RECOMANDĂRI privind furnizarea/desfășurarea auditului de securitate
la regulament
I. Furnizarea unui serviciu de audit de securitate
1. În cazul în care operatorul economic este o instituție publică centrală sau un deținător de infrastructuri cibernetice de interes național, acesta poate solicita sprijinul Autorității competente la nivel național pentru securitatea rețelelor și sistemelor informatice (ANSRSI) în procesul de definire/stabilire a specificațiilor care fac obiectul unei cereri de oferte sau al unui contract de audit de securitate.
2. Operatorul economic trebuie să își aleagă auditorul de securitate cibernetică atestat valabil din lista auditorilor de securitate cibernetică publicată de ANSRSI pe site-ul instituției la pagina autorității.
3. Pentru a beneficia de un serviciu de audit calificat, adică conform cerințelor prezentului regulament, operatorul economic trebuie:
– să aleagă un auditor de securitate cibernetică din lista auditorilor de securitate cibernetică; și
– să solicite auditorului de securitate cibernetică să stipuleze în contractul de audit că serviciul de audit furnizat este unul calificat.
Un auditor de securitate cibernetică atestat își păstrează dreptul de a efectua servicii necalificate. Utilizarea unui auditor de securitate cibernetică din lista auditorilor de securitate cibernetică atestați este, prin urmare, o condiție necesară, dar nu suficientă, pentru a beneficia de un serviciu de audit calificat.
4. Auditorul de securitate cibernetică care furnizează un serviciu de audit de securitate trebuie să utilizeze produse de securitate și servicii de încredere.
5. Operatorul economic trebuie să solicite auditorului de securitate care va furniza un serviciu de audit de securitate să îi trimită atestatul de securitate valabil eliberat de ANSRSI.
Prin atestat sunt identificate, în special, activitățile de audit pentru care auditorul de securitate cibernetică este atestat și perioada de valabilitate a atestării.
6. Operatorul economic va solicita auditorului de securitate cibernetică care furnizează un serviciu de audit de securitate să îi trimită atestatele individuale ale fiecărui auditor de securitate cibernetică implicat în desfășurarea auditului de securitate.
7. Operatorul economic poate, în conformitate cu prezentul regulament și Legea nr. 362/2018 privind asigurarea unui nivel comun ridicat de securitate a rețelelor și sistemelor informatice, cu modificările și completările ulterioare - Legea NIS, să depună o reclamație/sesizare la ANSRSI împotriva unui auditor de securitate cibernetică atestat care furnizează un serviciu de audit de securitate în cazul în care consideră că acesta din urmă nu a respectat una sau mai multe cerințe din prezentul regulament ca parte a unui serviciu de audit calificat.
8. Dacă, după examinarea reclamației/sesizării, se dovedește că auditorul de securitate cibernetică nu a respectat una sau mai multe cerințe din prezentul regulament pe timpul furnizării unui serviciu de audit calificat, în funcție de gravitate, ANSRSI poate revoca sau suspenda pe o perioadă de timp stabilită atestatul de auditor de securitate cibernetică.
9. Atestatul unui auditor de securitate cibernetică nu atestă capacitatea acestuia de a accesa sau deține informații clasificate și, prin urmare, nu înlocuiește autorizația de acces la informații clasificate.
II. Recomandări generale privind auditul de securitate
1. Auditul de securitate trebuie să fie cât mai cuprinzător și să țină seama de constrângerile bugetare și de timp alocate pentru desfășurarea acestuia.
2. Stabilirea duratei auditului de securitate pentru echipa de audit/auditor trebuie adaptată în funcție de:
– sfera auditului și complexitatea acestuia;
– cerințele de securitate așteptate de la rețelele și sistemele informatice auditate.
3. Pentru a reduce volumul total al elementelor/ componentelor rețelelor și sistemelor informatice care urmează să fie auditate și, prin urmare, costul auditului și, în același timp, menținerea domeniului relevant de audit, eșantionarea ar trebui efectuată respectând următoarele principii:
– pentru auditurile de configurare sunt auditate doar serverele sensibile: controlere de domeniu Active Directory, servere de fișiere, servere de infrastructură (DNS, SMTP etc.), servere de aplicații etc.;
– pentru auditul codului sursă sunt auditate doar părțile sensibile ale codului sursă: gestionarea autentificării, gestionarea controalelor de acces ale utilizatorilor, accesul la bazele de date, controlul intrărilor utilizatorilor etc.
4. Pentru auditul de penetrare este de preferat efectuarea testării de penetrare pe un mediu de testare (sau „preproducție“) pentru a evita consecințele unor eventuale defecțiuni într-un mediu de producție. Cu toate acestea, pentru a asigura relevanța auditului, auditorul de securitate cibernetică trebuie să se asigure că acest mediu este similar cu cel de producție.
Aplicabilitatea rezultatelor auditurilor tehnice în mediul de producție ar trebui verificată. Arhitectura, configurația, codul sursă și auditurile securității organizației ar trebui efectuate în mediul de producție.
5. Definirea domeniului/sferei de audit trebuie să se bazeze pe o analiză prealabilă a riscurilor „afacerii“ operatorului economic auditat. Se recomandă ca operatorul economic să indice auditorului de securitate cibernetică elementele sensibile ale rețelelor și sistemelor informatice (ținte) auditate. Această recomandare este fundamentală în cazul auditului sistemelor de control industrial.
III. Recomandări pe timpul desfășurării auditului de securitate
1. Operatorul economic va desemna un responsabil pentru gestionarea relației cu auditorul de securitate cibernetică care furnizează serviciul de audit (echipa de audit) și monitorizarea procesului de desfășurare a misiunii de audit (planuri de lucru, autorizații etc.).
2. Operatorul economic va lua toate măsurile de salvgardare necesare pentru a-și proteja rețelele și sistemele informatice, inclusiv datele/informațiile înainte și în timpul misiunii de audit. Acest proces trebuie să se desfășoare în colaborare cu auditorul de securitate cibernetică pentru a nu interfera cu activitățile de audit; în special specialiștii operatorului economic nu trebuie să submineze integritatea urmelor colectate.
3. Pentru a evita orice denunțare a furtului sau a încălcării încrederii, operatorul economic va evita să ofere sau să accepte folosirea de către auditorul de securitate cibernetică de echipamente nonproprietate pentru utilizarea în scopuri profesionale (BYOD^1) în absența proprietarului echipamentului sau fără acordul său.
^1 Bring Your Own Device = Aduceți propriul dispozitiv.
4. Operatorul economic va informa, pe tot parcursul misiunii de audit, auditorul de securitate cibernetică cu privire la acțiunile pe care le efectuează asupra rețelelor și sistemelor informatice (operațiuni de administrare, garanții etc.) care ar putea afecta furnizarea serviciului de audit.
5. Operatorul economic va implementa mijloace de comunicare sigure și dedicate pentru toate comunicările legate de audit intern și cu auditorul de securitate cibernetică.
6. Auditorul de securitate cibernetică care furnizează serviciul de audit va avea capacitatea de a renunța la sau de a înlocui orice auditor din echipa de audit.
IV. Tipuri de audit recomandate
1. Autoritatea competentă la nivel național pentru securitatea rețelelor și sistemelor informatice recomandă auditorilor de securitate cibernetică să furnizeze/solicite înscrierea în contractul de audit pentru desfășurarea unui audit de securitate următoarele tipuri de audit:
– auditul unei aplicații informatice:
• audit cod sursă;
• audit de configurare (server de aplicații, server HTTP, bază de date etc.);
– auditul unui centru de date:
• audit arhitectură (legătură între diferitele zone și entități, filtrare etc.);
• audit de configurare (echipamente de rețea și securitate, servere de infrastructură);
• audit securitate organizație;
– auditul unei rețele informatice:
• audit arhitectură;
• audit de configurare (stații de lucru de birou, echipamente de rețea, servere de birou, servere AD etc.);
• audit securitate organizație;
– auditul unei platforme de telefonie:
• audit arhitectură;
• audit de configurare (echipamente de rețea și securitate, IPBX, telefoane etc.);
– auditul unei platforme de virtualizare:
• audit arhitectură;
• audit de configurare (echipamente de rețea și securitate, sisteme de virtualizare etc.);
– auditul unui sistem de control industrial, inclusiv sala de control:
• audit arhitectură;
• audit de configurare (controlere logice programabile industriale, senzori/activatori, servere de aplicații, stații operator, stații de inginerie, console de programare, echipamente de rețea și securitate, servere de autentificare etc.);
• audit securitate organizație;
• audit cod sursă (controlere logice programabile industriale, console, sisteme încorporate, aplicații de afaceri etc.)
Lista nu este exhaustivă și poate fi completată de auditorii de securitate cibernetică pe timpul furnizării unui serviciu de audit de securitate.
2. Se recomandă ca pentru fiecare dintre tipurile de audituri descrise mai sus să se includă activitatea de audit de penetrare (testarea de penetrare).
3. Auditul de penetrare (testarea de penetrare) nu trebuie efectuat niciodată singur și fără nicio altă activitate de audit.
4. Testarea de penetrare nu trebuie efectuată pe platformele de găzduire partajate decât dacă s-a convenit în mod expres de către gazdă și după ce riscurile au fost evaluate și controlate, iar responsabilitățile au fost stabilite în mod clar.
Source: legislatie.just.ro (Official Gazette). The text shown is the current consolidated form (in Romanian).
We use cookies to analyze site traffic. See our Privacy Policy for details.