Топ-9 отчетов Netwrix Auditor для аудитов на соответствие требованиям NIS2

NIS2 меняет представление о «приемлемом» уровне безопасности для значительной части европейской экономики. Организации, работающие в отраслях энергетики, транспорта, финансов, здравоохранения, цифровой инфраструктуры и других секторах, которые согласно директиве относятся к критической инфраструктуре, теряют возможность выбора в отношении формализации управления рисками кибербезопасности. Вместо этого на первый план выходит способность как можно быстрее доказать соответствие этим требованиям.

Почему вопрос NIS2 критически важен сейчас

NIS2 – это вторая версия Директивы Европейского Союза о безопасности сетей и информационных систем. Она вступила в силу 16 января 2023 года, а дедлайн по комплаенсу для компаний, на которые распространяется действие директивы, истек 17 октября 2024 года.

Директива делит компании, на которые распространяется ее действие, на две группы. Essential Entities охватывают такие сектора, как энергетика, транспорт, финансы, государственное управление, здравоохранение, космическая отрасль, водоснабжение и цифровая инфраструктура. Important Entities включают почтовые услуги, управление отходами, химическую промышленность, научные исследования, пищевую промышленность, поставщиков цифровых услуг и производство.

Общей для обеих групп является Статья 21, которая требует принятия надлежащих технических, операционных и организационных мер в рамках анализа рисков, обработки инцидентов, непрерывности работы бизнеса, контроля доступа и управления уязвимостями. Отныне вместо простого письменного документирования необходимо доказать аудитору, что механизмы контроля фактически работают. Большинство организаций одинаково ощущают этот разрыв: их политики описывают намерения, тогда как Статья 21 требует доказательств того, кто имеет доступ, как именно он использовался и будут ли выявлены потенциальные сбои. Netwrix Auditor устраняет этот пробел, собирая данные аудита в локальных и облачных системах и превращая их в отчеты, которые дают ответы именно на эти вопросы, избавляя от необходимости восстанавливать картину событий вручную постфактум.

Девять отчетов, приведенных ниже, построены по логике, которую применил бы аудитор или злоумышленник: определение лиц с полномочиями в среде, анализ их фактических действий, а затем подтверждение способности доказать внесенные изменения и восстановить предыдущее состояние, если эти изменения были нежелательными.

Выявление лиц с привилегированным доступом

До начала мониторинга среды нужно понимать, кто способен вносить в нее изменения. Три указанных отчета описывают поверхность доступа, которая в первую очередь интересует аудиторов или злоумышленников.

Отчет «Administrative Group Members» показывает членство в наиболее критически важных группах (Domain Admins, Enterprise Admins, Account Operators), включая участников вложенных групп. Именно здесь будут отображаться попытки несанкционированного и незаметного присоединения к группе Domain Admins.

Administrative Group Members lists

Отчет «Account Permissions» отображает, какие учетные записи имеют разрешения на конкретные файлы и папки, независимо от того, были ли они предоставлены напрямую или унаследованы через членство в группе, а также отмечает разрешения для групп Everyone и Authenticated Users. Это превращает принцип наименьших привилегий из декларативной политики в показатель, который можно фактически проверить.

Отчет «Overexposed Files and Folders» идет еще дальше, выявляя чувствительные файлы и папки, доступные для определенных пользователей или групп на основе совокупного действия разрешений для папок и общих ресурсов. Этот отчет одновременно показывает как наличие доступа у пользователей, так и то, какие данные остаются открытыми в результате этого.

Дальнейшее отслеживание использования прав

Доступ без контроля – это именно то, что призваны предотвратить требования NIS2 по мониторингу. Приведенные четыре отчета Netwrix Auditor отслеживают поведение после того, как учетные записи и разрешения уже настроены.

Отчет «User Account Changes» фиксирует все события жизненного цикла учетной записи: создание, изменение и удаление. Он является базовым источником для выявления учетных записей, которые были созданы или получили повышенные привилегии без надлежащего согласования.

Отчет «All Logon Activity» охватывает интерактивные и неинтерактивные попытки входа, как успешные, так и неудачные, в едином представлении. Это ключевые данные для контроля доступа и мониторинга, а также часто первое место, куда обращаются специалисты при расследовании инцидентов.

Отчет «All User Activity by User» дополняет эти данные информацией об активности на уровне сеансов для каждой учетной записи в пределах среды. Это формирует полную картину поведения для поддержки расследования инцидентов и постоянной оценки рисков.

All Changes by User

Отчет «All Changes by User» еще больше обобщает эти данные, отображая каждое изменение в ІТ-инфраструктуре, сгруппированное по лицу, которое его внесло. Он детально показывает, кто, что и когда менял, в едином представлении вместо нескольких разных отчетов.

Фиксация изменений и способность к восстановлению

Статья 21 не ограничивается только превентивными мерами. Она также требует подтверждения того, что изменения отслеживаются, а утерянные данные можно восстановить. Эти два отчета Netwrix Auditor замыкают этот цикл.

Отчет «All Group Policy Changes by Group» отслеживает каждое изменение в объектах групповой политики (GPO), настройках, связях и разрешениях, а также фиксирует исходную рабочую станцию, чтобы несанкционированные изменения политик не оставались незамеченными. Групповая политика (Group Policy) охватывает требования к паролям, ограничения программного обеспечения и значительную часть общего состояния безопасности, что делает историю ее изменений объектом, требующим пристального контроля.

All Group Policy Changes by Group

Отчет «Files and Folders Deleted» фиксирует удаленные файлы и папки вместе с их атрибутами, поддерживая как меры по восстановлению, так и расследования. Этого требуют правила NIS2 в отношении непрерывности бизнеса и обработки инцидентов.

Вместе эти девять отчетов дают ответы на типичные вопросы аудита:

  • Кто имеет полномочия действовать.
  • Какие действия были выполнены.
  • Возможно ли это доказать и отменить.

Больше, чем Auditor: расширенный набор инструментов для NIS2

Netwrix Auditor охватывает многие аспекты, однако соблюдение требований NIS2 не ограничивается только журналами аудита и отчетами. Директива также требует защиты чувствительных данных, внедрения безопасной аутентификации и контроля доступа – именно для этого предназначены другие решения Netwrix. Netwrix Data Classification помогает находить и помечать конфиденциальные данные в пределах инфраструктуры, что позволяет четко определить объекты, требующие самой строгой защиты. Netwrix Password Policy Enforcer усиливает механизмы контроля аутентификации, которые прямо упоминаются в Статье 21, а Netwrix Directory Manager способствует поддержанию согласованности и структурированности членства в группах и политик доступа в Active Directory и Entra ID, предотвращая их бесконтрольное разрастание. При совместном использовании эти продукты обеспечивают основным и важным субъектам значительно более полное выполнение требований NIS2: наличие доказательств, контроль и способность быстро реагировать в случае возникновения инцидентов.

NIS2 устанавливает постоянное ожидание в отношении способности видеть все, что происходит в среде, и доказывать это по требованию. Приведенные выше отчеты являются надежной отправной точкой. Однако их истинная ценность заключается в интеграции в повседневные процессы, а не в поспешном формировании за неделю до аудита.

Получить демо Netwrix Auditor

Подписаться на новости