Mergeți la conținutul principal

Articolul 21 din NIS2: lista de control europeană pentru acces privilegiat

· 10 minute de citire
VaultPAM Team
Security Engineering

NIS2 transformă accesul privilegiat într-o problemă de guvernanță la nivelul întregii UE. Organizațiile clasificate drept entități esențiale sau entități importante trebuie să controleze cine poate accesa sistemele critice, cum se autentifică acele persoane, ce pot face, cum sunt protejate credențialele și ce dovezi rămân disponibile ulterior. Această listă de control transpune părțile relevante pentru PAM ale articolului 21(2) în activități practice pe care echipele de securitate, IT, risc și audit le pot finaliza înainte de începerea aplicării depline și a amenzilor administrative, în aprilie 2027.

Cui i se aplică NIS2 în UE

NIS2 acoperă organizațiile clasificate drept entități esențiale sau entități importante în temeiul cadrului UE și al cadrelor naționale aplicabile. Domeniul de aplicare este mult mai larg decât cel al directivei NIS originale și include numeroase organizații de dimensiuni medii, nu doar operatori considerați în mod tradițional infrastructură critică.

Lista extinsă de sectoare include organizații din domenii precum:

  • Producție — în special atunci când producția, sistemele industriale sau lanțurile de aprovizionare depind de acces administrativ privilegiat
  • Servicii IT — inclusiv echipe și furnizori care administrează infrastructura, platformele, rețelele sau mediile clienților
  • Sănătate — atunci când conturile privilegiate pot accesa sisteme clinice, înregistrări sensibile și infrastructură conectată
  • Servicii financiare — atunci când administratorii și conturile de serviciu pot afecta sisteme care susțin operațiuni reglementate
  • Administrație publică — atunci când accesul privilegiat ajunge la servicii pentru cetățeni, sisteme interne și date din sectorul public

Clasificarea ca entitate esențială sau importantă contează pentru supraveghere și aplicarea legii, însă problema operațională de PAM este similară în ambele categorii. Administratorii, contractanții, echipele de asistență și conturile de serviciu dispun adesea de acces care le permite să modifice configurații, să citească date sensibile, să dezactiveze controale sau să întrerupă servicii. NIS2 impune gestionarea acestui risc prin măsuri tehnice, operaționale și organizaționale adecvate.

Domeniul exact și procedurile de supraveghere depind de punerea în aplicare din fiecare stat membru și de situația organizației. Acest articol oferă un punct de referință comun la nivelul UE. Organizațiile care operează în Polonia pot consulta și ghidul polonez pentru NIS2 și PAM pentru context local.

Controalele din articolul 21(2) relevante pentru accesul privilegiat

Articolul 21 are un domeniu mai larg decât PAM. Acesta acoperă măsuri de gestionare a riscurilor de securitate cibernetică referitoare la politici, gestionarea incidentelor, mentenanță sigură, autentificare, criptografie, persoane, acces și active. Următoarele șapte puncte reprezintă corelarea de referință a companiei pentru domeniul relevant pentru PAM.

ArticolCerințăCorelare de referință cu PAM
Art. 21(2)(a)Analiza riscurilor și politici de securitate pentru sistemele informaticeUrmă de audit și înregistrarea sesiunilor pentru toate accesările privilegiate. Rapoarte de risc exportabile.
Art. 21(2)(b)Gestionarea incidentelorAlerte în timp real pentru sesiuni privilegiate suspecte. Redare completă a sesiunilor pentru investigarea incidentelor.
Art. 21(2)(e)Securitate în achiziția, dezvoltarea și mentenanța sistemelor de rețea și informatice, inclusiv gestionarea și divulgarea vulnerabilitățilorSBOM, SAST/SCA la fiecare lansare și test de penetrare anual. SLA-ul pentru patch-uri este aplicat în pipeline-ul CI.
Art. 21(2)(g)Autentificare multifactorială sau soluții de autentificare continuăTOTP, FIDO2/WebAuthn, SAML 2.0 SSO cu aplicarea MFA la nivel de sesiune.
Art. 21(2)(h)Gestionarea accesului privilegiat — comunicații sigure, comunicații de urgențăFurnizarea just-in-time a credențialelor, sesiuni limitate în timp și fără privilegii permanente. Control al accesului bazat pe roluri, cu jurnal de audit.
Art. 21(2)(i)Politici și proceduri privind utilizarea criptografiei și a criptăriiAES-256-GCM în repaus și TLS 1.3 în tranzit. Politica de rotație a cheilor este aplicată. Nicio credențială nu este stocată în text clar.
Art. 21(2)(j)Securitatea resurselor umane, politici de control al accesului și gestionarea activelorRBAC cu izolarea mediilor clienților. Gestionare automatizată a plecărilor prin revocarea drepturilor de sesiune și rotația credențialelor.

Această corelare arată de ce un program PAM nu se poate opri la adăugarea MFA la autentificările administratorilor. Autentificarea este doar un control. Un program eficient necesită și autorizare limitată în timp, gestionarea sigură a credențialelor, activitate înregistrată, date pentru investigarea incidentelor, retragerea promptă a accesului și dovezi că măsurile de control continuă să funcționeze.

De asemenea, arată că instrumentele reprezintă doar o parte a răspunsului. De exemplu, articolul 21(2)(a) leagă înregistrările tehnice de analiza riscurilor și de politica de securitate. Articolul 21(2)(b) necesită un proces de gestionare a incidentelor care poate utiliza alerte și date de redare. Articolul 21(2)(j) leagă controalele de acces de evenimentele HR și de responsabilitatea pentru active. O înregistrare de sesiune pe care nimeni nu o examinează sau o procedură de plecare care nu declanșează revocarea lasă un gol operațional.

Calendarul de aplicare care trebuie avut în vedere

Utilizați calendarul publicat pe pagina de conformitate VaultPAM ca reper comun de planificare:

  • Octombrie 2024 — NIS2 este în vigoare. Directiva nu mai reprezintă o cerință viitoare. Organizațiile ar trebui deja să identifice domeniul, responsabilii, activele critice și căile de acces privilegiat.
  • Acum — fereastra de implementare și de colectare a dovezilor. Prioritizați accesul cu risc ridicat, demonstrați că măsurile de control funcționează și repetați procesul în restul mediului.
  • Aprilie 2027 — aplicare deplină și amenzi administrative. Până atunci, controalele ar trebui să fie operaționale, iar dovezile disponibile pentru verificare, nu create abia după primirea unei solicitări.

Nu tratați aprilie 2027 ca dată de început. Rotația credențialelor, reproiectarea accesului, acoperirea înregistrărilor, retenția și integrarea gestionării plecărilor necesită testare. Dovezile de audit sunt, de asemenea, mai solide atunci când demonstrează funcționare consecventă în timp.

Lista de control pentru implementarea NIS2 PAM

1. Inventariați fiecare cale de acces privilegiat

Începeți cu sistemele, nu cu titlurile posturilor. Enumerați servere, baze de date, dispozitive de rețea, console cloud, aplicații administrative și alte active critice. Pentru fiecare țintă, înregistrați:

  • Cine o poate administra, inclusiv angajați, contractanți, terți și conturi de serviciu
  • Ce protocol sau interfață utilizează
  • Dacă accesul este direct sau intermediat
  • Ce credențială este utilizată și cine o cunoaște
  • Dacă se aplică MFA, aprobarea, jurnalizarea și înregistrarea
  • Cine răspunde de țintă și cine îi revizuiește accesul

Marcați răspunsurile necunoscute drept lacune. Un inventar complet stă la baza analizei riscurilor conform articolului 21(2)(a) și a gestionării accesului și a activelor conform articolului 21(2)(j).

2. Aplicați MFA pentru sesiunile privilegiate

Solicitați MFA în punctul în care se acordă accesul privilegiat, nu doar la conectarea la e-mail, VPN sau stația de lucru. Acoperiți accesul interactiv al administratorilor și consolele utilizate pentru solicitarea sau aprobarea acestuia. Eliminați ocolirile, documentați accesul de urgență și testați procedurile de recuperare.

Dovezile trebuie să arate politica, utilizatorii înregistrați, starea de aplicare și exemple de evenimente de autentificare. Revizuiți excepțiile după un program definit; o excepție nedocumentată devine un risc permanent.

3. Eliminați privilegiile permanente

Înlocuiți accesul permanent al administratorilor cu acordări just-in-time, limitate în timp. Definiți la ce ținte poate accesa un utilizator, în ce scop, pentru cât timp și dacă este necesară aprobarea. Accesul trebuie să expire automat la încheierea ferestrei aprobate.

Începeți cu producția și cu alte ținte cu impact ridicat. Apoi includeți accesul contractanților și conturile operaționale partajate. Starea dorită este simplă: niciun utilizator nu păstrează acces privilegiat doar pentru că a avut nevoie de el cândva.

4. Înregistrați și revizuiți sesiunile privilegiate

Direcționați sesiunile privilegiate printr-o cale de acces controlată și înregistrați activitatea necesară pentru responsabilizare și investigare. Capturați cine s-a conectat, ce țintă a atins, ora de început și de final a sesiunii și înregistrarea sesiunii sau jurnalul de activitate. Protejați înregistrările împotriva modificărilor neobservate și limitați accesul la acestea.

Testați recuperarea înaintea unui incident. Alegeți o sesiune anterioară după utilizator, țintă și dată; confirmați că echipa o poate localiza, reda sau inspecta și lega de decizia de acces corespunzătoare. Definiți cine revizuiește alertele și sesiunile suspecte, astfel încât dovezile să susțină gestionarea incidentelor conform articolului 21(2)(b).

5. Protejați și rotiți credențialele privilegiate

Scoateți credențialele privilegiate din foi de calcul, conversații, tichete, scripturi și depozite individuale de parole. Păstrați-le criptate, împiedicați utilizatorii să le vadă atunci când este posibilă intermedierea sesiunilor și rotiți-le conform politicii. Rotiți credențialele imediat după o expunere suspectată, o utilizare de urgență sau un eveniment de plecare care ar fi putut dezvălui o credențială.

Includeți conturile de serviciu și identitățile non-umane în inventar. Atribuiți un responsabil, notați unde este utilizată fiecare credențială și validați că rotația nu întrerupe sistemele dependente.

6. Revocați complet accesul la plecare

Conectați evenimentele HR și ale ciclului de viață al contractanților cu eliminarea accesului privilegiat. Când o persoană pleacă, își schimbă rolul sau finalizează un proiect:

  1. Revocați-i capacitatea de a începe noi sesiuni privilegiate.
  2. Încheiați sesiunile active atunci când este necesar.
  3. Eliminați-i politicile, apartenențele la grupuri și aprobările.
  4. Rotiți orice credențială pe care persoana ar fi putut să o cunoască sau să o gestioneze.
  5. Înregistrați ora, persoana care a efectuat acțiunea, țintele afectate și rezultatul.

Efectuați un test de plecare, de la notificare la revocarea verificată. Astfel, articolul 21(2)(j) devine nu doar o procedură scrisă, ci un control care poate fi demonstrat.

7. Construiți pachetul de dovezi de audit în timp ce funcționează controalele

Pentru fiecare control, desemnați un responsabil, definiți frecvența revizuirii și identificați sursa dovezii. Un pachet practic de dovezi trebuie să includă:

  • Inventarul conturilor privilegiate și al țintelor
  • Politica MFA, starea înregistrării și înregistrările de autentificare
  • Cereri de acces, aprobări, limite de timp și înregistrări ale expirării automate
  • Jurnale și înregistrări ale sesiunilor, alerte și înregistrări ale investigațiilor
  • Politica de stocare și rotație a credențialelor, cu evenimentele de rotație
  • Revizuiri ale accesului și acțiuni corective
  • Înregistrări de plecare care arată revocarea și rotația credențialelor
  • Politici de securitate relevante, responsabili pentru active, reguli de retenție și aprobări ale excepțiilor

Selectați periodic eșantioane și reproduceți-le ca și cum le-ar fi solicitat o autoritate de supraveghere sau un auditor. Înregistrați datele lipsă, atribuiți acțiunile corective și testați din nou. Scopul nu este un dosar unic cu capturi de ecran, ci un lanț repetabil de la politică la control, eveniment, revizuire și acțiune corectivă.

O definiție practică a pregătirii

O organizație este substanțial mai bine pregătită atunci când poate răspunde la șase întrebări fără să caute în înregistrări informale:

  1. Cine are în prezent acces privilegiat la fiecare țintă critică?
  2. Fiecare utilizator privilegiat este autentificat robust?
  3. Accesul există doar pentru un scop aprobat și o perioadă limitată?
  4. Poate organizația să reconstituie ce s-a întâmplat într-o sesiune privilegiată?
  5. Credențialele sunt criptate, controlate și rotite fără a fi expuse utilizatorilor?
  6. Accesul poate fi revocat și dovezile produse prompt atunci când o persoană pleacă sau are loc un incident?

Dacă vreun răspuns nu este clar, acesta este următoarea prioritate de implementare. Utilizați corelarea VaultPAM cu articolul 21 NIS2 pentru a alinia controalele la cadrul de referință al companiei și consultați întrebările frecvente VaultPAM pentru aspecte practice de implementare și produs.