Weboldalak sérülékenységvizsgálata: megkezdődött, tömeges, kijelölés esetén kötelező az együttműködés
Az elmúlt hetekben egyre több hivatalt jelölnek ki sérülékenységvizsgálatra, országos szinten sorozatosan érkezik hivatali kapun adategyeztető dokumentum kitöltésre felszólítás.
A Nemzetbiztonsági Szakszolgálat Nemzeti Kibervédelmi Intézet (NBSZ NKI) az eseménykezelő központok feladat- és hatásköréről, valamint a biztonsági események kezelésének és műszaki vizsgálatának, továbbá a sérülékenységvizsgálat lefolytatásának szabályairól szóló 271/2018. (XII. 20.) Korm. rendeletben meghatározott feladatkörében új, térítésmentes sérülékenységvizsgálati szolgáltatást (ASR) alakított ki. Információ: nki.gov.hu/asr
Az ASR célja folyamatosan monitorozni az érintett partnerek weboldalainak elérhetőségét, illetve rendszeres időszakonként azonosítani a nyilvántartásban rögzített és internetről elérhető szolgáltatásaik lehetséges sérülékenységeit.
A működése során az ASR értesítést küld a monitorozott weboldalak nem megfelelő működési állapotáról (rendellenes lassulásáról vagy leállásáról) a szervezet által kijelölt kapcsolattartók részére. Továbbá havi ütemterv szerint ellenőrzi a regisztrált felhasználói jogosultság nélkül (un. black-box) elérhető rendszerszolgáltatások sérülékenységeit, a feltárt sérülékenységekről összefoglaló tájékoztatót készít, és megküldi a szervezet által kijelölt kapcsolattartók részére.
A rendszer által feltárt sérülékenységvizsgálati eredmények validálása és az esetleges hibajavítások elvégzése a szervezet feladata és felelőssége.
A hivatalok - mint a nemzetbiztonsági védelem alá eső szervek - is kötelesek bejelenteni a webes szolgáltatások, weboldalak és web-szerverek elérhetőségére vonatkozó egyedi technikai adatokat, azonosítókat az NBSZ NKI részére annak saját hatáskörében indított sérülékenységvizsgálatának végrehajtása érdekében.
Ha felszólítás érkezik a weboldalak sérülékenységvizsgálatának megkezdéséhez adatszolgáltatáshoz, akkor a hivatali teendők:
- A https://nki.gov.hu/szolgaltatasok/tartalom/asr/ oldalról le kell tölteni az Adategyeztető dokumentumot
- Figyelmesen el kell olvasni a kitöltési útmutatót (https://nki.gov.hu/szolgaltatasok/tartalom/asr-kitoltesi-utmutato/), mely részletes leírást ad
- A hivatalnak ki kell tölteni a szervezeti és kapcsolattartói adatokat.
Kapcsolattartónak javasoljuk felvenni a rendszergazdát, a jegyzőt és/vagy vagy az aljegyzőt.
Megadható a tárhelyszolgáltató, weboldal fejlesztő adata is, ebben az esetben nem a hivatal feladata lesz az esetleges értesítésük a monitorozott weboldalak lassulása vagy leállása, sérülékenysége esetén.
- A kapcsolattartók közé javasolt felvenni az elektronikus információs rendszer biztonságáért felelős személyt az esetleges sérülékenységekről való értesítéshez, további intézkedések megtételéhez.
Adatok: kapcsolattartó neve: Szűcsné Tóth Éva Zsuzsanna
beosztása: informatikai biztonsági felelős
e-mailcíme: szucsne.toth.eva@ipmonitoring.hu
mobiltelefonszáma: +36302052384
értesítési csoportok: értesítést kap

- A jegyző/aljegyző, a rendszergazda és az Informatikai biztonsági felelős mobiltelefonszámát meg kell adni az egyes értesítési csoportoknál is, mert ezekre az SMS számokra érkezik értesítésben a titkosított e-mail kódja:

- A rendszergazda feladata az értesítési csoport munkalapon a weboldal, esetleges levelezőszerver, felhőszolgáltatás, kívülről elérhető NAS, központi szerver felsorolása, a domainnév vagy IP cím, valamint az elérhető szolgáltatások megadása, mert külső személy nem ismerheti ezeket az adatokat, vagy etikusan nem végezhet olyan ellenőrzést, amivel azok megismerhetők.
Elegendő a weboldal hosztnevének a megadása (pl. https://www……………..hu), nem kell az IP cím.

- Közös önkormányzati hivatal esetén javasoljuk, hogy valamennyi települési önkormányzati weboldal és szolgáltatások kerüljenek felsorolásra.
Ha eltérő kapcsolattartók, pl. rendszergazdák vannak, akkor javasolt, hogy a 2. és 3. értesítési csoportba is kerüljenek az adatok (a kapcsolattartói adatok sorában feltétlenül ki kell választani, hogy "értesítést kap".
Ha nem elegendő a 3 értesítési csoport, akkor kitölthető több Adategyeztető lap is egy hivatalhoz, ebben az esetben a szervezeti adatoknál a hivatal neve + önkormányzat, kirendeltség szerepeljen, hogy a Hatóság be tudja azonosítani.
- A tárhelyszolgáltatóval egyeztetve megadható a vizsgálat elvégzésének lehetséges intervalluma, ennek hiányában a hatóság jelöl ki időpontot (mely minden hónapban azonos nap):
- A hivatal vagy rendszergazda által előkészített, kitöltött Adategyeztető excel dokumentumot várom ellenőrzés céljából a szucsne.toth.eva@ipmonitoring.hu e-mailcímre.
- Kérésre segítünk a kitöltésben, előkészítjük az Adategyeztetőt, Pintér Tamás informatikai vezető gyakorlati kérdésekben ad tanácsot (megnézi, hogy milyen kívülről elérhető szolgáltatásokat talál).
Elérhetősége: +36 30 395 1556, pinter.tamas@ipmonitoring.hu
- Az Adategyeztető dokumentum kitöltésével kapcsolatos kérdésekben kereshető az NBSZ NKI (+36 1 336 4840, +36 30 344 2019 telefonszámokon: https://nki.gov.hu/intezet/tartalom/kapcsolat/)
- A véglegesített Adategyeztetőt a hivatalos e-mailcímről az adatszolgáltatási felhívás kézhezvételétől számított 15 napon belül vissza kell küldeni az asr@nki.gov.hu e-mail címre.
Tárgy: ASR szolgáltatás bevezetéséhez szükséges adategyeztető dokumentum.
Kérésre bejelentett Informatikai biztonsági felelősként be tudom küldeni a Nemzeti Kibervédelmi Intézetnek a hivatal által jóváhagyott dokumentumot.
- A hivatal feladata, hogy a továbbiakban minden, a szolgáltatott adatokban bekövetkezett változást bejelentsen a hatóság felé a Vátozásközlő dokumentumon
- Az automatikus sérülékenységviszgálat megkezdéséről, annak első időpontjáról majd e-mail érkezik a megadott e-mailcímre.
- A hivatal vagy a rendszergazda feladata, hogy a tárhelyszolgáltatót értesítse a vizsgálatról, mert engedélyeznie kell azokat az IP címeket, ahonnan indulnak a vizsgálatok.
Javasolt tájékoztatás:
Tisztelt Tárhelyszolgáltató!
A Nemzetbiztonsági Szakszolgálat Nemzeti Kibervédelmi Intézet a 271/2018. kormányrendelet 24. § alapján új térítésmentes automatizált sérülékenységvizsgálati szolgáltatást alakított ki a 2013. évi L. törvény és a 271/2018. kormányrendelet alá tartozó szervezetek számára.
A Hivatal számára kötelező az együttműködés, a weboldal és a szolgáltatások sérülékenységvizsgálatának elvégzéséhez az adatszolgáltatásra felhívást kaptunk.
A rendszer rendszeresen, tervezetten havonta ellenőrzi a jogosultság nélkül elérhető (black-box) szolgáltatások sérülékenységeit, amelyekről összefoglaló tájékoztatót készít. A tájékoztatóban szereplő sérülékenységi leírások jelenleg angol nyelvűek, azonban besorolásokat, képeket, hivatkozásokat és javaslatokat is tartalmaznak. A tájékoztató a szervezet által kijelölt kapcsolattartók részére megküldésre kerül megküldésre, a benne feltárt sérülékenységek javításának elvégzése az érintett szervezet felelőssége.
Tájékoztatom, hogy adataikat, a publikus/egyeztetett mobiltelefonszámot a Hatóság számára kapcsolattartási célból elküldtük, kérésre módosítunk az adatokon.
Kérem, hogy ha az Automatizált Sérülékenységvizsgálati Rendszer, az asr@nki.gov.hu e-mailcímről vagy SMS-ben üzenetet, értesítést kapnak a monitorozott weboldal, szolgáltatások felügyeletével, működési problémájával kapcsolatban, lassulásról, leállásáról, sérülékenységéről, akkor haladéktalanul tegyék meg a szükséges intézkedéseket.
Kérem, hogy a vizsgálatok első és rendszeres elvégzéséhez az alábbi IP címek a monitorozott weboldal rendszerelemeihez kapcsolódó tűzfalon engedélyezésre vagy fehérlistára (white-list) kerüljenek:
212.92.14.210
212.92.14.211
212.92.14.212
212.92.14.218
A vizsgálatról további információ található az nki.gov.hu/asr weboldalon.
Saját megjegyzések:
- A Hatóság a gyakorlatban jelenleg nem szankcionálja a 15 napos határidő betartását, fontosnak tartja az adatok megfelelő megadását a sikertelen sérülékenységvizsgálat elkerülése érdekében.
- Az első adatszolgáltatáskérés májusban érkezett, jelenleg több mint 10 hivatalt jelöltek ki vizsgálatra az érdekeltségi körömbe tartozó hivatalok között.
- A vizsgálat bevezető jellege, a nagy átfutási idő és hibás kitöltés miatt sajnos még nem volt sikeres vizsgálat, amint megtörténik, további tájékoztatást teszünk közzé, a tapasztalatok alapján frissítjük a tájékoztatót.
- Van olyan tárhelyszolgáltató, aki automatikusan már fehérlistára tette a fenti IP címeket, de van olyan, aki saját biztonsági protokollja miatt nem tudja az NKI által megadott IP címeket fehérlistára venni. Ebben az esetben a Hatóság hivatalból intézkedik.