⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Περίοδοι υποστήριξης ασφαλείας της Πράξης για την Κυβερνοανθεκτικότητα της ΕΕ με ISO 27001

Igor Petreski

Είναι 08:20 το πρωί της Τρίτης και ο Υπεύθυνος Προϊόντος μιας συνδεδεμένης πύλης B2B λαμβάνει μήνυμα από ρυθμιζόμενο πελάτη: «Παρακαλούμε επιβεβαιώστε την περίοδο υποστήριξης ασφαλείας για την έκδοση firmware 4.6, το SLA απόκρισης σε ευπάθειες και αν η συσκευή θα παραμείνει επιλέξιμη για ενημερώσεις ασφαλείας κατά τη διάρκεια της πενταετούς σύμβασης παροχής υπηρεσιών μας».

Έως τις 09:00, η ομάδα προμηθειών έχει προωθήσει ερωτηματολόγιο δέουσας επιμέλειας DORA. Έως τις 10:15, η Νομική Υπηρεσία ρωτά αν η δημοσιευμένη περίοδος υποστήριξης είναι συνεπής με τις συμβάσεις πελατών. Έως τις 11:00, ο Επικεφαλής Ασφάλειας Πληροφοριών συμμετέχει σε ανασκόπηση κινδύνου προμηθευτή NIS2, επειδή το προϊόν χρησιμοποιείται από πάροχο διαχειριζόμενων υπηρεσιών στην ΕΕ. Μετά το μεσημέρι, η ομάδα προστασίας δεδομένων ρωτά αν μια μη υποστηριζόμενη βιβλιοθήκη API στο προϊόν θα μπορούσε να επηρεάσει την ασφάλεια δεδομένων προσωπικού χαρακτήρα βάσει GDPR.

Η δυσάρεστη αλήθεια αναδεικνύεται γρήγορα. Η εταιρεία διαθέτει οδικό χάρτη, διαδικασία διαχείρισης διορθώσεων, ημερολόγιο εκδόσεων και πύλη υποστήριξης πελατών, αλλά δεν διαθέτει διακυβερνώμενα τεκμήρια για την περίοδο υποστήριξης ασφαλείας.

Αυτό το κενό έχει σημασία. Σύμφωνα με την Πράξη για την Κυβερνοανθεκτικότητα της ΕΕ, η περίοδος υποστήριξης ασφαλείας δεν είναι απλώς μια ετικέτα προϊόντος. Είναι δέσμευση κύκλου ζωής που επηρεάζει τον χειρισμό ευπαθειών, τη διαθεσιμότητα ενημερώσεων, τη διαχείριση εξαρτήσεων προμηθευτών, την επικοινωνία με πελάτες, τις συμβατικές δηλώσεις και την παρακολούθηση μετά τη διάθεση στην αγορά. Για προμηθευτές SaaS, κατασκευαστές συσκευών, εκδότες λογισμικού, παρόχους υπηρεσιών νέφους και παρόχους υπηρεσιών ΤΠΕ, η περίοδος υποστήριξης γίνεται αντικείμενο συμμόρφωσης που θα ελέγξουν οι ελεγκτές και οι ρυθμιζόμενοι αγοραστές.

Η πρακτική απάντηση δεν είναι ακόμη ένα αποσυνδεδεμένο υπολογιστικό φύλλο συμμόρφωσης. Η απάντηση είναι η ένταξη της περιόδου υποστήριξης ασφαλείας σε καθεστώς διακυβέρνησης μέσα σε ένα σύστημα διαχείρισης ασφάλειας πληροφοριών ISO/IEC 27001:2022 και, στη συνέχεια, η χαρτογράφηση των ίδιων τεκμηρίων σε NIS2, DORA, GDPR, NIST CSF 2.0 και ελεγκτικές προσδοκίες τύπου COBIT.

Αυτό είναι το λειτουργικό μοντέλο της Clarysec: χρησιμοποιήστε το ISMS ως μηχανισμό τεκμηρίων, χρησιμοποιήστε εφαρμόσιμες πολιτικές για τον ορισμό αρμοδιοτήτων, χρησιμοποιήστε το Zenith Blueprint: Ο οδικός χάρτης 30 βημάτων για ελεγκτές Zenith Blueprint για τη δημιουργία ιχνηλασιμότητας και χρησιμοποιήστε το Zenith Controls: Ο οδηγός διασταυρούμενης συμμόρφωσης Zenith Controls ως πυξίδα διασταυρούμενης συμμόρφωσης.

Γιατί η περίοδος υποστήριξης ασφαλείας αποτελεί πλέον αντικείμενο ελέγχου

Η περίοδος υποστήριξης ασφαλείας απαντά σε ένα απλό ερώτημα: για πόσο διάστημα θα παρέχει ο κατασκευαστής ενημερώσεις ασφαλείας, αποκατάσταση ευπαθειών, οδηγίες μετριασμού και συναφή υποστήριξη πελατών για ένα προϊόν ή μια έκδοση προϊόντος;

Στην πράξη, η απάντηση εξαρτάται από πολλά κινούμενα μέρη:

  • Αρχιτεκτονική και συντηρησιμότητα προϊόντος
  • Υποστήριξη στοιχείων τρίτων και εξαρτήσεων ανοικτού κώδικα
  • Δεσμεύσεις προμηθευτών και υπηρεσιών νέφους
  • Διαδικασίες παραλαβής αναφορών ευπαθειών, αρχικής αξιολόγησης, αποκατάστασης και γνωστοποίησης
  • Δυνατότητες μηχανικής εκδόσεων και δοκιμών
  • Όροι συμβάσεων πελατών και ρυθμιστικές υποχρεώσεις
  • Διαδρομές αντιμετώπισης περιστατικών και ειδοποίησης αποδεκτών υπηρεσιών
  • Διατήρηση τεκμηρίων και αρχεία εγκρίσεων

Αν ένας κατασκευαστής υπόσχεται πέντε χρόνια υποστήριξης ασφαλείας, αλλά μια κρίσιμη κρυπτογραφική βιβλιοθήκη παύει να υποστηρίζεται μετά από τρία χρόνια, η περίοδος υποστήριξης μετατρέπεται σε απόφαση κινδύνου. Αν ο πελάτης είναι χρηματοοικονομική οντότητα που υπάγεται στον DORA, η ίδια περίοδος υποστήριξης γίνεται μέρος της διασφάλισης τρίτων παρόχων ΤΠΕ. Αν το προϊόν επεξεργάζεται δεδομένα προσωπικού χαρακτήρα, το μη υποστηριζόμενο λογισμικό μπορεί να αποτελέσει μέρος της λογοδοσίας για την ασφάλεια της επεξεργασίας βάσει GDPR. Αν το προϊόν υποστηρίζει βασική ή σημαντική οντότητα υπό το NIS2, η ασφάλεια κύκλου ζωής γίνεται ζήτημα ασφάλειας της εφοδιαστικής αλυσίδας.

Το NIS2 καθιστά ρητή αυτή τη διάσταση διακυβέρνησης. Το Article 20 απαιτεί από τα διοικητικά όργανα βασικών και σημαντικών οντοτήτων να εγκρίνουν μέτρα διαχείρισης κινδύνων κυβερνοασφάλειας, να εποπτεύουν την υλοποίησή τους και να λαμβάνουν σχετική εκπαίδευση. Το Article 21 απαιτεί κατάλληλα και αναλογικά τεχνικά, επιχειρησιακά και οργανωτικά μέτρα, συμπεριλαμβανομένων της ανάλυσης κινδύνου, του χειρισμού περιστατικών, της επιχειρησιακής συνέχειας, της ασφάλειας της εφοδιαστικής αλυσίδας, της ασφαλούς προμήθειας, της ασφαλούς ανάπτυξης και συντήρησης, του χειρισμού και της γνωστοποίησης ευπαθειών, της αξιολόγησης αποτελεσματικότητας, της κυβερνοϋγιεινής, της κρυπτογραφίας, του ελέγχου πρόσβασης, της διαχείρισης περιουσιακών στοιχείων και της αυθεντικοποίησης. Το Article 23 προσθέτει κλιμακωτές υποχρεώσεις αναφοράς σημαντικών περιστατικών.

Ο DORA δημιουργεί παρόμοια πίεση για τις χρηματοοικονομικές οντότητες. Απαιτεί διαχείριση κινδύνων ΤΠΕ, πρόγραμμα δοκιμών ψηφιακής επιχειρησιακής ανθεκτικότητας, διαχείριση περιστατικών και διακυβέρνηση κινδύνου τρίτων παρόχων ΤΠΕ. Το DORA Article 28 καλύπτει τις αρχές διαχείρισης κινδύνου τρίτων παρόχων ΤΠΕ και το Article 30 απαιτεί έγγραφες συμβατικές συμφωνίες με σαφείς περιγραφές υπηρεσιών, μέτρα ασφάλειας, υποστήριξη σε περιστατικά, δικαιώματα ελέγχου, δικαιώματα καταγγελίας και ρυθμίσεις εξόδου.

Το GDPR προσθέτει το επίπεδο προστασίας δεδομένων. Αν το προϊόν επεξεργάζεται δεδομένα προσωπικού χαρακτήρα, οι υπεύθυνοι επεξεργασίας και οι εκτελούντες την επεξεργασία χρειάζονται κατάλληλα τεχνικά και οργανωτικά μέτρα βάσει του Article 32, συμβατική σαφήνεια βάσει του Article 28 και ετοιμότητα αξιολόγησης και γνωστοποίησης παραβίασης βάσει των Articles 33 και 34.

Γι’ αυτό η περίοδος υποστήριξης ασφαλείας CRA πρέπει να διακυβερνάται ως οικογένεια ελέγχων του ISMS και όχι να αντιμετωπίζεται ως απομονωμένο πεδίο διαχείρισης προϊόντος.

Το ISO 27001 ως ραχοκοκαλιά ελέγχων για τις περιόδους υποστήριξης ασφαλείας CRA

Το ISO/IEC 27001:2022 είναι πολύτιμο επειδή είναι κλιμακώσιμο, βασισμένο στον κίνδυνο και προσανατολισμένο σε σύστημα διαχείρισης. Απαιτεί από τον οργανισμό να ορίζει το πλαίσιο, τα ενδιαφερόμενα μέρη, το πεδίο εφαρμογής και τις αλληλεπιδρώσες διεργασίες και, στη συνέχεια, να μετατρέπει τις νομικές, ρυθμιστικές και συμβατικές απαιτήσεις σε αξιολόγηση κινδύνου, αντιμετώπιση κινδύνου, επιχειρησιακούς ελέγχους και τεκμήρια ISO/IEC 27001:2022.

Για τη διακυβέρνηση περιόδων υποστήριξης ασφαλείας, αυτό σημαίνει ότι ο οργανισμός πρέπει να:

  1. Προσδιορίζει προϊόντα, εκδόσεις, ενότητες, υπηρεσίες νέφους και εξαρτήσεις εντός πεδίου εφαρμογής.
  2. Προσδιορίζει τα ενδιαφερόμενα μέρη, συμπεριλαμβανομένων πελατών, ρυθμιστικών αρχών, διανομέων, εισαγωγέων, ολοκληρωτών, υπευθύνων επεξεργασίας, εκτελούντων την επεξεργασία, υπεκτελούντων την επεξεργασία, συνεργατών αντιμετώπισης περιστατικών και προμηθευτών.
  3. Καταγράφει νομικές, ρυθμιστικές και συμβατικές υποχρεώσεις υποστήριξης.
  4. Αξιολογεί κινδύνους που θα μπορούσαν να εμποδίσουν την εκπλήρωση των δεσμεύσεων υποστήριξης.
  5. Επιλέγει ελέγχους για διαχείριση ευπαθειών, ασφαλή ανάπτυξη, διασφάλιση προμηθευτών, διαχείριση περιστατικών, επιχειρησιακή συνέχεια, προστασία δεδομένων και τεκμηριωμένες πληροφορίες.
  6. Δημιουργεί σημειώσεις Δήλωσης Εφαρμοσιμότητας που εξηγούν γιατί εφαρμόζονται οι έλεγχοι.
  7. Ανασκοπεί την περίοδο υποστήριξης όταν αλλάζουν η αρχιτεκτονική, οι εξαρτήσεις προμηθευτών, η έκθεση σε απειλές ή οι δεσμεύσεις προς πελάτες.

Το Zenith Controls προσδιορίζει τρεις ελέγχους του ISO/IEC 27002:2022 που σχετίζονται άμεσα με το θέμα ως κεντρικά σημεία αναφοράς για αυτό το ζήτημα διακυβέρνησης: 5.31 νομικές, θεσμικές, κανονιστικές και συμβατικές απαιτήσεις, 8.8 διαχείριση τεχνικών ευπαθειών και 8.25 ασφαλής κύκλος ζωής ανάπτυξης. Δεν είναι οι μόνοι σχετικοί έλεγχοι, αλλά αποτελούν τη ραχοκοκαλιά της διακυβέρνησης.

Απόφαση για την περίοδο υποστήριξης ασφαλείαςΠεριοχή τεκμηρίων ISO 27001 και ISO 27002Γιατί ενδιαφέρει τους ελεγκτές
Ορισμός διάρκειας υποστήριξης ανά έκδοση προϊόντοςΠλαίσιο, ενδιαφερόμενα μέρη, νομικές και συμβατικές απαιτήσεις, έλεγχος 5.31Δείχνει ότι η δέσμευση βασίζεται σε υποχρεώσεις και κίνδυνο, όχι σε αυθαίρετο marketing
Έγκριση περιόδου υποστήριξης και εξαιρέσεωνΗγεσία, ρόλοι, αποδοχή κινδύνου, Δήλωση ΕφαρμοσιμότηταςΔείχνει υπεύθυνη λήψη αποφάσεων και έγκριση υπολειπόμενου κινδύνου
Διατήρηση απόκρισης σε ευπάθειες κατά την υποστήριξηΈλεγχος 8.8, ασφαλής ανάπτυξη, δοκιμές, διαχείριση αλλαγώνΔείχνει ότι ο οργανισμός μπορεί να παρέχει ενημερώσεις ασφαλείας
Παρακολούθηση προμηθευτών και στοιχείωνΣχέσεις με προμηθευτές, εφοδιαστική αλυσίδα ΤΠΕ, υπηρεσίες νέφους, εξωτερική ανάθεση ανάπτυξηςΔείχνει ότι οι δεσμεύσεις είναι ρεαλιστικές παρά τις εξωτερικές εξαρτήσεις
Επικοινωνία κατάστασης υποστήριξης και ημερομηνιών λήξηςΤεκμηριωμένες πληροφορίες, επικοινωνίες με πελάτες, διαδικασίες γνωστοποίησηςΔείχνει ότι οι πελάτες δεν παραπλανώνται και μπορούν να διαχειριστούν τον δικό τους κίνδυνο
Παράταση ή συντόμευση υποστήριξηςΈλεγχος αλλαγών, νέα αξιολόγηση κινδύνου, ανασκόπηση σύμβασης, Ανασκόπηση της ΔιοίκησηςΔείχνει ότι οι αλλαγές κύκλου ζωής ελέγχονται και τεκμηριώνονται
Διατήρηση ελεγκτικών τεκμηρίωνΤεκμηριωμένες πληροφορίες, προστασία αρχείων, συλλογή τεκμηρίωνΔείχνει ότι οι ισχυρισμοί μπορούν να ελεγχθούν κατά την πιστοποίηση, τον έλεγχο πελάτη ή αίτημα ρυθμιστικής αρχής

Το κρίσιμο στοιχείο είναι η ιχνηλασιμότητα. Η περίοδος υποστήριξης προϊόντος πρέπει να είναι ιχνηλάσιμη από την υποχρέωση στο σενάριο κινδύνου, από το σενάριο κινδύνου στους επιλεγμένους ελέγχους, από τους ελέγχους στις απαιτήσεις πολιτικής και από τις απαιτήσεις πολιτικής στα τεκμήρια.

Το Zenith Blueprint, φάση Διαχείρισης Κινδύνων, Βήμα 13, περιγράφει άμεσα αυτή την πειθαρχία ιχνηλασιμότητας:

«Διασταυρώστε κανονιστικές απαιτήσεις: Αν ορισμένοι έλεγχοι υλοποιούνται ειδικά για συμμόρφωση με GDPR, NIS2 ή DORA, μπορείτε να το σημειώσετε είτε στο Μητρώο Κινδύνων (ως μέρος της αιτιολόγησης αντικτύπου κινδύνου) είτε στις σημειώσεις της SoA.»

Πηγή: Zenith Blueprint: Ο οδικός χάρτης 30 βημάτων για ελεγκτές, φάση Διαχείρισης Κινδύνων, Βήμα 13: Σχεδιασμός αντιμετώπισης κινδύνων και Δήλωση Εφαρμοσιμότητας Zenith Blueprint

Για μια περίοδο υποστήριξης ασφαλείας CRA, η Δήλωση Εφαρμοσιμότητας δεν πρέπει απλώς να αναφέρει ότι «εφαρμόζεται η διαχείριση ευπαθειών». Πρέπει να εξηγεί ότι η διαχείριση ευπαθειών εφαρμόζεται επειδή η εταιρεία έχει δεσμεύσεις κύκλου ζωής CRA, προσδοκίες NIS2 για ασφαλή ανάπτυξη και εφοδιαστική αλυσίδα, απαιτήσεις δέουσας επιμέλειας πελατών DORA, υποχρεώσεις ασφάλειας GDPR όπου επεξεργάζονται δεδομένα προσωπικού χαρακτήρα και συμβατικές δεσμεύσεις υποστήριξης.

Από την υπόσχεση υποστήριξης σε διακυβερνώμενο κύκλο ζωής

Η περίοδος υποστήριξης ασφαλείας που ορίζεται από τον κατασκευαστή πρέπει να περνά από έξι δοκιμές διακυβέρνησης.

Πρώτον, πρέπει να ορίζεται. Ο οργανισμός χρειάζεται τυποποιημένη ταξινομία, όπως ενεργή υποστήριξη, υποστήριξη μόνο για ασφάλεια, εκτεταμένη υποστήριξη, περιορισμένη υποστήριξη και μη υποστηριζόμενη κατάσταση. Κάθε κατάσταση πρέπει να εξηγεί τη διαθεσιμότητα ενημερώσεων, τον χειρισμό ευπαθειών, την επικοινωνία με πελάτες και τις διαδρομές κλιμάκωσης.

Δεύτερον, πρέπει να αξιολογείται ως προς τον κίνδυνο. Πέντε χρόνια υποστήριξης για ένα προϊόν SaaS που λειτουργεί σε περιβάλλον νέφους με ελεγχόμενους διαύλους ενημέρωσης διαφέρουν από πέντε χρόνια για μια ενσωματωμένη συσκευή με περιορισμούς πεδίου, εξαρτήσεις από chip τρίτων και παράθυρα εγκατάστασης που διαχειρίζεται ο πελάτης.

Τρίτον, πρέπει να εγκρίνεται. Το προϊόν, η ασφάλεια, η Νομική Υπηρεσία, η προστασία δεδομένων, η υποστήριξη πελατών και η υπόλογη διοίκηση πρέπει να εγκρίνουν τη βασική περίοδο και τις εξαιρέσεις.

Τέταρτον, πρέπει να γνωστοποιείται. Οι πελάτες πρέπει να κατανοούν την ημερομηνία έναρξης υποστήριξης, την ημερομηνία λήξης, τη μέθοδο ενημέρωσης, τον δίαυλο αναφοράς ευπαθειών, τις προσδοκίες αποκατάστασης, τις συνέπειες λήξης υποστήριξης και τις διαθέσιμες επιλογές παράτασης.

Πέμπτον, πρέπει να παρακολουθείται. Οι εξαρτήσεις αλλάζουν. Οι προμηθευτές διακόπτουν βιβλιοθήκες. Εμφανίζονται ευπάθειες. Τα περιβάλλοντα πελατών μεταβάλλονται. Η διακυβέρνηση περιόδων υποστήριξης πρέπει να περιλαμβάνει παρακολούθηση κύκλου ζωής στοιχείων, ανασκόπηση προμηθευτών, ροές ενημέρωσης ευπαθειών, αρχεία καταγραφής διορθώσεων, δοκιμές εκδόσεων και διδάγματα από περιστατικά.

Έκτον, πρέπει να τεκμηριώνεται. Αν ελεγκτής, ρυθμιστική αρχή ή ρυθμιζόμενος πελάτης ζητήσει αποδεικτικά στοιχεία, ο οργανισμός πρέπει να μπορεί να παρουσιάσει το Μητρώο Συμμόρφωσης, το μητρώο υποστήριξης προϊόντων, την αξιολόγηση κινδύνου, τη χαρτογράφηση SoA, το μητρώο ευπαθειών, τα αρχεία διορθώσεων, τις ανασκοπήσεις προμηθευτών, τις εγκρίσεις εκδόσεων και τις ειδοποιήσεις προς πελάτες.

Οι πολιτικές της Clarysec το καθιστούν πρακτικά εφαρμόσιμο. Η εταιρική Πολιτική Νομικής και Κανονιστικής Συμμόρφωσης Πολιτική Νομικής και Κανονιστικής Συμμόρφωσης απαιτεί:

«Όλες οι νομικές και ρυθμιστικές υποχρεώσεις πρέπει να χαρτογραφούνται σε συγκεκριμένες πολιτικές, ελέγχους και ιδιοκτήτες εντός του Συστήματος Διαχείρισης Ασφάλειας Πληροφοριών (ISMS).»

Πηγή: Πολιτική Νομικής και Κανονιστικής Συμμόρφωσης, Απαιτήσεις εφαρμογής της πολιτικής, ρήτρα 6.2.1 Πολιτική Νομικής και Κανονιστικής Συμμόρφωσης

Για τις ΜΜΕ, η αντίστοιχη πειθαρχία ξεκινά με ένα απλούστερο μητρώο. Η πολιτική ΜΜΕ Legal and Regulatory Compliance Policy-sme Πολιτική Νομικής και Κανονιστικής Συμμόρφωσης - ΜΜΕ αναφέρει:

«Ο GM πρέπει να τηρεί ένα απλό, δομημένο Μητρώο Συμμόρφωσης που απαριθμεί:»

Πηγή: Legal and Regulatory Compliance Policy-sme, Απαιτήσεις διακυβέρνησης, ρήτρα 5.1.1 Πολιτική Νομικής και Κανονιστικής Συμμόρφωσης - ΜΜΕ

Μια δέσμευση περιόδου υποστήριξης πρέπει να βρίσκεται στο Μητρώο Συμμόρφωσης όταν απορρέει από νόμο, σύμβαση πελάτη, τομεακή ρύθμιση ή προσδοκία ρυθμιζόμενου αγοραστή. Δεν πρέπει να υπάρχει μόνο στις σημειώσεις έκδοσης ή στο διαφημιστικό κείμενο.

Δημιουργήστε μητρώο περιόδων υποστήριξης ασφαλείας CRA σε ένα workshop

Φανταστείτε έναν προμηθευτή SaaS που πωλεί μια συνδεδεμένη συσκευή αναλυτικής σε παρόχους εφοδιαστικής της ΕΕ και πελάτες του χρηματοοικονομικού τομέα. Το προϊόν περιλαμβάνει έναν ενσωματωμένο agent, ένα API νέφους, μια φορητή εφαρμογή διαχείρισης και αρκετές βιβλιοθήκες ανοικτού κώδικα. Οι πωλήσεις θέλουν να υπόσχονται πέντε χρόνια υποστήριξης ασφαλείας για κάθε κύρια έκδοση της συσκευής.

Ο Επικεφαλής Ασφάλειας Πληροφοριών μπορεί να οργανώσει ένα εστιασμένο workshop με τις ομάδες προϊόντος, μηχανικής, Νομικής Υπηρεσίας, προστασίας δεδομένων και διαχείρισης προμηθευτών.

Βήμα 1: Δημιουργήστε το μητρώο περιόδων υποστήριξης

Δημιουργήστε μία γραμμή ανά έκδοση προϊόντος και συμπεριλάβετε:

  • Προϊόν και έκδοση
  • Ημερομηνία κυκλοφορίας
  • Ημερομηνία έναρξης υποστήριξης
  • Τυπική ημερομηνία λήξης υποστήριξης ασφαλείας
  • Επιλογή εκτεταμένης υποστήριξης
  • Μέθοδο παράδοσης ενημερώσεων
  • Δίαυλο γνωστοποίησης ευπαθειών
  • Στόχο κρίσιμης διόρθωσης
  • Ρόλο επεξεργασίας δεδομένων, όπως υπεύθυνος επεξεργασίας, εκτελών την επεξεργασία ή και τα δύο
  • Κρίσιμοι προμηθευτές και στοιχεία
  • Επηρεαζόμενοι τομείς πελατών
  • Ιδιοκτήτης κινδύνου
  • Ημερομηνία έγκρισης
  • Τοποθεσία τεκμηρίων

Το μητρώο αυτό γίνεται τεκμηριωμένη πληροφορία στο πλαίσιο του ISMS. Το Zenith Blueprint, φάση Θεμελίωσης και Ηγεσίας ISMS, Βήμα 6, παρέχει την προσδοκία ελέγχου εγγράφων:

«Τα έγγραφα πρέπει να έχουν κατάλληλη ταυτοποίηση (τίτλο, ενδεχομένως αριθμό εγγράφου ή μοναδικό αναγνωριστικό, συντάκτη), κατάλληλο μορφότυπο και ανασκόπηση και έγκριση ως προς την επάρκεια πριν από τη χρήση.»

Πηγή: Zenith Blueprint: Ο οδικός χάρτης 30 βημάτων για ελεγκτές, φάση Θεμελίωσης και Ηγεσίας ISMS, Βήμα 6: Τεκμηριωμένες πληροφορίες και δημιουργία της βιβλιοθήκης ISMS Zenith Blueprint

Η εταιρική Πολιτική Διαχείρισης Τεκμηριωμένων Πληροφοριών και Τεκμηρίων PIMS της Clarysec Πολιτική Διαχείρισης Τεκμηριωμένων Πληροφοριών και Τεκμηρίων PIMS εφαρμόζει παρόμοιες αρχές τεκμηρίων στην τεκμηρίωση προστασίας δεδομένων:

«[Όλοι] Ο Privacy Lead / PIMS Manager ΠΡΕΠΕΙ να αποδίδει αναγνωριστικό εγγράφου, ιδιοκτήτη, αριθμό έκδοσης, κατάσταση έγκρισης, ημερομηνία έναρξης ισχύος και ημερομηνία ανασκόπησης στο REG12 πριν από τη δημοσίευση τεκμηριωμένων πληροφοριών PIMS.»

Πηγή: Πολιτική Διαχείρισης Τεκμηριωμένων Πληροφοριών και Τεκμηρίων PIMS, Δημιουργία, έγκριση, έκδοση και δημοσίευση, ρήτρα 4.2.1 Πολιτική Διαχείρισης Τεκμηριωμένων Πληροφοριών και Τεκμηρίων PIMS

Ακόμη και αν το μητρώο περιόδων υποστήριξης δεν είναι εξ ορισμού έγγραφο προστασίας δεδομένων, ισχύει η ίδια πειθαρχία: ιδιοκτήτης, έκδοση, έγκριση, ημερομηνία έναρξης ισχύος και ημερομηνία ανασκόπησης.

Βήμα 2: Συνδέστε τις υποσχέσεις υποστήριξης με την αντιμετώπιση κινδύνων

Για κάθε έκδοση προϊόντος, δημιουργήστε σενάρια κινδύνου όπως:

  • Ανακαλύπτεται κρίσιμη ευπάθεια σε υποστηριζόμενη έκδοση, αλλά δεν υπάρχει διαθέσιμη δυνατότητα μηχανικής.
  • Στοιχείο τρίτου μέρους παύει να υποστηρίζεται πριν από τη λήξη της δηλωμένης περιόδου υποστήριξης ασφαλείας.
  • Προμηθευτής αλλάζει τοποθεσία φιλοξενίας ή υπεκτελούντα και επηρεάζει την παράδοση ενημερώσεων.
  • Ευπάθεια επηρεάζει δεδομένα προσωπικού χαρακτήρα και ενεργοποιεί αξιολόγηση παραβίασης προστασίας δεδομένων.
  • Ρυθμιζόμενος χρηματοοικονομικός πελάτης απαιτεί τεκμήρια ανθεκτικότητας τρίτων παρόχων ΤΠΕ.

Οι ρήτρες 6.1.1 έως 6.1.3 του ISO/IEC 27001:2022 παρέχουν τον μηχανισμό σχεδιασμού: προσδιορισμός κινδύνων, αξιολόγηση πιθανότητας και συνεπειών, ανάθεση ιδιοκτητών κινδύνου, επιλογή αντιμετωπίσεων, σύγκριση επιλεγμένων ελέγχων με το Annex A, παραγωγή της Δήλωσης Εφαρμοσιμότητας και έγκριση του υπολειπόμενου κινδύνου.

Για τον κίνδυνο «μη υποστηριζόμενο στοιχείο πριν από την ημερομηνία λήξης υποστήριξης», η εγγραφή κινδύνου πρέπει να περιλαμβάνει τους ελέγχους ISO/IEC 27002:2022 5.31, 8.8 και 8.25, καθώς και ελέγχους προμηθευτών όπως 5.19 Ασφάλεια πληροφοριών στις σχέσεις με προμηθευτές, 5.20 Αντιμετώπιση της ασφάλειας πληροφοριών σε συμφωνίες με προμηθευτές, 5.21 Διαχείριση της ασφάλειας πληροφοριών στην εφοδιαστική αλυσίδα ΤΠΕ και 5.22 Παρακολούθηση, ανασκόπηση και διαχείριση αλλαγών υπηρεσιών προμηθευτών.

Βήμα 3: Ορίστε κανόνες τεκμηρίωσης ευπαθειών και διορθώσεων

Μια περίοδος υποστήριξης είναι αξιόπιστη μόνο αν η διαχείριση ευπαθειών λειτουργεί καθ’ όλη τη διάρκειά της.

Η πολιτική ΜΜΕ Vulnerability and Patch Management Policy-sme Πολιτική Διαχείρισης Ευπαθειών και Διορθώσεων - ΜΜΕ θέτει αυστηρή απαίτηση για επείγουσα έκθεση:

«Οι κρίσιμες διορθώσεις πρέπει να εφαρμόζονται εντός 3 ημερών από τη διάθεσή τους, ιδίως για συστήματα εκτεθειμένα στο διαδίκτυο.»

Πηγή: Vulnerability and Patch Management Policy-sme, Απαιτήσεις εφαρμογής της πολιτικής, ρήτρα 6.1.1 Πολιτική Διαχείρισης Ευπαθειών και Διορθώσεων - ΜΜΕ

Απαιτεί επίσης αρχεία έτοιμα για έλεγχο:

«Πρέπει να τηρείται αρχείο καταγραφής διορθώσεων και να ανασκοπείται κατά τη διάρκεια ελέγχων και δραστηριοτήτων αντιμετώπισης περιστατικών.»

Πηγή: Vulnerability and Patch Management Policy-sme, Απαιτήσεις διακυβέρνησης, ρήτρα 5.4.1 Πολιτική Διαχείρισης Ευπαθειών και Διορθώσεων - ΜΜΕ

Για εταιρικά περιβάλλοντα, η εταιρική Πολιτική Διαχείρισης Ευπαθειών και Διορθώσεων Πολιτική Διαχείρισης Ευπαθειών και Διορθώσεων απαιτεί:

«Ένα κεντρικοποιημένο Μητρώο Διαχείρισης Ευπαθειών πρέπει να τηρείται από την Ομάδα Επιχειρήσεων Ασφάλειας και να ανασκοπείται μηνιαίως από τον Επικεφαλής Ασφάλειας Πληροφοριών ή εξουσιοδοτημένη αρμόδια αρχή.»

Πηγή: Πολιτική Διαχείρισης Ευπαθειών και Διορθώσεων, Απαιτήσεις διακυβέρνησης, ρήτρα 5.1 Πολιτική Διαχείρισης Ευπαθειών και Διορθώσεων

Το Zenith Blueprint, φάση Ελέγχων στην Πράξη, Βήμα 19, εξηγεί την επιχειρησιακή προσδοκία πίσω από τον έλεγχο ISO/IEC 27002:2022 8.8:

«Μείνετε ενημερωμένοι για νέα σφάλματα ασφάλειας (μέσω ειδοποιήσεων προμηθευτών, ροών CVE κ.λπ.) για το λογισμικό και το υλικό σας. Αξιολογήστε ποια είναι συναφή (χρησιμοποιούμε αυτό το λογισμικό; πόσο κρίσιμο είναι το σφάλμα;) και εφαρμόστε άμεσα διορθώσεις ή μέτρα μετριασμού.»

Πηγή: Zenith Blueprint: Ο οδικός χάρτης 30 βημάτων για ελεγκτές, φάση Ελέγχων στην Πράξη, Βήμα 19: Τεχνολογικοί έλεγχοι I Zenith Blueprint

Κάθε υποστηριζόμενη έκδοση προϊόντος χρειάζεται διαδρομή τεκμηρίων ευπάθειας: παραλαβή αναφοράς, ανάλυση συνάφειας, σοβαρότητα, επηρεαζόμενες εκδόσεις, σχέδιο αποκατάστασης, έκδοση διόρθωσης, οδηγίες μετριασμού, επικοινωνία με πελάτες και έγκριση κλεισίματος.

Βήμα 4: Συνδέστε την ασφαλή ανάπτυξη με τη διάρκεια υποστήριξης

Η υποστήριξη ασφαλείας ξεκινά πριν από τη διάθεση. Εξαρτάται από πρακτικές ανάπτυξης που καθιστούν το προϊόν συντηρήσιμο.

Η πολιτική ΜΜΕ Secure Development Policy-sme Πολιτική Ασφαλούς Ανάπτυξης - ΜΜΕ αναφέρει:

«Τα στοιχεία πρέπει να επικαιροποιούνται τακτικά όταν διατίθενται διορθώσεις ασφαλείας. Αν εντοπιστεί κρίσιμη ευπάθεια, το στοιχείο πρέπει να αναβαθμιστεί ή να αντικατασταθεί αμέσως.»

Πηγή: Secure Development Policy-sme, Απαιτήσεις εφαρμογής της πολιτικής, ρήτρα 6.6.3 Πολιτική Ασφαλούς Ανάπτυξης - ΜΜΕ

Η πολιτική ΜΜΕ Application Security Requirements Policy-sme Πολιτική Απαιτήσεων Ασφάλειας Εφαρμογών - ΜΜΕ απαιτεί οι συμβάσεις και οι απαιτήσεις να:

«καθορίζουν υποχρεώσεις για γνωστοποίηση ευπαθειών, χρόνους απόκρισης και εφαρμογή διορθώσεων.»

Πηγή: Application Security Requirements Policy-sme, Απαιτήσεις διακυβέρνησης, ρήτρα 5.3.2 Πολιτική Απαιτήσεων Ασφάλειας Εφαρμογών - ΜΜΕ

Αν η εταιρεία υπόσχεται υποστήριξη έως το 2031, η αρχιτεκτονική πρέπει να υποστηρίζει συντηρήσιμες ενημερώσεις, αντικατάσταση εξαρτήσεων, ασφαλείς αγωγούς δημιουργίας εκδόσεων, δοκιμές παλινδρόμησης και επείγουσες εκδόσεις. Οι έλεγχοι ISO/IEC 27002:2022 για ασφαλή ανάπτυξη, ασφαλή αρχιτεκτονική, ασφαλή κωδικοποίηση, δοκιμές ασφάλειας, εξωτερική ανάθεση ανάπτυξης, διαχωρισμό περιβαλλόντων και διαχείριση αλλαγών καθίστανται παράγοντες που καθιστούν δυνατή την περίοδο υποστήριξης.

Ένα σύνολο τεκμηρίων για CRA, NIS2, DORA και GDPR

Τα ίδια τεκμήρια περιόδου υποστήριξης μπορούν να καλύψουν διαφορετικές ρυθμιστικές συζητήσεις, αλλά κάθε πλαίσιο θέτει το ερώτημα διαφορετικά.

ΤεκμήριαΣκοπός για την περίοδο υποστήριξης CRAΣυνάφεια με NIS2Συνάφεια με DORAΣυνάφεια με GDPR
Μητρώο περιόδων υποστήριξης προϊόντωνΟρίζει υποστηριζόμενες εκδόσεις, ημερομηνίες λήξης, μέθοδο ενημέρωσης και ιδιοκτήτεςΥποστηρίζει τη διαχείριση κινδύνων και την ανθεκτικότητα υπηρεσιών του Article 21Υποστηρίζει τη διασφάλιση περιουσιακών στοιχείων ΤΠΕ και τρίτων παρόχων βάσει των Articles 28 και 30Υποστηρίζει τη λογοδοσία όπου τα προϊόντα επεξεργάζονται δεδομένα προσωπικού χαρακτήρα
Μητρώο Διαχείρισης ΕυπαθειώνΠαρακολουθεί ευπάθειες σε υποστηριζόμενες εκδόσειςΥποστηρίζει την ασφαλή προμήθεια, ανάπτυξη, συντήρηση, χειρισμό και γνωστοποίηση ευπαθειών του Article 21(2)(e)Υποστηρίζει τεκμήρια δοκιμών ανθεκτικότητας και αποκατάστασης βάσει των Articles 24 και 25Υποστηρίζει την ασφάλεια της επεξεργασίας και την αξιολόγηση παραβίασης του Article 32
Μητρώο εξαρτήσεων προμηθευτώνΠροσδιορίζει προμηθευτές που θα μπορούσαν να διαταράξουν δεσμεύσεις υποστήριξηςΥποστηρίζει την ασφάλεια εφοδιαστικής αλυσίδας του Article 21(2)(d)Υποστηρίζει κίνδυνο τρίτων παρόχων ΤΠΕ, υπεργολαβική ανάθεση και σχεδιασμό εξόδουΥποστηρίζει την παρακολούθηση εκτελούντων και υπεκτελούντων την επεξεργασία βάσει του Article 28
Αρχείο καταγραφής διορθώσεων και αρχείο έκδοσηςΑποδεικνύει ότι οι διορθώσεις παραδόθηκαν κατά την υποστήριξηΥποστηρίζει αξιολόγηση αποτελεσματικότητας και τεκμήρια περιστατικώνΥποστηρίζει τεκμήρια αποκατάστασης και διασφάλιση προς πελάτεςΥποστηρίζει τεχνικά και οργανωτικά μέτρα
Αρχείο ειδοποιήσεων προς πελάτεςΔείχνει επικοινωνία υποστήριξης και μετριασμούΥποστηρίζει επικοινωνία με αποδέκτες υπηρεσιών και ανάλυση Article 23Υποστηρίζει επικοινωνία με πελάτες όπου επηρεάζονται χρηματοοικονομικά συμφέρονταΥποστηρίζει ανάλυση παραβίασης και διαφάνειας
Πρακτικά Ανασκόπησης της ΔιοίκησηςΔείχνουν εποπτεία και βελτίωσηΥποστηρίζουν τη λογοδοσία διοίκησης του Article 20Υποστηρίζουν διακυβέρνηση διοικητικού οργάνουΥποστηρίζουν λογοδοσία και ανασκόπηση κινδύνων προστασίας δεδομένων

Οι εξαρτήσεις προμηθευτών είναι συχνά το σημείο όπου αποτυγχάνουν οι δεσμεύσεις υποστήριξης. Η εταιρική Πολιτική Διαχείρισης Κινδύνου Εξάρτησης από Προμηθευτές Πολιτική Διαχείρισης Κινδύνου Εξάρτησης από Προμηθευτές απαιτεί:

«Μητρώο εξαρτήσεων από προμηθευτές: Το VMO οφείλει να τηρεί επικαιροποιημένο μητρώο όλων των κρίσιμων προμηθευτών, συμπεριλαμβανομένων λεπτομερειών όπως οι παρεχόμενες υπηρεσίες/προϊόντα· αν ο προμηθευτής είναι αποκλειστική πηγή· διαθέσιμοι εναλλακτικοί προμηθευτές ή δυνατότητα υποκατάστασης· ισχύοντες συμβατικοί όροι· και αξιολόγηση του αντικτύπου σε περίπτωση αποτυχίας ή συμβιβασμού του προμηθευτή.»

Πηγή: Πολιτική Διαχείρισης Κινδύνου Εξάρτησης από Προμηθευτές, Απαιτήσεις υλοποίησης, ρήτρα 6.1 Πολιτική Διαχείρισης Κινδύνου Εξάρτησης από Προμηθευτές

Το Zenith Blueprint, φάση Ελέγχων στην Πράξη, Βήμα 23, προειδοποιεί ότι οι ελεγκτές θα εξετάσουν συμφωνίες προμηθευτών και τεκμήρια παρακολούθησης προμηθευτών:

«Οι ελεγκτές θα ανασκοπήσουν δειγματοληπτικά συμβάσεις ή συμφωνίες παροχής υπηρεσιών. Αναζητούν ρητές ρήτρες ασφάλειας πληροφοριών, όπως χρονοδιαγράμματα κοινοποίησης παραβιάσεων, περιορισμούς πρόσβασης, υποχρεώσεις επεξεργασίας δεδομένων, απαιτήσεις κρυπτογράφησης ή δικαιώματα ελέγχου.»

Πηγή: Zenith Blueprint: Ο οδικός χάρτης 30 βημάτων για ελεγκτές, φάση Ελέγχων στην Πράξη, Βήμα 23: Οργανωτικοί έλεγχοι Zenith Blueprint

Για πελάτες DORA, αυτό είναι κρίσιμο. Οι συμβάσεις για υπηρεσίες ΤΠΕ που υποστηρίζουν κρίσιμες ή σημαντικές λειτουργίες χρειάζονται σαφείς περιγραφές υπηρεσιών, όρους υπεργολαβικής ανάθεσης, μέτρα ασφάλειας, υποστήριξη σε περιστατικά, δικαιώματα ελέγχου και επιθεώρησης, δικαιώματα καταγγελίας και ρυθμίσεις μετάβασης. Ένας προμηθευτής που δεν μπορεί να υποστηρίξει αυτές τις δεσμεύσεις μπορεί να εμποδίσει τον κατασκευαστή να δώσει αξιόπιστη υπόσχεση περιόδου υποστήριξης.

Διασταυρούμενη χαρτογράφηση ελέγχων για διακυβέρνηση περιόδου υποστήριξης έτοιμη για έλεγχο

Έλεγχος ή απαίτησηΟρθή ελεγκτική ερμηνείαΤεκμήρια περιόδου υποστήριξης ασφαλείας
ISO/IEC 27002:2022 5.31 νομικές, θεσμικές, κανονιστικές και συμβατικές απαιτήσειςΠροσδιορισμός και τεκμηρίωση εφαρμοστέων νομικών, ρυθμιστικών και συμβατικών υποχρεώσεωνΜητρώο Συμμόρφωσης, ανασκόπηση σύμβασης πελάτη, χαρτογράφηση υποχρέωσης περιόδου υποστήριξης CRA
ISO/IEC 27002:2022 8.8 διαχείριση τεχνικών ευπαθειώνΠροσδιορισμός, αξιολόγηση, ιεράρχηση και αποκατάσταση τεχνικών ευπαθειώνΜητρώο Ευπαθειών, ανάλυση CVE, αρχείο καταγραφής διορθώσεων, αποφάσεις μετριασμού
ISO/IEC 27002:2022 8.25 ασφαλής κύκλος ζωής ανάπτυξηςΘέσπιση κανόνων ασφαλούς ανάπτυξης σε όλο τον κύκλο ζωής προϊόντοςΠολιτική SDLC, απαιτήσεις ασφάλειας, τεκμήρια ενημέρωσης στοιχείων, εγκρίσεις εκδόσεων
NIS2 Article 20Τα διοικητικά όργανα εγκρίνουν, εποπτεύουν και κατανοούν τα μέτρα διαχείρισης κινδύνων κυβερνοασφάλειαςΈγκριση διοίκησης, τεκμήρια εκπαίδευσης, πρακτικά Ανασκόπησης της Διοίκησης
NIS2 Article 21(2)(d)Η ασφάλεια της εφοδιαστικής αλυσίδας αποτελεί μέρος της διαχείρισης κινδύνων κυβερνοασφάλειαςΜητρώο εξαρτήσεων προμηθευτών, ανασκοπήσεις προμηθευτών, συμβατικές ρήτρες
NIS2 Article 21(2)(e)Η ασφάλεια κατά την προμήθεια, ανάπτυξη και συντήρηση περιλαμβάνει χειρισμό και γνωστοποίηση ευπαθειώνΤεκμήρια ασφαλούς ανάπτυξης, διαδικασία γνωστοποίησης, αρχεία αποκατάστασης
DORA Article 28Οι χρηματοοικονομικές οντότητες διαχειρίζονται τον κίνδυνο τρίτων παρόχων ΤΠΕ σε όλο τον κύκλο ζωήςΔέσμη διασφάλισης προμηθευτών, απάντηση δέουσας επιμέλειας, τεκμήρια υπεργολάβων
DORA Article 30Οι συμβάσεις ΤΠΕ περιλαμβάνουν βασικές προβλέψεις για ασφάλεια, πρόσβαση, έλεγχο, καταγγελία και έξοδοΠροσθήκη σύμβασης, SLA, δικαιώματα ελέγχου, σχέδιο εξόδου
GDPR Article 32Τα δεδομένα προσωπικού χαρακτήρα πρέπει να προστατεύονται με κατάλληλα τεχνικά και οργανωτικά μέτραΚάλυψη ευπαθειών PII, αρχεία διορθώσεων, έλεγχοι πρόσβασης, αξιολόγηση παραβίασης
NIST CSF 2.0 ID.RA-01 και PR.PS-02Οι ευπάθειες εντοπίζονται και το λογισμικό συντηρείται, αντικαθίσταται ή αφαιρείται ανάλογα με τον κίνδυνοCurrent Profile, Target Profile, μητρώο ευπαθειών, αποφάσεις κύκλου ζωής

Αυτή η διασταυρούμενη χαρτογράφηση επιτρέπει στις ομάδες ασφάλειας, νομικών, προϊόντος και πωλήσεων να μιλούν κοινή γλώσσα. Το μητρώο περιόδων υποστήριξης δεν είναι μόνο τεκμήριο CRA. Είναι διασφάλιση προμηθευτών για NIS2, διασφάλιση τρίτων παρόχων για DORA, υποστήριξη ασφάλειας της επεξεργασίας για GDPR και τεκμήριο διακυβέρνησης για πιστοποίηση ISO 27001.

Η διάσταση της προστασίας δεδομένων: όταν το μη υποστηριζόμενο γίνεται μη ασφαλές

Η διακυβέρνηση περιόδων υποστήριξης ασφαλείας δεν είναι μόνο ζήτημα κυβερνοασφάλειας. Αν το προϊόν αποθηκεύει, μεταδίδει ή επεξεργάζεται δεδομένα προσωπικού χαρακτήρα, το μη υποστηριζόμενο λογισμικό μπορεί να μετατραπεί σε κίνδυνο προστασίας δεδομένων.

Το GDPR εφαρμόζεται στην επεξεργασία στο πλαίσιο εγκατάστασης στην ΕΕ και μπορεί επίσης να εφαρμόζεται σε οργανισμούς εκτός ΕΕ που προσφέρουν αγαθά ή υπηρεσίες σε φυσικά πρόσωπα στην ΕΕ ή παρακολουθούν τη συμπεριφορά τους. Ορίζει τα δεδομένα προσωπικού χαρακτήρα ευρέως και αντιμετωπίζει την παραβίαση δεδομένων προσωπικού χαρακτήρα ως παραβίαση ασφάλειας που προκαλεί τυχαία ή παράνομη καταστροφή, απώλεια, αλλοίωση, μη εξουσιοδοτημένη γνωστοποίηση ή πρόσβαση σε δεδομένα προσωπικού χαρακτήρα που υποβάλλονται σε επεξεργασία.

Για τη διακυβέρνηση περιόδων υποστήριξης, οι ομάδες προστασίας δεδομένων πρέπει να γνωρίζουν ποιες εκδόσεις προϊόντων επεξεργάζονται PII, ποια συστήματα εξακολουθούν να υποστηρίζονται και αν οι ευπάθειες επηρεάζουν την εμπιστευτικότητα, ακεραιότητα ή διαθεσιμότητα δεδομένων προσωπικού χαρακτήρα.

Η εταιρική Πολιτική Ασφάλειας PII και Ελέγχου Πρόσβασης της Clarysec Πολιτική Ασφάλειας PII και Ελέγχου Πρόσβασης απαιτεί:

«[Αμφότεροι] Ο Ιδιοκτήτης συστήματος / Ιδιοκτήτης Εφαρμογής ΠΡΕΠΕΙ να καταγράφει στο REG12 την κάλυψη αξιολόγησης ευπαθειών για συστήματα που επεξεργάζονται PII τουλάχιστον τριμηνιαία και μετά από ουσιώδη τεχνική αλλαγή.»

Πηγή: Πολιτική Ασφάλειας PII και Ελέγχου Πρόσβασης, Ασφαλής διαμόρφωση και διαχείριση ευπαθειών, ρήτρα 4.7.4 Πολιτική Ασφάλειας PII και Ελέγχου Πρόσβασης

Η εταιρική Πολιτική Διαχείρισης Προστασίας Δεδομένων Εκτελούντων, Υπεκτελούντων και Τρίτων Μερών Πολιτική Διαχείρισης Προστασίας Δεδομένων Εκτελούντων, Υπεκτελούντων και Τρίτων Μερών προσθέτει συνεχή παρακολούθηση για σχέσεις προστασίας δεδομένων υψηλού κινδύνου:

«[Όλοι] Ο Ιδιοκτήτης Προμηθευτών / Προμηθειών ΠΡΕΠΕΙ να παρακολουθεί τριμηνιαία τις ενεργές σχέσεις υψηλού κινδύνου με εκτελούντες την επεξεργασία και υπεκτελούντες την επεξεργασία, καθώς και ετησίως τις λοιπές ενεργές σχέσεις με εκτελούντες την επεξεργασία και υπεκτελούντες την επεξεργασία PII, έναντι των όρων δέουσας επιμέλειας, της κατάστασης σύμβασης, της κατάστασης διασφάλισης, των ανοικτών ζητημάτων και των ημερομηνιών ανασκόπησης στο REG08.»

Πηγή: Πολιτική Διαχείρισης Προστασίας Δεδομένων Εκτελούντων, Υπεκτελούντων και Τρίτων Μερών, Συνεχής παρακολούθηση, συνδρομή, διεπαφή γνωστοποίησης και έξοδος, ρήτρα 4.5.1 Πολιτική Διαχείρισης Προστασίας Δεδομένων Εκτελούντων, Υπεκτελούντων και Τρίτων Μερών

Όταν μια ευπάθεια εξελίσσεται σε περιστατικό, η εταιρική Πολιτική Διαχείρισης Περιστατικών και Παραβιάσεων PII Πολιτική Διαχείρισης Περιστατικών και Παραβιάσεων PII απαιτεί αξιολόγηση εναυσμάτων πολλαπλών πλαισίων:

«[Υπό όρους] Ο Privacy Lead / PIMS Manager ΠΡΕΠΕΙ να αξιολογεί τα εφαρμοστέα νομικά, τομεακά, χρηματοοικονομικού τομέα, κυβερνοασφάλειας, συμβατικά, πελατειακά και προς αποδέκτες υπηρεσιών εναύσματα αναφοράς για κάθε περιστατικό υψηλού αντικτύπου που αφορά PII και να καταγράφει το αποτέλεσμα εφαρμοσιμότητας στα REG01, REG08 και REG10.»

Πηγή: Πολιτική Διαχείρισης Περιστατικών και Παραβιάσεων PII, Ταξινόμηση και αξιολόγηση παραβίασης, ρήτρα 4.2.6 Πολιτική Διαχείρισης Περιστατικών και Παραβιάσεων PII

Αυτή είναι η πρακτική επικάλυψη μεταξύ δεσμεύσεων υποστήριξης CRA, επικοινωνίας περιστατικών NIS2, χειρισμού μείζονων περιστατικών ΤΠΕ DORA και λογοδοσίας για παραβιάσεις GDPR.

Πώς οι ελεγκτές δοκιμάζουν την ίδια διαδικασία περιόδου υποστήριξης

Μια ισχυρή διαδικασία διακυβέρνησης περιόδου υποστήριξης πρέπει να αντέχει σε πολλαπλά στυλ ελέγχου. Τα τεκμήρια δεν αλλάζουν πολύ, αλλά αλλάζει το πρίσμα του ελεγκτή.

Πρίσμα ελεγκτήΠιθανό ελεγκτικό ερώτημαΑναμενόμενα τεκμήρια
Ελεγκτής ISO 27001Πώς προσδιορίσατε τους κινδύνους περιόδου υποστήριξης και επιλέξατε ελέγχους;Πεδίο εφαρμογής ISMS, απαιτήσεις ενδιαφερόμενων μερών, μητρώο κινδύνων, SoA, Σχέδιο Αντιμετώπισης Κινδύνων, Ανασκόπηση της Διοίκησης
Αξιολογητής NIST CSFΠώς συνδέονται τα αποτελέσματα διακυβέρνησης, εφοδιαστικής αλυσίδας, προστασίας, ανίχνευσης, απόκρισης και ανάκαμψης;Current Profile, Target Profile, ιεραρχημένο σχέδιο ενεργειών, απογραφή προμηθευτών, αρχεία περιστατικών και ανάκαμψης
Αξιολογητής πελάτη DORAΜπορείτε να υποστηρίξετε κρίσιμες ή σημαντικές υπηρεσίες ΤΠΕ για τη διάρκεια της σύμβασης;Περιγραφή υπηρεσίας ΤΠΕ, τεκμήρια δοκιμών ανθεκτικότητας, διαδικασία περιστατικών, μητρώο τρίτων παρόχων, σχέδιο εξόδου και μετάβασης
Ελεγκτής με εστίαση στο NIS2Πώς διαχειρίζεστε την ασφαλή ανάπτυξη, την εφοδιαστική αλυσίδα, τον χειρισμό ευπαθειών και την επικοινωνία με αποδέκτες υπηρεσιών;Μητρώο υποστήριξης, μητρώο ευπαθειών, ανασκοπήσεις προμηθευτών, διαδικασία γνωστοποίησης, τεκμήρια ειδοποιήσεων
Ελεγκτής GDPR ή προστασίας δεδομένωνΔημιουργούν τα μη υποστηριζόμενα στοιχεία κίνδυνο ασφάλειας δεδομένων προσωπικού χαρακτήρα;Αποθετήριο συστημάτων PII, κάλυψη ευπαθειών, παρακολούθηση εκτελούντων την επεξεργασία, αρχεία αξιολόγησης παραβίασης
Ελεγκτής COBIT ή ISACAΕίναι οι αποφάσεις κύκλου ζωής διακυβερνώμενες, ιδιοκτητοποιημένες, μετρούμενες και βελτιούμενες;Ιδιοκτησία διεργασιών, RACI, στόχοι ελέγχων, KPIs, εγκρίσεις εξαιρέσεων, διορθωτικές ενέργειες

Το NIST CSF 2.0 είναι χρήσιμο ως επίπεδο επικοινωνίας, επειδή η GOVERN Function περιλαμβάνει νομικές, ρυθμιστικές, συμβατικές υποχρεώσεις και υποχρεώσεις προστασίας δεδομένων, στόχους διαχείρισης κινδύνων, διάθεση ανάληψης κινδύνου, ρόλους, πολιτικές και εποπτεία. Τα αποτελέσματα εφοδιαστικής αλυσίδας καλύπτουν στρατηγική προμηθευτών, κρισιμότητα, συμβάσεις, δέουσα επιμέλεια, παρακολούθηση, συντονισμό περιστατικών και προβλέψεις λήξης σχέσης.

Οι ελεγκτές τύπου COBIT και ISACA συχνά εστιάζουν στον σχεδιασμό διακυβέρνησης: ποιος έχει την ιδιοκτησία της απόφασης, ποια διαδικασία έχει οριστεί, ποιες μετρικές δείχνουν την απόδοση, πώς εγκρίνονται οι εξαιρέσεις και πώς επιτυγχάνεται η συνεχής βελτίωση.

Η εταιρική Πολιτική Ασφάλειας Πληροφοριών της Clarysec Πολιτική Ασφάλειας Πληροφοριών αποτυπώνει την αρχή της δυνατότητας ελέγχου:

«Όλοι οι υλοποιημένοι έλεγχοι πρέπει να είναι ελέγξιμοι, να υποστηρίζονται από τεκμηριωμένες διαδικασίες και από διατηρούμενα τεκμήρια λειτουργίας.»

Πηγή: Πολιτική Ασφάλειας Πληροφοριών, Απαιτήσεις εφαρμογής της πολιτικής, ρήτρα 6.6.1 Πολιτική Ασφάλειας Πληροφοριών

Αυτή είναι η απαίτηση που κάθε περίοδος υποστήριξης ασφαλείας πρέπει να μπορεί να ικανοποιεί.

Παρατείνετε, συντομεύστε ή τερματίστε την υποστήριξη χωρίς ψευδή διασφάλιση

Οι δυσκολότερες στιγμές διακυβέρνησης δεν εμφανίζονται κατά την κυκλοφορία του προϊόντος. Εμφανίζονται όταν αλλάζει η πραγματικότητα.

Μπορεί να χρειαστεί να παρατείνετε την υποστήριξη επειδή ρυθμιζόμενοι πελάτες εξαρτώνται από το προϊόν, η μετεγκατάσταση δεν είναι εφικτή ή ένας τομεακός πελάτης έχει συμβατικές ανάγκες συνέχειας. Μπορεί να χρειαστεί να συντομεύσετε ή να περιορίσετε την υποστήριξη επειδή ένας προμηθευτής αποσύρει τη συντήρηση ασφαλείας, ένα στοιχείο καθίσταται αδύνατο να διορθωθεί, μια πλατφόρμα φθάνει σε τεχνικά όρια ή η αρχιτεκτονική του προϊόντος δεν μπορεί να υποστηρίξει με ασφάλεια μια κατηγορία ευπαθειών.

Μια ελεγχόμενη αλλαγή περιόδου υποστήριξης πρέπει να περιλαμβάνει:

  • Έναυσμα αλλαγής, όπως τέλος κύκλου ζωής προμηθευτή, κρίσιμη ευπάθεια, σύμβαση πελάτη ή ρυθμιστική αλλαγή
  • Επηρεαζόμενα προϊόντα, εκδόσεις, πελάτες και τομείς
  • Ανάλυση αντικτύπου σε δεδομένα προσωπικού χαρακτήρα και κρίσιμες υπηρεσίες
  • Ανασκόπηση εφικτότητας προμηθευτών και στοιχείων
  • Αξιολόγηση κινδύνου και απόφαση υπολειπόμενου κινδύνου
  • Επικαιροποιημένο μητρώο περιόδων υποστήριξης
  • Επικαιροποιημένη ειδοποίηση προς πελάτες και συμβατική θέση
  • Επικαιροποιημένες σημειώσεις SoA όπου αλλάζουν έλεγχοι ή υποχρεώσεις
  • Έγκριση διοίκησης και ημερομηνία ανασκόπησης

Η εταιρική Πολιτική Συντονισμένης Γνωστοποίησης Ευπαθειών Πολιτική Συντονισμένης Γνωστοποίησης Ευπαθειών είναι χρήσιμη όταν η αλλαγή οφείλεται σε ευπάθεια:

«Πρέπει να αναπτύσσεται σχέδιο αποκατάστασης ή μετριασμού για όλες τις επιβεβαιωμένες ευπάθειες. Η υλοποίηση της διόρθωσης πρέπει να ιεραρχείται βάσει σοβαρότητας. Για παράδειγμα, οι κρίσιμες ευπάθειες πρέπει να διορθώνονται ή να μετριάζονται εντός 14 ημερών όπου είναι εφικτό, ή νωρίτερα όταν εντοπίζεται ενεργή εκμετάλλευση, ενώ ζητήματα χαμηλότερης σοβαρότητας πρέπει να αντιμετωπίζονται εντός εύλογου χρονικού διαστήματος.»

Πηγή: Πολιτική Συντονισμένης Γνωστοποίησης Ευπαθειών, Απαιτήσεις υλοποίησης, ρήτρα 6.6 Πολιτική Συντονισμένης Γνωστοποίησης Ευπαθειών

Αν δεν μπορεί να παραδοθεί άμεσα πλήρης διόρθωση, αντισταθμιστικοί έλεγχοι, απενεργοποιημένη λειτουργικότητα, αυξημένη παρακολούθηση ή οδηγίες διαμόρφωσης προς πελάτες μπορεί να είναι προσωρινά αποδεκτά, αλλά η απόφαση πρέπει να τεκμηριώνεται και να γνωστοποιείται.

Πρακτική λίστα ελέγχου της Clarysec για ετοιμότητα περιόδου υποστήριξης

Χρησιμοποιήστε αυτή τη λίστα ελέγχου πριν δημοσιεύσετε ή ανανεώσετε οποιαδήποτε δέσμευση περιόδου υποστήριξης ασφαλείας CRA.

  • Είναι το προϊόν και η έκδοση καταχωρισμένα στο μητρώο περιόδων υποστήριξης;
  • Έχει εγκριθεί η ημερομηνία λήξης υποστήριξης από το προϊόν, την ασφάλεια και την υπόλογη διοίκηση;
  • Έχουν χαρτογραφηθεί οι νομικοί, ρυθμιστικοί και συμβατικοί παράγοντες στο Μητρώο Συμμόρφωσης;
  • Περιλαμβάνεται το σενάριο κινδύνου περιόδου υποστήριξης στο Μητρώο Κινδύνων;
  • Έχουν χαρτογραφηθεί οι έλεγχοι στη Δήλωση Εφαρμοσιμότητας, συμπεριλαμβανομένων των 5.31, 8.8 και 8.25 όπου εφαρμόζονται;
  • Έχουν χαρτογραφηθεί κρίσιμοι προμηθευτές και στοιχεία στο μητρώο εξαρτήσεων προμηθευτών;
  • Υπάρχουν τεκμήρια ότι τα στοιχεία μπορούν να διορθωθούν ή να αντικατασταθούν κατά την περίοδο υποστήριξης;
  • Έχουν οριστεί αρμοδιότητες για παραλαβή αναφορών ευπαθειών, αρχική αξιολόγηση, αποκατάσταση και γνωστοποίηση;
  • Είναι τα SLA κρίσιμων διορθώσεων ευθυγραμμισμένα με την πολιτική και τις συμβάσεις πελατών;
  • Διατηρούνται αρχεία καταγραφής διορθώσεων, αρχεία εκδόσεων και αποφάσεις ευπαθειών;
  • Καλύπτονται τα συστήματα δεδομένων προσωπικού χαρακτήρα από τεκμήρια αξιολόγησης ευπαθειών όπου επεξεργάζεται PII;
  • Είναι συνεπείς οι ειδοποιήσεις προς πελάτες, οι δηλώσεις υποστήριξης και οι συμβατικοί όροι;
  • Υπάρχει διαδικασία για παράταση, συντόμευση ή τερματισμό υποστήριξης με έγκριση κινδύνου;
  • Λαμβάνουν οι Ανασκοπήσεις της Διοίκησης εισροές σχετικά με κίνδυνο περιόδου υποστήριξης, προμηθευτές, ευπάθειες και περιστατικά;
  • Μπορούν να παραχθούν τεκμήρια εντός 48 ωρών για έλεγχο πελάτη ή αίτημα ρυθμιστικής αρχής;

Η εταιρική Πολιτική Παρακολούθησης, Ελέγχου και Βελτίωσης PIMS Πολιτική Παρακολούθησης, Ελέγχου και Βελτίωσης PIMS ενισχύει την πειθαρχία Ανασκόπησης της Διοίκησης για προγράμματα προστασίας δεδομένων:

«[Αμφότεροι] Η Ανώτατη Διοίκηση ΠΡΕΠΕΙ να ανασκοπεί στο REG12 τις εισροές για μη συμμορφώσεις PIMS, διορθωτικές ενέργειες, αποτελέσματα παρακολούθησης, αποτελέσματα ελέγχων, κινδύνους ιδιωτικότητας, διασφάλιση προμηθευτών και αλλαγές ενδιαφερόμενων μερών κατά τη διάρκεια κάθε Ανασκόπησης της Διοίκησης.»

Πηγή: Πολιτική Παρακολούθησης, Ελέγχου και Βελτίωσης PIMS, Ανασκόπηση της Διοίκησης PIMS, ρήτρα 4.3.5 Πολιτική Παρακολούθησης, Ελέγχου και Βελτίωσης PIMS

Για τη διακυβέρνηση περιόδων υποστήριξης ασφαλείας, ο ίδιος ρυθμός ανασκόπησης πρέπει να εφαρμόζεται σε όλο το ISMS: ευπάθειες, απόδοση εφαρμογής διορθώσεων, διασφάλιση προμηθευτών, δεσμεύσεις προς πελάτες, περιστατικά, εξαιρέσεις υποστήριξης και διορθωτικές ενέργειες πρέπει να τροφοδοτούν την Ανασκόπηση της Διοίκησης.

Κάντε την περίοδο υποστήριξης ασφαλείας υπερασπίσιμη

Η Πράξη για την Κυβερνοανθεκτικότητα της ΕΕ αλλάζει την αντίληψη για την ασφάλεια προϊόντων. Ωθεί τους κατασκευαστές και τους παρόχους λογισμικού να σκέφτονται πέρα από την ημέρα διάθεσης. Η περίοδος υποστήριξης ασφαλείας γίνεται υπόσχεση κύκλου ζωής που πρέπει να σχεδιάζεται τεχνικά, να διακυβερνάται, να παρακολουθείται και να τεκμηριώνεται.

Για τους CISOs, το συμπέρασμα είναι σαφές: μην αφήνετε την περίοδο υποστήριξης μόνο στο marketing προϊόντος. Για τους υπευθύνους συμμόρφωσης, μη δημιουργείτε ξεχωριστό silo τεκμηρίων CRA. Για τους ελεγκτές, ελέγξτε αν οι δεσμεύσεις υποστήριξης είναι ιχνηλάσιμες σε κινδύνους, ελέγχους, προμηθευτές, περιστατικά και τεκμηριωμένες εγκρίσεις. Για τους ιδιοκτήτες επιχειρησιακών διεργασιών, θυμηθείτε ότι μια αξιόπιστη περίοδος υποστήριξης μπορεί να γίνει πλεονέκτημα αγοράς, ιδίως κατά την πώληση σε τομείς που ρυθμίζονται από NIS2, χρηματοοικονομικές οντότητες DORA και πελάτες με αυξημένες απαιτήσεις προστασίας δεδομένων.

Η Clarysec βοηθά τους οργανισμούς να το εφαρμόσουν στην πράξη μέσω:

  • Zenith Blueprint: Ο οδικός χάρτης 30 βημάτων για ελεγκτές Zenith Blueprint για τη δημιουργία ιχνηλασιμότητας ISMS, τεκμηριωμένων πληροφοριών, χαρτογράφησης SoA και ετοιμότητας για έλεγχο
  • Zenith Controls: Ο οδηγός διασταυρούμενης συμμόρφωσης Zenith Controls για τη χαρτογράφηση ελέγχων ISO/IEC 27002:2022 σε NIS2, DORA, GDPR, NIST CSF 2.0 και ελεγκτικές προσδοκίες
  • Πακέτα εταιρικών πολιτικών και πολιτικών ΜΜΕ για διαχείριση ευπαθειών, ασφαλή ανάπτυξη, νομική συμμόρφωση, εξάρτηση από προμηθευτές, τεκμήρια προστασίας δεδομένων και αντιμετώπιση περιστατικών
  • Πρακτικά μητρώα και ροές εργασίας τεκμηρίων που μετατρέπουν τις υποσχέσεις περιόδων υποστήριξης σε ελέγξιμη διακυβέρνηση

Το επόμενο βήμα σας είναι απλό: επιλέξτε μία εμβληματική έκδοση προϊόντος και δημιουργήστε τον φάκελο τεκμηρίων της περιόδου υποστήριξης ασφαλείας. Χαρτογραφήστε την υποχρέωση, εγκρίνετε την περίοδο υποστήριξης, δοκιμάστε τη διαδικασία ευπαθειών, επικυρώστε τις εξαρτήσεις προμηθευτών, επιβεβαιώστε την επικοινωνία με πελάτες και διατηρήστε τα αρχεία.

Αν μπορείτε να υπερασπιστείτε ένα προϊόν, μπορείτε να κλιμακώσετε το μοντέλο. Αν δεν μπορείτε να υπερασπιστείτε ένα προϊόν, το κενό δεν είναι η τεκμηρίωση. Είναι η διακυβέρνηση.

Κατεβάστε το Zenith Blueprint, χρησιμοποιήστε το Zenith Controls για να χαρτογραφήσετε τα τεκμήριά σας ή ζητήστε αξιολόγηση ετοιμότητας από την Clarysec, ώστε να μετατρέψετε τις περιόδους υποστήριξης ασφαλείας CRA σε διακυβέρνηση ISO 27001 έτοιμη για έλεγχο.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article