12-miesięczny program testów penetracyjnych dla ING Banku Śląskiego
Roczny cykl testów penetracyjnych infrastruktury krytycznej i aplikacji webowych w modelu sprintów, zgodny z DORA i OWASP, zakończony oficjalnymi referencjami.
Case study · Bezpieczeństwo IT
Sieć 30 placówek medycznych, w której 72 lekarzy obsługuje 3200 pacjentów miesięcznie w gabinetach i online, spełnia wymagania dyrektywy NIS2. Dostarczyliśmy oprogramowanie MediMed w chmurze, zaszyfrowaliśmy dane i backupy Veeam, a lekarze logują się przez VPN z MFA Fortinet. Serwery i SOC utrzymujemy 24/7/365.
Klient prowadzi sieć 30 placówek medycznych i zatrudnia 72 lekarzy, którzy co miesiąc obsługują około 3200 pacjentów, zarówno w gabinetach, jak i w konsultacjach online. Codziennie przetwarza dokumentację medyczną i dane szczególnej kategorii w rozumieniu RODO. Placówki świadczące usługi zdrowotne należą do sektora zdrowia, który dyrektywa NIS2 wymienia wśród sektorów o wysokim znaczeniu. Nazwa klienta jest objęta umową o poufności.
Wraz z dyrektywą NIS2 i nowelizacją ustawy o krajowym systemie cyberbezpieczeństwa (KSC) klient musiał wykazać, że zarządza ryzykiem, chroni dane i jest gotowy obsłużyć incydent w ustawowych terminach. Środowisko rozproszone na 30 lokalizacji, a do tego wizyty online prowadzone spoza gabinetów, utrudniały kontrolę nad tym, kto i skąd łączy się z systemami. Nie było też pewności, czy kopie zapasowe da się odtworzyć w razie ataku ransomware. Dane medyczne wykluczały przypadkowe rozwiązania: klient potrzebował jednego partnera, który przejmie bezpieczeństwo, infrastrukturę i oprogramowanie medyczne oraz będzie czuwał nad nimi przez całą dobę.
Dane około 3200 pacjentów miesięcznie są chronione według jednego standardu bezpieczeństwa zgodnego z NIS2, we wszystkich 30 placówkach i w konsultacjach online. Każdy z 72 lekarzy pracuje przez VPN z MFA, więc wykradzione hasło nie wystarczy do przejęcia konta. Dane medyczne są zaszyfrowane zarówno w systemach produkcyjnych, jak i w kopiach zapasowych, a niezmienna kopia i automatyczne testy odtworzeniowe potwierdzają, że backup Veeam da się przywrócić nawet po ataku ransomware. SOC i administratorzy czuwają nad środowiskiem 24/7/365, dlatego incydent zostaje wykryty i zgłoszony w terminach wymaganych przez NIS2. Oprogramowanie MediMed, chmura, infrastruktura i bezpieczeństwo są w rękach jednego partnera, co upraszcza nadzór zarządu i odpowiedzi na pytania audytorów.
Twoja placówka też musi spełnić NIS2? Porozmawiajmy o wdrożeniu.
Tak. Sektor zdrowia, w tym podmioty świadczące usługi zdrowotne, jest wymieniony w załączniku I dyrektywy NIS2. Średnie i duże placówki oraz sieci placówek z reguły są objęte nowymi obowiązkami. W Polsce NIS2 wdraża nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa.
Zależy od liczby lokalizacji, systemów i stanu wyjściowego. Pracę zaczynamy od analizy luk, która pokazuje, co trzeba zrobić i w jakiej kolejności. Na tej podstawie przygotowujemy harmonogram wdrożenia.
Przejęte hasło to jedna z najczęstszych dróg ataku. VPN szyfruje połączenie z systemami placówki, a MFA wymaga drugiego potwierdzenia logowania, więc samo hasło nie daje dostępu. NIS2 wprost wymienia uwierzytelnianie wieloskładnikowe wśród zalecanych środków.
To regularne, automatyczne przywracanie kopii zapasowych w odizolowanym środowisku i sprawdzanie, czy systemy się uruchamiają. Dzięki temu wiadomo, że backup zadziała po ataku ransomware, zanim będzie naprawdę potrzebny.
Dyrektywa przewiduje kary do 10 mln euro lub 2% światowego obrotu dla podmiotów kluczowych oraz do 7 mln euro lub 1,4% obrotu dla podmiotów ważnych. Odpowiedzialność za nadzór nad cyberbezpieczeństwem ponosi także kierownictwo organizacji.
Inne realizacje
Roczny cykl testów penetracyjnych infrastruktury krytycznej i aplikacji webowych w modelu sprintów, zgodny z DORA i OWASP, zakończony oficjalnymi referencjami.
Kompleksowy coroczny audyt bezpieczeństwa infrastruktury krytycznej, aplikacji bankowej i systemów poczty e-mail banku spółdzielczego w świetle wymogów DORA.
Jak ciągłe skanowanie podatności Reconmore wspiera deweloperów: blisko 60 podatności wykrytych w ciągu 6 lat u software house'u tworzącego aplikacje B2B.