Jak se budou řešit bezpečnostní incidenty podle nové směrnice NIS2 a jakou roli hraje při jejich řešení tým CSIRT?
Na úvod je třeba definovat tři základní pojmy podle směrnice NIS2 – incident, bezpečnostní incident a tzv. CSIRT.
- Podle návrhu směrnice NIS2 je incident jakákoli událost, která ohrožuje dostupnost, autentičnost, integritu nebo důvěrnost uložených, přenášených nebo zpracovávaných údajů nebo souvisejících služeb nabízených síťovými a informačními systémy nebo přístupných prostřednictvím nich.
- Řešení incidentu znamená všechny činnosti a postupy zaměřené na odhalení, analýzu, kontrolu a reakci na incident.
- Zkratkou CSIRT se označují týmy pro reakci na počítačové bezpečnostní incidenty (z anglického Computer security incident response teams).
CSIRT je skupina IT odborníků, kteří organizaci poskytují služby a podporu v souvislosti s vyhodnocováním, řízením a prevencí mimořádných situací souvisejících s kybernetickou bezpečností, jakož i s koordinací úsilí v oblasti reakce na incidenty. Hlavním cílem CSIRT je rychle a efektivně reagovat na bezpečnostní incidenty v oblasti počítačů, a tak znovu získat kontrolu a minimalizovat škody. CSIRT máme již několik let i na Slovensku.
Směrnice NIS 2 stanoví, že organizace spadající do jednoho ze dvou režimů (základní a důležitý) jsou povinny hlásit takové incidenty, které mají na subjekt významný dopad, přičemž uvádí základní kritéria pro rozpoznání významného incidentu:
- incident způsobil nebo může způsobit vážné narušení provozu služby nebo finanční ztráty pro daný subjekt, nebo
- incident ovlivnil nebo může ovlivnit jiné fyzické nebo právnické osoby a způsobuje značné materiální i nemateriální ztráty.
Povinnost oznamovat kybernetické a bezpečnostní incidenty je definována také ve směrnici NIS2. Směrnice vyžaduje, aby všechny subjekty, bez ohledu na to, zda spadají do kategorie „essential“ nebo „important“, povinně oznamovaly incident určenému týmu CSIRT bez zbytečného odkladu, nejpozději do 24 hodin od jeho zjištění. Kromě povinných hlášení počítá směrnice NIS2 také s dobrovolným hlášením nejen incidentů, ale i kybernetických bezpečnostních událostí a významných kybernetických hrozeb. Při řešení incidentů má subjektům – provozovatelům – významně pomoci funkce manažera kybernetické bezpečnosti, která je podle aktuálně platné směrnice (NIS) povinná pouze pro provozovatele základních služeb.
Zatím nevíme, zda bude funkce manažera kybernetické bezpečnosti povinná i v NIS2 a v obou režimech, avšak s ohledem na dostupné informace to můžeme očekávat.