Átmeneti helyettesítő intézkedések bevezetése, hogy kevesebb hiányosság maradjon, kerüljön beküldésre

Mivel rövidesen (várhatóan 2020.12.31 után) már nem maradhat nem teljesülő jogszabályi előírás, de sajnos a hivatalok, önkormányzatok jellemzően továbbra sem tudják saját erőforrásaikkal maradéktalanul teljesíteni az optimális védelmi intézkedéseket, ezért a hatóság egyértelmű, írásos határozatáig helyettesítő biztonsági intézkedéseket is meghatározok, egyedi kockázatértékelés alapján elfogadok.

Az ASP rendszerekre vonatkozó követelmények bevezetésének ismertetője (miért, mit, mikorra kell bevezetni, erre vonatkozó MÁK tájékoztató) ezen a linken megtekinthető

Az átmeneti intézkedések átmenetileg vagy véglegesen elfogadhatók az ASP rendszerekre meghatározott védelmi intézkedés katalógus intézkedésekkel egyenértékű vagy összemérhető védelemre.

A helyettesítő intézkedések célja, hogy a hatóság felé szükséges adatszolgáltatás során minél kevesebb hiányosság szerepeljen.

A Nemzeti Kibervédelmi Intézet általánosan vagy helyszíni ellenőrzése során megállapíthatja ezek nemmegfelelőségét, de ekkor a gyakorlatban határidőt szab, tehát a Hivatal időt nyer.

A javasolt helyettesítő intézkedések az Intézkedési tervben szerepelnek. Felhívom a figyelmet arra, hogy a helyettesítő intézkedést jegyzői nyilatkozatban el kell fogadni, van lehetőség arra, hogy ezeket elutasítsa és a Hivatal az optimálisan elvárt intézkedéseket vezesse be.

Felülvizsgáltam és aktualizáltam a korábbi tájékoztatókat. Ezekben meghagytam a jelenlegi hatósági és jogszabályi előírásokat, mert hosszú távon, kockázatmentesen ezeket kell teljesíteni. Keretben, zöld színnel jelölve szerepel megjegyzésem, vagy az, amivel a Hivatal kérésére minimálisan teljesítettnek tekintem az adott követelményt.

 

Felülvizsgáltam és aktualizáltam a korábbi tájékoztatókat. Ezekben a változások ilyen keretben és zöld színnel jelöltek.

 

Folyamatban lévő bevezetést a Hivatal kérésére teljesítettnek tekintek, ezek az Intézkedési tervben azok a teljes megvalósulásig hiányosságként szerepelnek, de NEM szerepelnek a Nemzeti kibervédelmi Intézet számára kötelezően, szakrendszerenként készítendő NEIH-OVI Osztályba sorolás és védelmi intézkedés űrlapokon.

Az Intézkedési terv részletes listában szerepelnek bizalomból igazolt, de még ellenőrzést igénylő követelmények, igyekeztem összevonni és elfogadni, amit lehet, hogy minél kevesebb nemmegfelelőség maradjon. Vannak kisebb, főként rendszergazdai feladatok, adminisztratív feladatok (szerződéskötés vagy módosítás, oktatás) és és nagyobb, beruházást, hálózatszerelést igénylőek, melyek egy helyszíni ellenőrzéshez 15 nap alatt vagy azonnali hatósági bejelentéshez rövid idő alatt nem pótolhatóak.

Példa az összevonásra: összevontam a képzésre vonatkozó követelményeket, és ahol nem történt meg maradéktalanul a - könnyen pótolható - belső képzés, dokumentálás, ott egy helyen, Felhasználók biztonsági képzései címmel szerepeltettem az alábbi követelményeket ezzel az intézkedéssel:  "A követelmények igazolásra kerültek, de megvalósításuk ellenőrzést igényel. Szükséges bevezető/ismétlő oktatások elvégzése, dokumentálása":

  • 3.1.4.3.1. A folyamatos működésre felkészítő képzés,
  • 3.1.7.3.1. Biztonság tudatosság képzés,
  • 3.1.7.4. Belső fenyegetés,
  • 3.1.7.5.1. Szerepkör, vagy feladat alapú biztonsági képzés,
  • 3.1.7.6.1. A biztonsági képzésre vonatkozó dokumentációk,
  • 3.3.10.18.1.2. Nyilvánosan elérhető tartalom

 

Javasolt tartalmak (korábbi IP Monitoring tájékoztatók):

  1. Az NTG csatlakozási, hálózat kialakítási és végpontvédelmi javaslat, a hálózatkialakításra és fehérlistára vonatkozó előírások, helyettesítő intézkedés ezen a linken megtekinthető
     
  2. Sajnos a levelezésre vonatkozó követelményeknél nem vezethetők be helyettesítő intézkedések,  tilos az ingyenes, korlátozott a csoportos-, szükséges a személyre szóló e-mail címek használata, a levelezésre vonatkozó tájékoztató ezen a linken megtekinthető
     
  3. Rendszergazda feladatokat el kell végezni, ha nincsen kijelölt belső vagy külső megbízott rendszergazda, akkor a jegyző az alapértelmezett rendszergazda. A rendszergazda feladatait, a szerződés személybiztonsági és titoktartási követelményekkel való kiegészítését ezen a linken lehet megtekinteni és letölteni 
     
  4. Vagyonvédelem, fizikai biztonság: Riasztó, távfelügyelet, az események naplózása: az önkormányzatoknak kötelező, füstjelző, beléptetőrendszer, ügyfél-és látogatói belépések nyilvántartása: egyedi kockázatértékelés alapján. Szükséges a belépési jogosultsággal, bejárati ajtó kulccsal, riasztórendszer kóddal rendelkezők nyilvántartása, részletek és a javasolt nyilvántartás letöltése ezen a linken elérhető
     
  5. Vírusvédelem: helyettesítő intézkedésként elfogadjuk, de nem tartjuk elegendőnek a Windows beépített vírusvédelmi rendszerének kizárólagos használatát, továbbra is javasoljuk professionális vírusvédelmi rendszer licencelését. Részletek és árajánlat itt megtekinthető


Folyamatosan a helyes gyakorlat kialakításán dolgozom, a törvényi, hatósági elvárások észszerű bevezetésén. Az anyagi lehetőségek ismeretében nem kockáztatom azt, hogy szigorúbb elvárásokat határozzak meg a hatóság elvárásától, de nem érhet készületlenül a hatósági felszólítás.

A szerződésünk alapján feladatom a  meghatározott követelmények teljesítésének ellenőrzése, a hiányosságok aktualizálása, a Hivatal együttműködésével. 

Az Intézkedési terv listákban szereplő adatok rögzítése a felméréskor rendelkezésre álló információk, bemutatott dokumentumok és az utólagos tájékoztatók alapján történt. Ha ezek hiányosak vagy nem ellenőrizhetők voltak (pl. rendszergazdai, távfelügyeleti szerződés), akkor ezeket a követelményeket egyedileg értékeltem.

Nem tudok önállóan felelősséget vállalni ezekért későbbi ellenőrzések, számonkérések során, ezért elfogadásul jegyzői aláírásra lesz  szükségem.

Szűcsné Tóth Éva
elektronikus információs rendszerek biztonságáért felelős
IP Monitoring Kft.


Feltöltés ideje
2020.10.04 17:28