Případová studie · Veřejná správa
Kybernetická odolnost Moravskoslezského kraje
Audit, penetrační testy a příprava na NIS2. Veřejná správa spravuje citlivá data občanů a zajišťuje služby, na kterých závisí chod nemocnic, škol i sociálních zařízení. Útok na jedinou organizaci v tomto ekosystému proto nikdy nezůstane izolovaný, dopadá na tisíce lidí, kteří na dané službě závisí. S blížící se směrnicí NIS2, jež zavádí povinnost prokazatelně řídit kybernetickou bezpečnost a hlásit incidenty, potřeboval Moravskoslezský kraj získat reálný a komplexní obrázek o své odolnosti. S touto výzvou se obrátil na XEVOS.
4
oblasti řešení od auditu po kontinuální podporu
NIS2
příprava na povinnosti z nové regulace
ISO 27001
dokumentační rámec spolu s NIS2
Pentera
automatizované a realistické penetrační testy
O klientovi
Klient s odpovědností za desítky organizací
Moravskoslezský kraj patří mezi největší krajské samosprávy v České republice. Pod krajský úřad spadají desítky příspěvkových organizací, konkrétně školy, nemocnice i sociální zařízení.
To znamená, že bezpečnostní incident v kterékoli z nich nemá dopad jen na úřad samotný, ale především na služby, které tyto organizace poskytují občanům. S příchodem NIS2 se navíc z „dobré praxe“ stává zákonná povinnost.
Profil klienta
Odvětví
Veřejná správa – krajská samospráva
Působnost
Moravskoslezský kraj, desítky příspěvkových organizací
Co dělá
Krajský úřad; pod něj spadají školy, nemocnice i sociální zařízení
Spolupráce s XEVOS
Audit, penetrační testy, strategie NIS2 a školení úředníků
Výzva
Od dokumentů k realitě
Kraj oslovil XEVOS se čtyřmi provázanými požadavky.
Ověření v praxi
Především potřeboval získat reálný obrázek o současné úrovni zabezpečení, a to nikoli pouze na úrovni dokumentace a směrnic, ale ověřený v praxi formou penetračních testů.
Příprava na NIS2
Souběžně bylo potřeba připravit se na povinnosti vyplývající z NIS2 a novely zákona o kybernetické bezpečnosti, které se na krajskou samosprávu vztahují přímo.
Lidský faktor
Třetí oblastí bylo zvýšení povědomí úředníků o phishingu, sociálním inženýrství a hygieně práce s citlivými daty. Lidský faktor totiž v bezpečnosti veřejné správy hraje klíčovou roli.
Dlouhodobá strategie
A konečně kraj chtěl postavit dlouhodobou strategii kybernetické obrany s jasně definovanými rolemi a procesy, nikoliv jen řešit jednotlivé incidenty izolovaně.
Řešení
Technická vrstva i lidský faktor
01
Audit a penetrační testy
Pro reálné otestování zabezpečení jsme nasadili platformu Pentera, která umožňuje automatizované, ale zároveň realistické penetrační testy. Prověřili jsme síťovou infrastrukturu úřadu, koncové stanice i vybrané aplikace. Výstupem auditu byla mapa rizik s konkrétními kroky pro nápravu, seřazenými podle dopadu a obtížnosti implementace, tak aby vedení úřadu vědělo, kam soustředit omezené kapacity nejdřív.
02
Strategie a příprava na NIS2
Společně s vedením úřadu jsme připravili strategii kybernetické obrany zahrnující bezpečnostní politiky, definici rolí (CISO, manažer kybernetické bezpečnosti), incidentní procesy a roadmapu nasazení technologií potřebných pro splnění požadavků NIS2. Cílem bylo, aby kraj nepřistupoval k regulaci jako k jednorázovému úkolu, ale jako k trvale udržitelnému systému řízení rizik.
03
Vzdělávání úředníků
Technická opatření jsou jen polovina úspěchu. Proto jsme z našeho Cyber Security Center vedli školení pro úředníky zaměřená na bezpečnostní minimum, rozpoznávání phishingu a hygienu práce se sdílenými daty. Součástí byla i praktická cvičení formou phishing simulací, které úředníkům ukázaly, jak útoky vypadají v reálném provozu, nikoli jen v teorii.
04
Předání a kontinuální podpora
Po předání strategie jsme s krajem zůstali v kontaktu jako dlouhodobý partner. Kraj se s námi konzultuje při nasazování jednotlivých opatření i v případě krizových situací.
Moravskoslezský kraj dnes
Výsledky spolupráce
Díky kombinaci technického auditu, strategie a vzdělávání dnes Moravskoslezský kraj disponuje jasným přehledem o svých rizicích a je připraven na regulatorní požadavky NIS2.
Co spolupráce přinesla
MS kraj je připraven na nadcházející regulatorní požadavky.
Vysoký počet proškolených úředníků napříč úřadem.
Technologie, na kterých projekt stojí
Klíčovou roli hrála platforma Pentera pro penetrační testování, EDR řešení typu MS Defender a awareness training platformu pro školení zaměstnanců.
Moravskoslezský kraj
Krajský úřad a příspěvkové organizace
Penetrační testování
Automatizované, ale zároveň realistické testy
Ochrana koncových stanic
EDR řešení typu MS Defender
Vzdělávání zaměstnanců
Awareness training platforma
Dokumentační rámec
Standard řízení bezpečnosti a regulace
XEVOS je certifikovaným partnerem uvedených výrobců.
Celý přístup je zasazen do dokumentačního rámce kombinujícího ISO 27001 a požadavky NIS2.
Kontakt
Připravujete se na NIS2?
XEVOS Solutions s.r.o.
Ozvěte se a projdeme spolu, jak je na tom zabezpečení vaší organizace. Ostrava a celá ČR.