NIS2, CRA és privilegizált hozzáférés
A NIS2 hozzáférés-kezelési és naplózási követelményeire és a Cyber Resilience Act termék-követelményeire konkrét, ellenőrizhető válaszokat adunk. Azt is kimondjuk, ami nem a termék feladata.
Egyedi azonosítás
Minden kapcsolódás névre szól, akkor is, ha a célgépen közös support-fiók van.
Legkisebb jogosultság
A rendszer alapból a legalacsonyabb elegendő jogosultsággal léptet be. Magasabb szintet csak az választhat, akinek a hatáskörébe tartozik.
Feladatkörök szétválasztása
A domain-admin hozzáférés csoportszinten úgy tagadható meg, hogy egyetlen ügyfélnél sem lehet felülbírálni.
Naplózás és elszámoltathatóság
Az audit napló megőrzése állítható: alapból 24 hónap, öt évre vagy tovább konfigurálható, alsó korlátja 4 hónap az append-only védelem miatt. Ki, mikor, melyik szerver, milyen szerep, melyik domain, mennyi aktív és passzív idő, melyik igény. CSV-ben átadható.
Hozzáférés-felülvizsgálat
A jogosultsági mátrix egy helyen látszik és exportálható, a felülvizsgálat nem interjúkból áll össze.
Titkok védelme
A jelszót a felhasználó soha nem látja, és nem hagyja el a szervezet hálózatát. Tárolás AES-256-GCM titkosítással vagy a meglévő vaultban.
Cyber Resilience Act
Az I. melléklet 22 követelményéből 21 teljesül, és mindegyikhez meg tudjuk mutatni a bizonyítékot. A rendszeres, független biztonsági tesztelés még nem történt meg: ez az egyetlen rés, és beszerzési, nem fejlesztési tétel. A NIS2 a szervezetről szól, a CRA a termékről, és a kettőt szándékosan nem mossuk össze.
Komponens-átláthatóság
Minden kiadáshoz gépi formátumú komponens-jegyzék (SBOM) készül. Egy beépített könyvtár sérülékenységénél ebből derül ki, mely verziók érintettek.
Kiadási higiénia
A kiadási út függőség-ellenőrzése Critical vagy High szintű ismert sebezhetőségnél megbuktatja a kiadást. A részletes kimenetet elemzi, nem a kilépőkódot.
Biztonságos alapértékek
Beállításonként dokumentálva: mi az érték, hol állítja be a kód, és mi történik, ha elrontják. A biztonságkritikus alapértékek többsége szándékosan nem konfigurálható.
Hozzáférés-védelem
A zóna-mátrix invariánsai kimerítő teszten és az élő mátrixon is lefutnak, a zóna-szeparációs kimutatás pedig exportálható.
Bizalmasság
Nyugalmi állapotban boríték-titkosítás, leállás nélküli kulcsrotációval. Átvitelkor mért TLS 1.3 tanúsítvány-pinneléssel, és mindkét vég megtagadja a titkosítatlan kapcsolatot.
Integritás
Aláírt csomag, telepítés előtt keményen buktató aláírás-ellenőrzéssel. Az audit naplót append-only trigger és HMAC-kal aláírt pecsét-lánc védi, a kulcs nincs az adatbázisban.
Rendelkezésre állás
Kérés-korlátozás a teljes API-n, felhasználónként, négy sávban. Nem IP-cím szerint, mert egy terminálszerver mögött tucatnyi technikus dolgozik ugyanarról a címről.
Kihasználás-mérséklés
Mindhárom szállított futtatható fájlon bekapcsolva az ASLR, a DEP és a CFG. Ezt kimértük: a nyers kimenet és a mérőszkript a dokumentációban áll.
Adattakarékosság
Táblánként indokolt megőrzési idő, az élő adatbázis-sémából levezetve.
Sebezhetőség-kezelés
Két munkanapon belül visszaigazolás, tíz munkanapon belül érdemi válasz, kilencven napos embargó, nyilvános advisory-folyamat és súlyossághoz kötött javítási célidők.
Incidens-bejelentés
Kész eljárásrend a rendelet 24 órás, 72 órás és 14 napos bejelentési határidejére, kötelező tartalommal és szövegsablonnal.
Frissítés-terjesztés
Verziózott megosztás: a telepítő a futtatható fájlt sosem írja felül, csak a mutató-fájlt cseréli. Minimum-verziót célzottan kényszerítünk.
- Nincs CE-jelölés, és a termék nem CRA-megfelelő: az I. melléklet követelményeinek teljesülése nem azonos a megfelelőséggel, ahhoz megfelelőségértékelés és EU-megfelelőségi nyilatkozat is kell. A rendelet teljes alkalmazása 2027-12-11-től kötelező.
- Független biztonsági tesztelés még nem történt: automata tesztjeink funkcionálisak, nem biztonságiak. Ez az egyetlen megmaradt rés, és nem fog magától lezáródni egy következő kiadással.
- A megfelelés a NIS2-höz hasonlóan a szervezet tulajdonsága: a VisionDesk bizonyítékot ad hozzá, nem megfelelőséget.
Amit a VisionDesk nem tud
- Nincs képernyő-felvétel: ha az audit munkamenet-rögzítést ír elő, ahhoz külön eszköz kell.
- Nincs automatikus jelszó-rotáció.
- Nincs sérülékenység-vizsgálat, SIEM-funkció és incidenskezelés: a VisionDesk hozzáférés-kezelő eszköz, nem biztonsági platform.