O que a NIS2 pede, e de onde vem a evidência
A NIS2 e o seu regulamento de execução pedem a uma entidade essencial ou importante que conheça os seus ativos, teste os seus sistemas, trate as suas vulnerabilidades, responda pelos seus fornecedores e mostre que as suas medidas funcionam. Quatro produtos produzem essa evidência onde ela é mais difícil de obter: o Ibex nas redes onde a cloud não chega, o Buteo no que o seu domínio mostra à internet, o Goshawk no código que as suas equipas e os seus fornecedores entregam, e o Marmot na IA que as suas pessoas usam.
O artigo 21.º enumera as medidas. O Regulamento de Execução (UE) 2024/2690 diz como cada uma tem de ser na prática. O quadro lê-as como as lerá um supervisor, e indica o que da nossa parte produz o registo.
Medida a medida
O artigo 21.º da NIS2 e o seu Regulamento de Execução (UE) 2024/2690. As medidas sobre as quais um supervisor técnico pergunta primeiro, e o que da nossa parte responde a cada uma.
| Disposição | O que exige | O que trazemos |
|---|---|---|
| §12.4Reg. (UE) 2024/2690, inventário de ativos | Um inventário de ativos completo, exato e atualizado, revisto a intervalos planeados. | O Ibex descobre os hosts de cada segmento de rede, mantém um registo por equipamento e assinala o que está fora da sua linha de base. O Buteo mantém o inventário do outro lado: os subdomínios, serviços e certificados que o seu domínio mostra à internet, análise após análise. |
| §6.8Reg. (UE) 2024/2690, segmentação da rede | Sistemas segmentados em redes ou zonas de acordo com o nível de confiança e os riscos envolvidos. | O Ibex mostra que segmentos conseguem chegar a cada base de dados, e não toca em nada fora das gamas acordadas. |
| §6.6Reg. (UE) 2024/2690, gestão de patches | Patches de segurança aplicados num prazo razoável, acompanhados face ao software efetivamente em uso. | O Ibex identifica produto, versão e CPE por serviço, e lê a versão que cada base de dados está realmente a correr. |
| §6.10Reg. (UE) 2024/2690, tratamento de vulnerabilidades | Obter informação sobre vulnerabilidades técnicas, avaliar a exposição a elas e geri-las. | Falhas do Ibex, cada uma com a sua severidade e a sua evidência, exportadas em SARIF para o sistema que as acompanhe, e do Goshawk em relatórios PDF e DOCX com a pontuação CVSS v4.0 calculada por falha. Falhas do Buteo com um ciclo de vida próprio, de nova a risco aceite, e a comparação com a análise anterior. |
| Art. 21.º, n.º 2, al. e), §6.2NIS2, desenvolvimento seguro | Segurança na aquisição, desenvolvimento e manutenção, com regras de desenvolvimento seguro aplicadas internamente e quando o desenvolvimento é subcontratado. | O Goshawk e a Auditoria de segurança leem o código para testar se essas regras se cumpriram. |
| Art. 21.º, n.º 2, al. d)NIS2, cadeia de abastecimento | Segurança da cadeia de abastecimento, tendo em conta as práticas de cada fornecedor e prestador de serviços, incluindo o código que entregam. | Uma auditoria à aplicação entregue. E para o fornecedor em que um modelo na cloud se torna, o Marmot: a porta limita o que lhe chega, e o seu registo prova o que chegou. |
| Art. 21.º, n.º 2, al. f)NIS2, eficácia | Políticas e procedimentos para avaliar a eficácia das medidas de gestão dos riscos de cibersegurança. | Uma auditoria externa é essa avaliação, feita sobre o código e sobre a rede, e não sobre o papel. |
O Regulamento de Execução (UE) 2024/2690 vincula diretamente os prestadores de infraestruturas digitais, de serviços de TIC e de serviços digitais, e para todos os outros setores é a leitura mais detalhada do artigo 21.º. A página da Auditoria de segurança faz o mesmo só para a revisão de código, e a página Fintech faz o mesmo para o DORA. Para o regime português, o calendário e uma autoavaliação estão em NIS2 em Portugal: o RJC, e o DORA em Portugal em DORA em Portugal.
Onde costumamos ser chamados
Entidades essenciais e importantes a posicionarem-se face ao artigo 21.º da NIS2
Ambientes classificados e outros isolados, onde nenhum serviço na cloud chega
Equipas de SOC que precisam de ferramentas ao lado do SIEM, e não de mais uma consola
Ao lado do SIEM, quando a resposta é uma ferramenta
O trabalho de SOC que fazemos desde 2019 continua. Quando a falha está num processo e não num produto, construímos ferramentas que ficam ao lado do QRadar, do Splunk, do Elastic ou do Microsoft Sentinel, através das suas APIs nativas, sem substituir nada.
Visibilidade da superfície de ataque e da IA nos ambientes onde um agente na cloud não chega
Auditorias ao código fonte do que as suas equipas e os seus fornecedores entregam, com a tabela de cobertura do ASVS
IA que as suas pessoas podem usar, com uma porta que decide pedido a pedido o que pode sair
Ferramentas ao lado do seu SIEM: integração de fontes de logs, registo de responsáveis e assistentes de pesquisa sobre os seus procedimentos, ligados ao QRadar, Splunk, Elastic e Microsoft Sentinel pelas suas APIs nativas
Painéis e relatórios escritos para a administração e para o supervisor, e não para o analista
Padrões de implementação que respeitam a sua arquitetura de segurança, incluindo os que não têm caminho para a internet
Os produtos por trás do quadro
O Ibex para a rede e o Buteo para o que ela mostra à internet, o Goshawk para o código e o Marmot para a IA. Três correm dentro do seu perímetro; o Buteo nunca lá entra.
Ibex
Segurança para as redes onde a cloud não chega
Gestão da superfície de ataque em air-gapped (rede isolada): rede, código, IA e bases de dados avaliados a partir de um appliance selado dentro do seu perímetro, com cada falha ligada ao host onde corre.
Saber mais sobre IbexButeo
Auditoria da superfície de ataque externa
A vista de fora do seu domínio, como serviço: postura de DNS e de email, TLS, cabeçalhos, subdomínios e portas, com pontuação e comparação entre análises.
Saber mais sobre ButeoGoshawk
Só sai o que resiste à refutação
Auditorias de segurança aos seus repositórios, como aplicação: análise automática com os limites declarados por escrito, e um nível completo com verificação humana sénior.
Saber mais sobre GoshawkMarmot
IA soberana, com uma porta de controlo
IA nas suas instalações, com uma porta que decide, pedido a pedido, o que pode chegar a um modelo na cloud e o que nunca sai do edifício.
Saber mais sobre Marmot
