Weboldalak sérülékenységvizsgálata: megkezdődött, tömeges, kijelölés esetén kötelező az együttműködés

Az elmúlt hetekben egyre több hivatalt jelölnek ki sérülékenységvizsgálatra, országos szinten sorozatosan érkezik hivatali kapun adategyeztető dokumentum kitöltésre felszólítás.

A Nemzetbiztonsági Szakszolgálat Nemzeti Kibervédelmi Intézet (NBSZ NKI) az eseménykezelő központok feladat- és hatásköréről, valamint a biztonsági események kezelésének és műszaki vizsgálatának, továbbá a sérülékenységvizsgálat lefolytatásának szabályairól szóló 271/2018. (XII. 20.) Korm. rendeletben meghatározott feladatkörében új, térítésmentes sérülékenységvizsgálati szolgáltatást (ASR) alakított ki. Információ: nki.gov.hu/asr 

Az ASR célja folyamatosan monitorozni az érintett partnerek weboldalainak elérhetőségét, illetve rendszeres időszakonként azonosítani a nyilvántartásban rögzített és internetről elérhető szolgáltatásaik lehetséges sérülékenységeit.
A működése során az ASR értesítést küld a monitorozott weboldalak nem megfelelő működési állapotáról (rendellenes lassulásáról vagy leállásáról) a szervezet által kijelölt kapcsolattartók részére. Továbbá havi ütemterv szerint ellenőrzi a regisztrált felhasználói jogosultság nélkül (un. black-box) elérhető rendszerszolgáltatások sérülékenységeit, a feltárt sérülékenységekről összefoglaló tájékoztatót készít, és megküldi a szervezet által kijelölt kapcsolattartók részére.
A rendszer által feltárt sérülékenységvizsgálati eredmények validálása és az esetleges hibajavítások elvégzése a szervezet feladata és felelőssége.

A hivatalok - mint a nemzetbiztonsági védelem alá eső szervek - is kötelesek bejelenteni a webes szolgáltatások, weboldalak és web-szerverek elérhetőségére vonatkozó egyedi technikai adatokat, azonosítókat az NBSZ NKI részére annak saját hatáskörében indított sérülékenységvizsgálatának végrehajtása érdekében.

Ha felszólítás érkezik a weboldalak sérülékenységvizsgálatának megkezdéséhez adatszolgáltatáshoz, akkor a hivatali teendők:

  1. A https://nki.gov.hu/szolgaltatasok/tartalom/asr/ oldalról le kell tölteni az Adategyeztető dokumentumot
     
  2. Figyelmesen el kell olvasni a kitöltési útmutatót (https://nki.gov.hu/szolgaltatasok/tartalom/asr-kitoltesi-utmutato/), mely részletes leírást ad
     
  3. A hivatalnak ki kell tölteni a szervezeti és kapcsolattartói adatokat.
    Kapcsolattartónak javasoljuk felvenni a rendszergazdát, a jegyzőt és/vagy vagy az aljegyzőt.
    Megadható a tárhelyszolgáltató, weboldal fejlesztő adata is, ebben az esetben nem a hivatal feladata lesz az esetleges értesítésük a monitorozott weboldalak lassulása vagy leállása, sérülékenysége esetén.
     
  4. A kapcsolattartók közé javasolt felvenni az elektronikus információs rendszer biztonságáért felelős személyt az esetleges sérülékenységekről való értesítéshez, további intézkedések megtételéhez.

    Adatok: kapcsolattartó neve: Szűcsné Tóth Éva Zsuzsanna
                 beosztása: informatikai biztonsági felelős
                 e-mailcíme: szucsne.toth.eva@ipmonitoring.hu
                 mobiltelefonszáma: +36302052384
                 értesítési csoportok: értesítést kap


     
  5. A jegyző/aljegyző, a rendszergazda és az Informatikai biztonsági felelős mobiltelefonszámát meg kell adni az egyes értesítési csoportoknál is, mert ezekre az SMS számokra érkezik értesítésben a titkosított e-mail kódja:


     
  6. A rendszergazda feladata az értesítési csoport munkalapon a weboldal, esetleges levelezőszerver, felhőszolgáltatás, kívülről elérhető NAS, központi szerver felsorolása, a domainnév vagy IP cím, valamint az elérhető szolgáltatások megadása, mert külső személy nem ismerheti ezeket az adatokat, vagy etikusan nem végezhet olyan ellenőrzést, amivel azok megismerhetők.
    Elegendő a weboldal hosztnevének a megadása (pl. https://www……………..hu), nem kell az IP cím.


     
  7. Közös önkormányzati hivatal esetén javasoljuk, hogy valamennyi települési önkormányzati weboldal és szolgáltatások kerüljenek felsorolásra.
    Ha eltérő kapcsolattartók, pl. rendszergazdák vannak, akkor javasolt, hogy a 2. és 3. értesítési csoportba is kerüljenek az adatok (a kapcsolattartói adatok sorában feltétlenül ki kell választani, hogy "értesítést kap".
    Ha nem elegendő a 3 értesítési csoport, akkor kitölthető több Adategyeztető lap is egy hivatalhoz, ebben az esetben a szervezeti adatoknál a hivatal neve + önkormányzat, kirendeltség szerepeljen, hogy a Hatóság be tudja azonosítani.
     
  8. A tárhelyszolgáltatóval egyeztetve megadható a vizsgálat elvégzésének lehetséges intervalluma, ennek hiányában a hatóság jelöl ki időpontot (mely minden hónapban azonos nap):
     
  9. A hivatal vagy rendszergazda által előkészített, kitöltött Adategyeztető excel dokumentumot várom ellenőrzés céljából a szucsne.toth.eva@ipmonitoring.hu e-mailcímre.
     
  10. Kérésre segítünk a kitöltésben, előkészítjük az Adategyeztetőt, Pintér Tamás informatikai vezető gyakorlati kérdésekben ad tanácsot (megnézi, hogy milyen kívülről elérhető szolgáltatásokat talál).
    Elérhetősége: +36 30 395 1556, pinter.tamas@ipmonitoring.hu

     
  11. Az Adategyeztető dokumentum kitöltésével kapcsolatos kérdésekben kereshető az NBSZ NKI (+36 1 336 4840, +36 30 344 2019 telefonszámokon: https://nki.gov.hu/intezet/tartalom/kapcsolat/)
     
  12. A véglegesített Adategyeztetőt a hivatalos e-mailcímről az adatszolgáltatási felhívás kézhezvételétől számított 15 napon belül vissza kell küldeni az asr@nki.gov.hu e-mail címre.
    Tárgy: ASR szolgáltatás bevezetéséhez szükséges adategyeztető dokumentum.

    Kérésre bejelentett Informatikai biztonsági felelősként be tudom küldeni a Nemzeti Kibervédelmi Intézetnek a hivatal által jóváhagyott dokumentumot.
     
  13. A hivatal feladata, hogy a továbbiakban minden, a szolgáltatott adatokban bekövetkezett változást bejelentsen a hatóság felé a Vátozásközlő dokumentumon
     
  14. Az automatikus sérülékenységviszgálat megkezdéséről, annak első időpontjáról majd e-mail érkezik a megadott e-mailcímre.
     
  15. A hivatal vagy a rendszergazda feladata, hogy a tárhelyszolgáltatót értesítse a vizsgálatról, mert engedélyeznie kell azokat az IP címeket, ahonnan indulnak a vizsgálatok.

    Javasolt tájékoztatás:

    Tisztelt Tárhelyszolgáltató!

    A Nemzetbiztonsági Szakszolgálat Nemzeti Kibervédelmi Intézet a 271/2018. kormányrendelet 24. § alapján új térítésmentes automatizált sérülékenységvizsgálati szolgáltatást alakított ki a 2013. évi L. törvény és a 271/2018. kormányrendelet alá tartozó szervezetek számára.

    A Hivatal számára kötelező az együttműködés, a weboldal és a szolgáltatások sérülékenységvizsgálatának elvégzéséhez az adatszolgáltatásra felhívást kaptunk.

    A rendszer rendszeresen, tervezetten havonta ellenőrzi a jogosultság nélkül elérhető (black-box) szolgáltatások sérülékenységeit, amelyekről összefoglaló tájékoztatót készít. A tájékoztatóban szereplő sérülékenységi leírások jelenleg angol nyelvűek, azonban besorolásokat, képeket, hivatkozásokat és javaslatokat is tartalmaznak. A tájékoztató a szervezet által kijelölt kapcsolattartók részére megküldésre kerül megküldésre, a benne feltárt sérülékenységek javításának elvégzése az érintett szervezet felelőssége.

    Tájékoztatom, hogy adataikat, a publikus/egyeztetett mobiltelefonszámot a Hatóság számára kapcsolattartási célból elküldtük, kérésre módosítunk az adatokon.
    Kérem, hogy ha az Automatizált Sérülékenységvizsgálati Rendszer, az asr@nki.gov.hu e-mailcímről vagy SMS-ben üzenetet, értesítést kapnak a monitorozott weboldal, szolgáltatások felügyeletével, működési problémájával kapcsolatban, lassulásról, leállásáról, sérülékenységéről, akkor haladéktalanul tegyék meg a szükséges intézkedéseket.

    Kérem, hogy a vizsgálatok első és rendszeres elvégzéséhez az alábbi IP címek a monitorozott weboldal rendszerelemeihez kapcsolódó tűzfalon engedélyezésre vagy fehérlistára (white-list) kerüljenek:
    212.92.14.210
    212.92.14.211
    212.92.14.212
    212.92.14.218

    A vizsgálatról további információ található az nki.gov.hu/asr weboldalon.

Saját megjegyzések:

  • A Hatóság a gyakorlatban jelenleg nem szankcionálja a 15 napos határidő betartását, fontosnak tartja az adatok megfelelő megadását a sikertelen sérülékenységvizsgálat elkerülése érdekében.
  • Az első adatszolgáltatáskérés májusban érkezett, jelenleg több mint 10 hivatalt jelöltek ki vizsgálatra az érdekeltségi körömbe tartozó hivatalok között.
  • A vizsgálat bevezető jellege, a nagy átfutási idő és hibás kitöltés miatt sajnos még nem volt sikeres vizsgálat, amint megtörténik, további tájékoztatást teszünk közzé, a tapasztalatok alapján frissítjük a tájékoztatót.
  • Van olyan tárhelyszolgáltató, aki automatikusan már fehérlistára tette a fenti IP címeket, de van olyan, aki saját biztonsági protokollja miatt nem tudja az NKI által megadott IP címeket fehérlistára venni. Ebben az esetben a Hatóság hivatalból intézkedik.


Feltöltés ideje
2020.07.02 23:27