case study icon

NIS2/KSC w praktyce: jak producent spożywczy wdrożył wykrywanie zewnętrznych zagrożeń

Przygotowanie do nowych obowiązków KSC ujawniło lukę poza środowiskiem firmy. Producent potrzebował nie kolejnego źródła alertów, ale procesu, który obejmie analizę zewnętrznego zagrożenia i przejście do konkretnych działań.

Grafika okładkowa case study PREBYTES przedstawiająca nowoczesny zakład produkcyjny. Hasło: „Zagrożenie poza firmą. Kto zajmie się jego obsługą?”

Kontekst wdrożenia

Organizacja: duży europejski producent przetworów owocowo-warzywnych z własnym zespołem IT i security, przygotowujący organizację do nowych wymagań NIS2/KSC.

Obszar: analiza i obsługa cyberzagrożeń rozwijających się poza infrastrukturą organizacji.

Integracja: zdefiniowanie zakresu monitorowania oraz procesu przekazywania i obsługi zdarzeń przez PREBYTES SIRT.

Rezultat: uporządkowany proces, w którym zewnętrzne zagrożenie jest identyfikowane, analizowane i obsługiwane, zamiast kończyć jako kolejny alert wymagający samodzielnej pracy zespołu organizacji.

Z czym mierzył się producent i dlaczego to było krytyczne?

Producent miał rozwinięte procesy bezpieczeństwa i własny zespół odpowiedzialny za środowisko organizacji. Impulsem do przyjrzenia się procesom szerzej było przygotowanie do wymagań wynikających z NIS2 i znowelizowanej ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC).

Dla organizacji oznaczało to konieczność zweryfikowania nie tylko stosowanych zabezpieczeń, ale również realnej zdolności do zbierania informacji o cyberzagrożeniach i podatnościach, zarządzania incydentami oraz działania po rozpoznaniu zagrożenia.

Analiza pokazała konkretną lukę. Firma dobrze widziała własne środowisko, ale część informacji istotnych dla jej bezpieczeństwa pojawiała się poza nim.

Jednym z przykładów były firmowe adresy e-mail pracowników odnajdywane w danych pochodzących z zewnętrznych wycieków. Sam fakt znalezienia adresu nie oznaczał naruszenia systemów producenta. Pracownik mógł wykorzystać służbowy adres w zewnętrznym serwisie, którego dane zostały później ujawnione.

Problem zaczynał się na kolejnym etapie.

Trzeba było ustalić źródło informacji, zakres ujawnionych danych, ich aktualność oraz możliwe znaczenie dla organizacji. Następnie ocenić, czy zdarzenie zwiększa ryzyko dla firmy lub jej pracowników i czy wymaga dalszych działań.

Podobnej analizy wymagały podejrzane domeny, strony phishingowe, kampanie wykorzystujące markę czy inne informacje pojawiające się w zewnętrznych źródłach. Sam alert nie rozwiązywał problemu.

Kluczowe wyzwania

  • rozszerzenie widoczności poza systemy i infrastrukturę kontrolowane bezpośrednio przez organizację;
  • systematyczne pozyskiwanie i ocena informacji o zewnętrznych cyberzagrożeniach;
  • odróżnienie sygnału wymagającego obserwacji od zdarzenia wymagającego reakcji;
  • przejście od rozpoznania zagrożenia do analizy i działań mitygujących;
  • zapewnienie odpowiednich kompetencji bez budowania całego zakresu specjalizacji wyłącznie wewnętrznie.

Co wdrożyliśmy i jak to działało w praktyce?

Producent włączył Cybersecurity Services PREBYTES jako uzupełnienie własnego modelu bezpieczeństwa. Zakres objął Dark Web Investigation, Threat Detection WEB oraz Threat Response, a za operacyjną obsługę odpowiada PREBYTES SIRT.

Gdy pojawia się informacja wymagająca sprawdzenia, PREBYTES SIRT nie ogranicza się do przekazania alertu. Zespół weryfikuje źródło, uzupełnia kontekst i ocenia znaczenie zdarzenia. W ramach Threat Response analizuje również zgłoszone wiadomości, domeny, linki, pliki i strony, przygotowuje IOC oraz prowadzi działania mitygujące w zakresie objętym usługą.

Producent otrzymuje więc wynik wykonanej analizy, informację o podjętych działaniach oraz wskazanie kolejnych kroków, jeżeli część z nich wymaga działania bezpośrednio w jego środowisku.

Wdrożenie wspiera realizację obowiązków KSC dotyczących zbierania informacji o cyberzagrożeniach, zarządzania incydentami oraz podejmowania działań ograniczających ich wpływ na systemy organizacji.

Taki model odpowiadał na lukę ujawnioną podczas przygotowań do KSC. Organizacja nie potrzebowała wyłącznie większej liczby danych o zagrożeniach. Potrzebowała zdolności do ich pozyskania, oceny oraz operacyjnej obsługi sytuacji, które rzeczywiście wymagają reakcji.

Jakie były rezultaty i co to zmieniło na co dzień?

Producent przeszedł od reakcji na pojedyncze, przypadkowo ujawnione sygnały do uporządkowanego procesu obsługi zewnętrznych zagrożeń.

Dla wewnętrznego zespołu oznacza to mniej pracy związanej z samodzielnym ustalaniem, czy znaleziona domena, wyciek lub podejrzana kampania faktycznie mają znaczenie dla organizacji. Zamiast surowego alertu zespół otrzymuje przeanalizowaną sprawę, informację o wykonanych działaniach i wskazanie tego, co ewentualnie pozostaje do zrobienia po stronie firmy.

Producent nie musi przy tym utrzymywać pełnego zestawu specjalistycznych kompetencji na potrzeby zdarzeń pojawiających się nieregularnie. PREBYTES SIRT rozszerza możliwości wewnętrznego security dokładnie w obszarze, w którym podczas przygotowań do NIS2/KSC zidentyfikowano ograniczoną zdolność operacyjną.

Efekty po wdrożeniu

  • uporządkowane pozyskiwanie i analiza informacji o zewnętrznych cyberzagrożeniach;
  • proces prowadzący od wykrycia sygnału do oceny jego znaczenia i dalszego działania;
  • obsługa i mitygacja zagrożeń przez PREBYTES SIRT w zakresie objętym usługą;
  • mniejsze zaangażowanie własnego zespołu w pełną analizę każdego zewnętrznego zdarzenia;
  • dodatkowe kompetencje operacyjne dostępne wtedy, gdy pojawia się konkretna potrzeba;
  • rozwinięcie zdolności istotnych z perspektywy obowiązków NIS2/KSC bez dokładania kolejnego narzędzia generującego alerty.

Wyniki analiz dostarczane przez PREBYTES SIRT mogą również służyć do aktualizacji oceny ryzyka, wspierając obowiązek jego systematycznego szacowania i zarządzania nim.

Porozmawiaj z nami o tym, jak Cybersecurity Services PREBYTES mogą wesprzeć rozwój operacyjnych zdolności cyberbezpieczeństwa potrzebnych w przygotowaniu do wymagań NIS2/KSC: Kontakt | PREBYTES

‍

Zobacz inne wdrożenia w branży: Enterprise
Brak wyników
Close window
Zacznijmy

Zdobądź ochronę już dziś!

Bezpłatna, niezobowiązująca konsultacja. Możesz do nas zadzwonić lub wypełnić formularz, jeśli wolisz e-mail.

Przez telefon
Zadzwoń do nas i zapytaj o idealną ochronę dla Ciebie.

+48 537-337-551

Nie teraz, zamknij okno

Jak możemy się z Tobą skontaktować?

Więcej informacji na temat polityki prywatności można znaleźć tutaj.
Dziękujemy za Twoją wiadomość.
‍
Wkrótce skontaktujemy się z Tobą.
Zamknij okno
Ehhh! Coś poszło nie tak podczas przesyłania formularza.