NIS2 direktyva

NIS2 įsilaužimų testai

NIS2 Lietuvoje perkelta ne atskiru įstatymu, o nauja Kibernetinio saugumo įstatymo redakcija (Nr. XIV-2902), įsigaliojusia 2024 m. spalio 18 d. Iš esminių ir svarbių subjektų reikalaujama ne tik įdiegti tinkamas technines priemones, bet ir vertinti, ar tos priemonės veikia.

Testuojame sistemas taip, kaip tai darytų užpuolikas, o ataskaitą sudėliojame taip, kad ją perskaitytų ir inžinierius, ir auditorius: radiniai, rizikos lygiai, šalinimo eiliškumas ir pakartotinio patikrinimo rezultatas.

Svarbu: Haxoris – Slovakijos įmonė. Kibernetinio saugumo įstatymo 14 str. 8 d. numatyto kibernetinio saugumo audito neatliekame ir išvados dėl įstatymo reikalavimų vykdymo neteikiame. Mūsų darbas – techninis saugumo testavimas ir pasirengimas auditui.

Mumis pasitiki

  • Raiffeisen Processing Centre logotipas
  • Penta Hospitals logotipas
  • Pixel Federation logotipas
  • Slovakijos finansų ministerijos logotipas
  • DanubePay logotipas
  • Alison logotipas
  • Ditec logotipas
  • Sanaclis logotipas
  • Piano logotipas
  • Ultima Payments logotipas
  • Amerge logotipas
  • Digital Systems logotipas

NIS2 Lietuvoje

Ko iš tikrųjų reikalauja NIS2?

Direktyva (ES) 2022/2555 – NIS2, lietuviškuose tekstuose žymima ir TIS2 – pakeitė ankstesnę NIS direktyvą: išplėtė sektorių ratą ir sugriežtino pareigas. Rizikos valdymo priemonės išvardytos 21 straipsnio 2 dalyje. Toliau pateiktoje lentelėje matyti, kuriai iš jų įsilaužimų testas duoda įrodymą ir kuo jis padeda 23 straipsnyje numatytam pranešimui apie incidentus.

Pati direktyva Lietuvoje nieko tiesiogiai nesaisto. Saisto Kibernetinio saugumo įstatymas: NIS2 perkelta jį išdėstant nauja redakcija (įstatymas Nr. XIV-2902, priimtas 2024 m. liepos 11 d., įsigaliojo 2024 m. spalio 18 d.), o konkrečios techninės ir organizacinės pareigos surašytos Vyriausybės nutarimu Nr. 945 patvirtintame Kibernetinio saugumo reikalavimų apraše.

NIS2 reikalavimas → ką pateikiame

NIS2 reikalavimasKą pateikiame
21 str. 2 d. e punktas – tinklų ir informacinių sistemų įsigijimo, kūrimo ir priežiūros saugumas, įskaitant pažeidžiamumų šalinimą ir atskleidimąWeb aplikacijų, API ir infrastruktūros įsilaužimų testai pagal OWASP Top 10:2025, ASVS ir WSTG. Kiekvienam radiniui priskiriame rizikos lygį, pridedame įrodymą ir konkretų šalinimo veiksmą.
21 str. 2 d. f punktas – kibernetinio saugumo rizikos valdymo priemonių veiksmingumo vertinimo politika ir procedūrosNepriklausomas testas, parodantis, ar jau apmokėtos kontrolės priemonės iš tikrųjų sustabdo užpuoliką. Ištaisius radinius, pakartotinį patikrinimą atliekame be papildomo mokesčio.
21 str. 2 d. d punktas – tiekimo grandinės saugumasTikriname integracijas, API ir trečiųjų šalių komponentus, kuriais remiasi paslauga, įskaitant debesijos konfigūraciją ir tapatybių valdymo ribas.
23 straipsnis – pranešimas apie incidentusAtaskaitoje atskirai pažymime radinius, kurių išnaudojimas sukeltų incidentą, apie kurį reikėtų pranešti. Pranešimo tvarką taip galima išbandyti iš anksto, o ne per patį įvykį.

Kaip tai atrodo Lietuvos teisėje

Lietuvos reguliavimas konkretesnis už direktyvą, tačiau įsilaužimų testo jis nenumato. Kibernetinio saugumo reikalavimų apraše subjektams nustatytos trys reguliariai pasikartojančios pareigos – pažeidžiamumų skenavimas, atitikties vertinimas ir auditas – ir nė viena iš jų nėra įsilaužimų testas.

Įsilaužimų testas – tai kontroliuotas kibernetinės atakos imitavimas pagal rašytinį užsakovo leidimą ir sutartą apimtį. Skenavimas parodo, kur yra spragų; testas parodo, kurias iš jų užpuolikas iš tikrųjų išnaudotų ir kiek toli su jomis nueitų. Platesnį pasirengimo vertinimą atlieka IT saugumo auditas.

TemaKą nustato reikalavimaiNuoroda
Pažeidžiamumų skenavimasVisos informacinės sistemos pažeidžiamumų skenavimas atliekamas ne rečiau kaip kas 6 mėnesius. Tai automatizuotas patikrinimas, o ne įsilaužimų testas.Aprašo 45.8 papunktis
Atitikties vertinimasKartą per metus subjektas pats įsivertina, kaip vykdo kibernetinio saugumo reikalavimus. Tai savęs vertinimas, kurio už subjektą neatlieka nei prižiūrinti institucija, nei tiekėjas.Aprašo 48.1 papunktis
Kibernetinio saugumo auditasNe rečiau kaip kas 3 metus. Jį atlieka nepriklausomi, tarptautiniu mastu sertifikuoti auditoriai, papildomai baigę Nacionalinio kibernetinio saugumo centro nustatytus mokymus ir išlaikę jo kvalifikacinį egzaminą. Šios paslaugos neteikiame.Aprašo 48.3 papunktis, KSĮ 14 str. 8 d.
TerminaiSkaičiuojami ne nuo visai rinkai bendros datos, o nuo kiekvieno subjekto registracijos Kibernetinio saugumo informacinėje sistemoje (KSIS): organizaciniams reikalavimams – 12 mėnesių, išvardytiems techniniams – 24 mėnesiai.Aprašo 71 ir 72 punktai

Įsilaužimų testavimo Lietuvos teisė nereikalauja: tokios pareigos nėra nei Kibernetinio saugumo įstatyme, nei Apraše, o testuotojų licencijavimo ar registro Lietuvoje apskritai nėra. Testas užsakomas savo iniciatyva – kaip pasirengimas auditui ir kaip rizikos patikrinimas prieš tai, kai ją patikrina kas nors kitas. Dirbame tik pagal rašytinį užsakovo leidimą ir sutartą apimtį.

Įrodymų grandinė, kurios tikisi auditorius

Vien ataskaitos retai pakanka. Vertintojas tikisi uždaros grandinės, ir kiekvieną jos grandį parengiame:

1

Apimtis ir rašytinis leidimas

Raštu fiksuojame apimtį, testavimo taisykles ir užsakovo leidimą. Būtent leidimas ir sutarta apimtis skiria testą nuo neteisėto poveikio informacinei sistemai.

2

Testavimas ir ataskaita

Kiekvienam radiniui – rizikos lygis, poveikis veiklai, atkartojimo žingsniai ir įrodymas. Ataskaitą perskaito ir programuotojas, ir žmogus, vertinantis pasirengimą reikalavimams.

3

Šalinimo planas

Kiekvienam radiniui priskiriame konkretų sprendimą ir atsakingą asmenį. Taip ataskaita tampa darbų sąrašu, o ne dar vienu dokumentu lentynoje.

4

Pakartotinis patikrinimas ir išvada

Pataisymus patikriname dar kartą be papildomo mokesčio ir raštu patvirtiname, kurie radiniai pašalinti. Šis patvirtinimas grandinę uždaro.

Kam NIS2 taikoma?

NIS2 apima aštuoniolika sektorių, o Kibernetinio saugumo įstatymas subjektus skirsto į esminius ir svarbius. Jei organizacija veikia viename iš šių sektorių ir viršija dydžio ribas, ji greičiausiai yra kibernetinio saugumo subjektas:

Pareigos ir jų terminai priklauso nuo kategorijos: Aprašo 51 punkte numatytą klausimyną Kibernetinio saugumo informacinėje sistemoje pildo tik esminiai subjektai. Bendros visai rinkai datos nėra – kiekvieno subjekto laikrodis pradedamas skaičiuoti nuo jo paties registracijos šioje sistemoje.

Energetika
Skaitmeninė infrastruktūra ir paslaugų teikėjai
Bankininkystė ir finansų rinkos infrastruktūra
Sveikatos priežiūra
Transportas
Apdirbamoji gamyba
Vandens tiekimas ir atliekų tvarkymas
Viešasis administravimas

Klientų atsiliepimai

Ką apie mus sako klientai

NIS2 ir įsilaužimų testai – dažniausiai užduodami klausimai

01 Ar NIS2 reikalauja atlikti įsilaužimų testą?

Tiesiogiai – ne. Direktyva reikalauja tinkamų techninių priemonių ir, 21 str. 2 d. f punkte, tų priemonių veiksmingumo vertinimo politikos bei procedūrų.

Lietuvos teisė šioje vietoje konkretesnė, bet testo taip pat nenumato. Kibernetinio saugumo reikalavimų aprašas nustato pažeidžiamumų skenavimą ne rečiau kaip kas 6 mėnesius (45.8 papunktis), kasmetinį atitikties vertinimą (48.1 papunktis) ir auditą ne rečiau kaip kas 3 metus (48.3 papunktis). Nė viena iš šių trijų pareigų nėra įsilaužimų testas, o testuotojų licencijos ar registro Lietuvoje nėra. Jei kur nors perskaitėte, kad „NIS2 įpareigoja kasmet atlikti įsilaužimų testą“, iš Lietuvos teisės aktų tai neišplaukia.

02 Kaip dažnai reikia testuoti?

Testavimo dažnumo teisės aktai nenustato. Nustatyti kitų pareigų dažnumai: skenavimas – ne rečiau kaip kas 6 mėnesius, auditas – ne rečiau kaip kas 3 metus, atitikties vertinimas – kartą per metus.

Rinkos praktika už minimumą griežtesnė: pilnas testas kartą per metus ir pakartotinai po kiekvieno didesnio sistemos ar architektūros pakeitimo. Tarp testų aktualų vaizdą padeda išlaikyti reguliarus pažeidžiamumų vertinimas.

03 Kaip sužinoti, ar organizacijai taikomi reikalavimai?

Lemia sektorius ir dydis. Parašykite, kokias sistemas eksploatuojate, ir nemokamos konsultacijos metu kartu peržiūrėsime priskyrimą – geriau tiksliai suderinti apimtį, negu parduoti nereikalingą testą.

Verta iš karto pasitikrinti ir savo registracijos Kibernetinio saugumo informacinėje sistemoje datą: nuo jos skaičiuojami terminai – 12 mėnesių organizaciniams reikalavimams ir 24 mėnesiai Apraše išvardytiems techniniams. Kiekvieno subjekto laikrodis eina savarankiškai, todėl viena visai rinkai skelbiama data būtų klaidinga daugumai skaitytojų.

04 Kiek kainuoja NIS2 įsilaužimų testas?

Kainą lemia apimtis. Vienos web aplikacijos patikrinimas – mažiausias darbas; platus tinklas, debesijos aplinka ar kelios tarpusavyje susijusios sistemos kainuoja gerokai daugiau. Tipinis darbas trunka 5–15 žmogaus dienų. Kainoraščio neskelbiame: fiksuotą pasiūlymą parengiame po trumpo pokalbio, kurio metu suderiname apimtį.

05 Ar testavimas sutrikdys gamybinę aplinką?

Ne. Testavimo taisykles raštu suderiname prieš pradėdami, potencialiai trikdančius veiksmus perkeliame į iš anksto sutartą laiko langą, o viso darbo metu palaikome atvirą ryšio kanalą su įmonės DevOps komanda.

06 Ar gausime dokumentą, kurį galima pateikti auditoriui?

Taip. Ataskaita, šalinimo planas ir pakartotinio patikrinimo išvada rašomi taip, kad juos perskaitytų ne tik inžinierius. Kartu su apimties ir rašytinio leidimo dokumentu jie sudaro įrodymų rinkinį, kurį galima pridėti prie atitikties vertinimo medžiagos arba perduoti auditoriui.

Kibernetinio saugumo įstatymo 14 str. 8 d. numatyto audito neatliekame, išvados dėl įstatymo reikalavimų vykdymo neteikiame ir sertifikatų neišduodame. Pateikiame techninę dalį: kas buvo tikrinta, kas rasta, kas pašalinta ir kas dar ne. Testuoja OSCP kvalifikaciją turintys specialistai.

Išsiaiškinkite, kiek esate pasirengę NIS2 reikalavimams

Trumpame pokalbyje išsiaiškiname tikėtiną priskyrimą, ką reikia testuoti ir kiek tai kainuos. Konsultacija nemokama ir neįpareigoja. ISO 27001 įsilaužimų testai · Pažeidžiamumų vertinimas · Red Team operacijos

Užsisakykite nemokamą konsultaciją