Tudjon meg többet Benny Czarny „Cybersecurity Upside Down” című könyvéről

Bővebben
A nem angol nyelvű oldalak fordításokhoz AI-t használunk, és bár törekszünk a pontosságra, nem biztos, hogy mindig 100%-os az eredmény. Megértését nagyra értékeljük.

Friss információk a SOCI kritikus infrastruktúra-kockázatkezelési programjáról

Ausztrália új, a kritikus infrastruktúrára vonatkozó szabályai, amelyek az üzemeltetők által igazolható ellenőrzési intézkedések formájában valósulnak meg
Írta: Adam Bradley, SE ANZ, OPSWAT
Ossza meg ezt a bejegyzést

2026. június 10-én hatályba lépett az ausztrál kormány „A kritikus infrastruktúra biztonságáról szóló jogszabály módosításáról (a kritikus infrastruktúra kockázatkezelési programjának fejlesztéséről) szóló 2026. évi szabályzat”.

A Belügyminisztérium további követelményeket vezetett be, amelyek kiterjednek a kiberbiztonsági érettségre, a szoftverfrissítésekre és a régi technológiákra, a hitelesítő adatok kompromittálódására, a laterális mozgásra, a személyzet hozzáférésére, az ellátási lánc függőségeire, valamint a kiberbiztonsági és fizikai biztonsági kockázatok közötti kölcsönhatásra.

A kritikus infrastruktúra-üzemeltetők számára ez megerősít egy fontos alapelvet: a rezilienciát be kell építeni a rendszerbe, és azt végrehajtható ellenőrzések, nyomon követés, bizonyítékok és helyreállítási képesség révén kell igazolni.

Stratégiák az továbbfejlesztett CIRMP (Kritikus Infrastruktúra Kockázatkezelési Program) szabályokra való áttéréshez

Ez egy frissítés, amely a 2026. márciusában megjelent korábbi blogbejegyzésen alapul.

Az új követelmények szorosan illeszkednek az „ OPSWAT” kritikus infrastruktúra-védelmi programjának számos területéhez:

  • A hitelesítő adatok kompromittálódása és az ellenőrzött távoli hozzáférés: A szabályok kifejezett követelményeket állapítanak meg az érintett rendszerek, a kiváltságos hozzáférés és a távoli hozzáférés tekintetében az adathalászat ellen védett többfaktoros hitelesítésre vonatkozóan, valamint a hitelesítési tevékenységek központi naplózására és figyelemmel kísérésére. A MetaDefender™ Endpoint integrálódik a meglévő identitásszolgáltatókkal és MFA-szolgáltatásokkal, miközben hozzáadja az eszközök megfelelőségének érvényesítését a hozzáférés megadása előtt.

    Üzemeltetési környezetek esetében a MetaDefender OT Access identitásérzékeny, szabályzat által vezérelt távoli hozzáférést biztosít munkamenet-felügyelettel, auditálással és részletes korlátozásokkal arra vonatkozóan, hogy a távoli munkavállalók vagy külső beszállítók mire férhetnek hozzá. Magát az adathalászat ellen védett MFA-t a szabályok által előírt esetben egy megfelelő identitásszolgáltatón keresztül kell megvalósítani, amely ezt a 8B. pont „Hitelesítő adatok kompromittálása” alatt külön veszélyként határozza meg.
  • Hálózati szegregáció és oldalirányú mozgás: A 8C „Oldalirányú mozgás” kockázati kategória keretében a szabályok konkrét elvárásokat fogalmaznak meg a kritikus rendszerek összekapcsolódásának megértése, a köztük zajló kommunikáció korlátozása, a legkisebb jogosultság elvének alkalmazása, a kommunikációs útvonalak központi felügyelete, valamint a kritikus műveletek fenntartása mellett történő helyreállítás támogatása tekintetében. MetaDefender Industrial Firewall protokollérzékeny ellenőrzést és zónaalapú szegmentálást biztosít az OT-környezetek számára.

    MetaDefender A NetWall™ hardveresen érvényesített elszigetelést és ellenőrzött adatáramlást biztosít különböző biztonsági besorolású hálózatok között. Ezek az ellenőrzések egy szélesebb körű architektúra részét képezhetik, amelynek célja a laterális mozgás csökkentése és az üzemeltetési függetlenség megőrzése egy incidens során. Emellett stratégiát is kínál a kritikus infrastruktúra-üzemeltetők számára a CI Fortify iránymutatásának teljesítéséhez, amely szerint 90 napos offline időszak alatt is képesnek kell lenniük a működés fenntartására.
  • Harmadik felek és az ellátási lánc kockázata: A 10A „ Supply Chain ” (Kockázatfelmérés és -kezelés) pont szerinti kockázat keretében a szabályok előírják az érintett szervezetek számára, hogy térképezzék fel a fő beszállítókat és a kritikus alkatrészeket, azonosítsák az ellátási lánc kockázatait, mérlegeljék a maximálisan elfogadható leállások mértékét, és értékeljék a fő beszállítókkal kapcsolatos kockázatokat. A technikai ellenőrzések nem helyettesítik a beszállítói átvilágítást, illetve a külföldi tulajdon, ellenőrzés vagy befolyás értékelését; a „ OPSWAT ” azonban csökkentheti azt a kiberkockázatot, amelyet az ezen ellátási láncokon keresztül a kritikus környezetekbe bekerülő szoftverek, fájlok és adatok jelentenek.

    A MetaDefender™ Core szoftver és fájlok ellenőrzésére szolgál a rosszindulatú programok és az ismert sebezhetőségek felderítése céljából, valamint szoftver-alkatrészlisták (SBOM-ok) létrehozására. A MetaDefender™ Kiosk a cserélhető adathordozókon keresztül behozott fájlokat ellenőrzi, míg a MetaDefender™ Managed File Transfer ellenőrzést, hozzáférés-vezérlést, szabályzat-végrehajtást és ellenőrzési nyomvonalakat alkalmaz az IT, OT és harmadik fél környezetek közötti fájlcserére.
  • Külföldi és távoli hozzáférés a kritikus rendszerekhez és adatokhoz: A 6A „All-hazard” (mindenféle veszély) keretében bevezetett lényeges kockázatokkal a kormány a kritikus komponensekhez és az üzleti szempontból kritikus adatokhoz való külföldi vagy távoli hozzáférést további lényeges kockázatként ismeri el. A MetaDefender és aOT Access korlátozhatja és figyelemmel kísérheti a harmadik felek általi vagy távoli hozzáférést bizonyos OT-eszközökhöz és tevékenységekhez, míg a MetaDefender , aManaged File Transfer és a MetaDefender NetWall biztosíthatja az adatok biztonsági határokon átnyúló ellenőrzött mozgását. Ez lehetővé teszi a szervezetek számára, hogy csökkentsék a felesleges kapcsolatokat, és szigorúbb ellenőrzési pontokat hozzanak létre a kritikus környezetekkel való távoli interakciók körül.
  • Kiberfizikai következmények: A kiterjesztett CIRMP-szabályok előírják a szervezetek számára, hogy vegyék figyelembe a kiber-, hitelesítőadatokkal kapcsolatos, oldalirányú mozgásból eredő, személyzeti és ellátási láncbeli veszélyekből fakadó fizikai biztonsági következményeket. Ez különösen releváns az operatív technológiák (OT) és a kiberfizikai környezetekben, ahol egy kibertámadás hatással lehet a fizikai folyamatok rendelkezésre állására vagy biztonságos működésére. A szegmentálás, a biztonságos távoli hozzáférés, az ellenőrzött fájlátvitel és a megelőző ellenőrzés segíthetnek csökkenteni azokat az útvonalakat, amelyeken keresztül egy digitális biztonsági incidens üzemeltetési vagy fizikai eseménnyé alakulhat. Ezek a technológiai ellenőrző intézkedések kiegészítik, nem pedig felváltják a CIRMP által előírt fizikai biztonsági és üzletmenet-folytonossági folyamatokat.

Hogyan fog kinézni a szabályozási megfelelés 2028-ra?

A CIRMP-szabályok szigorítására irányuló, a SOCI-törvény keretében nemrégiben elfogadott jogszabályi módosítások emellett az érintett eszközökre vonatkozó kiberbiztonsági érettségi szint elvárásait is emelik. Hivatkoznak olyan keretrendszerekre, mint az ISO/IEC 27001:2023, a NIST Cybersecurity Framework 2.0, az Essential Eight 2. érettségi szint, a C2M2 2. érettségi mutatószint és az AESCSF 2. biztonsági profil, illetve ezekkel egyenértékű, alkalmazható megközelítésekre.

Azok számára a szervezetek számára, amelyekre már vonatkoznak a CIRMP-követelmények, a 2026-os változások ezért többet jelentenek, mint egy újabb szabályozási frissítés. Egyértelműbb technikai iránymutatást nyújtanak: tisztában kell lenni azzal, hogy mi kapcsolódik a kritikus rendszerekhez; ellenőrizni kell, hogy ki és mi férhet hozzájuk; minimalizálni kell a laterális mozgás lehetőségeit; alaposan meg kell vizsgálni a harmadik felek általi hozzáférési útvonalakat; meg kell őrizni a biztonsági ellenőrzésekre vonatkozó bizonyítékokat; valamint olyan környezetet kell kialakítani, amely képes a kritikus műveletek folytatására akkor is, ha más rendszerek kompromittálódtak vagy helyreállítás alatt állnak.

OPSWAT célja, hogy segítse a kritikus infrastruktúrával rendelkező szervezeteket ebben az átállásban azáltal, hogy megelőző és végrehajtható ellenőrzési mechanizmusokat biztosít a fájlok, a cserélhető adathordozók, a végpontok, a távoli hozzáférés, az operatív technológiai (OT) hálózatok és a tartományok közötti adatáramlások terén. Egyetlen technológia sem képes önmagában biztosítani a CIRMP-nek való megfelelést, de ezeknek a képességeknek egy átfogóbb kockázatkezelési programba való integrálása segíthet a felelős szervezeteknek abban, hogy a szabályozási követelményeket mérhető, ellenőrizhető működési rugalmassággá alakítsák át.

Ha fel szeretné mérni, mennyire áll készen a 2027-es és 2028-as határidők előtt, vegye fel a kapcsolatot az OPSWAT kritikus infrastruktúra-szakértőjével.

Maradjon naprakész az OPSWAT oldalon!

Iratkozzon fel még ma, hogy értesüljön a vállalat legfrissebb híreiről, történetekről, eseményinformációkról és sok másról.