heygrc
DORA-Schutz und Prävention im Code

Kritische Systeme abschotten.

DORA Art. 9 (Schutz und Prävention) zielt darauf ab, die Sicherheit von IKT-Systemen zu gewährleisten und die Auswirkungen von IKT-Risiken zu minimieren, u. a. durch Segmentierung und Isolierung von Systemen, damit ein Problem an einer Stelle sich nicht auf kritische Funktionen ausbreitet. Für ein Finanzinstitut wird diese Isolierung im Code und in der Konfiguration umgesetzt: Netzwerkgrenzen, Firewall-Regeln und Sicherheitsgruppen, die ein Zahlungs- oder Kernsystem abschotten.

How it shows up in a diff

The shapes the same control failure takes.

Der Schutz wird geschwächt, wenn eine Änderung eine Grenze entfernt, die ein kritisches System isoliert hielt. Die häufigen Muster:

  • Segmentierung zwischen Zonen wird aufgehoben

    Eine Grenze, die ein kritisches Finanzsystem vom allgemeinen Netzwerk trennte, wird geöffnet, sodass ein Kompromittierungsfall an anderer Stelle nun darauf zugreifen kann.

  • Eine schützende Sperrregel wird erweitert

    Eine Firewall- oder Sicherheitsgruppenregel, die nur eine eng begrenzte Quelle zuließ, wird auf ein ganzes Subnetz oder VPC ausgeweitet, wodurch die Isolierung aufgehoben wird.

  • Eine kritische Funktion wird allgemein erreichbar

    Ein Kernsystem wird direkt aus einer breiten Zone statt von einer spezifischen, geprüften Quelle erreichbar gemacht.

  • Ausgangskontrollen werden entfernt

    Beschränkungen, welche Ziele ein kritisches System erreichen darf, werden aufgehoben, sodass eine kompromittierte Komponente frei nach außen kommunizieren kann.

  • Ein Isolierungsmechanismus wird entfernt

    Eine Kontrolle, die einen Vorfall hätte eingrenzen können (ein separates Subnetz, ein Bastion-Host, eine Standard-Sperrgrenze), wird aus Bequemlichkeit entfernt.

Worked example

Ein Zahlungs-Subnetz wird für das gesamte VPC geöffnet.

Ein Zahlungsdienst läuft in einem segmentierten Subnetz, das nur von einem engen Gateway aus erreichbar ist. Um eine neue interne Integration schnell zum Laufen zu bringen, wird das Subnetz für das gesamte VPC geöffnet. Die Integration funktioniert, doch die Isolierung, die einen Kompromittierungsfall auf eine Zone begrenzt hätte, ist verschwunden.

infra/payments_sg.tf+1 -1
ingress {  from_port = 443-  security_groups = [aws_security_group.payments_gateway.id]+  cidr_blocks = ["10.0.0.0/16"] # das gesamte VPC}
heygrcDORA Art. 9

Die Öffnung des Zahlungs-Subnetzes für das gesamte VPC entfernt die Segmentierung, die das kritische System isoliert hielt. Somit kann ein Kompromittierungsfall überall im Netzwerk nun darauf zugreifen. Art. 9 (Schutz und Prävention) verlangt Maßnahmen wie Segmentierung zum Schutz von IKT-Systemen. Begrenzen Sie die Regel auf das spezifische Gateway, das Zugriff benötigt.

What an auditor does with this

Der Schutz wird anhand der Isolierung kritischer Systeme geprüft.

Die Aufsicht nach DORA prüft, wie ein Finanzinstitut seine IKT-Systeme schützt und isoliert, insbesondere diejenigen, die kritische Funktionen unterstützen: Segmentierung, Zugriffsgrenzen und Kontrollen, die einen Vorfall eingrenzen würden. Eine Änderung, die eine Grenze aufhebt oder eine schützende Regel erweitert, ist eine konkrete Schwächung davon und ist im Diff der Netzwerk- oder Infrastrukturkonfiguration sichtbar.

What this is, and is not

Eine Prüfung, nicht Ihre Netzwerkarchitektur.

heygrc markiert Änderungen, die eine DORA-Schutzverpflichtung betreffen, und verweist auf den Artikel, sodass die Korrektur im Pull Request erfolgt. Es entwirft nicht Ihr Netzwerk oder verwaltet Ihre Segmentierung. Es erkennt den Moment, in dem eine Änderung eine Grenze entfernt, die ein kritisches System isoliert hielt, direkt im Diff.