Η συμμόρφωση με τη NIS2 δεν ξεκινά ούτε τελειώνει με την εγκατάσταση ενός νέου security tool. Πίσω από τις απαιτήσεις για risk management, access control και cyber hygiene βρίσκεται ένα πολύ πιο θεμελιώδες ζήτημα: ποιος έχει πρόσβαση σε τι, με ποια δικαιώματα και για πόσο χρονικό διάστημα.

Σε μια εποχή όπου οι επιθέσεις με κλοπή credentials παραμένουν ένας από τους πιο αποτελεσματικούς δρόμους για την αρχική διείσδυση σε έναν οργανισμό, η προστασία των κωδικών πρόσβασης, των privileged accounts, των shared credentials και των machine identities αποκτά ιδιαίτερη σημασία. Η NIS2 έρχεται να μεταφέρει αυτή τη συζήτηση από το επίπεδο της καλής πρακτικής στο επίπεδο της οργανωμένης διαχείρισης κυβερνοασφάλειας και της αποδεικτικής συμμόρφωσης.

Από το password management στο credential governance

Για πολλά χρόνια, η διαχείριση κωδικών πρόσβασης αντιμετωπιζόταν ως ένα σχετικά απλό θέμα IT: ισχυροί κωδικοί, περιοδικές αλλαγές και, τα τελευταία χρόνια, ενεργοποίηση του MFA.

Η πραγματικότητα όμως των σύγχρονων επιχειρησιακών υποδομών είναι πολύ πιο σύνθετη.

Ένας οργανισμός μπορεί να διαθέτει χιλιάδες ανθρώπινους λογαριασμούς, privileged accounts διαχειριστών, shared accounts, service accounts, API keys, tokens και credentials που χρησιμοποιούνται από εφαρμογές και αυτοματοποιημένες διαδικασίες.

Το κρίσιμο ερώτημα επομένως δεν είναι πλέον μόνο «είναι αρκετά ισχυρός ο κωδικός;».

Είναι κυρίως:

Ποιος έχει πρόσβαση; Γιατί την έχει; Ποιος την ενέκρινε; Πότε ελέγχθηκε για τελευταία φορά; Και πώς μπορεί ο οργανισμός να αποδείξει ότι η πρόσβαση αυτή εξακολουθεί να είναι απαραίτητη;

Αυτή ακριβώς η λογική συνδέει την ασφάλεια των credentials με τη φιλοσοφία της NIS2.

Τι ζητά στην πράξη η NIS2

Η NIS2 δεν επιβάλλει ένα συγκεκριμένο password manager ή ένα συγκεκριμένο τεχνολογικό προϊόν. Η προσέγγισή της είναι risk-based και απαιτεί από τους οργανισμούς να εφαρμόζουν κατάλληλα και αναλογικά μέτρα διαχείρισης κινδύνων κυβερνοασφάλειας.

Η Ευρωπαϊκή Επιτροπή επισημαίνει ότι η οδηγία διευρύνει σημαντικά το πεδίο εφαρμογής της προηγούμενης NIS, ενώ εισάγει ισχυρότερες απαιτήσεις για risk management, αναφορά περιστατικών, εποπτεία και λογοδοσία της ανώτατης διοίκησης.

Στο επίπεδο της πρόσβασης, αυτό σημαίνει ότι ένας οργανισμός πρέπει να μπορεί να ελέγχει αποτελεσματικά τις ψηφιακές ταυτότητες που μπορούν να αποκτήσουν πρόσβαση στα κρίσιμα συστήματα και δεδομένα του.

Η σχετική ευρωπαϊκή κανονιστική καθοδήγηση δίνει ιδιαίτερη έμφαση στα privileged και system-administration accounts. Προβλέπει, μεταξύ άλλων, ισχυρή ταυτοποίηση και authentication, συμπεριλαμβανομένου του MFA όπου απαιτείται, ξεχωριστούς λογαριασμούς για administration, περιορισμό των δικαιωμάτων και τακτική επανεξέταση των privileged access rights.

Με άλλα λόγια, το «έχω έναν admin λογαριασμό και έναν κοινό κωδικό που γνωρίζει η ομάδα IT» δεν μπορεί πλέον να θεωρείται επαρκής πρακτική σε ένα σύγχρονο περιβάλλον υψηλού κινδύνου.

Τα privileged accounts παραμένουν ο μεγάλος στόχος

Αν ένας απλός εταιρικός λογαριασμός παραβιαστεί, η επίπτωση μπορεί να είναι σημαντική. Αν όμως παραβιαστεί ένας privileged λογαριασμός, το αποτέλεσμα μπορεί να είναι πολλαπλάσιο.

Ένας administrator μπορεί να έχει τη δυνατότητα να αλλάξει ρυθμίσεις ασφαλείας, να δημιουργήσει νέους λογαριασμούς, να αποκτήσει πρόσβαση σε κρίσιμα δεδομένα ή να επηρεάσει μεγάλο αριθμό συστημάτων.

Γι’ αυτό και η διαχείριση privileged credentials θα πρέπει να αντιμετωπίζεται ως ξεχωριστό επίπεδο ελέγχου.

Ο οργανισμός πρέπει να γνωρίζει ποιοι χρήστες διαθέτουν privileged δικαιώματα, σε ποια συστήματα, για ποιο επιχειρησιακό λόγο και με ποια διαδικασία αυτά τα δικαιώματα χορηγήθηκαν.

Ακόμη σημαντικότερο είναι να υπάρχει διαδικασία ανάκλησης.

Η αποχώρηση ενός εργαζομένου, η αλλαγή ρόλου ή η ολοκλήρωση μιας συνεργασίας με εξωτερικό συνεργάτη δεν πρέπει να σημαίνει απλώς απενεργοποίηση του προσωπικού του account. Εάν το συγκεκριμένο άτομο γνώριζε έναν shared administrator password, ένα API token ή ένα service credential, τότε η πρόσβαση μπορεί να παραμένει ενεργή.

Το offboarding επομένως δεν ολοκληρώνεται όταν απενεργοποιηθεί ένας λογαριασμός. Ολοκληρώνεται όταν έχουν ελεγχθεί και, όπου απαιτείται, αλλάξει όλα τα credentials στα οποία είχε πρόσβαση ο συγκεκριμένος χρήστης.

Shared credentials: ένα πρόβλημα ασφάλειας αλλά και λογοδοσίας

Ένα από τα πιο συνηθισμένα προβλήματα στις επιχειρήσεις είναι οι κοινόχρηστοι κωδικοί.

Ένας administrator password μπορεί να βρίσκεται σε ένα Excel αρχείο, σε ένα email, σε ένα εσωτερικό chat ή ακόμη και σε ένα έγγραφο που χρησιμοποιείται εδώ και χρόνια.

Το πρόβλημα δεν είναι μόνο ότι ο κωδικός μπορεί να διαρρεύσει.

Είναι ότι σε περίπτωση περιστατικού είναι εξαιρετικά δύσκολο να απαντηθεί το ερώτημα:

Ποιος χρησιμοποίησε το συγκεκριμένο credential και πότε;

Η μετάβαση από shared credentials σε named identities και role-based access βελτιώνει επομένως όχι μόνο την ασφάλεια αλλά και την ιχνηλασιμότητα και accountability.

Αυτό έχει ιδιαίτερη σημασία σε ένα περιβάλλον NIS2, όπου δεν αρκεί ένας οργανισμός να δηλώνει ότι διαθέτει πολιτικές. Πρέπει να είναι σε θέση να αποδείξει ότι τα μέτρα εφαρμόζονται και λειτουργούν.

Η «αόρατη» πλευρά του προβλήματος: Service Accounts και Machine Identities

Η συζήτηση για credentials συχνά περιορίζεται στους ανθρώπους.

Όμως οι σύγχρονες υποδομές περιλαμβάνουν έναν συνεχώς αυξανόμενο αριθμό μη ανθρώπινων identities.

Applications, databases, APIs, cloud services, CI/CD pipelines και automation tools χρησιμοποιούν credentials για να επικοινωνούν μεταξύ τους.

Αυτά τα credentials μπορεί να παραμείνουν ενεργά για μήνες ή ακόμη και χρόνια.

Ένα service account που δημιουργήθηκε για μια εφαρμογή πριν από πέντε χρόνια μπορεί σήμερα να έχει περισσότερα δικαιώματα από όσα πραγματικά χρειάζεται, ενώ ενδέχεται να μην υπάρχει καν σαφής ιδιοκτήτης του.

Εδώ εμφανίζεται ένα κρίσιμο κενό: ένα credential μπορεί να μην ανήκει σε κανέναν άνθρωπο, αλλά να έχει πρόσβαση σε εξαιρετικά κρίσιμα συστήματα.

Η διαχείριση αυτών των identities πρέπει συνεπώς να ενταχθεί στο ίδιο governance framework με τις ανθρώπινες ταυτότητες.

MFA: απαραίτητο, αλλά όχι από μόνο του αρκετό

Το Multi-Factor Authentication έχει εξελιχθεί σε ένα από τα βασικότερα μέτρα προστασίας απέναντι στην κλοπή credentials.

Η NIS2 αναφέρεται στο MFA ή σε λύσεις continuous authentication όπου αυτό είναι κατάλληλο, με την επιλογή να συνδέεται με την αξιολόγηση κινδύνου του οργανισμού.

Η ENISA, μέσα από την τεχνική καθοδήγησή της, ενθαρρύνει επίσης τη χρήση ισχυρών και, όπου είναι εφικτό, phishing-resistant μηχανισμών MFA.

Ωστόσο, η ενεργοποίηση MFA δεν λύνει από μόνη της το πρόβλημα.

Ένας οργανισμός μπορεί να διαθέτει MFA αλλά να έχει δεκάδες παλιούς privileged λογαριασμούς, shared credentials, υπερβολικά permissions και service accounts χωρίς ιδιοκτήτη.

Η πραγματική ασφάλεια προκύπτει από τον συνδυασμό authentication, authorization, least privilege, monitoring και regular access reviews.

Από το «έχουμε πολιτική» στο «μπορούμε να το αποδείξουμε»

Ίσως η σημαντικότερη αλλαγή που φέρνει η NIS2 είναι η έμφαση στην αποτελεσματικότητα των μέτρων.

Μια πολιτική που αναφέρει ότι «οι κωδικοί πρέπει να είναι ισχυροί» δεν αρκεί.

Ο οργανισμός πρέπει να μπορεί να δείξει:

ποιοι λογαριασμοί υπάρχουν, ποιοι είναι privileged, ποιος είναι ο ιδιοκτήτης τους, πότε έγινε η τελευταία αναθεώρηση δικαιωμάτων, ποιοι λογαριασμοί είναι ανενεργοί, πότε εφαρμόστηκε MFA και τι συνέβη όταν ένας εργαζόμενος αποχώρησε.

Αυτός ο audit trail μετατρέπει το credential management από μια τεχνική λειτουργία σε στοιχείο governance.

Η ίδια η ENISA technical guidance περιλαμβάνει πρακτικές απαιτήσεις για τη διαχείριση authentication information, την αλλαγή credentials όταν υπάρχει σχετικό security event ή αλλαγή ρόλου και τη διατήρηση κατάλληλων records.

Ένα πρακτικό σημείο εκκίνησης για τις επιχειρήσεις

Για έναν οργανισμό που θέλει να βελτιώσει την κατάσταση χωρίς να ξεκινήσει ένα τεράστιο IAM transformation project, η προσέγγιση μπορεί να είναι σταδιακή.

Το πρώτο βήμα είναι η καταγραφή των privileged και shared credentials.

Το δεύτερο είναι η αναγνώριση των ιδιοκτητών τους και η κατάργηση όσων δεν χρειάζονται.

Το τρίτο είναι η εφαρμογή MFA στις πιο κρίσιμες και εκτεθειμένες προσβάσεις.

Ακολουθεί ο έλεγχος των permissions με βάση την αρχή του least privilege και η δημιουργία διαδικασίας για τακτικές access reviews.

Παράλληλα, τα shared credentials θα πρέπει να απομακρυνθούν από spreadsheets, emails και chat applications και να μεταφερθούν σε ελεγχόμενο περιβάλλον credential ή secrets management.

Τέλος, κάθε αλλαγή θα πρέπει να αφήνει τεκμηριωμένο ίχνος, ώστε ο οργανισμός να μπορεί να αποδείξει την αποτελεσματικότητα των controls.

Η ασφάλεια των credentials ως μέρος της επιχειρησιακής ανθεκτικότητας

Η προστασία των credentials δεν είναι πλέον απλώς ένα θέμα password policy.

Σε ένα περιβάλλον όπου ransomware groups, initial access brokers και άλλοι threat actors αναζητούν valid accounts για να αποκτήσουν αρχική πρόσβαση, οι ψηφιακές ταυτότητες αποτελούν ένα από τα σημαντικότερα security assets ενός οργανισμού.

Η NIS2 λειτουργεί εδώ ως καταλύτης.

Δεν ζητά από όλες τις επιχειρήσεις να εγκαταστήσουν το ίδιο εργαλείο ή να εφαρμόσουν ένα ενιαίο μοντέλο. Ζητά όμως να γνωρίζουν τους κινδύνους τους, να εφαρμόζουν κατάλληλα μέτρα και να μπορούν να αποδείξουν ότι αυτά τα μέτρα λειτουργούν.

Και αυτό αλλάζει τη θέση του credential management μέσα στην επιχειρησιακή ασφάλεια.

Το password δεν είναι πλέον απλώς ένας τρόπος σύνδεσης. Είναι ένα επιχειρησιακό asset, ένα potential attack vector και ταυτόχρονα ένα στοιχείο συμμόρφωσης και accountability.

Για τις επιχειρήσεις που βρίσκονται μπροστά στην πρόκληση της NIS2, η ερώτηση επομένως δεν είναι μόνο αν έχουν ενεργοποιήσει MFA.

Η ουσιαστική ερώτηση είναι πολύ ευρύτερη:

Γνωρίζουμε ποιος μπορεί να αποκτήσει πρόσβαση στα κρίσιμα συστήματά μας, γιατί μπορεί να το κάνει, τι δικαιώματα διαθέτει και μπορούμε να το αποδείξουμε;

Από αυτή την ερώτηση ξεκινά μια πραγματικά ώριμη προσέγγιση στο credential security.