NIS 2
Směrnice NIS 2 a nejdůležitější změny
-
Stručný úvod k NIS2 neboli současná právní úprava
-
Směrnice NIS – 2016/1148, z 6.7.2016, o opatřeních k zajištění vysoké
společné úrovně bezpečnosti sítí a informačních systému v EU
-
Zákon ZKB – 181/2014 sb. O kybernetické bezpečnosti
-
Vyhláška VKB – vyhláška č. 82/2018 sb. O kybernetické bezpečnosti
-
Oblast řízení dodavatelů zejména
-
Příloha č. 7 VKB a 4 odst. 4 ZKB
-
Směrnice je závazná pouze do výsledku a toho co má být dosaženo
-
Záleží na každém státu EU jak to bude uvedeno do právního řádu
-
Narozdíl od zákon/vyhláška která specifikuje přesné zadání do zákonů
-
Směrnice je podrobná => nejjednodušší co může členský stát provést je ji
přímo převést do zákonů státu
-
Momentálně se připravuje NIS 2 a tedy předcházela tomu směrnice NIS
-
Český zákon o ZKB – od toho se vyvíjí NIS 2
-
NUKIB považuje ČR za leader z hlediska právní bezpečnosti ZKB
-
Na Český zákon ZKB
-
Byl účinný od roku 2015 tedy již několik let
-
Problematika je v tom že trvá určitou dobu, než je tak zavedeno do
průběhu jako celku
-
Právo je složité v tom že se neustále mění a vyvíjí stejně jako ZKB
-
Dále je problematika samotné judikatury
-
Dále máme vyhlášku VKB z roku 2018 => tedy přijata po směrnici NIS
-
Směrnice NIS 2 – 2022/2555, z 14.12.2022 o opatřeních k zajištění vysoké
společné úrovně kybernetické bezpečnosti v EU
-
Implementační lhůta 21 měsíců, a tedy očekávána implementace směrnice v
ČR bude v polovině roku 2024
-
Tedy 11 měsíců a stále nemáme český zákon o její implementace
-
Směrnice je celkem jasná a není zde manipulační prostor
-
Přesto můžeme najít tzv šedé zóny
-
Z hlediska průběhu již prošlo:
-
Vnitrorezortní a dále mezirezortní a čeká se na legislativní
proces vlády
-
V rámci schvalování dále jde do sněmovny a dochází k boji a tzv.
trhacímu kalendáři, jelikož každá bude v tom hledat problém a
kolik co bude stát a podobně
-
Až nyní je to dáno legislativní radě vlády a proces běží dál
-
Pokud se tak stane tak dochází k pokutami a sankcím
-
Hrozí i přílepkům
-
Tedy že dojde k tomu, že se přidají paragrafy a lobování
skrze senátory a poslance
-
Původní cíl zákona se může kompletně změnit
-
Záleží, jak je silná lobby
-
Zákon kybernetické bezpečnosti + prováděcí předpisy
-
Mělo by být zahájeno mezirezortní připomínkové řízení
-
Součástí nového zákona je i mechanismus posuzování rizik spojených s
dodavatelem, který byl původně plánován jako samostatný zákon
-
Mimo rámec Směrnice NIS 2
-
NUKIB již dávno zveřejnil návrhy a harmonogram schvalování
-
Harmonogram se samozřejmě nedodržel
-
Cílem je sjednotit zákony a směrnice, aby byla důraz na spolupráci mezi
zeměmi EU
-
Rostoucí zavilost na digitálních technologii
-
Roste digitalizace a propojení skrze digitální technologie
-
Potřeba budování robustní ochrany a snížení rizika
-
Zvýšení počtu kybernetických útoků
-
Jelikož víme že ti, co boří jsou rychlejší než ti, co staví
-
Geopolitická situace
-
Hrozba kyberválek a hrozba jako Čína, Rusko a podobně
-
Válka na Ukrajina
-
Izrael x Hamás
-
Čína x Západ
-
Jednoduší je vypnout systém co řídí vlaky než zničit vlakové nádraží
-
Nárůst kybernetické kriminality
-
Nutnost spolupráce a zvýšení úrovně kybernetické bezpečnosti napříč EU
-
Sjednocení hlášení a reakce na incidenty
-
Zlepšení kolektivního povědomí a schopnosti reakčně na úrovni EU
-
Obzvláště je viděno při interních řízeních kdy zaměstnanci nejsou vůbec
připraveni na malwerové útoky a podobné útoky za cílem zisku dat a
informací, vydírání atd...
-
Zvyšování bezpečnostního povědomí
-
Listopad 2022
-
Návrh směrnice NIS 2 schválen Evropským parlamentem
-
Prosinec 2022
-
Návrh směrnice NIS 2 Radou EU
-
Publikace směrnice NIS 2 v úředním věstníku EU
-
Leden 2023
-
Počátek běhu transpoziční lhůty směrnice NIS 2
-
Října 2024
-
Lhůta pro implementaci směrnice NIS 2 do českého právního řádu
-
Rozšiřuje oblast působnosti regulace
-
Původní šel po kritičnosti jednotlivých systémů, jak jsou potřeba
chránit
-
Nyní v příloze 1 a 2 máme oblasti regulované služby
-
Máme jednotlivé odvětví jako potravinářství, doprava a podobně
-
Záleží na velikosti a významu
-
Doplňuje nová odvětví podle jejich významu pro hospodářství a společnost
-
Závadní jasný limit pro velikost
-
Tedy jak se liší malé a velké či střední podniky a podobně
-
Zároveň se členským státu ponechává určitá flexibilita, pokud jde o
identifikaci menších subjektů
-
Stát si může určit sám co je pro něj nejkritičtější
-
Návrh zákona pracuje s pojmem „poskytovatel
regulované služby"
-
Režim vyšších a nižších povinností
-
Essential a Important z hlediska směrnice EU
-
NUKIB zaměňuje tyto termíny na poskytovatele regulované služby
-
Tedy se jedná na poskytovatele regulované služby
-
Tedy velikost organizace Velká a střední
-
Energetika, doprava, bankovnictví, finanční trh, zdravotnictví, výroba
lékařských potřeb, pitná a odpadní vody, digitální infrastruktura a podobně
-
Potravinářství, digitální služby z hlediska poskytovatelů, chemické látky,
platformy služeb sociálních síti
-
Regulované služby = kritéria ve vyhlášce o regulovaných službách
-
Sebeidentifikace – naplnění kritérií
-
Určení ze strany NÚKIB = rozhodnutí NÚKIB
-
Kritéria pro sebeidentifikaci – primárně podle
-
Poskytování regulované služby
-
Velikosti podniku
-
Kategorie podniku
-
Mikropodnik, malý podnikl, střední podnik CZK a velký podnik
-
Počet zaměstnanci
-
Méně než 10, 10 až 49, 50 až 249 a 250 a více
-
Roční obrat
-
2 mil. EUR, 10 mil. EUR, 50 mil. EUR a více než 50 mil. EUR
-
NÚKIB poskytl návrh k dispozici konzultacím odborné veřejnosti, a to do 12.
Března 2023
-
V průběhu dubna 2023 návrh proběhlo zpracování a vypořádání připomínek
-
Veškeré připomínky a jejich vypořádání by měly být zveřejněny do konce
června 2023
-
Analýza rizik, hlášení incidentů, kontinuita činností
-
Bezpečnost v rámci dodavatelského řetězce, pořízení, vývoje a údržby systému
a politiky a postupy
-
Vzdělávání v oblasti kybernetické bezpečnosti
-
Využívání kryptografie a šifrování
-
Bezpečnosti lidských zdrojů, řízení přístupů a aktiv
-
Využívání vicefaktorových ověření identity, bezpečných komunikačních
nástrojů a nástrojů pro nouzovou komunikaci
-
Dochází k výraznému zpřísnění sankcí
-
Pro IMPORNANT 7 mil EUR nebo 1,4% ze světového obratu
-
Pro ESSENTIAL horní hranice 10 mil EUR nebo 2 % ze světového obratu
-
U kategorie subjektů ESSENTIAL bude moci nově NÚKIB
-
Pozastavit certifikaci kybernetické bezpečnosti
-
Vydat dočasný zákaz výkonu řídící funkce fyzické osobě v regulované
organizaci
-
Protiopatření
-
Výstraha
-
Varování
-
Reaktivní protiopatření
-
Struktura nové legislativy
-
Zákon o kybernetické bezpečnosti
-
Přidáno mnoho vyhlášek, ale nyní se pouze přidali jejich teze, a
tedy nikoliv celé vyhlášky
-
Již dvě odstraněny, a to o kritériích rizikovosti dodavatele a o
autorizovaných inspektorech
-
Sledovat a průběžně monitorovat legislativní proces
-
Příprava metodiky implementace NIS 2 v prostředí organizace, včetně
harmonogramu provedení jednotlivých kroků
-
Nutné provést identifikace primárních a podpůrných aktiv a určit rozsah
řízení kybernetické bezpečnosti v prostředí organizace
-
Revize interních předpisů a interních procesů organizace
-
Tedy dle NIS 2
-
Úprava a vztahy s dodavateli mají být regulovány
-
Návrh zákona plně přebírá princip dosavadního odstave 4 odst. 4 ZKB
-
Vyhláška o bezpečnostních opatření poskytovatele regulované služby v
režimu vyšších povinností plně přebírá dosavadní principy
-
Dle současné právní úpravy
-
Při výběru je potřeba zohlednit bezpečností úpravy, a to na základě
analýzy rizik
-
Rizika jsou striktně na povinné osobě
-
Termín významného dodavatele
-
Provozovatel informačního nebo komunikačního systému každý, kdo s
povinnou osobou vstupuje do právního vztahu, který je významy z hlediska
bezpečnosti informačního a komunikačního systému
-
V praxi je problematika významnost dodavatele, a to tedy kdy se projeví
že daný dodavatel je opravdu významný
-
Požadavky na smlouvy s dodavateli
-
NÚKIB sám definuje co bych měl mít upravené ve smlouvě s dodavatel
-
Nic ale nedefinuje, jak má vypadat konečný výsledek smlouvy
-
Tedy víme, co ale nevíme jak
-
Pozor na hooking, kdy jako například systém pro placení daní patří IBM a
ČR jej nemůže nijak modifikovat a ani ho nevlastní
-
Exitová strategie
-
Sankce z hlediska porušení a trestů
-
Bezpečností rada ČR pověřila v červnu 20220 NÚKIB přípravou zákona který
bude umožnovat prověření bezpečnosti dodavatelského řetězce
-
Principy
-
NÚKIB bude shromažďovat informace
-
Problémem že toto nevyplývá z NIS 2
-
Pokud dodavatel nebude vyhovovat NÚKIBU tak bude zakázán
-
Například z hlediska geopolitických důvodů
-
Povinných osob tohoto mechanismu má být na 150
-
Hlavním úkolem je shromažďovat informace o dodavatelích a následně je
předat NÚKIBU
-
Tento mechanismus dopadá na současné, a i budoucí zakázky
-
Informace budou vyhodnocené pro celé ČR a následně dle kritérii určí, zda je
bezpečný či ne
-
Dle států majících vliv
-
Není demokratický politických systém, absentuje nezávislý soudní
systém, neexistuje dělba moci, čelí mezinárodním sankcím, vystupuje
proti zájmům ČR, nucená spolupráce se zpravodajskými službami
-
Je vidět že tyto pravidla nejsou nějak důležitá z hlediska
kyberbezpečnosti
-
Dle jednání dodavatele
-
Vágní kritérii jako jedná v rozporu s pravidly hospodářské soutěže,
odsouzen pro vybrané úmyslné trestné činy.
-
Nástroje NÚKIBU
-
Zákaz použití například pro Huawei
-
Tedy vydají že do 7 let se Huawei nesmí používat
-
Může dojít k vyměnění páteřní sítě
-
Může udělovat sám sankce, výjimky či centralizovat rozhodovací právo
jaký dodavatelé jsou důvěryhodní či nedůvěryhodní
-
Sankce jsou dost obdobné jako u NIS 2
-
Jan Ježek, business communication
-
Směrnice NIS2: Technické požadavky a opatření
-
11.2023 – praktická ukázka na předmětu BET
-
12.2023 – teorie a úvod do legislativy na předmětu AI(I)T
-
Představení dopadu do české legislativy vybraných ustanovení směrnice NIS2
implementátora a ukážeme si konkrétní možné nástroje a metody, a i řešení
vhodných pro naplnění požadavků
-
Motivace kyberzločinců a známe případy
-
Legislativní rámec nejen NIS2
-
Životná cyklus kybernetického útoku
-
Metody kybernetické prevence
-
Příklady používaných nástrojů a řešení
-
Již máme za sebou právní část a nyní nás čeká praktická implementace.
-
Za kybernetickou kriminalistou se skrývá obrovský byznys
-
Ransomware revenue
-
750 mil USD – 2021 a 450 mil USD – 2022
-
Škody způsobené ransomwarem
-
Za ransomware bývají financovány nelegální nebo neprůhledné aktivity
-
Ransomware je obecně na ústupu
-
Již je větší znalost jak firem, tak i specialistů
-
Připravují se nové nástroje a metody ochrany
-
Příprava legislativních prostředků jako NIS2
-
Ze cyberbusinessu se financuje mnohé
-
Mineing kryptoměn
-
Financování aktivit nestandartních zemí
-
Darknet služby
-
Pozitivní důvody
-
Vyšší úroveň zabezpečení sítí a koncových stanic
-
Úspěšné zásahy proti kybezločinesckých skupinách
-
Pokračující osvěta uživatelů i administrátorů
-
Negativní důvody
-
Změna orientace útočníků
-
Phishing a Intrusion Attempts
-
Převážně za cílem získání kryptoměn
-
IoT Malware
-
Cryptojacking
-
Úpadek šifrovaných útoků
-
Růst IoT malware a Cryptojacking
-
Nezranitelnější jako TV, ledničky a podobně
-
4 násobný nárůst útoků na kryptopěněženky
-
Samotný ransomware velký pokles, a to až o 41%
-
Vývoj na geopolitice odkazuje na chování útočníků
-
Přesvědčení, mentální či nespokojenost a podobně
-
Nedávné příklady máme v roce 2022 hned dvě
-
Ukrajina 2022 či Irán 2020
-
Kybernetické útoky za cílem uškození celého státu
-
Rusko provádělo skeny sítě na Ukrajině a příprava na útok
-
Podobně se dělo v Iránu
-
Atentát na generála Iránu od USA
-
Irán skenoval sítě po celé Evropě i USA aby získal informace o útoku
-
Úniky citlivých dat
-
Vojensko-zpravodajské informace
-
Know-how technologických firem
-
Tedy Intelectual Property
-
Osobní údaje
-
Zneužití identity
-
Prodej osobních údajů
-
Reálné dopady na obyvatelstvo
-
Nedostupnost informací jako banky
-
Přímý dopad například na zdravotnictví a podobně
-
Ransomware
-
Nemocnice Benešov v roce 2019
-
Fakultní nemocnice Brno v roce 2020
-
Ředitelství silnic a dálnic v roce 2022
-
Kybernetická špionáž
-
Avast Software v roce 2019
-
GDPR v roce 2019
-
Global Data Protection Regulation
-
Networking and Information Security
-
NIS Directive 1
-
Nis Directive 2
-
Až nic NIS2 přináší přísná pravidla, která již budou mít své dopady a účinky
-
Otázkou je koho se týká
-
Rozšíření na společnosti typu vzdělávacího, potravinářského či
chemického
-
Dále i vodohospodářské apod...
-
V říjnu roku 2024 má být novela zákonu o kybernetické bezpečnosti
-
Implementační lhůta jednoho roku
-
Tedy v roce 2025 má nastat povinnost nových subjektů naplňovat požadavků
NIS2 a nového zákonu u kyberbezpečnosti
-
Vyhláška EU a adaptace do národní legislativy
-
Vyšší a nižší povinnosti které musí podniky dle své působnosti plnit
-
Určité paragrafy si rozebereme detailněji
-
Povinnosti vedení organizace
-
Dle paragrafu 5 pro vrcholné vedení
-
Kybernetické povědomí
-
Dle paragrafu 6 bezpečnost lidských zdrojů
-
Privilege access managment
-
Dle paragrafu 8 řízení přístupu
-
Identity a Access managment
-
Dle paragrafu 9 řízení identit a jejich oprávnění
-
Například je velmi zajímáme že pro uživatele délka 12 znaků, 17
znaků pro administrátory a 22 znaků pro účty technických aktiv
-
Endpoint managment a Security
-
Dle paragrafu 10 detekce a zaznamenávání kybernetických
bezpečnostních událostí
-
Log a Incident managment
-
Dle paragrafu 10 detekce a zaznamenávání kybernetických
bezpečnostních události
-
Siem a Reporting
-
Dle paragrafu 11 řešení kybernetických bezpečnostních incidentů
-
Network security
-
Dle paragrafu 12 bezpečnost komunikačních sítí
-
Povinná osoba pro ochranu bezpečnosti komunikační sítě, a to zejména
jejího síťového perimetru
-
Patch managment a Application security
-
Dle paragrafu 13 aplikační bezpečnost
-
Povinná osoba pro zajištění bezpečnosti regulované služby
-
Specifikace
-
Organizační opatření
-
Technická opatření
-
Hodnocení a nahlašování incidentů
-
Větší míra detailu
-
Detailnější zpracována kritéria pro technická opatření
-
Hodnocení míry závažnosti incidentu
-
Explicitní ustanovení ve vztahu k vrcholnému vedení organizace
-
Swiss cheese model
-
Layered security
-
Ochrana po vrstvách, které tvoří celkovou bariéru
-
Předpokládáme díry, a tudíž musíme mít několik vrstev zabezpečení
aby jsme zamezili průchozi útočníka
-
Nemělo by se stát, že někdo přijde skrz
-
Rozdíl mezi Lifecycle útoku a Layered Security
-
Popis životního cyklu kyberútoku
-
Reconnaissance - Weaponization - Delivary - Expolotation –
Installation – Command a Control – Actions on objectives

-
Before
-
Máme několik možností, jak bránit
-
IPS, VPN na síťové úrovni
-
IAM a mFA na úrovni identity
-
AV a Patch managment na úrovni koncové stanice
-
During
-
Máme několik možností, jak bránit
-
ngFW a Sandbox na síťové úrovni
-
ACL a PAM na úrovni identity
-
ngAV a AdvFW na úrovni koncové stanice
-
After
-
Máme několik možností, jak bránit
-
Behavioral Amalytics na síťové úrovni i na úrovni identity a koncové
stanice
-
Dále DLP na úrovni síťové
-
Change Audit/Alert na úrovni identity
-
Logs na úrovni koncové stanice
-
Identity a Access management
-
Správa identit a jejich oprávnění
-
RBAC = Role-Based Access Control
-
Dle role a resources a následně rozdělím dle těchto položek
-
Workflof, interface s HR a podobně
-
Účel použití
-
Prevence „mrtvých duší"
-
Není vhodné mít v systému účty které se již nepoužívají
-
Provence oprávnění která jsou větší než nezbytná
-
Často se stává že do složky má přístup jakýkoliv uživatel
-
Možnost zašifrování či získání osobních dat či citlivých dat
-
Přehled, kdo má oprávnění, k jakým prostředkům
-
Evidence logů, kdo kdy získal oprávnění a na základě čeho
-
Případ řešení/produktů
-
ManageEngine AD360 či ManageEngine ADmanager Plus a nebo ManageEngine
ADAudit Plus
-
Privilage Access management
-
„Who admins the admins" – Kdo hlídá hlídače
-
Účel použití
-
Přístup k prostředkům bez znalosti hesla
-
Řízení přístupů k citlivým zdrojům
-
Řízení přístupů oprávněných uživatelů
-
Automatické změny hesel služeb a prostředků
-
Audit, kdo použil přístupová oprávnění
-
Případ řešení/produktů
-
ManageEngine Password Manager Pro
-
SonicWall Secure Mobile Access