درک دستورالعمل و پیشی گرفتن از مهلت آینده
تا به حال، احتمالاً درباره دستورالعمل امنیت شبکه و اطلاعات 2 (NIS2)، قانونگذاری اتحادیه اروپا (EU) که هدف آن تقویت امنیت سایبری و حفاظت از زیرساختهای حیاتی است، شنیدهاید.
تا 17 اکتبر 2024، الزامات NIS2 باید به قوانین ملی کشورهای عضو اتحادیه اروپا تبدیل شوند — و شرکتهای داخل این کشورها باید با الزامات آن مطابقت داشته باشند یا با جریمههای سنگینی مواجه شوند. اگرچه کشورهای عضو نیازی به تعریف اینکه کدام نهادها تحت این دستورالعمل قرار میگیرند تا 17 آوریل 2025 ندارند، اما بیشتر سازمانهای تحت تأثیر از وضعیت خود آگاه هستند و باید قبل از آن شروع به تدوین استراتژیهای انطباق کنند.
چگونه میتوانید اطمینان حاصل کنید که سازمان شما برای انطباق با NIS2 آماده است؟ در این مقاله، الزامات دستورالعمل جدید را بررسی خواهیم کرد و بر روی شرایطی که برای یکی از مؤثرترین ابزارها برای جلوگیری از نفوذهای شبکه تعیین شده است، تمرکز خواهیم کرد: احراز هویت چندعاملی (MFA).
NIS2 چیست و چه هدفی را دنبال میکند؟
دستورالعمل NIS2 به منظور ساخت بر اساس و مدرنسازی چارچوب قانونی که نخستین بار در دستورالعمل NIS اصلی بیان شده بود، طراحی شده است — قانونگذاری اتحادیه اروپا که هدف آن بهبود امنیت شبکه و افزایش تابآوری زیرساختهای حیاتی و خدمات ضروری است.
تغییرات در NIS شامل:
- دامنه گسترش یافته — NIS2 دامنه وسیعتری از نهادها را نسبت به دستورالعمل اصلی پوشش میدهد. اکنون شامل بخشهایی مانند انرژی، حمل و نقل، مالی، بهداشت و درمان، خدمات عمومی، زیرساخت دیجیتال و مدیریت عمومی است و نه تنها سازمانها بلکه تأمینکنندگان آنها را نیز شامل میشود. آستانههای اندازه بسته به صنعت متفاوت است، اما سازمانهایی که حتی 10 میلیون یورو درآمد سالانه ناخالص دارند، باید مطابقت داشته باشند.
- کنترلهای بهبود یافته — دستورالعمل جدید اقدامات امنیتی سختگیرانهتر و جامعتری را اعمال میکند. این الزامات سازمانها را ملزم به پیادهسازی کنترلهای قوی به منظور کاهش ریسکها و حفاظت از سیستمها و دادهها میکند، از جمله جلوگیری از دسترسی غیرمجاز، فیشینگ، باجافزار و سایر تهدیدات سایبری.
- الزامات گزارشدهی قویتر — سازمانها باید حوادث سایبری مهم را ظرف 24 ساعت پس از شناسایی به مقامی که کشور عضو آنها تعیین کرده است گزارش دهند. “مهم” چیست؟ طبق دستورالعمل NIS2، هر رویدادی که ممکن است باعث آسیب، اختلال یا خسارت شدید به سازمان شما یا دیگران شود، مهم تلقی میشود.
- مجازاتهای سختگیرانهتر — جریمهها برای عدم انطباق بسیار بالاتر از گذشته هستند. در واقع، مجازاتها میتوانند تا 10% از گردش مالی سالانه یک نهاد برسند.
زمان اجرای NIS2 چه زمانی است؟
NIS2 که در سال 2020 معرفی شد، از 16 ژانویه 2023 به اجرا درآمد، هرچند به کشورهای عضو تا اکتبر 2024 فرصت داد تا الزامات را در قوانین ملی خود گنجانده کنند.
الزامات MFA NIS2
NIS2 از نهادها میخواهد که اقداماتی را برای اجرای برخی از اقدامات امنیتی پایه، از رمزنگاری تا آموزش امنیت سایبری، انجام دهند. همچنین بر اهمیت مدیریت هویت و دسترسی قوی تأکید میکند. با رویکردی که به دنبال رسیدگی به طیف وسیعی از تهدیدات به جای تهدیدات فردی است، مشخص میکند که سازمانها باید:
“از راهحلهای احراز هویت چندعاملی یا احراز هویت مداوم، ارتباطات صوتی، ویدیویی و متنی امن و سیستمهای ارتباطی اضطراری امن در درون نهاد، در صورت مناسب بودن، استفاده کنند.”
MFA با فراهم کردن یک لایه اضافی از امنیت در صورتی که یک رمز عبور نقض شده باشد (که به طور نگرانکنندهای به طور منظم اتفاق میافتد)، ریسک را کاهش میدهد. برای تعیین اینکه کجا به آن نیاز است، NIS2 از سازمانها میخواهد که در معرض خطر خاص خود را ارزیابی کنند. احتمالاً یک نقض در کجا منجر به تهدیدی بحرانی خواهد شد؟ و کدام نوع MFA احتمالاً از آن نوع نقض جلوگیری میکند؟
بر اساس تحقیقات Verizon، MFA “به شدت به کاهش [حملات] اعتبارنامه کمک میکند.” با این حال، راهحلهای مختلفی برای MFA در بازار وجود دارد. این راهحلها از روشهای ساده اما کمتر امن مانند احراز هویت SMS تا روشهای بسیار امن بدون رمز عبور مانند PKI و فیدو که از کلیدهای عبور استفاده میکنند، متغیر هستند. نوع MFA که بهترین تناسب را دارد به زیرساخت، نیازها، ترجیحات کاربران و بودجه هر سازمان بستگی دارد. همچنین محدودیتهای خاصی وجود دارد که شرکتها باید هنگام پیادهسازی MFA به آنها توجه کنند، به عنوان مثال، کارکنان از استفاده از تلفنهای همراه شخصی خود برای کار خوشحال نیستند. هدف: انتخاب حفاظت از دادهها بدون مانع در مسیر وظایف حیاتی سازمان.
در واقع، الزامات کنترل دسترسی و احراز هویت NIS2 به سازمانها فرصتی بسیار مورد نیاز برای ارزیابی سفرهای امنیتی انتها به انتهای خود میدهد. این سفر شامل بسیاری از موارد است، از سیستمهایی که به مدیران اجازه میدهند دسترسی به منابع فیزیکی و دیجیتال را مدیریت کنند تا فرمفکتورهایی که کارکنان برای احراز هویت استفاده میکنند. افزودن MFA نمایانگر فرصتی برای تقویت امنیت بدون تغییر در نحوه کار کاربران است.
MFA و امنیت زنجیره تأمین
NIS2 استانداردهای سختگیرانهای برای اطمینان از امنیت زنجیره تأمین تعیین میکند. این به این دلیل است که شرکتهای کوچک به طور فزایندهای هدفهای حمله رایجی هستند به دلیل منابع امنیتی محدودشان — و به این دلیل که این حملات اغلب تأثیرات زنجیرهای بر روی شرکتهای بزرگتر دارند. در واقع، طبق گزارش Verizon، 15% از نقضهای شبکه ناشی از آسیبپذیریها در زیرساختهای شریک بوده است.
در همین حال، IBM دریافت که نقضهای مربوط به شخص ثالث و زنجیره تأمین هزینه متوسط یک حمله را تا 260,000 دلار به ازای هر حادثه افزایش میدهد.
برای جلوگیری از مسئولیتها و جریمههای مرتبط با زنجیره تأمین، شرکتها باید یک نمای کلی دائمی و کارآمد از تأمینکنندگان خود داشته باشند. وقتی صحبت از احراز هویت و شناسایی میشود، این به معنای تقویت محیطهای فناوری عملیاتی (OT) است که معمولاً فرآیندهای تولید را کنترل میکنند.
در اینجا نیز، MFA یک راهحل قدرتمند است — یکی که به عنوان بهترین شیوه توسط انجمن بینالمللی اتوماسیون (ISA) و ائتلاف جهانی امنیت سایبری توصیه شده است. گسترش MFA و سیاستهای دسترسی به منابع OT به سازمانها این امکان را میدهد که سیستمهایی را که قبلاً نمیتوانستند محافظت کنند، ایمن و نظارت کنند.
چگونه HID به سازمانها در رعایت NIS2 و حفاظت از زیرساختهای حیاتی کمک میکند
با اینکه سازمانها بر اهمیت رعایت NIS2 توافق دارند، تحقیقات ما نشان میدهد که حداقل یک سوم از آنها هنوز پیادهسازی کمی یا هیچگونهای ندارند. HID دههها تجربه در طراحی راهحلهای MFA برای صنایع با مقررات سختگیرانهای که تحت پوشش NIS2 هستند، از بهداشت و درمان تا دولت دارد. این تجربه به ما این امکان را میدهد که راهحلهای امنیتی جامع طراحی کنیم که به شما کمک میکند با مقررات جدید مطابقت داشته باشید و اهداف کسبوکار خود را پشتیبانی کنید.
راهحلهای MFA ما شامل:
- مدارک معتبر امن که میتوانند بر روی دستگاههای فیزیکی مانند کلیدهای Crescendo و کارتهای Crescendo با قابلیت دسترسی به درب، و همچنین دستگاههای موبایل قرار گیرند
- یک سیستم مدیریت مدارک (CMS) که صدور، لغو، تجدید و مدیریت چرخه عمر مدارک را ساده میکند، شامل PINها و گواهیهای دیجیتال برای احراز هویت کارکنان، رمزگذاری دادهها و امضای دیجیتال
- ریدرها و خدمات احراز هویت مدرن ریدرها که بر اساس استانداردهای باز ساخته شدهاند تا با سایر سیستمها یکپارچه شوند
- راهحلهای احراز هویت end-to-end که دسترسی امن و بدون رمز عبور به برنامهها، شبکهها و ساختمانها را فراهم میکنند؛
- قابلیتهای شناسایی و پاسخگویی منحصر به فرد کاربر برای رایانههای مشترک/کیوسک در محیطهای OT، جایی که کاربران باید بتوانند به سرعت تغییر کنند
متخصصان احراز هویت و هویت HID از هر پروژه پشتیبانی میکنند تا اطمینان حاصل شود که این پروژهها بهرهوری را با کارایی و سهولت افزایش میدهند. با تشکر از تکنولوژیهای کنترل دسترسی فیزیکی برنده جوایز ما، ما همچنین میتوانیم به شما در یکپارچهسازی MFA در سیستمهای امنیتی گستردهتر کمک کنیم — و مدارک همگرا را ارائه دهیم که به کارکنان اجازه میدهد درها، دادهها و برنامههای تجاری را از طریق یک نشان شناسایی واحد باز کنند.
آماده شدن برای NIS2
چشمانداز تهدیدات سایبری بسیار وسیع و پیچیده است، اما مدارک معتبر آسیبدیده هنوز نقطه شروع رایجترین برای حملات سایبری هستند. این همان چیزی است که MFA را بسیار مهم میکند — نه تنها برای رعایت NIS2 بلکه برای جلوگیری از هزینههای گزاف و آسیب به شهرت که با یک نقض شبکه موفق به همراه دارد.
اجازه ندهید MFA مانع شما شود. امروز نمونه خود را درخواست کنید >>