Mantener el sistema crítico aislado.
El Art. 9 de DORA (protección y prevención) se centra en proteger la seguridad de los sistemas TIC y minimizar el impacto del riesgo TIC, incluyendo la segmentación y el aislamiento de sistemas para que un problema en un lugar no se propague a una función crítica. Para una entidad financiera, ese aislamiento se construye en el código y la configuración: los límites de red, las reglas de firewall y los grupos de seguridad que mantienen un sistema de pagos o núcleo aislado.
The shapes the same control failure takes.
La protección se debilita cuando un cambio aplaña un límite que mantenía aislado un sistema crítico. Las formas recurrentes:
La segmentación entre zonas se aplaña
Un límite que separaba un sistema financiero crítico de la red general se abre, por lo que un compromiso en otro lugar ahora puede alcanzarlo.
Una regla de denegación protectora se amplía
Una regla de firewall o grupo de seguridad que solo permitía una fuente específica se amplía a toda una subred o VPC, eliminando el aislamiento que proporcionaba.
Una función crítica se vuelve ampliamente accesible
Un sistema central se hace directamente accesible desde una zona amplia en lugar de una fuente específica y verificada.
Se eliminan los controles de salida
Se retiran las restricciones sobre a qué puede acceder un sistema crítico, por lo que un componente comprometido puede comunicarse libremente.
Se elimina un mecanismo de aislamiento
Un control que habría contenido un incidente (una subred separada, un bastión, un límite de denegación por defecto) se retira por comodidad.
Una subred de pagos abierta a toda la VPC.
Un servicio de pagos se ejecuta en una subred segmentada accesible solo desde una puerta de enlace específica. Para que una nueva integración interna funcione rápidamente, un cambio abre la subred a toda la VPC. La integración funciona, pero el aislamiento que contenía un compromiso en una zona desaparece.
ingress { from_port = 443- security_groups = [aws_security_group.payments_gateway.id]+ cidr_blocks = ["10.0.0.0/16"] # the whole VPC}Abrir la subred de pagos a toda la VPC elimina la segmentación que mantenía aislado el sistema crítico, por lo que un compromiso en cualquier lugar de la red ahora puede alcanzarlo. El Art. 9 (protección y prevención) exige medidas como la segmentación para proteger los sistemas TIC. Limite la regla a la puerta de enlace específica que necesita acceso.
La protección se verifica según cómo se aíslan los sistemas críticos.
La supervisión bajo DORA examina cómo una entidad financiera protege y aísla sus sistemas TIC, especialmente aquellos que soportan funciones críticas: segmentación, límites de acceso y los controles que contendrían un incidente. Un cambio que aplaña un límite o amplía una regla protectora es el debilitamiento concreto de esto, y es visible en el diff de la configuración de red o infraestructura.
Una revisión, no tu arquitectura de red.
heygrc marca los cambios que afectan a una obligación de protección de DORA y cita el artículo para que la corrección se realice en la pull request. No diseña tu red ni ejecuta tu segmentación. Detecta el momento en que un cambio aplaña un límite que mantenía aislado un sistema crítico, en el diff.