SetupSlovenčina

Kybernetická bezpečnosť a NIS2

Bezpečnosť poskytovaných služieb, zákazníckych dát a technickej infraštruktúry patrí medzi základné priority spoločnosti WebHouse.

WebHouse zabezpečuje kybernetickú bezpečnosť v súlade s požiadavkami zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti a súvisiacich právnych predpisov, ktorými Slovenská republika implementuje požiadavky európskej smernice NIS2.

Bezpečnostné opatrenia sú súčasťou riadenia, prevádzky a ďalšieho rozvoja našich služieb.

Systém riadenia kybernetickej bezpečnosti

WebHouse uplatňuje systematický prístup k riadeniu kybernetickej bezpečnosti.

Bezpečnosť nie je založená iba na jednotlivých technických opatreniach. Zahŕňa kombináciu:

  • organizačných opatrení,
  • technických opatrení,
  • riadenia rizík,
  • bezpečnostných politík a procesov,
  • riadenia prístupov,
  • monitoringu,
  • ochrany infraštruktúry,
  • riešenia bezpečnostných incidentov,
  • kontinuity prevádzky,
  • obnovy služieb,
  • riadenia dodávateľských rizík,
  • a pravidelného hodnotenia účinnosti prijatých opatrení.

Konkrétne bezpečnostné opatrenia sa určujú podľa charakteru služby, technickej infraštruktúry a identifikovaných rizík.

Riadenie kybernetických rizík

WebHouse priebežne identifikuje a vyhodnocuje riziká, ktoré môžu ovplyvniť:

  • dostupnosť služieb,
  • dôvernosť informácií,
  • integritu systémov a dát,
  • bezpečnosť zákazníckych účtov,
  • stabilitu infraštruktúry,
  • a kontinuitu poskytovaných služieb.

Na základe hodnotenia rizík prijímame primerané technické a organizačné opatrenia.

Riadenie rizík je priebežný proces. Bezpečnostné opatrenia preto aktualizujeme podľa vývoja technológií, nových zraniteľností, spôsobov útokov, zmien infraštruktúry a aktuálnych bezpečnostných požiadaviek.

Ochrana infraštruktúry

WebHouse používa viacvrstvový prístup k ochrane svojej infraštruktúry.

Podľa charakteru služby môžu bezpečnostné opatrenia zahŕňať najmä:

  • sieťovú ochranu,
  • segmentáciu a izoláciu systémov,
  • firewally a filtrovanie komunikácie,
  • ochranu administrátorských prístupov,
  • bezpečnostné aktualizácie,
  • monitoring systémov a služieb,
  • zaznamenávanie bezpečnostne významných udalostí,
  • ochranu pred škodlivou alebo neobvyklou prevádzkou,
  • ochranu e-mailovej infraštruktúry,
  • ochranu proti vybraným typom automatizovaných útokov,
  • a ďalšie preventívne, detekčné a nápravné opatrenia.

Z bezpečnostných dôvodov nezverejňujeme detailnú konfiguráciu, topológiu, detekčné pravidlá ani ďalšie informácie, ktorých zverejnenie by mohlo znížiť účinnosť ochrany.

Monitoring a detekcia bezpečnostných udalostí

WebHouse monitoruje vybrané časti svojej infraštruktúry a bezpečnostne významné udalosti v rozsahu primeranom poskytovaným službám.

Monitoring môže slúžiť najmä na:

  • zisťovanie výpadkov,
  • identifikáciu neobvyklej prevádzky,
  • detekciu pokusov o neoprávnený prístup,
  • detekciu škodlivej činnosti,
  • ochranu pred zneužívaním služieb,
  • diagnostiku incidentov,
  • a ochranu ostatných zákazníkov.

Bezpečnostný monitoring nepredstavuje nepretržitý audit zákazníckych aplikácií a nenahrádza bezpečnostnú správu systémov, ktoré podľa konkrétnej služby spravuje Zákazník.

Riešenie kybernetických bezpečnostných incidentov

WebHouse má zavedené procesy na identifikáciu, vyhodnocovanie, riešenie a evidenciu kybernetických bezpečnostných incidentov.

Pri incidente sa podľa jeho charakteru vykonávajú najmä činnosti zamerané na:

  • identifikáciu dotknutých systémov,
  • obmedzenie šírenia incidentu,
  • ochranu ostatných služieb a zákazníkov,
  • odstránenie alebo obmedzenie príčiny,
  • obnovu bezpečnej prevádzky,
  • vyhodnotenie incidentu,
  • a prijatie následných preventívnych opatrení.

Pri závažnom alebo bezprostrednom riziku môže byť potrebné vykonať ochranné opatrenie ešte pred úplným určením príčiny incidentu.

Ak vznikne zákonná oznamovacia povinnosť, WebHouse postupuje voči príslušným orgánom podľa zákona o kybernetickej bezpečnosti a súvisiacich predpisov.

Kontinuita prevádzky a obnova

WebHouse venuje pozornosť pripravenosti na prevádzkové a bezpečnostné udalosti, ktoré môžu ovplyvniť dostupnosť poskytovaných služieb.

Súčasťou bezpečnostného riadenia sú podľa charakteru služby najmä:

  • postupy obnovy,
  • zálohovacie mechanizmy,
  • plánovanie kontinuity prevádzky,
  • riešenie významných technických incidentov,
  • postupy pri výpadkoch,
  • a testovanie vybraných procesov obnovy.

Konkrétne parametre dostupnosti, zálohovania, retencie, RPO alebo RTO sa riadia podmienkami jednotlivých služieb a príslušnou zmluvnou dokumentáciou.

Všeobecná pripravenosť WebHouse na incident preto nemení ani nerozširuje konkrétne garancie jednotlivých služieb.

Riadenie dodávateľského reťazca

Kybernetická bezpečnosť závisí aj od služieb a technológií tretích strán.

WebHouse preto primerane vyhodnocuje bezpečnostné riziká spojené s dodávateľmi a externými službami, ktoré môžu mať významný vplyv na jeho siete, informačné systémy alebo poskytované služby.

Podľa významu dodávateľa môže WebHouse posudzovať najmä:

  • bezpečnostné riziká spolupráce,
  • rozsah prístupu dodávateľa,
  • závislosť poskytovaných služieb od dodávateľa,
  • požiadavky na ochranu informácií,
  • postup pri bezpečnostnom incidente,
  • kontinuitu poskytovanej služby,
  • a zmluvné bezpečnostné povinnosti.

Prístup dodávateľov k systémom WebHouse sa poskytuje iba v rozsahu potrebnom na vykonávanie ich úloh.

Prístupy, autentifikácia a oprávnenia

WebHouse uplatňuje pravidlá riadenia používateľských a administrátorských prístupov.

Prístup k systémom sa poskytuje podľa pracovnej potreby a rozsahu oprávnenia konkrétnej osoby.

Používame primerané mechanizmy autentifikácie a ochrany privilegovaných prístupov.

Podľa charakteru systému môžu byť používané najmä:

  • individuálne používateľské účty,
  • viacfaktorová autentifikácia,
  • obmedzené administrátorské oprávnenia,
  • správa autentifikačných údajov,
  • zaznamenávanie vybraných administrátorských udalostí,
  • a pravidelná kontrola oprávnení.

Oprávnenia, ktoré už nie sú potrebné, sa odoberajú alebo upravujú podľa príslušných interných procesov.

Zraniteľnosti a bezpečnostné aktualizácie

WebHouse sleduje bezpečnostné riziká a zraniteľnosti relevantné pre technológie, ktoré spravuje.

Bezpečnostné aktualizácie a ďalšie nápravné opatrenia sa vykonávajú podľa:

  • závažnosti zraniteľnosti,
  • rizika jej zneužitia,
  • charakteru dotknutého systému,
  • dostupnosti opravy,
  • a rizika spojeného so samotnou zmenou.

V prípade potreby môžu byť pred nasadením definitívnej opravy použité aj dočasné kompenzačné bezpečnostné opatrenia.

Pravidelné hodnotenie bezpečnostných opatrení

Kybernetická bezpečnosť nie je jednorazový stav.

WebHouse priebežne hodnotí účinnosť prijatých bezpečnostných opatrení a podľa potreby ich aktualizuje.

Súčasťou tohto procesu môžu byť podľa charakteru systému najmä:

  • interné kontroly,
  • bezpečnostné testovanie,
  • kontroly konfigurácie,
  • analýza incidentov,
  • kontrola zraniteľností,
  • vyhodnocovanie rizík,
  • kontrola procesov,
  • a nezávislé alebo zákonom vyžadované audity.

Výsledky kontrol sa používajú na ďalšie zlepšovanie bezpečnostných opatrení.

Bezpečnosť je spoločná zodpovednosť

Rozsah bezpečnostnej zodpovednosti WebHouse závisí od konkrétnej služby.

WebHouse zodpovedá za bezpečnosť technických vrstiev, infraštruktúry a komponentov, ktoré podľa konkrétnej služby spravuje.

Zákazník zodpovedá za bezpečnosť vrstiev, ktoré zostávajú v jeho správe, napríklad podľa typu služby za:

  • zákaznícke aplikácie,
  • CMS systémy a ich doplnky,
  • vlastný zdrojový kód,
  • používateľské účty,
  • heslá a autentifikačné údaje,
  • konfiguráciu nespravovaných serverov,
  • zariadenia používateľov,
  • alebo externé služby používané Zákazníkom.

Podrobné pravidlá sú uvedené v dokumente „Bezpečnosť služieb a rozdelenie zodpovednosti“.

Nahlásenie bezpečnostného incidentu

Ak Zákazník zistí alebo má dôvodné podozrenie na bezpečnostný incident súvisiaci so službou WebHouse, odporúčame kontaktovať WebHouse bez zbytočného odkladu.

Bezpečnostný kontakt:

E-mail: security@webhouse.sk

V oznámení je vhodné uviesť najmä:

  • dotknutú doménu alebo službu,
  • stručný opis incidentu,
  • približný čas jeho zistenia,
  • relevantné IP adresy alebo URL,
  • a ďalšie dostupné technické údaje.

Pri podozrení na aktívny útok, phishing, malware alebo kompromitáciu účtu odporúčame nečakať na úplné objasnenie incidentu pred jeho nahlásením.

Oznámenia týkajúce sa nezákonného obsahu, spamu, phishingu alebo iného zneužitia služby sa môžu riadiť aj samostatným dokumentom „Nahlasovanie nezákonného obsahu a zneužitia“.

NIS2 a naši zákazníci

Mnohí zákazníci WebHouse môžu sami podliehať požiadavkám NIS2 alebo iným bezpečnostným, regulačným či zmluvným požiadavkám.

Používanie služby WebHouse samo osebe neznamená automatické splnenie všetkých povinností Zákazníka podľa NIS2.

Zákazník zodpovedá za posúdenie:

  • svojho právneho postavenia,
  • požadovanej úrovne bezpečnosti,
  • vhodnosti objednanej služby,
  • svojich vlastných systémov a aplikácií,
  • a ďalších opatrení potrebných na splnenie jeho povinností.

WebHouse môže na požiadanie poskytnúť dostupné informácie o technických a bezpečnostných vlastnostiach konkrétnej služby potrebné na posúdenie jej vhodnosti.

Poskytnutie takýchto informácií nepredstavuje právne stanovisko k súladu Zákazníka s NIS2 alebo iným regulačným režimom.

Ochrana citlivých bezpečnostných informácií

Transparentnosť v oblasti kybernetickej bezpečnosti musí byť vyvážená potrebou chrániť samotné bezpečnostné mechanizmy.

WebHouse preto verejne nezverejňuje najmä:

  • detailnú sieťovú topológiu,
  • konfiguráciu bezpečnostných systémov,
  • interné detekčné pravidlá,
  • zoznamy privilegovaných účtov,
  • podrobnosti o zraniteľnostiach,
  • interné incident response postupy,
  • obsah analýz rizík,
  • ani ďalšie informácie, ktorých zverejnenie by mohlo zvýšiť bezpečnostné riziko.

Takéto informácie môžu byť sprístupnené oprávneným subjektom iba v primeranom rozsahu a za podmienok zodpovedajúcich ich citlivosti.

Ďalšie informácie

Podrobnejšie pravidlá týkajúce sa bezpečnosti, dostupnosti a zodpovednosti sú upravené najmä v dokumentoch:

  • Bezpečnosť služieb a rozdelenie zodpovednosti
  • Pravidlá zálohovania, uchovávania a obnovy dát
  • SLA – Garancia dostupnosti služieb
  • Rozsah a podmienky technickej podpory
  • Nahlasovanie nezákonného obsahu a zneužitia
  • Ochrana osobných údajov a cookies

Tieto verejné informácie nenahrádzajú internú bezpečnostnú dokumentáciu WebHouse ani povinnosti vyplývajúce z príslušných právnych predpisov.