NIS2 змінює уявлення про «прийнятний» рівень безпеки для значної частки європейської економіки. Організації, що працюють у галузях енергетики, транспорту, фінансів, охорони здоров’я, цифрової інфраструктури та інших секторах, які згідно з директивою належать до критичної інфраструктури, втрачають можливість вибору щодо формалізації управління ризиками кібербезпеки. Замість цього на перший план виходить здатність якнайшвидше довести відповідність цим вимогам.
Чому питання NIS2 є критично важливим зараз
NIS2 – це друга версія Директиви Європейського Союзу про безпеку мереж та інформаційних систем. Вона набула чинності 16 січня 2023 року, а дедлайн із комплаєнсу для компаній, на які поширюється дія директиви, минув 17 жовтня 2024 року.
Директива поділяє компанії, на які поширюється її дія, на дві групи. Essential Entities охоплюють такі сектори, як енергетика, транспорт, фінанси, державне управління, охорона здоров’я, космічна галузь, водопостачання та цифрова інфраструктура. Important Entities включають поштові послуги, управління відходами, хімічну промисловість, наукові дослідження, харчову промисловість, постачальників цифрових послуг і виробництво.
Спільною для обох груп є Стаття 21, яка вимагає вжиття належних технічних, операційних та організаційних заходів у межах аналізу ризиків, обробки інцидентів, безперервності роботи бізнесу, контролю доступу й управління вразливостями. Відтепер замість простого письмового документування необхідно довести аудитору, що механізми контролю фактично працюють. Більшість організацій однаково відчувають цей розрив: їхні політики описують наміри, тоді як Стаття 21 вимагає доказів щодо того, хто має доступ, як саме він використовувався та чи буде виявлено потенційні збої. Netwrix Auditor усуває цю прогалину, збираючи дані аудиту в локальних і хмарних системах та перетворюючи їх на звіти, що дають відповіді саме на ці запитання, позбавляючи необхідності відновлювати картину подій вручну постфактум.
Дев’ять звітів, наведених нижче, побудовані за логікою, яку застосував би аудитор або зловмисник: визначення осіб із повноваженнями в середовищі, аналіз їхніх фактичних дій, а потім підтвердження спроможності довести внесені зміни та відновити попередній стан, якщо ці зміни були небажаними.
Виявлення осіб із привілейованим доступом
До початку моніторингу середовища потрібно розуміти, хто здатний вносити в нього зміни. Три зазначені звіти описують поверхню доступу, яка в першу чергу цікавить аудиторів або зловмисників.
Звіт «Administrative Group Members» показує членство в найбільш критично важливих групах (Domain Admins, Enterprise Admins, Account Operators), включно з учасниками вкладених груп. Саме тут відображатимуться спроби несанкціонованого та непомітного приєднання до групи Domain Admins.

Звіт «Account Permissions» відображає, які облікові записи мають дозволи на конкретні файли та папки, незалежно від того, були вони надані безпосередньо чи успадковані через членство в групі, а також позначає дозволи для груп Everyone та Authenticated Users. Це перетворює принцип найменших привілеїв із декларативної політики на показник, який можна фактично перевірити.
Звіт «Overexposed Files and Folders» іде ще далі, виявляючи чутливі файли та папки, доступні для певних користувачів або груп на основі сукупної дії дозволів для папок і спільних ресурсів. Цей звіт одночасно показує як наявність доступу в користувачів, так і те, які дані залишаються відкритими внаслідок цього.
Подальше відстеження використання прав
Доступ без контролю – це саме те, чому покликані запобігти вимоги NIS2 щодо моніторингу. Наведені чотири звіти Netwrix Auditor відстежують поведінку після того, як облікові записи та дозволи вже налаштовано.
Звіт «User Account Changes» фіксує всі події життєвого циклу облікового запису: створення, зміну та видалення. Він є базовим джерелом для виявлення облікових записів, що були створені або отримали підвищені привілеї без належного погодження.
Звіт «All Logon Activity» охоплює інтерактивні та неінтерактивні спроби входу, як успішні, так і невдалі, в єдиному поданні. Це ключові дані для контролю доступу й моніторингу, а також часто перше місце, куди звертаються фахівці під час розслідування інцидентів.
Звіт «All User Activity by User» доповнює ці дані інформацією про активність на рівні сеансів для кожного облікового запису в межах середовища. Це формує повну картину поведінки для підтримки розслідування інцидентів та постійного оцінювання ризиків.

Звіт «All Changes by User» ще більше узагальнює ці дані, відображаючи кожну зміну в інфраструктурі ІТ, згруповану за особою, яка її внесла. Він детально показує, хто, що й коли змінював, в єдиному поданні замість кількох різних звітів.
Фіксація змін і здатність до відновлення
Стаття 21 не обмежується лише превентивними заходами. Вона також вимагає підтвердження того, що зміни відстежуються, а втрачені дані можна відновити. Ці два звіти Netwrix Auditor замикають цей цикл.
Звіт «All Group Policy Changes by Group» відстежує кожну зміну в об’єктах групової політики (GPO), налаштуваннях, зв’язках та дозволах, а також фіксує вихідну робочу станцію, щоб несанкціоновані зміни політик не залишалися непоміченими. Групова політика (Group Policy) охоплює вимоги до паролів, обмеження програмного забезпечення та значну частину загального стану безпеки, що робить історію її змін об’єктом, який потребує пильного контролю.

Звіт «Files and Folders Deleted» фіксує видалені файли та папки разом із їхніми атрибутами, підтримуючи як заходи з відновлення, так і розслідування. Цього вимагають правила NIS2 щодо безперервності бізнесу й обробки інцидентів.
Разом ці дев’ять звітів дають відповіді на типові запитання аудиту:
- Хто має повноваження діяти
- Які дії було виконано
- Чи можливо це довести та скасувати.
Більше ніж Auditor: розширений набір інструментів для NIS2
Netwrix Auditor охоплює багато аспектів, проте дотримання вимог NIS2 не обмежується лише журналами аудиту та звітами. Директива також вимагає захисту чутливих даних, впровадження безпечної автентифікації та контролю доступу – саме для цього призначені інші рішення Netwrix. Netwrix Data Classification допомагає знаходити й позначати конфіденційні дані в межах інфраструктури, що дає змогу чітко визначити об’єкти, які потребують найсуворішого захисту. Netwrix Password Policy Enforcer посилює механізми контролю автентифікації, які прямо згадуються у Статті 21, а Netwrix Directory Manager сприяє підтримці узгодженості та структурованості членства в групах і політик доступу в Active Directory та Entra ID, запобігаючи їхньому безконтрольному розростанню. У разі спільного використання ці продукти забезпечують основним і важливим суб’єктам значно повніше виконання вимог NIS2: наявність доказів, контроль і здатність швидко реагувати в разі виникнення інцидентів.
NIS2 встановлює постійне очікування щодо здатності бачити все, що відбувається в середовищі, та доводити це на вимогу. Наведені вище звіти є надійною відправною точкою. Проте їхня справжня цінність полягає в інтеграції у повсякденні процеси, а не в поспішному формуванні за тиждень до аудиту.







