Az Athalie Consulting a Gill & Murry partnereként komplex sérülékenységvizsgálatot végzett a PKP Cargo International HU Zrt. informatikai környezetében. A projekt célja az IT-rendszerek biztonsági állapotának felmérése, a lehetséges sérülékenységek feltárása és a NIS2 felkészítés támogatása volt.
Az informatikai sérülékenységvizsgálat során külső és belső rendszereket, webes szolgáltatásokat, szervereket és hálózati környezetet is vizsgáltunk. A feltárt kockázatok alapján olyan javítási javaslatokat készítettünk, amelyek segítségével partnerünk célzottan erősíthette informatikai biztonságát.
NIS2 felkészítés és sérülékenységvizsgálat, miért fontos?
A NIS2 (Network and Information Security Directive 2) az Európai Unió frissített kiberbiztonsági irányelve, amely az alapvető szolgáltatást nyújtó ágazatok – köztük a közlekedés – szereplői számára ír elő szigorúbb kiberbiztonsági követelményeket. A PKP Cargo International HU Zrt. – mint vasúti árufuvarozási szolgáltató – ebbe a körbe tartozik, így köteles az irányelv hatálya alá tartozó technikai és szervezeti intézkedések bevezetésére, többek között sérülékenységvizsgálatok elvégzésére is.
További információkat a NIS2-ről itt találsz: kattints ide vagy ide.
Hogyan történik egy informatikai sérülékenységvizsgálat?
A sérülékenységvizsgálatot a projekt időpontjában alkalmazandó jogszabályi követelmények és releváns iparági ajánlások figyelembevételével végeztük. Ennek keretében az alábbi NIS2 vizsgálati irányok szerint dolgoztunk:
- Külső sérülékenységvizsgálat: az internet felől elérhető rendszerek (pl. nyitott portok, szolgáltatások) feltérképezése, információgyűjtés és biztonsági hibák azonosítása.
- Webes vizsgálat: kézi és automatizált eszközökkel történő webalkalmazás-elemzés.
- Automatizált vizsgálat: belső hálózatban működő rendszerek (pl. Windows szerverek, fájlszerver, MSSQL) ellenőrzése sérülékenységi szkennerekkel.
- Belső informatikai biztonsági vizsgálat: a hálózat belső végpontjairól történő elemzés greybox módszerrel.
- Vezeték nélküli hálózati vizsgálat: a vállalat WiFi hálózatának titkosítási eljárásait és szegmentációját is ellenőriztük.

Milyen rendszerekre terjedt ki a sérülékenységvizsgálat?
A NIS2 irányelvek mentén elvégzett sérülékenységvizsgálat során fókuszáltunk a PKP Cargo International HU Zrt. kulcsfontosságú IT erőforrásaira:
- Windows alapú szerverek és kliensek: konfigurációs hibák, elavult szoftververziók és sebezhetőségek feltárása a CIS Benchmarkok és Microsoft ajánlások alapján.
- Fileszerver és MSSQL környezet: jogosultságkezelés, elérhetőségi beállítások és patch-menedzsment elemzése.
- NAS eszközök: biztonsági tanácsadók (pl. Security Advisor) elemzése, szolgáltatások titkosításának és hálózati protokollok beállításainak ellenőrzése.
- WiFi hálózat: titkosítási protokollok, hozzáférési szintek, és logikai szegmentáció vizsgálata.
A sérülékenységvizsgálat eredménye
A sérülékenységvizsgálat eredményeként a PKP Cargo International HU Zrt. részletes képet kapott az érintett informatikai rendszerek biztonsági állapotáról. A feltárt sérülékenységeket kockázatuk alapján értékeltük, és konkrét javítási javaslatokat fogalmaztunk meg.
A vizsgálat így nem egyszerű hibajegyzékkel zárult. Olyan szakmai alapot biztosított, amelyre építve prioritások szerint tervezhetők a szükséges biztonsági intézkedések és tovább támogatható a szervezet NIS2 megfelelésre való felkészülése.
Sérülékenységvizsgálatra vagy NIS2 támogatásra van szükséged?
Egy megfelelően elvégzett sérülékenységvizsgálat nemcsak a megfelelőség támogatásáról szól. Segít feltárni azokat a biztonsági gyengeségeket, amelyek egy későbbi kibertámadás során valódi üzleti kockázatot jelenthetnek.
Az Athalie Consulting informatikai sérülékenységvizsgálattal, NIS2 felkészítéssel és kiberbiztonsági tanácsadássaltámogatja a vállalatokat informatikai környezetük biztonságának fejlesztésében.
Vedd fel velünk a kapcsolatot, és kérj konzultációt vagy ajánlatot sérülékenységvizsgálatra.

