Tot mai mulți dintre clienții noștri au primit anul acesta același e-mail. Un client al lor, de obicei unul mai mare, trimite un tabel cu între patruzeci și două sute de întrebări despre securitatea informației și îl cere înapoi în câteva săptămâni. Întrebările acoperă actualizările, backup-urile, controlul accesului, tratarea incidentelor, locul găzduirii, criptarea și pe cine să sune dacă ceva merge prost. E-mailul e politicos și nenegociabil, și ajunge la cine se ocupă de site.
Motivul e de reglementare. Directiva NIS2 cere organizațiilor din sectoarele esențiale și importante să gestioneze securitatea lanțului lor de aprovizionare, iar Actul privind reziliența cibernetică, ale cărui prime obligații de raportare au intrat în vigoare pe 11 septembrie, adaugă cerințe pentru oricine produce sau distribuie produse digitale. Niciuna dintre legi nu vizează direct o firmă mică, dar amândouă împing întrebările în aval: dacă furnizezi unei organizații acoperite sau rulezi un site de care depinde, echipa ei de conformitate trebuie acum să te întrebe. Articolul e despre cum răspunde un site bine administrat la aceste întrebări, într-o după-amiază, cu dovezi în loc de adjective.
Întrebările sunt predictibile
Chestionarele diferă ca format, dar rar ca substanță. Aproape toate vor să știe:
- Cât de repede se aplică actualizările de securitate și cum știi că s-au aplicat.
- Dacă datele sunt salvate, cât de des, unde, cât timp și când a fost testată ultima restaurare.
- Cine are acces administrativ, cum se acordă și cum se revocă, și dacă autentificarea multifactor e obligatorie.
- Unde sunt găzduite site-ul și datele lui, în ce jurisdicție și sub ce contract.
- Dacă datele sunt criptate în tranzit și în repaus.
- Dacă site-ul e monitorizat, dacă se păstrează jurnale și cât timp.
- Ce se întâmplă la un incident: cine e anunțat, cât de repede și care e planul de recuperare.
- Dacă se scanează pentru vulnerabilități și dacă există o cale prin care cineva din afară poate raporta una.
Citite ca listă, acestea nu sunt întrebări de conformitate. Sunt descrierea unui site de care are cineva grijă, și fiecare punct corespunde unui lucru pe care un site întreținut îl face deja. Munca nu stă în a le face; stă în a putea să le arăți.
Răspunsuri cu dovezi
Diferența dintre un răspuns puternic și unul slab e specificitatea. „Ținem site-ul actualizat” e un adjectiv. „Lansările de securitate pentru Drupal core și pentru modulele contribuite se aplică în săptămâna publicării; ultimele cinci s-au aplicat la aceste date; iată istoricul lansărilor” e o dovadă. Pentru fiecare site pe care îl întreținem, acel istoric există în portalul de client, pentru că fiecare lansare e consemnată.
Același tipar se aplică pe toată lista. Backup-uri: programul, politica de retenție, locul de stocare, și data și durata ultimului exercițiu de restaurare. Acces: o listă de conturi, rolurile lor și afirmația că autentificarea în doi pași e obligatorie pentru toate. Găzduire: furnizorul, centrele de date, jurisdicția și o copie a acordului de prelucrare a datelor. Monitorizare: ce se urmărește, unde ajung alertele și cât timp se păstrează jurnalele. Fiecare răspuns e un fapt cu o dată alături.
Întrebările despre găzduire
Chestionarele clienților europeni întreabă tot mai des unde trăiesc datele și sub a cui lege. Pentru site-urile de pe platforma noastră administrată, răspunsul e scurt: infrastructură în Uniunea Europeană, în Germania și Finlanda, operată de un furnizor european, sub un acord de prelucrare a datelor pe care îl publicăm. Criptarea în tranzit e universală, stocarea e criptată, iar calea de rețea dintre edge și aplicație e privată. Sunt propoziții simple, cu documente în spate, exact ce vrea un evaluator.
Întrebările despre incidente
Secțiunea care dă cele mai multe organizații de gândit e tratarea incidentelor, pentru că întreabă despre ceva ce nu s-a întâmplat. Răspunsul sincer descrie un proces: cum ar fi detectat un incident, cine e anunțat și în cât timp, cum ar fi izolat și restaurat site-ul, cum ar fi informați clienții și cum ar fi documentată cauza după. NIS2 stabilește ferestre de notificare pentru organizațiile acoperite, iar de la furnizorii lor se așteaptă să poată alimenta acele ferestre. Un furnizor care poate spune „am ști în câteva minute, ai auzi de la noi în mai puțin de o oră, iar restaurarea dintr-un backup verificat durează atât” e un furnizor care poate fi păstrat.
Transformă răspunsurile într-un document pe care îl păstrezi
Primul chestionar e muncă. Al doilea e în mare parte copiere. Le recomandăm clienților să țină o scurtă prezentare de securitate, de două-trei pagini, care răspunde o singură dată la întrebările standard și se actualizează când se schimbă ceva. Trimite la dovezi în loc să le repete: istoricul lansărilor, jurnalul exercițiilor de backup, acordul de găzduire, declarația de accesibilitate, politica de confidențialitate. Când sosește următorul tabel, cele mai multe celule se completează din document, iar restul sunt specifice formatului clientului.
Documentul are și o a doua întrebuințare. E o listă de verificare internă bună. Să scrii „autentificarea în doi pași e obligatorie pentru toate conturile administrative” e momentul în care descoperi dacă e chiar așa, iar propoziția pe care încă n-o poți scrie cu mâna pe inimă e următorul punct din planul tău de mentenanță.
Ce înseamnă asta dacă site-ul tău nu e încă acolo
Dacă unele dintre răspunsurile de mai sus ar fi incomode azi, e o informație utilă, nu o criză. Fiecare punct de pe listă e muncă obișnuită: o rutină de mentenanță, o politică de backup cu exerciții, o revizuire a conturilor, un firewall în fața site-ului, o monitorizare care ajunge la o persoană. Facem această muncă în mod curent și îi ajutăm pe clienți să alcătuiască documentul de prezentare care o transformă în răspunsuri. Dacă un chestionar a ajuns pe biroul tău, sau vrei să fii pregătit înainte să ajungă, hai să vorbim. Primul e cel greu, și nu trebuie să fie greu.
