Az Athalie Consulting a Gill & Murry partnereként NIS2 felkészítés és átfogó IT biztonsági felmérés keretében vizsgálta át a Városgazda XVIII. Kerület Nonprofit Zrt. és a Városrehab18 Nonprofit Zrt. informatikai környezetét.
A projekt célja a szervezetek aktuális kiberbiztonsági állapotának feltérképezése, a lehetséges kockázatok azonosítása és a szükséges fejlesztési területek meghatározása volt. A felmérés eredményeire építve konkrét javaslatokat fogalmaztunk meg a NIS2 megfelelés és a magasabb szintű információbiztonság támogatására.
NIS2 tájékoztató cikkeink elérhetőek az oldalon. További projektjeink a témában. IT biztonság üzletágunkról is több információt találsz az oldalon.

Mit jelent a NIS2 felkészítés a gyakorlatban?
A NIS2 (Network and Information Systems Directive 2) az Európai Unió frissített kiberbiztonsági irányelve, amely a létfontosságú és fontos ágazatokban működő szervezetek számára ír elő szigorúbb IT biztonsági és incidenskezelési követelményeket. A cél az egységes, magas szintű védelem kialakítása az Unióban. Különös tekintettel a közszolgáltatásokra, mint például az önkormányzati intézményekre is. A NIS2 követelményei a megelőzésre, detektálásra, válaszadásra és az ellenállóképesség növelésére fókuszálnak.
NIS2 felkészítés során az Athalie Consulting és a Gill & Murry ezen követelmények mentén méri fel a NIS2 kötelezett cégek IT biztonsági és incidenskezelési metódusait.
A NIS2 felkészítés során felmérjük a szervezet jelenlegi információbiztonsági helyzetét, azonosítjuk a hiányosságokat és meghatározzuk a szükséges fejlesztési lépéseket. A cél, hogy a szervezet ne csak az audit követelményeire készüljön fel, hanem hosszú távon is működő és fenntartható kiberbiztonsági gyakorlatot alakítson ki.
IT biztonsági felmérés a NIS2 felkészítés részeként
A felmérés során az alábbi rendszerek és szolgáltatások kerültek vizsgálat alá:
- Linux szerverek:Debian és Ubuntu szerverek biztonsági beállításait ellenőriztük, különös tekintettel a frissítések állapotára, a szolgáltatások expozíciójára és a jogosultságkezelésre.
- Microsoft infrastruktúra: Windows Server és rajta futó MSSQL adatbázis, valamint Windows 10 és 11 kliensgépek felmérése felmérése történt. Itt különös figyelmet fordítottunk a patch managementre, vírusvédelemre, és a domain policy-kre, és konfiguráció elemzésre.
- NAS: A hálózati adattároló eszköz beállításait, firmware verzióját, valamint az elérhetőségi konfigurációkat vizsgáltuk – beleértve az internetes elérések biztonságát is.
- Microsoft 365: A felhőalapú rendszerben a többtényezős hitelesítés, az auditnaplók elérhetősége, és a jogosultsági szintek kerültek értékelésre, és konfigurációelemzésre.
- SZTFH által vezetett regisztrációs adatlap: A nyilvános IP-címek, domain nevek, és szolgáltatások listája alapján térképeztük fel a publikus támadási felületet.
- Weboldalak: Több WordPress alapú weboldalt is vizsgáltunk, külön figyelmet szentelve az elavult plugineknek és sablonoknak, valamint a HTTPS tanúsítványoknak és a biztonsági karbantartások meglétének.
- Egyedi fejlesztésű webes rendszer: A rendszeren SAST (statikus alkalmazásbiztonsági tesztelés) és DAST (dinamikus alkalmazásbiztonsági tesztelés) eszközökkel vizsgáltuk a forráskódot és a futásidő alatti viselkedést, hogy feltárjuk az esetleges sérülékenységeket.
- Domain Controller: A központi hitelesítési rendszer biztonságát is kiemelten értékeltük, mivel ez kiemelten érzékeny komponens a hálózatban.
Miért fontos az IT biztonsági felmérés a NIS2 megfeleléshez?
A NIS2 megfeleléshez nem elegendő kizárólag szabályzatokat és dokumentációt készíteni. Fontos annak felmérése is, hogy az informatikai környezet ténylegesen milyen biztonsági állapotban van. Egy IT biztonsági felmérés segít azonosítani a technikai hiányosságokat, a nem megfelelő konfigurációkat és azokat a kockázatokat, amelyek egy kibertámadás vagy biztonsági incidens során problémát jelenthetnek.
Az Athalie Consulting ezért a NIS2 tanácsadás során a megfelelőségi követelményeket és a tényleges technikai környezetet együtt vizsgálja.
A kiberbiztonsági felmérés eredménye
Az IT biztonsági felmérés során több területen megfelelő biztonsági gyakorlatokat azonosítottunk, ugyanakkor fejlesztendő pontokat is feltártunk. Javaslataink többek között a frissítési folyamatok, a külső hozzáférések és egyes biztonsági beállítások továbbfejlesztésére irányultak.
Kiemelt figyelmet kapott a munkatársak biztonságtudatosságának fejlesztése is. A technikai védelem mellett ugyanis a megfelelő folyamatok és a felhasználói tudatosság egyaránt fontos része a szervezet kiberbiztonsági ellenálló képességének.
Az eredmény
A projekt eredményeként a Városgazda XVIII. Kerület Nonprofit Zrt. és a Városrehab18 Nonprofit Zrt. átfogó képet kapott informatikai környezetének aktuális biztonsági állapotáról. A feltárt kockázatok és fejlesztési lehetőségek alapján konkrét javaslatokat fogalmaztunk meg a biztonsági szint növelésére és a NIS2 megfelelés támogatására.
A projekt jól példázza, hogy a hatékony NIS2 felkészítés nem kizárólag dokumentációs feladat. A technikai környezet, a konfigurációk, a hozzáférések, a folyamatok és az emberi tényezők együttes vizsgálatára van szükség.
Az Athalie Consulting NIS2 tanácsadással, IT biztonsági felméréssel és auditfelkészítéssel támogatja azokat a szervezeteket, amelyek szeretnék átláthatóan felmérni jelenlegi helyzetüket és meghatározni a megfeleléshez szükséges következő lépéseket.
Ide kattintva tudsz elérni minket.

