Cum auditām ce impune CyFun?

Fără să am nici o idee despre cum vor arăta normele de audit pentru NIS2, fac un exercițiu/exemplu. (ca de obicei, fără pretenții de completitudine). Cum lucrează deci auditorul (sau cum ar trebui…..) astfel încît munca să fie ”audit” și nu altceva.

Pentru că CyFun folosește o separare pentru „Scor documentație” și ”Scor implementare”, putem spune că aceasta corespunde aproximativ cu ToD (Test of Design) respectiv ToE (Test of Effectiveness).

Controalele care trebuie revizuite (Notă: controlul corespunde unui obiectiv, iar auditorul va avea obiective de evaluare):

GV.OC-01.1

Misiunea organizației trebuie stabilită, comunicată și trebuie să constituie baza pentru managementul riscului de securitate cibernetică sau a informației.

  1. Documentația (Test of Design – controlul este bine conceput și își atinge obiectivul?)
  • Examinează: există documentul de misiune și strategie, aprobat de conducere.
  • Examinează: harta proceselor, identifică procesele critice și proprietarii lor.
  • Examinează: este stabilită legătura documentată dintre misiune și cerințele de securitate și protecția datelor (BIA, clasificarea informațiilor).
  • Examinează: frecvența de revizuire este definită.
  • Intervievează: conducerea, CISO și DPO confirmă cum a fost construit procesul.
  • Walkthrough: un proces critic este revizuit/urmărit de la definire pînă la cerințele de securitate care rezultă din el.

2. Implementarea (Test of Operating Effectiveness – controlul funcționează în timp?)

  • Examinează: dovezi că revizuirile au avut loc la frecvența stabilită pe perioada auditată (procese-verbale, istoricul versiunilor).
  • Examinează pe eșantion: deciziile de risc și evaluările de risc recente trimit efectiv la misiune și la procesele critice.
  • Intervievează: proprietarii de procese cunosc misiunea și informațiile critice pe care le gestionează, ceea ce arată că documentul este comunicat și aplicat, nu doar existent.
  • Verificare: modificările de business (procese noi, reorganizări) au declanșat actualizarea documentației.

3. Maturitate (punctaj 1–5, separat pentru documentație și implementare)

Țintă: contribuie la media categoriei GV.OC, care trebuie să fie cel puțin 3.

StadiuScor documentațieScor implementare
1 – InițialMisiunea nu este scrisă sau nu este aprobată de conducere.Misiunea nu este folosită în deciziile de risc.
2 – RepetabilDocumentul este aprobat, dar nu a fost revizuit în ultimii 2 ani.Misiunea este invocată ocazional, informal, fără legătură cu analiza de risc.
3 – DefinitDocumentul este aprobat și actualizat. Legătura cu procesele critice și cu cerințele de securitate este documentată. Excepțiile sînt aprobate și reprezintă sub 5%.Revizuirea are loc la frecvența stabilită și există dovezi. Majoritatea evaluărilor de risc trimit la misiune. Excepțiile sînt sub 10%.
4 – GestionatCa la 3, cu excepții sub 3%.Toate evaluările de risc trimit la misiune. Indicatori precum procentul de procese critice cu BIA actualizat sînt raportați conducerii și au o țintă minimă. Excepțiile sînt sub 5%.
5 – OptimizareCa la 3, cu excepții sub 0,5%.Ca la 4, iar ținta indicatorilor crește anual. Excepțiile sînt sub 1%.

4. Probe de audit

Pentru documentație:

  • Documentul de misiune și strategie, cu aprobarea conducerii (decizie sau semnătură, cu dată) și cu istoricul versiunilor.
  • Harta proceselor și BIA, cu procesele critice și proprietarii lor.
  • Procedura care stabilește frecvența de revizuire.
  • Notele din interviurile cu conducerea, CISO și DPO.
  • Documentarea walkthrough-ului făcut pe un proces critic.

Pentru implementare:

  • Procesele-verbale ale ședințelor de revizuire din perioada auditată.
  • Evaluările de risc recente din eșantion, cu trimiterile la misiune și la procesele critice marcate de auditor.
  • Notele din interviurile cu proprietarii de procese.
  • Dovezile actualizării documentației după schimbări de business (o versiune nouă, datată după reorganizare).

Mențiune: examinarea documentului de misiune este ToD, dar examinarea proceselor-verbale de revizuire din ultimii 2 ani este ToE. La fel, interviul susține și designul, și funcționarea. Fiind un control la nivel de organizație, nu de sistem IT/business, „testarea controlului” înseamnă verificarea procesului, nu tehnicisme…

PR.AA-01.1

Identitățile și datele de acces ale utilizatorilor, serviciilor și echipamentelor autorizate trebuie gestionate.

1. Documentația (Test of Design – controlul este bine conceput și își atinge obiectivul?)

  • Examinează: politica și procedura de control al accesului există, sînt aprobate de conducere și sînt revizuite periodic.
  • Examinează: tipurile de conturi permise și interzise sînt definite: individuale, partajate, de serviciu, guest, privilegiate.
  • Examinează: responsabilii de conturi sînt desemnați, iar fluxul de aprobare stabilește cine aprobă crearea conturilor.
  • Examinează: identitățile echipamentelor și ale serviciilor sînt gestionate, nu doar cele ale utilizatorilor.
  • Examinează: procesul IAM este integrat cu procesul HR de angajare, transfer și plecare, iar termenele de notificare sînt definite.
  • Examinează: frecvența recertificării drepturilor de acces este definită.
  • Intervievează: administratorii IAM/AD și HR confirmă cum a fost construit procesul.
  • Walkthrough: un cont este urmărit pe tot ciclul de viață: cerere-aprobare-creare-modificare-dezactivare.

2. Implementarea (Test of Operating Effectiveness – controlul funcționează în timp?)

  • Testează: lista plecărilor din HR pe perioada auditată este comparată cu conturile active din AD/IAM. Nici un cont al unui fost angajat nu rămîne activ peste termenul stabilit.
  • Examinează pe eșantion (de exemplu 25 de conturi noi): există o cerere aprobată înainte de crearea contului.
  • Examinează: dovezi pentru ultimele 2 cicluri de recertificare, inclusiv că drepturile marcate „de eliminat” au fost efectiv eliminate.
  • Examinează: conturile de serviciu și de echipament au un proprietar desemnat.
  • Testează: la conturile partajate, parola a fost schimbată după plecarea unui membru din grup.
  • Intervievează: proprietarii aplicațiilor critice confirmă că participă efectiv la recertificare.

3. Maturitate (punctaj 1–5, separat pentru documentație și implementare)

Țintă: Măsură cheie, deci este nevoie de cel puțin 3 la ambele scoruri.

StadiuScor documentațieScor implementare
1 – InițialNu există o procedură de gestionare a conturilor aprobată.Conturile se creează și se șterg după cum consideră fiecare administrator.
2 – RepetabilProcedura este aprobată, dar nu a fost revizuită în ultimii 2 ani.Proces informal: conturile se creează pe bază de e-mail, iar dezactivarea depinde de cine își amintește.
3 – DefinitProcedura este aprobată și actualizată. Tipurile de conturi, aprobatorii și termenele sînt definite. Excepțiile (de exemplu conturile de serviciu) sînt aprobate și reprezintă sub 5%.Fluxul formal este aplicat și există dovezi pentru majoritatea conturilor. La comparația HR-AD, sub 10% dintre conturi sînt neconforme.
4 – GestionatCa la 3, cu excepții sub 3%.Există dovezi pentru toate conturile. Indicatori precum timpul de dezactivare, conturile orfane și procentul recertificat sînt raportați și au ținte. Excepțiile sînt sub 5%.
5 – OptimizareCa la 3, cu excepții sub 0,5%.Ca la 4, iar țintele se îmbunătățesc continuu, de exemplu dezactivarea scade de la 24h la 4h. Excepțiile sînt sub 1%.

4. Probe de audit

Pentru documentație:

  • Politica și procedura de control al accesului, aprobate și cu dată de revizuire.
  • Lista tipurilor de conturi permise și interzise și lista responsabililor de conturi.
  • Descrierea fluxului de aprobare și a integrării cu procesul HR, cu termenele de notificare.
  • Notele din interviurile cu administratorii IAM/AD și cu HR.
  • Documentarea walkthrough-ului pe un cont, cu tichetul de cerere, aprobarea, crearea și dezactivarea.

Pentru implementare:

  • Lista plecărilor din HR pe perioada auditată, extrasă din sistemul HR, cu verificarea că este completă (de exemplu prin comparație cu statul de plată).
  • Exportul conturilor din AD/IAM, cu stare, data creării, data dezactivării și last logon, extras în prezența auditorului.
  • Foaia de comparație HR-AD întocmită de auditor, cu excepțiile marcate.
  • Tichetele de cerere și aprobare pentru eșantionul de conturi noi (data aprobării comparată cu data creării contului).
  • Rapoartele de recertificare semnate și dovada că drepturile marcate „de eliminat” au fost eliminate.
  • Inventarul conturilor de serviciu și de echipament, cu proprietarul fiecăruia.
  • Jurnalele de schimbare a parolelor la conturile partajate.

De ce este aceasta modalitata de lucru corectă? Pentru că așa impune ITAF. Tot de aici știm și ce condiții trebuie să îndeplinească probele:

  • Suficiente: eșantionul acoperă toată perioada auditată, nu doar ultima lună.
  • Relevante: fiecare probă se leagă de o cerință anume. De exemplu, o politică de parole nu dovedește existența MFA.
  • Fiabile:
    • auditorul obține lista completă (populația) direct sau asistă la extragerea ei, ca să nu primească o listă „curățată”;
    • verifică faptul că lista este completă, de exemplu numărul de plecări din HR față de statul de plată;
    • probele sînt datate și aparțin perioadei auditate.

Și aceastea sînt doar douā din cele 218 cerințe Cyfun de la nivel ESENȚIAL…..

Mulţumesc.

Acest site folosește Akismet pentru a reduce spamul. Află cum sunt procesate datele comentariilor tale.