Czy kamera, rejestrator albo system alarmowy mogą być zgodne z NIS2? Czym jest cyberbezpieczeństwo systemów technicznych?

Czy kamera, rejestrator albo system alarmowy mogą być zgodne z NIS2? Czym jest cyberbezpieczeństwo systemów technicznych?, 5.0 out of 5 based on 1 rating
VN:F [1.9.22_1171]
VN:F [1.9.22_1171]
Rating: 5.0/5 (1 vote cast)

Dlaczego samo urządzenie nie rozwiązuje problemu cyberbezpieczeństwa systemu monitoringu

W rozmowach o cyberbezpieczeństwie coraz częściej pojawia się pytanie: czy dana kamera, rejestrator, router albo system alarmowy jest „zgodny z NIS2”?

Na pierwszy rzut oka brzmi to rozsądnie. Skoro pojawiły się nowe regulacje dotyczące cyberbezpieczeństwa, to klienci naturalnie chcą kupować urządzenia, które będą „zgodne” z nowymi wymaganiami. Problem polega na tym, że w przypadku NIS2 takie myślenie jest dużym uproszczeniem.

NIS2 nie jest etykietą, którą można przykleić do kamery. Nie jest też certyfikatem koszerności dla pojedynczego rejestratora, punktu dostępowego Wi-Fi czy centrali alarmowej.

NIS2 dotyczy przede wszystkim organizacji, zarządzania ryzykiem, procedur, ciągłości działania, bezpieczeństwa systemów i odpowiedzialności za ich utrzymanie. Pojedyncze urządzenie może wspierać bezpieczne działanie organizacji, ale samo z siebie nie zapewnia zgodności z NIS2.

Kamera, rejestrator, punkt dostępowy to tylko element systemu

System monitoringu wizyjnego nie składa się wyłącznie z kamer. W praktyce obejmuje również:

  • rejestrator lub serwer,
  • sieć LAN,
  • przełączniki PoE,
  • router lub firewall,
  • dostęp zdalny,
  • aplikacje mobilne,
  • konta użytkowników,
  • hasła i uprawnienia,
  • firmware urządzeń,
  • backup konfiguracji,
  • dokumentację techniczną,
  • procedury serwisowe,
  • sposób reagowania na awarie i incydenty.

Dlatego pytanie „czy kamera jest zgodna z NIS2?” warto zastąpić innym pytaniem:

Czy cały system monitoringu został zaprojektowany, skonfigurowany i jest utrzymywany w sposób bezpieczny?

To jest znacznie bliższe rzeczywistemu problemowi z jakim na co dzień się spotykamy.

Gdzie najczęściej powstaje ryzyko?

W wielu przypadkach zagrożenie nie wynika z tego, że sama kamera jest zła. Problemem jest sposób jej wdrożenia i późniejszej eksploatacji.

Najczęstsze błędy to:

  • domyślne lub słabe hasła,
  • wspólne konto administratora dla wielu osób,
  • brak indywidualnych kont użytkowników,
  • brak kontroli, kto ma dostęp do systemu,
  • przekierowane porty z Internetu bez VPN,
  • nieaktualny firmware kamer i rejestratora,
  • brak kopii konfiguracji,
  • brak dokumentacji technicznej,
  • brak segmentacji sieci,
  • podłączenie kamer do tej samej sieci co komputery biurowe,
  • brak procedury aktualizacji,
  • brak wiedzy, czy producent publikuje informacje o podatnościach,
  • niekontrolowany dostęp przez aplikacje mobilne lub chmurowe.

Taki system może działać poprawnie z punktu widzenia użytkownika, ale jednocześnie być źle zabezpieczony z punktu widzenia cyberbezpieczeństwa.

Co więc ma znaczenie?

Przy ocenie systemu monitoringu, alarmu lub kontroli dostępu znaczenie ma nie tylko marka urządzenia, ale cały kontekst techniczny i organizacyjny.

Warto sprawdzić między innymi:

  • czy urządzenia mają aktualne oprogramowanie,
  • czy producent udostępnia aktualizacje bezpieczeństwa,
  • czy znane są podatności dotyczące danego modelu,
  • czy dostęp zdalny odbywa się przez VPN,
  • czy system nie jest niepotrzebnie wystawiony do Internetu,
  • czy każdy użytkownik ma osobne konto,
  • czy uprawnienia są nadawane zgodnie z rolą użytkownika,
  • czy istnieje backup konfiguracji,
  • czy sieć kamer jest odseparowana od sieci biurowej,
  • czy wiadomo, kto odpowiada za aktualizacje i utrzymanie systemu,
  • czy istnieje dokumentacja techniczna.

Dopiero taki obraz pozwala sensownie ocenić, czy system wspiera wymagania cyberbezpieczeństwa i zarządzania ryzykiem.

NIS2 to nie tylko IT

Częstym błędem jest traktowanie NIS2 wyłącznie jako problemu działu IT. Tymczasem w praktyce wiele systemów technicznych działa dziś jak systemy informatyczne.

Monitoring IP, kontrola dostępu, centrale alarmowe z komunikacją sieciową, rejestratory, serwery NAS, routery, punkty dostępowe Wi-Fi i systemy zdalnego zarządzania są częścią infrastruktury cyfrowej organizacji.

Jeżeli takie systemy są źle skonfigurowane, nieaktualne albo dostępne z Internetu bez odpowiednich zabezpieczeń, mogą stać się słabym punktem całej organizacji.

Dlatego bezpieczeństwo techniczne i cyberbezpieczeństwo coraz mocniej się przenikają.

A co z certyfikatami i deklaracjami producentów?

Certyfikaty, deklaracje, normy i informacje producenta mogą być bardzo ważne. Warto zwracać uwagę na to, czy producent:

  • publikuje informacje o podatnościach,
  • reaguje na zgłoszenia bezpieczeństwa,
  • udostępnia poprawki firmware,
  • opisuje bezpieczną konfigurację,
  • wskazuje okres wsparcia produktu,
  • posiada dokumentację techniczną,
  • umożliwia wyłączenie niepotrzebnych usług,
  • wspiera szyfrowanie i bezpieczne metody dostępu.

To są istotne elementy oceny produktu.

Nie należy jednak mylić ich z prostym stwierdzeniem, że „kamera jest zgodna z NIS2”. Bezpieczny produkt to tylko jeden z elementów. Równie ważne jest to, jak zostanie wdrożony, skonfigurowany i utrzymany.

Przykład praktyczny

Można kupić dobrą kamerę IP od renomowanego producenta, a następnie:

  • zostawić domyślne hasło,
  • przekierować port HTTP do Internetu,
  • nie aktualizować firmware,
  • dać kilku osobom jedno konto administratora,
  • nie zrobić kopii konfiguracji,
  • nie udokumentować systemu.

W takim przypadku problemem nie jest sama kamera. Problemem jest sposób wdrożenia i utrzymania systemu.

Można też kupić urządzenie tej samej klasy, ale:

  • zmienić hasła,
  • utworzyć indywidualne konta,
  • ograniczyć uprawnienia,
  • wdrożyć VPN,
  • odseparować sieć kamer,
  • wykonać backup konfiguracji,
  • aktualizować firmware,
  • prowadzić dokumentację,
  • objąć system stałą opieką serwisową.

To nadal może być ta sama kategoria urządzeń, ale poziom bezpieczeństwa całego systemu będzie zupełnie inny.

Co może dla Was zrobić WEBERSYSTEMS ?

WEBERSYSTEMS pomaga partnerom uporządkować techniczną warstwę bezpieczeństwa systemów monitoringu, alarmu, kontroli dostępu i infrastruktury sieciowej.

W ramach takiej usługi możemy między innymi:

  • zinwentaryzować urządzenia,
  • sprawdzić wersje firmware,
  • ocenić sposób zdalnego dostępu,
  • zweryfikować konta i uprawnienia,
  • sprawdzić ekspozycję usług do Internetu,
  • ocenić segmentację sieci,
  • przygotować zalecenia konfiguracyjne,
  • wdrożyć VPN,
  • wykonać backup konfiguracji,
  • przygotować dokumentację techniczną,
  • zaproponować stałą opiekę serwisową i SLA.

Celem nie jest wydanie prostego hasła „zgodne z NIS2”. Celem jest realne zmniejszenie ryzyka technicznego i uporządkowanie systemu w sposób, który wspiera bezpieczeństwo organizacji.

Podsumujmy czym właściwie jest zgodność z NIS2

Kamera sama w sobie nie jest „zgodna z NIS2” w takim sensie, w jakim często przedstawia to marketing. Może być natomiast elementem dobrze zaprojektowanego, bezpiecznie skonfigurowanego i właściwie utrzymywanego systemu.

Dlatego zamiast pytać wyłącznie o certyfikat lub deklarację dla pojedynczego urządzenia, warto zapytać:

Czy cały system jest bezpieczny, aktualny, udokumentowany i zarządzany?

To pytanie znacznie lepiej oddaje sens cyberbezpieczeństwa systemów technicznych.

Ważna uwaga końcowa

Ten wpis ma charakter praktycznego omówienia technicznego. Pokazuje, na co warto zwrócić uwagę przy projektowaniu, konfiguracji i utrzymaniu systemów monitoringu oraz innych systemów zabezpieczeń technicznych w kontekście NIS2, KSC, CER, CRA, AI Act i RODO. Z uwagi na złożoność zagadnienia, nie zastępuje jednak indywidualnej analizy prawnej ani formalnego audytu zgodności. Każda organizacja, obiekt i system mogą mieć inne obowiązki, ryzyka oraz uwarunkowania.

WEBERSYSTEMS pomaga w technicznej i organizacyjno-technicznej części tego procesu: inwentaryzacji urządzeń, ocenie konfiguracji, uporządkowaniu dostępu, aktualizacjach, backupie, dokumentacji i stałym utrzymaniu systemów. W zakresie oceny prawnej warto współpracować z kancelarią prawną, inspektorem ochrony danych lub wyspecjalizowanym audytorem.

VN:F [1.9.22_1171]
Rating: 5.0/5 (1 vote cast)
VN:F [1.9.22_1171]

O redaktor

Od 2008 współtwórca WeberSystems, firmy której początki sięgają sierpnia roku 2007 kiedy to powstały plany jej utworzenia, oraz powstawała nasza pierwsza testowa wersja witryny internetowej. W tym roku powstała również nasza nazwa handlowa "WeberSystems".

Ten wpis został opublikowany w kategorii Monitoring wizyjny, Systemy telewizji dozorowej i oznaczony tagami , , , , , , . Dodaj zakładkę do bezpośredniego odnośnika.

Możliwość komentowania jest wyłączona.