Případová studie · Veřejná správa

Kybernetická odolnost Moravskoslezského kraje

Audit, penetrační testy a příprava na NIS2. Veřejná správa spravuje citlivá data občanů a zajišťuje služby, na kterých závisí chod nemocnic, škol i sociálních zařízení. Útok na jedinou organizaci v tomto ekosystému proto nikdy nezůstane izolovaný, dopadá na tisíce lidí, kteří na dané službě závisí. S blížící se směrnicí NIS2, jež zavádí povinnost prokazatelně řídit kybernetickou bezpečnost a hlásit incidenty, potřeboval Moravskoslezský kraj získat reálný a komplexní obrázek o své odolnosti. S touto výzvou se obrátil na XEVOS.

4

oblasti řešení od auditu po kontinuální podporu

NIS2

příprava na povinnosti z nové regulace

ISO 27001

dokumentační rámec spolu s NIS2

Pentera

automatizované a realistické penetrační testy

O klientovi

Klient s odpovědností za desítky organizací

Moravskoslezský kraj patří mezi největší krajské samosprávy v České republice. Pod krajský úřad spadají desítky příspěvkových organizací, konkrétně školy, nemocnice i sociální zařízení.

To znamená, že bezpečnostní incident v kterékoli z nich nemá dopad jen na úřad samotný, ale především na služby, které tyto organizace poskytují občanům. S příchodem NIS2 se navíc z „dobré praxe“ stává zákonná povinnost.

Profil klienta

Odvětví

Veřejná správa – krajská samospráva

Působnost

Moravskoslezský kraj, desítky příspěvkových organizací

Co dělá

Krajský úřad; pod něj spadají školy, nemocnice i sociální zařízení

Spolupráce s XEVOS

Audit, penetrační testy, strategie NIS2 a školení úředníků

Výzva

Od dokumentů k realitě

Kraj oslovil XEVOS se čtyřmi provázanými požadavky.

Ověření v praxi

Především potřeboval získat reálný obrázek o současné úrovni zabezpečení, a to nikoli pouze na úrovni dokumentace a směrnic, ale ověřený v praxi formou penetračních testů.

Příprava na NIS2

Souběžně bylo potřeba připravit se na povinnosti vyplývající z NIS2 a novely zákona o kybernetické bezpečnosti, které se na krajskou samosprávu vztahují přímo.

Lidský faktor

Třetí oblastí bylo zvýšení povědomí úředníků o phishingu, sociálním inženýrství a hygieně práce s citlivými daty. Lidský faktor totiž v bezpečnosti veřejné správy hraje klíčovou roli.

Dlouhodobá strategie

A konečně kraj chtěl postavit dlouhodobou strategii kybernetické obrany s jasně definovanými rolemi a procesy, nikoliv jen řešit jednotlivé incidenty izolovaně.

Řešení

Technická vrstva i lidský faktor

01

Audit a penetrační testy

Pro reálné otestování zabezpečení jsme nasadili platformu Pentera, která umožňuje automatizované, ale zároveň realistické penetrační testy. Prověřili jsme síťovou infrastrukturu úřadu, koncové stanice i vybrané aplikace. Výstupem auditu byla mapa rizik s konkrétními kroky pro nápravu, seřazenými podle dopadu a obtížnosti implementace, tak aby vedení úřadu vědělo, kam soustředit omezené kapacity nejdřív.

02

Strategie a příprava na NIS2

Společně s vedením úřadu jsme připravili strategii kybernetické obrany zahrnující bezpečnostní politiky, definici rolí (CISO, manažer kybernetické bezpečnosti), incidentní procesy a roadmapu nasazení technologií potřebných pro splnění požadavků NIS2. Cílem bylo, aby kraj nepřistupoval k regulaci jako k jednorázovému úkolu, ale jako k trvale udržitelnému systému řízení rizik.

03

Vzdělávání úředníků

Technická opatření jsou jen polovina úspěchu. Proto jsme z našeho Cyber Security Center vedli školení pro úředníky zaměřená na bezpečnostní minimum, rozpoznávání phishingu a hygienu práce se sdílenými daty. Součástí byla i praktická cvičení formou phishing simulací, které úředníkům ukázaly, jak útoky vypadají v reálném provozu, nikoli jen v teorii.

04

Předání a kontinuální podpora

Po předání strategie jsme s krajem zůstali v kontaktu jako dlouhodobý partner. Kraj se s námi konzultuje při nasazování jednotlivých opatření i v případě krizových situací.

Je vaše organizace
připravená na NIS2?

Moravskoslezský kraj dnes

Výsledky spolupráce

Díky kombinaci technického auditu, strategie a vzdělávání dnes Moravskoslezský kraj disponuje jasným přehledem o svých rizicích a je připraven na regulatorní požadavky NIS2.

Co spolupráce přinesla

MS kraj je připraven na nadcházející regulatorní požadavky.

Vysoký počet proškolených úředníků napříč úřadem.

Technologie, na kterých projekt stojí

Klíčovou roli hrála platforma Pentera pro penetrační testování, EDR řešení typu MS Defender a awareness training platformu pro školení zaměstnanců.

Moravskoslezský kraj

Krajský úřad a příspěvkové organizace

Penetrační testování

Automatizované, ale zároveň realistické testy

Ochrana koncových stanic

EDR řešení typu MS Defender

Vzdělávání zaměstnanců

Awareness training platforma

Dokumentační rámec

Standard řízení bezpečnosti a regulace

XEVOS je certifikovaným partnerem uvedených výrobců.

Celý přístup je zasazen do dokumentačního rámce kombinujícího ISO 27001 a požadavky NIS2.

Kontakt

Připravujete se na NIS2?

    Odesláním formuláře berete na vědomí, že společnost XEVOS Solutions s.r.o. zpracuje vaše osobní údaje za účelem vyřízení vaší poptávky. Více v Zásadách ochrany osobních údajů.

    XEVOS Solutions s.r.o.

    Ozvěte se a projdeme spolu, jak je na tom zabezpečení vaší organizace. Ostrava a celá ČR.