ABILITĂȚI, APTITUDINI ȘI ACȚIUNI specifice auditorilor de securitate cibernetică
la regulament
I. Abilități
1. Comportament profesional
1.1. Auditorul de securitate cibernetică trebuie să posede abilități necesare pentru a-i permite să acționeze în conformitate cu principiile auditului.
1.2. Auditorul de securitate cibernetică trebuie să prezinte un comportament profesional adecvat în timpul desfășurării activităților de audit, iar în acest sens trebuie să fie:
a) etic - corect, veridic, sincer, cinstit și discret;
b) rațional - dispus să ia în considerare idei sau puncte de vedere alternative;
c) diplomatic - tacticos în relațiile cu indivizii;
d) observator - observarea activă a mediului fizic și a activităților;
e) perceptiv - conștient și capabil să înțeleagă situațiile;
f) versatil - capabil să se adapteze cu ușurință la diferite situații;
g) tenace - persistent și axat pe atingerea obiectivelor;
h) decisiv - capabil să ajungă la concluzii în timp util pe baza raționamentului și analizei logice;
i) autonom - capabil să acționeze și să funcționeze independent în timp ce interacționează eficient cu ceilalți;
j) ferm - capabil să acționeze responsabil și etic, chiar dacă aceste acțiuni nu pot fi întotdeauna populare și pot duce uneori la dezacord sau confruntare;
k) responsabil - dispus să învețe din situații;
l) sensibil - observator și respectuos față de cultura organizațională a operatorului economic auditat;
m) cooperant - interacționează eficient cu alții, inclusiv cu membrii echipei de audit și personalul operatorului economic auditat.
2. Cunoștințe și abilități
2.1. Auditorul de securitate cibernetică trebuie să aibă cunoștințe și abilități în domeniile:
a) Principii, procese și metode de audit
Cunoștințele și abilitățile din acest domeniu permit auditorului de securitate cibernetică să se asigure că activitățile de audit sunt efectuate într-un mod consecvent și sistematic, iar în acest sens trebuie:
– să înțeleagă tipurile de riscuri și oportunități asociate activității de audit, precum și principiile abordării auditului bazate pe managementul riscurilor;
– să planifice și să organizeze munca eficient;
– să efectueze activitatea de audit în termenele convenite prin contractul de audit;
– să acorde prioritate și să se concentreze pe chestiuni importante;
– să comunice eficient, oral și în scris (fie personal, fie prin utilizarea interpreților);
– să colecteze informații prin interviuri eficiente, ascultare, observare și revizuire a informațiilor documentate, inclusiv înregistrări și date;
– să înțeleagă și să ia în considerare opiniile experților tehnici;
– să auditeze un proces de la început până la sfârșit, inclusiv interacțiunile cu alte procese și diferite funcții, după caz;
– să verifice relevanța și acuratețea informațiilor colectate;
– să confirme suficiența și adecvarea dovezilor pentru a susține constatările, concluziile și recomandările pe timpul și după misiunea de audit;
– să evalueze factorii care pot afecta fiabilitatea constatărilor, recomandărilor și concluziilor auditului;
– să documenteze activitățile de audit, constatările pe timpul misiunii de audit și raportul de audit;
– să păstreze confidențialitatea și securitatea informațiilor.
b) Standarde și specificații
Cunoștințele și abilitățile din acest domeniu permit auditorului de securitate cibernetică să înțeleagă sfera auditului de securitate, să aplice criteriile de audit și să acopere următoarele:
– standardele sistemului de management sau alte documente normative sau de orientare/susținere utilizate pentru stabilirea criteriilor sau metodelor de audit;
– standardele și specificațiile europene și internaționale utilizate în implementarea cerințelor minime de securitate și în activitatea auditorilor de securitate;
– aplicarea standardelor și specificațiilor europene și internaționale de către operatorul economic, respectiv operatorul de servicii esențiale sau furnizorul de servicii digitale;
– relațiile și interacțiunile la nivelul rețelelor și sistemelor informatice care stau la baza furnizării serviciilor esențiale sau digitale;
– înțelegerea importanței și priorității multiplelor standarde sau referințe;
– aplicarea standardelor sau referințelor la diferite situații de audit.
c) Organizația și contextul acesteia
Cunoștințele și abilitățile din acest domeniu permit auditorului de securitate cibernetică să înțeleagă structura, scopul și practicile de management ale operatorului economic și, în acest sens, trebuie să acopere următoarele:
– nevoile și așteptările părților interesate relevante care au impact asupra sistemului de management;
– tipul de organizație, guvernanța, dimensiunea, structura, funcțiile și relațiile operatorului economic;
– concepte generale de afaceri și management, procese și terminologii conexe (inclusiv planificarea, bugetarea și gestionarea resurselor umane) care stau la baza furnizării serviciilor esențiale/digitale;
– aspectele culturale și sociale ale operatorului economic.
d) Legalitate și reglementare aplicabile
Cunoștințele și abilitățile din acest domeniu permit auditorului de securitate cibernetică să fie conștient de cerințele organizației și de modul de organizare a activităților de lucru în cadrul acesteia. Cunoștințele și abilitățile specifice jurisdicției sau activităților, proceselor, produselor și serviciilor auditate trebuie să acopere următoarele:
– cerințele statutare, de reglementare și guvernanța acestora;
– terminologia juridică de bază;
– contracte și răspunderi.
II. Aptitudini și acțiuni specifice rolurilor echipei de audit
1. Șeful echipei de audit^1
^1 Rolul de șef echipă de audit de securitate este preluat de auditorul de securitate cibernetică [acolo unde nu există o echipă de audit, dar auditorul de securitate cibernetică este atestat pentru toate activitățile de audit conform art. 6 alin. (2) lit. a) din Regulament].
1.1. Acțiuni/Sarcini
1.1.1. Acțiuni:
– constituirea și structurarea echipei de audit adaptată obiectivelor serviciului de audit furnizat în baza unui contract de audit.
– gestionarea misiunii de audit, prin/inclusiv:
• identificarea, stabilirea și gestionarea priorităților pentru fiecare membru al echipei de audit;
• utilizarea eficientă a resurselor;
• gestionarea incertitudinii de atingere a obiectivelor auditului;
• protejarea sănătății și siguranței membrilor echipei de audit în timpul misiunii de audit, inclusiv asigurarea conformității auditorilor cu dispozițiile relevante privind sănătatea și securitatea în muncă;
• coordonarea și controlul membrilor echipei de audit;
• prevenirea și rezolvarea conflictelor și problemelor care pot apărea în timpul auditului, inclusiv a celor din cadrul echipei de audit, după caz;
• dezvoltarea și menținerea unei relații de colaborare între membrii echipei de audit;
– sprijinirea operatorului economic în evaluarea impactului asupra rețelelor și sistemelor informatice a amenințărilor care ar putea exploata potențialele vulnerabilități descoperite în timpul serviciului de audit furnizat, în special în ceea ce privește confidențialitatea, integritatea și disponibilitatea serviciului esențial sau digital furnizat de către OE;
– formularea de recomandări adecvate pentru remedierea riscurilor care decurg din vulnerabilitățile descoperite;
– controlul calității produselor și livrabilelor destinate informării operatorului economic, inclusiv pregătirea și completarea raportului de audit de securitate.
1.2. Aptitudini
1.2.1. Competențe:
– aprofundate în majoritatea domeniilor necesare auditorilor pe care îi supraveghează.
1.2.2. Calități:
– gestionarea unei echipe de auditori de securitate cibernetică;
– managementul priorităților;
– sintetizarea și prezentarea informațiilor utile pentru personalul tehnic și nontehnic;
– scrierea unei documentații adaptate unor niveluri diferite de interlocutori (structuri tehnice, organisme de conducere, management instituțional etc.).
1.3. Abilități necesare pentru auditul sistemelor de control industrial
1.3.1. Competențe:
– arhitecturi funcționale bazate pe automate de comandă și reglare programabile, respectiv sisteme de control industrial (ICS), sisteme pentru monitorizare, control și achiziție de date (SCADA) și sisteme de control distribuite (DCS); controlere logice programabile (PLC);
– rețele industriale și protocoale:
• topologia rețelelor industriale;
• partiționarea rețelelor industriale față de alte rețele și sisteme informatice;
• protocoale de transmisie și comunicație utilizate de controlere logice programabile și echipamente industriale (Modbus, S7, EtherNetIP, Profibus, Profinet, IEC 61850, OPC - clasic și UA - etc.);
• tehnologii radio și wireless din mediul industrial (inclusiv protocoale bazate pe stratul 802.15.4, respectiv Modelul OSI: nivelul 1 - Fizic și nivelul 2 - Legături de date);
– funcționalitatea diferitelor echipamente din sistemele de control industrial.
2. Auditorul pentru auditul arhitecturii
2.1. Acțiuni/Sarcini
2.1.1. Acțiuni:
– adoptarea unei viziuni globale a rețelelor și sistemelor informatice pentru a identifica:
• vulnerabilitățile și orice cale de atac asociată;
• elementele/componentele relevante care urmează a fi auditate;
– identificarea și colectarea elementelor de arhitectură și echipamentelor de rețea care urmează să fie auditate;
– auditarea configurației echipamentelor de rețea alese anterior;
– dezvoltarea de instrumente adaptate țintelor auditului, dacă este cazul;
– realizarea de interviuri cu administratorii de rețea;
– identificarea vulnerabilităților prezente în arhitectură și în configurația echipamentului auditat;
– formularea de recomandări adecvate pentru remedierea riscurilor care decurg din vulnerabilitățile descoperite;
– valorificarea cunoștințelor dobândite, oferirea de feedback și răspunsuri către OE, precum și elaborarea și prezentarea unui raport de audit.
2.2. Aptitudini
2.2.1. Competențe.
– rețele și protocoale:
• protocoale și infrastructuri de rețea;
• servicii de infrastructură;
• configurarea și securizarea principalelor echipamente de rețea de pe piață;
• rețele de telecomunicații;
• tehnologie wireless;
• telefonie;
– echipamente și software de securitate:
• firewall („ziduri de protecție“);
• sisteme de backup („rezervă“);
• sisteme de stocare partajate;
• dispozitive de criptare a comunicațiilor;
• servere de autentificare;
• servere proxy inversate;
• soluții de gestionare a exploatării/utilizării rețelelor și sistemelor informatice;
• sisteme/soluții de detecție și prevenirea intruziunilor.
2.2.2. Calități:
– sintetizarea și prezentarea informațiilor utile pentru personalul tehnic și non-tehnic;
– scrierea unei documentații adaptate unor niveluri diferite de interlocutori (structuri tehnice, organisme de conducere, management instituțional etc.);
– lucrul în echipă (schimb de cunoștințe, colaborare tehnică și ajutor reciproc).
2.3. Abilități necesare pentru auditul sistemelor de control industrial
2.3.1. Competențe:
– arhitecturi funcționale bazate pe automate de comandă și reglare programabile, respectiv sisteme de control industrial (ICS), sisteme pentru monitorizare, control și achiziție de date (SCADA) și sisteme de control distribuite (DCS); controlere logice programabile (PLC);
– rețele industriale și protocoale:
• topologia rețelelor industriale;
• partiționarea rețelelor industriale față de alte rețele și sisteme informatice;
• protocoale de transmisie și comunicație utilizate de controlere logice programabile și echipamente industriale (Modbus, S7, EtherNetIP, Profibus, Profinet, IEC 61850, OPC - clasic și UA - etc.);
• tehnologii radio și wireless din mediul industrial (inclusiv protocoale bazate pe stratul 802.15.4, respectiv Modelul OSI: nivelul 1 - Fizic și nivelul 2 - Legături de date);
– funcționalitatea diferitelor echipamente din sistemele de control industrial.
3. Auditorul pentru auditul de configurare
3.1. Acțiuni/Sarcini:
3.1.1. Acțiuni:
– adoptarea unei viziuni globale a rețelelor și sistemelor informatice pentru:
• a înțelege rolul infrastructurii care urmează să fie auditată;
• a identifica elementele/componentele relevante care urmează să fie auditate;
– identificarea și colectarea elementelor de configurare ale echipamentelor de rețea care urmează să fie auditate;
– auditarea configurației echipamentelor de rețea alese anterior;
– dezvoltarea de instrumente adaptate țintelor auditului, dacă este cazul;
– realizarea de interviuri cu administratorii de sistem și/sau de aplicații;
– identificarea vulnerabilităților prezente în configurația elementelor auditate;
– formularea de recomandări adecvate pentru remedierea riscurilor care decurg din vulnerabilitățile descoperite;
– valorificarea cunoștințelor dobândite, oferirea de feedback și răspunsuri către OE, precum și elaborarea și prezentarea unui raport de audit.
3.2. Aptitudini
3.2.1. Competențe:
– rețele și protocoale:
• protocoale și infrastructuri de rețea;
• servicii de infrastructură;
• configurarea și securizarea principalelor echipamente de rețea de pe piață;
• rețele de telecomunicații;
• tehnologie wireless;
• telefonie;
– echipamente și software de securitate:
• firewall („ziduri de protecție“);
• sisteme de backup („rezervă“);
• sisteme de stocare partajate;
• dispozitive de criptare a comunicațiilor;
• servere de autentificare;
• servere proxy inversate;
• soluții de gestionare a exploatării/utilizării rețelelor și sistemelor informatice;
• sisteme/soluții de detecție și prevenire a intruziunilor;
• software/soluții de securitate client/server etc.;
– sisteme de operare (mediu și avansat):
• sisteme Microsoft;
• sisteme UNIX/Linux;
• sisteme centralizate (de exemplu, bazate pe OS/400 sau z/OS);
• soluții de virtualizare;
– aplicații (Model OSI: nivelul 7 - Aplicație):
• aplicații de tip client/server;
• limbaje de programare utilizate pentru configurare (de exemplu: scripturi, filtre WMI etc.);
• mecanisme criptografice;
• baze de date și aplicații:
– servere web;
– servere de aplicații;
– sisteme de gestionare a bazelor de date;
– pachete software;
– tehnici de intruziune.
3.2.2. Calități:
– sintetizarea și prezentarea informațiilor utile pentru personalul tehnic și nontehnic;
– scrierea unei documentații adaptate unor niveluri diferite de interlocutori (structuri tehnice, organisme de conducere, management instituțional etc.);
– lucrul în echipă (schimb de cunoștințe, colaborare tehnică și ajutor reciproc).
3.3. Abilități necesare pentru auditul sistemelor de control industrial
3.3.1. Competențe:
– rețele industriale și protocoale:
• protocoale de transmisie și comunicație utilizate de controlere logice programabile și echipamente industriale (Modbus, S7, EtherNetIP, Profibus, Profinet, IEC 61850, OPC - clasic și UA - etc.);
• tehnologii radio și wireless din mediul industrial (inclusiv protocoale bazate pe stratul 802.15.4, respectiv Modelul OSI: nivelul 1 - Fizic și nivelul 2 - Legături de date);
– echipamente:
• configurarea și securizarea principalelor controlere logice programabile (PLC) și echipamente de control industriale de pe piață.
4. Auditorul pentru auditul codului sursă
4.1. Acțiuni/Sarcini
4.1.1. Acțiuni:
– adoptarea unei viziuni globale a rețelelor și sistemelor informatice pentru a înțelege rolul aplicației care urmează a fi auditată;
– identificarea în cadrul aplicației a elementelor relevante care urmează a fi auditate în cadrul codului sursă;
– auditarea codului sursă;
– dezvoltarea de instrumente adaptate țintelor auditului, dacă este cazul;
– realizarea de interviuri cu dezvoltatorii de aplicații;
– utilizarea de tehnici de inginerie inversă, dacă este cazul;
– identificarea vulnerabilităților prezente în codul sursă auditat;
– formularea de recomandări adecvate pentru remedierea riscurilor care decurg din vulnerabilitățile descoperite;
– valorificarea cunoștințelor dobândite, oferirea de feedback și răspunsuri către OE, precum și elaborarea și prezentarea unui raport de audit.
4.2. Aptitudini
4.2.1. Competențe:
– aplicații (Model OSI: nivelul 7 - Aplicație):
• ghiduri și principii de dezvoltare a securității/siguranței aplicației;
• arhitecturi de aplicații [client/server, multinivel („n-tier“) etc.];
• limbaje de programare;
• mecanisme criptografice;
• mecanisme de comunicare (interne sistemului și prin rețea) și protocoale asociate;
• baze de date/aplicații:
– servere web;
– servere de aplicații;
– sisteme de gestionare a bazelor de date;
– pachete software;
– atacuri cibernetice:
• principiile și metodele de intruziune în aplicații;
• eludarea măsurilor de securitate software;
• exploatarea vulnerabilităților și eliminarea tehnicilor de privilegii.
4.2.2. Calități:
– sintetizarea și prezentarea informațiilor utile pentru personalul tehnic și non-tehnic;
– scrierea unei documentații adaptate unor niveluri diferite de interlocutori (structuri tehnice, organisme de conducere, management instituțional etc.);
– lucrul în echipă (schimb de cunoștințe, colaborare tehnică și ajutor reciproc).
4.3. Abilități necesare pentru auditul sistemelor de control industrial
4.3.1. Competențe:
– arhitecturi funcționale bazate pe controlere logice programabile (PLC);
– arhitecturi de aplicații SCADA (bazate sau nu pe un pachet software);
– arhitecturi de aplicații ale programelor de utilizator prezente în controlere programabile industriale;
– rețele industriale și protocoale:
• protocoale de transmisie și comunicație utilizate de controlere logice programabile și echipamente industriale (Modbus, S7, EtherNetIP, Profibus, Profinet, IEC 61850, OPC - clasic și UA - etc.).
5. Auditorul pentru auditul de penetrare
5.1. Acțiuni/Sarcini
5.1.1. Acțiuni:
– adoptarea unei viziuni globale a sistemului informațional pentru a identifica:
• țintele relevante de atacat (de exemplu, documente comerciale, date sensibile, servere sensibile etc.);
• scenariile de atac adecvate;
– identificarea în cadrul infrastructurii a elementelor/ componentelor care pot fi atacate permițând executarea scenariilor de atac alese;
– efectuarea de atacuri relevante asupra infrastructurii țintă;
– dezvoltarea de instrumente adaptate țintelor atacate, dacă este necesar;
– utilizarea de tehnici de inginerie inversă, după caz;
– identificarea vulnerabilităților prezente în orice element al infrastructurii care permite efectuarea atacurilor;
– formularea de recomandări adecvate pentru remedierea riscurilor care decurg din vulnerabilitățile descoperite;
– valorificarea cunoștințelor dobândite, oferirea de feedback și răspunsuri către OE, precum și elaborarea și prezentarea unui raport de audit.
5.2. Aptitudini
5.2.1. Competențe:
– rețele și protocoale:
• protocoale și infrastructuri de rețea;
• servicii de infrastructură;
• configurarea și securizarea principalelor echipamente de rețea de pe piață;
• rețele de telecomunicații;
• tehnologie wireless;
• telefonie;
– echipamente și software de securitate:
• firewall („ziduri de protecție“);
• sisteme de backup („rezervă“);
• sisteme de stocare partajate;
• dispozitive de criptare a comunicațiilor;
• servere de autentificare;
• servere proxy inversate;
• soluții de gestionare a exploatării/utilizării rețelelor și sistemelor informatice;
• sisteme/soluții de detecție și prevenirea intruziunilor;
• software/soluții de securitate client/server etc.;
– sisteme de operare:
• sisteme Microsoft;
• sisteme UNIX/Linux;
• sisteme centralizate (de exemplu, bazate pe OS/400 sau z/OS);
• soluții de virtualizare;
– aplicații (Model OSI: nivelul 7 - Aplicație):
• ghiduri și principii de dezvoltare a securității/siguranței;
• aplicații de tip client/server;
• limbaje de programare pentru auditurile de cod;
• mecanisme criptografice;
• mecanisme de comunicare (interne sistemului și prin rețea) și protocoale asociate;
• baze de date și aplicații:
– servere web;
– servere de aplicații;
– sisteme de gestionare a bazelor de date;
– pachete software;
– atacuri cibernetice:
• principiile și metodele de intruziune în aplicații;
• eludarea măsurilor de securitate software;
• exploatarea vulnerabilităților și eliminarea tehnicilor de privilegii.
5.2.2. Calități:
– sintetizarea și prezentarea informațiilor utile pentru personalul tehnic și non-tehnic;
– scrierea unei documentații adaptate unor niveluri diferite de interlocutori (structuri tehnice, organisme de conducere, management instituțional etc.);
– lucrul în echipă (schimb de cunoștințe, colaborare tehnică și ajutor reciproc).
5.3. Abilități necesare pentru auditul sistemelor de control industrial
Competențe:
– arhitecturi funcționale bazate pe controlere logice programabile (PLC):
– rețele industriale și protocoale:
• topologia rețelelor industriale;
• partiționarea rețelelor industriale față de alte rețele și sisteme informatice;
• protocoale de transmisie și comunicație utilizate de controlere logice programabile și echipamente industriale (Modbus, S7, EtherNetIP, Profibus, Profinet, IEC 61850, OPC - clasic și UA - etc.);
• tehnologii radio și wireless din lumea industrială (inclusiv protocoale bazate pe stratul 802.15.4, respectiv Modelul OSI: nivelul 1 - Fizic și nivelul 2 - Legături de date);
– echipamente:
• configurarea și securizarea principalelor controlere logice programabile (PLC) și echipamente de control industriale de pe piață.
6. Auditorul pentru auditul securității organizației
6.1. Acțiuni/Sarcini
6.1.1. Acțiuni:
– adoptarea unei viziuni globale a organizației pentru a identifica:
• politicile și procesele relevante care urmează să fie auditate;
• locurile relevante care urmează să fie auditate;
• vulnerabilitățile și orice cale de atac fizică asociată;
– colectarea documentelor asociate proceselor care urmează să fie auditate;
– auditarea proceselor și locațiilor alese anterior;
– desfășurarea de interviuri cu managerii de proces și responsabilii cu securitatea, inclusiv responsabilii NIS;
– identificarea vulnerabilităților prezente în procesele și arhitectura fizică a locurilor auditate;
– formularea de recomandări adecvate pentru remedierea riscurilor care decurg din vulnerabilitățile descoperite;
– valorificarea cunoștințelor dobândite, oferirea de feedback și răspunsuri către OE, precum și elaborarea și prezentarea unui raport de audit.
6.2. Aptitudini
6.2.1. Competențe:
– cunoașterea și stăpânirea standardelor tehnice;
– cunoașterea și stăpânirea cadrului normativ:
• lista standardelor și specificațiilor europene și internaționale (LSSEINIS);
• actele de reglementare referitoare la securitatea rețelelor și sistemelor informatice, la activitatea de audit de securitate cibernetică, precum și cele conexe^2;
^2 În special normele referitoare la protecția datelor cu caracter personal, la secretul profesional, la protecția corespondenței, la atacurile asupra intereselor fundamentale ale națiunii, la terorism și atacurile asupra siguranței publice, la proprietatea intelectuală privind utilizarea mijloacelor de criptografie, patrimoniul științific și tehnic național.
– cunoașterea și stăpânirea domeniilor legate de organizarea securității rețelelor și sistemelor informatice:
• analiza riscurilor;
• politica de securitate a rețelelor și sistemelor informatice;
• lanțuri de responsabilitate pentru asigurarea securității rețelelor și sistemelor informatice;
• securitatea resursei umane;
• gestionarea funcționării și administrării rețelelor și sistemelor informatice;
• control logic al accesului la rețelele și sistemele informatice;
• dezvoltarea și întreținerea aplicațiilor informatice;
• gestionarea incidentelor de securitate a informației;
• gestionarea planului de continuitate a activității organizației;
• securitate fizică;
– cunoașterea și stăpânirea practicilor legate de audit:
• întreținere;
• vizită la fața locului;
• analiză documentară.
6.2.2. Calități;
– sintetizarea și prezentarea informațiilor utile pentru personalul tehnic și nontehnic;
– scrierea unei documentații adaptate unor niveluri diferite de interlocutori (structuri tehnice, organisme de conducere, management instituțional etc.);
– lucrul în echipă (schimb de cunoștințe, colaborare tehnică și ajutor reciproc).
6.3. Abilități necesare pentru auditul sistemelor de control industrial
6.3.1. Competențe:
– să fie familiarizat cu următoarele subiecte:
• standarde de siguranță/securitate funcțională pentru sistemele de control industrial;
• arhitecturi funcționale bazate pe controlere logice programabile (PLC);
• rolurile și utilizarea protocoalelor industriale;
• cunoașterea rolului funcțional al diferitelor echipamente.
Source: legislatie.just.ro (Official Gazette). The text shown is the current consolidated form (in Romanian).
We use cookies to analyze site traffic. See our Privacy Policy for details.