita tampa darbų sąrašu, o ne dar vienu dokumentu lentynoje.
Pakartotinis patikrinimas ir išvada
Pataisymus patikriname dar kartą be papildomo mokesčio ir raštu patvirtiname, kurie radiniai pašalinti. Šis patvirtinimas grandinę uždaro.
Kam NIS2 taikoma?
NIS2 apima aštuoniolika sektorių, o Kibernetinio saugumo įstatymas subjektus skirsto į esminius ir svarbius. Jei organizacija veikia viename iš šių sektorių ir viršija dydžio ribas, ji greičiausiai yra kibernetinio saugumo subjektas:
Pareigos ir jų terminai priklauso nuo kategorijos: Aprašo 51 punkte numatytą klausimyną Kibernetinio saugumo informacinėje sistemoje pildo tik esminiai subjektai. Bendros visai rinkai datos nėra – kiekvieno subjekto laikrodis pradedamas skaičiuoti nuo jo paties registracijos šioje sistemoje.
Klientų atsiliepimai
Ką apie mus sako klientai
NIS2 ir įsilaužimų testai – dažniausiai užduodami klausimai
01 Ar NIS2 reikalauja atlikti įsilaužimų testą?
Tiesiogiai – ne. Direktyva reikalauja tinkamų techninių priemonių ir, 21 str. 2 d. f punkte, tų priemonių veiksmingumo vertinimo politikos bei procedūrų.
Lietuvos teisė šioje vietoje konkretesnė, bet testo taip pat nenumato. Kibernetinio saugumo reikalavimų aprašas nustato pažeidžiamumų skenavimą ne rečiau kaip kas 6 mėnesius (45.8 papunktis), kasmetinį atitikties vertinimą (48.1 papunktis) ir auditą ne rečiau kaip kas 3 metus (48.3 papunktis). Nė viena iš šių trijų pareigų nėra įsilaužimų testas, o testuotojų licencijos ar registro Lietuvoje nėra. Jei kur nors perskaitėte, kad „NIS2 įpareigoja kasmet atlikti įsilaužimų testą“, iš Lietuvos teisės aktų tai neišplaukia.
02 Kaip dažnai reikia testuoti?
Testavimo dažnumo teisės aktai nenustato. Nustatyti kitų pareigų dažnumai: skenavimas – ne rečiau kaip kas 6 mėnesius, auditas – ne rečiau kaip kas 3 metus, atitikties vertinimas – kartą per metus.
Rinkos praktika už minimumą griežtesnė: pilnas testas kartą per metus ir pakartotinai po kiekvieno didesnio sistemos ar architektūros pakeitimo. Tarp testų aktualų vaizdą padeda išlaikyti reguliarus pažeidžiamumų vertinimas.
03 Kaip sužinoti, ar organizacijai taikomi reikalavimai?
Lemia sektorius ir dydis. Parašykite, kokias sistemas eksploatuojate, ir nemokamos konsultacijos metu kartu peržiūrėsime priskyrimą – geriau tiksliai suderinti apimtį, negu parduoti nereikalingą testą.
Verta iš karto pasitikrinti ir savo registracijos Kibernetinio saugumo informacinėje sistemoje datą: nuo jos skaičiuojami terminai – 12 mėnesių organizaciniams reikalavimams ir 24 mėnesiai Apraše išvardytiems techniniams. Kiekvieno subjekto laikrodis eina savarankiškai, todėl viena visai rinkai skelbiama data būtų klaidinga daugumai skaitytojų.
04 Kiek kainuoja NIS2 įsilaužimų testas?
Kainą lemia apimtis. Vienos web aplikacijos patikrinimas – mažiausias darbas; platus tinklas, debesijos aplinka ar kelios tarpusavyje susijusios sistemos kainuoja gerokai daugiau. Tipinis darbas trunka 5–15 žmogaus dienų. Kainoraščio neskelbiame: fiksuotą pasiūlymą parengiame po trumpo pokalbio, kurio metu suderiname apimtį.
05 Ar testavimas sutrikdys gamybinę aplinką?
Ne. Testavimo taisykles raštu suderiname prieš pradėdami, potencialiai trikdančius veiksmus perkeliame į iš anksto sutartą laiko langą, o viso darbo metu palaikome atvirą ryšio kanalą su įmonės DevOps komanda.
06 Ar gausime dokumentą, kurį galima pateikti auditoriui?
Taip. Ataskaita, šalinimo planas ir pakartotinio patikrinimo išvada rašomi taip, kad juos perskaitytų ne tik inžinierius. Kartu su apimties ir rašytinio leidimo dokumentu jie sudaro įrodymų rinkinį, kurį galima pridėti prie atitikties vertinimo medžiagos arba perduoti auditoriui.
Kibernetinio saugumo įstatymo 14 str. 8 d. numatyto audito neatliekame, išvados dėl įstatymo reikalavimų vykdymo neteikiame ir sertifikatų neišduodame. Pateikiame techninę dalį: kas buvo tikrinta, kas rasta, kas pašalinta ir kas dar ne. Testuoja OSCP kvalifikaciją turintys specialistai.