EN

NIS2, CRA és privilegizált hozzáférés

A NIS2 hozzáférés-kezelési és naplózási követelményeire és a Cyber Resilience Act termék-követelményeire konkrét, ellenőrizhető válaszokat adunk. Azt is kimondjuk, ami nem a termék feladata.

A megfelelés a szervezet tulajdonsága, nem a terméké. A VisionDesk hozzájárul a hozzáférés-kezelési és naplózási követelmények teljesítéséhez, de egyetlen szoftver sem tesz megfelelővé egy szervezetet, és mi ezt nem is állítjuk.

Egyedi azonosítás

Minden kapcsolódás névre szól, akkor is, ha a célgépen közös support-fiók van.

Legkisebb jogosultság

A rendszer alapból a legalacsonyabb elegendő jogosultsággal léptet be. Magasabb szintet csak az választhat, akinek a hatáskörébe tartozik.

Feladatkörök szétválasztása

A domain-admin hozzáférés csoportszinten úgy tagadható meg, hogy egyetlen ügyfélnél sem lehet felülbírálni.

Naplózás és elszámoltathatóság

Az audit napló megőrzése állítható: alapból 24 hónap, öt évre vagy tovább konfigurálható, alsó korlátja 4 hónap az append-only védelem miatt. Ki, mikor, melyik szerver, milyen szerep, melyik domain, mennyi aktív és passzív idő, melyik igény. CSV-ben átadható.

Hozzáférés-felülvizsgálat

A jogosultsági mátrix egy helyen látszik és exportálható, a felülvizsgálat nem interjúkból áll össze.

Titkok védelme

A jelszót a felhasználó soha nem látja, és nem hagyja el a szervezet hálózatát. Tárolás AES-256-GCM titkosítással vagy a meglévő vaultban.

Cyber Resilience Act

Az I. melléklet 22 követelményéből 21 teljesül, és mindegyikhez meg tudjuk mutatni a bizonyítékot. A rendszeres, független biztonsági tesztelés még nem történt meg: ez az egyetlen rés, és beszerzési, nem fejlesztési tétel. A NIS2 a szervezetről szól, a CRA a termékről, és a kettőt szándékosan nem mossuk össze.

Komponens-átláthatóság

Minden kiadáshoz gépi formátumú komponens-jegyzék (SBOM) készül. Egy beépített könyvtár sérülékenységénél ebből derül ki, mely verziók érintettek.

Kiadási higiénia

A kiadási út függőség-ellenőrzése Critical vagy High szintű ismert sebezhetőségnél megbuktatja a kiadást. A részletes kimenetet elemzi, nem a kilépőkódot.

Biztonságos alapértékek

Beállításonként dokumentálva: mi az érték, hol állítja be a kód, és mi történik, ha elrontják. A biztonságkritikus alapértékek többsége szándékosan nem konfigurálható.

Hozzáférés-védelem

A zóna-mátrix invariánsai kimerítő teszten és az élő mátrixon is lefutnak, a zóna-szeparációs kimutatás pedig exportálható.

Bizalmasság

Nyugalmi állapotban boríték-titkosítás, leállás nélküli kulcsrotációval. Átvitelkor mért TLS 1.3 tanúsítvány-pinneléssel, és mindkét vég megtagadja a titkosítatlan kapcsolatot.

Integritás

Aláírt csomag, telepítés előtt keményen buktató aláírás-ellenőrzéssel. Az audit naplót append-only trigger és HMAC-kal aláírt pecsét-lánc védi, a kulcs nincs az adatbázisban.

Rendelkezésre állás

Kérés-korlátozás a teljes API-n, felhasználónként, négy sávban. Nem IP-cím szerint, mert egy terminálszerver mögött tucatnyi technikus dolgozik ugyanarról a címről.

Kihasználás-mérséklés

Mindhárom szállított futtatható fájlon bekapcsolva az ASLR, a DEP és a CFG. Ezt kimértük: a nyers kimenet és a mérőszkript a dokumentációban áll.

Adattakarékosság

Táblánként indokolt megőrzési idő, az élő adatbázis-sémából levezetve.

Sebezhetőség-kezelés

Két munkanapon belül visszaigazolás, tíz munkanapon belül érdemi válasz, kilencven napos embargó, nyilvános advisory-folyamat és súlyossághoz kötött javítási célidők.

Incidens-bejelentés

Kész eljárásrend a rendelet 24 órás, 72 órás és 14 napos bejelentési határidejére, kötelező tartalommal és szövegsablonnal.

Frissítés-terjesztés

Verziózott megosztás: a telepítő a futtatható fájlt sosem írja felül, csak a mutató-fájlt cseréli. Minimum-verziót célzottan kényszerítünk.

  • Nincs CE-jelölés, és a termék nem CRA-megfelelő: az I. melléklet követelményeinek teljesülése nem azonos a megfelelőséggel, ahhoz megfelelőségértékelés és EU-megfelelőségi nyilatkozat is kell. A rendelet teljes alkalmazása 2027-12-11-től kötelező.
  • Független biztonsági tesztelés még nem történt: automata tesztjeink funkcionálisak, nem biztonságiak. Ez az egyetlen megmaradt rés, és nem fog magától lezáródni egy következő kiadással.
  • A megfelelés a NIS2-höz hasonlóan a szervezet tulajdonsága: a VisionDesk bizonyítékot ad hozzá, nem megfelelőséget.

Amit a VisionDesk nem tud

  • Nincs képernyő-felvétel: ha az audit munkamenet-rögzítést ír elő, ahhoz külön eszköz kell.
  • Nincs automatikus jelszó-rotáció.
  • Nincs sérülékenység-vizsgálat, SIEM-funkció és incidenskezelés: a VisionDesk hozzáférés-kezelő eszköz, nem biztonsági platform.