Obsługa incydentów przez MSSP — jak spełnić art. 8g UKSC krok po kroku
Podmiot kluczowy będący dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa świadczącym usługę obsługi incydentów udostępnia na swojej stronie internetowej co najmniej katalog informacji o działalności: nazwę (firmę), zakres działania (rodzaj wsparcia, zasady współpracy i wymiany informacji, politykę komunikacji), oferowane usługi z polityką obsługi i koordynacji incydentów oraz dane kontaktowe (adres ze strefą czasową, środki komunikacji elektronicznej, klucze publiczne i szyfrowanie, sposoby kontaktu i zgłaszania incydentów). Poniżej ta norma rozłożona na warstwy: wymagania → kontrole standardów → rozwiązania. Zacznijcie od pytania, czy ten obowiązek Was wiąże — odpowiedź jest pierwszą sekcją pod spodem.
Kogo wiąże ten obowiązek?
Zanim przeczytacie choć jedno wymaganie — sprawdźcie, czy ta ścieżka jest Wasza. Odpowiedź nie jest pisana ręcznie: wynika z zakresu obowiązku zapisanego w modelu prawnym.
Podmioty kluczowe
Ten obowiązek wiąże podmioty kluczowe. Jeśli jesteście w wykazie w tej klasie, ta ścieżka jest Waszą listą zadań.
Podmioty ważne i Podmioty ważne — sektor publiczny
Ten obowiązek nie wiąże podmioty ważne i podmioty ważne z sektora publicznego — model nie wskazuje dla tej klasy odpowiednika w tym samym artykule.
Sprawdźcie swój rodzaj podmiotu
Klasa podmiotu to nie wszystko — decyduje rodzaj podmiotu, sektor i wielkość. Kwalifikator KSC wskaże Wasz rodzaj, a wynik powie wprost, czy ten obowiązek jest w Waszym katalogu.
Ten blok wygląda tak samo na każdej ścieżce: obowiązek z UKSC pokaże tu klasy podmiotów (kluczowy / ważny / publiczny), obowiązek z CIR — dostawców cyfrowych. Dyrektywa NIS2 nie ma własnych ścieżek — pokazujemy ją niżej, jako źródło obowiązku.
Przepis krajowy — dyrektywa NIS2 tego nie wymaga
Na innych ścieżkach ta sekcja pokazuje zdanie dyrektywy, z którego wynika obowiązek. Tu takiego zdania nie ma: ten obowiązek ustanowił polski ustawodawca.
Nie wynika z dyrektywy NIS2
Ten obowiązek ustanowił polski ustawodawca — w analizowanym zakresie NIS2 (18 jednostek w modelu: art. 2, art. 3, art. 20, art. 21 ust. 1, art. 21 ust. 2, art. 21 ust. 3, art. 21 ust. 4, art. 23 ust. 1, art. 23 ust. 2, art. 23 ust. 3, art. 23 ust. 4, art. 23 ust. 5–11, art. 26, art. 29, art. 30, art. 32 ust. 6, załącznik I, załącznik II) nie ma jego odpowiednika.
Obowiązuje, bo tak stanowi ustawa. Dyrektywa określa wspólne minimum dla całej Unii, a państwo członkowskie może wymagać więcej — i Polska tu wymaga więcej.
Art. 8g UKSC
„udostępnia na swojej stronie internetowej"; „nazwę (firmę)"; „zakres działania"; „oferowany rodzaj wsparcia"; „zasady współpracy i wymiany informacji"; „politykę komunikacji"; „oferowane usługi oraz politykę obsługi incydentów i koordynacji incydentów"; „dane kontaktowe"; „adres ze wskazaniem strefy czasowej"; „numer telefonu, adres poczty elektronicznej oraz wskazanie innych dostępnych środków komunikacji elektronicznej z dostawcą"; „dane o wykorzystywanych kluczach publicznych i sposobach szyfrowania komunikacji z dostawcą"; „sposoby kontaktu z dostawcą, w tym sposób zgłaszania incydentów"
W modelu jest osobnym obowiązkiem bez relacji „transponuje" — dzięki temu widzicie wprost, co jest transpozycją, a co polskim dodatkiem. Treść cytowana z modelu, nie pisana.
Od ustawy do narzędzia i szablonu
Diagram pokazuje jedną nitkę ścieżki — wymaganie 10 z 12 wiążących — w komplecie warstw. Tabela niżej rozwija pozostałe wymagania.
Wymagania tego obowiązku i ich odpowiedniki w standardach
Każdy wiersz to jedno atomowe wymaganie — dokładnie w brzmieniu z modelu, o które zapyta audytor — z kontrolami, na które mapuje je model.
| Wymaganie (brzmienie z modelu) | Charakter | Kontrole standardów |
|---|---|---|
| Organizacja i politykiwymagania wiążące — organizacyjne | ||
| Podmiot udostępnia na swojej stronie internetowej informacje na temat swojej działalności. | organizacyjne | NIST CSF · GV.OC-04 |
| Podmiot udostępnia na swojej stronie internetowej nazwę (firmę). | organizacyjne | RFC_2350 · D.2.1 |
| Podmiot udostępnia na swojej stronie internetowej zakres działania. | organizacyjne | NIST CSF · GV.OC-04 |
| Udostępniany zakres działania obejmuje oferowany rodzaj wsparcia. | organizacyjne | NIST CSF · GV.OC-04 |
| Udostępniany zakres działania obejmuje zasady współpracy i wymiany informacji. | organizacyjne | RFC_2350 · D.4.2 |
| Udostępniany zakres działania obejmuje politykę komunikacji. | organizacyjne | RFC_2350 · D.4.3 |
| Podmiot udostępnia na swojej stronie internetowej oferowane usługi oraz politykę obsługi incydentów i koordynacji incydentów. | organizacyjne | NIST CSF · GV.OC-04 |
| Podmiot udostępnia na swojej stronie internetowej dane kontaktowe. | organizacyjne | RFC_2350 · D.2 |
| Udostępniane dane kontaktowe obejmują adres ze wskazaniem strefy czasowej. | organizacyjne | RFC_2350 · D.2.2 RFC_2350 · D.2.3 |
| Udostępniane dane kontaktowe obejmują numer telefonu, adres poczty elektronicznej oraz wskazanie innych dostępnych środków komunikacji elektronicznej z dostawcą. | organizacyjne | RFC_2350 · D.2.4 RFC_2350 · D.2.6 RFC_2350 · D.2.7 |
| Udostępniane dane kontaktowe obejmują dane o wykorzystywanych kluczach publicznych i sposobach szyfrowania komunikacji z dostawcą. | organizacyjne | RFC_2350 · D.2.8 |
| Udostępniane dane kontaktowe obejmują sposoby kontaktu z dostawcą, w tym sposób zgłaszania incydentów. | organizacyjne | RFC_2350 · D.2.11 RFC_2350 · D.6 |
Kolumna „kontrole" mówi Wam, gdzie tę samą rzecz mierzy Wasz certyfikat ISO albo profil NIST — jeśli kontrolę już macie wdrożoną i udokumentowaną, ta część ścieżki jest do reużycia, nie do budowy od zera.
Czym to zrealizować — rekomendacje referencyjne
Kontrole prowadzą do 7 kategorii rozwiązań (taksonomia ECSO); model wskazuje dla nich 10 rozwiązań referencyjnych; dla 1 kategorii — żadnego, i strona mówi to wprost. Wasze własne narzędzie tej samej kategorii też domyka ścieżkę.
CISO Assistant
Narzędzie open source do prowadzenia SZBI: rejestr ryzyk, plan postępowania, dowody skuteczności środków — z gotowymi ramami ISO 27001 i NIST CSF, na które mapuje ta ścieżka.
DFIR-IRIS
Platforma open source do obsługi incydentów: sprawy, oś czasu, artefakty i zadania zespołu reagowania — operacyjny zapis tego, o co zapyta CSIRT i audytor.
OpenBao
Open source zarządzanie sekretami i kluczami: przechowywanie haseł, certyfikatów i kluczy kryptograficznych z kontrolą dostępu i audytem.
Probo
Narzędzie open source do oceny i monitorowania dostawców: rejestr dostawców, oceny ryzyka, śledzenie zobowiązań umownych — operacyjna strona łańcucha dostaw.
Smallstep step-ca
Open source urząd certyfikacji (Smallstep step-ca): automatyczne wystawianie i odnawianie certyfikatów — PKI dla systemów i usług.
Szablon: Opis CSIRT wg RFC 2350
Autorski szablon opisu zespołu reagowania wg RFC 2350 — zakres, kontakt, zasady zgłaszania i obsługi incydentów.
Szablon: Plan ciągłości działania z BIA
Autorski szablon planu ciągłości działania z analizą wpływu (BIA) — scenariusze, role, procedury odtworzenia, testy.
Szablon: Plan reagowania na incydenty i komunikacji
Autorski szablon planu reagowania na incydenty i komunikacji — klasyfikacja, eskalacja, terminy zgłoszeń, komunikaty do stron.
Szablon: Polityka bezpieczeństwa zasobów ludzkich
Autorski szablon polityki bezpieczeństwa zasobów ludzkich — obowiązki przed zatrudnieniem, w trakcie i po jego zakończeniu, weryfikacja, szkolenia, sankcje.
Szablon: Polityka nadrzędna bezpieczeństwa informacji
Dokument, od którego zaczyna się SZBI: ramy systemu, polityki tematyczne, role i przeglądy — autorski szablon polityki nadrzędnej bezpieczeństwa informacji.
Digital Signature — bez rekomendacji w modelu
Kontrole prowadzą też do tej kategorii, ale model nie wskazuje dla niej rozwiązania referencyjnego. Wasze własne narzędzie tej kategorii domyka ścieżkę tak samo.
Czego ta ścieżka nie zrobi za Was
Nie zastąpi dowodów operacyjnych
Ścieżka daje strukturę i uzasadnienia — mapę tego, co wykazać. Zapisy, decyzje, logi i podpisane dokumenty musicie wytworzyć u siebie; o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.
Chcecie przejść tę ścieżkę z przewodnikiem?
Inteca poprowadzi wdrożenie warstwa po warstwie: od wymagań przepisu, przez kontrole standardów, po narzędzia i bazę dowodową pod audyt.