Jeżeli Twoja firma podlega NIS2, audytor prędzej czy później zada pytanie: „Kto może zdalnie połączyć się z Waszymi systemami, na jakich zasadach i gdzie jest tego ślad?". Poniższa checklista pozwala odpowiedzieć bez nerwowego szukania - sprawdzona na wdrożeniach TeamViewer w podmiotach regulowanych.
Checklista: zdalny dostęp zgodny z NIS2
- 1. Inwentaryzacja dostępów - spisz wszystkie kanały zdalnego dostępu (narzędzia, konta serwisantów, dostawców zewnętrznych). Nie da się chronić czegoś, o czym się nie wie,
- 2. jedno narzędzie zamiast pięciu - każda dodatkowa aplikacja zdalnego dostępu to osobna pozycja ryzyka w łańcuchu dostaw; konsolidacja na jednej, certyfikowanej platformie upraszcza i bezpieczeństwo, i audyt,
- 3. konta firmowe + SSO - żadnych kont prywatnych i współdzielonych; logowanie przez firmowy katalog (SSO), a odejście pracownika automatycznie odbiera dostęp,
- 4. MFA wymuszone politykami - nie „zalecane", lecz technicznie obowiązkowe dla każdego konta,
- 5. dostęp warunkowy - reguły, kto, skąd i do jakich grup urządzeń może się łączyć (Conditional Access w Tensor); serwisant zewnętrzny widzi tylko swój serwer i tylko w oknie serwisowym,
- 6. pełne logi i retencja - rejestr każdej sesji (kto, kiedy, z czym), opcjonalnie nagrania; ustal okres przechowywania spójny z polityką incydentów,
- 7. procedura na 24 godziny - NIS2 wymaga wczesnego ostrzeżenia o poważnym incydencie w 24 h; wskaż, kto wyciąga raporty połączeń i kto zgłasza do CSIRT,
- 8. przegląd dostawcy - certyfikaty (ISO/IEC 27001, SOC 2/3), Trust Center, zespół PSIRT - udokumentuj ocenę w rejestrze ryzyka łańcucha dostaw,
- 9. przegląd okresowy - raz na kwartał: nieużywane konta, uprawnienia, wyjątki od polityk.
Najczęstsze potknięcia z audytów
Trzy grzechy powtarzają się niemal wszędzie: konto „serwis" współdzielone przez kilku dostawców (koniec z rozliczalnością), dostęp stały tam, gdzie wystarczy dostęp na żądanie oraz logi, których nikt nie przegląda. Wszystkie trzy rozwiązuje kombinacja SSO + dostęp warunkowy + raporty połączeń - czyli konfiguracja, nie zakup kolejnego produktu.
Dlaczego robimy to na TeamViewer
Bo pokrywa całą checklistę jedną platformą: szyfrowanie end-to-end i MFA w standardzie, SSO i Conditional Access w Tensor, pełny audyt sesji, a w TeamViewer ONE dodatkowo inwentaryzacja zasobów wymagana przez „higienę cyberbezpieczeństwa" z art. 21. Mapę wymagań na funkcje opisaliśmy w artykule TeamViewer a NIS2.
Od checklisty do dokumentacji
Wdrażamy zdalny dostęp pod NIS2 od inwentaryzacji po dokumentację dla audytora - i utrzymujemy go w ramach outsourcingu IT. Jeśli chcesz przejść tę checklistę ze specjalistą, który robi to na co dzień, napisz do nas - pierwsza rozmowa jest bezpłatna.