Mantenere il sistema critico isolato.
L'Art. 9 del DORA (protezione e prevenzione) riguarda la sicurezza dei sistemi ICT e la minimizzazione dell'impatto dei rischi ICT, anche mediante la segmentazione e l'isolamento dei sistemi, in modo che un problema in un punto non si diffonda a una funzione critica. Per un'entità finanziaria, tale isolamento è implementato nel codice e nella configurazione: i confini di rete, le regole del firewall e i gruppi di sicurezza che mantengono un sistema di pagamenti o core isolato.
The shapes the same control failure takes.
La protezione si indebolisce quando una modifica appiattisce un confine che manteneva un sistema critico isolato. Le forme ricorrenti:
La segmentazione tra zone viene appiattita
Un confine che separava un sistema finanziario critico dalla rete generale viene aperto, consentendo a una compromissione altrove di raggiungerlo.
Una regola di negazione protettiva viene allargata
Una regola del firewall o del gruppo di sicurezza che consentiva solo una sorgente ristretta viene estesa a un'intera sottorete o VPC, eliminando l'isolamento che forniva.
Una funzione critica diventa ampiamente raggiungibile
Un sistema core viene reso direttamente accessibile da una zona ampia invece che da una sorgente specifica e verificata.
I controlli in uscita vengono rimossi
Le restrizioni su ciò che un sistema critico può raggiungere vengono eliminate, consentendo a un componente compromesso di comunicare liberamente.
Un meccanismo di isolamento viene rimosso
Un controllo che avrebbe contenuto un incidente (una sottorete separata, un bastione, un confine predefinito di negazione) viene eliminato per comodità.
Una sottorete di pagamenti aperta all'intera VPC.
Un servizio di pagamenti viene eseguito in una sottorete segmentata raggiungibile solo da un gateway ristretto. Per far funzionare rapidamente una nuova integrazione interna, una modifica apre la sottorete all'intera VPC. L'integrazione funziona, ma l'isolamento che conteneva una compromissione in una zona è sparito.
ingress { from_port = 443- security_groups = [aws_security_group.payments_gateway.id]+ cidr_blocks = ["10.0.0.0/16"] # the whole VPC}Aprire la sottorete di pagamenti all'intera VPC rimuove la segmentazione che manteneva il sistema critico isolato, consentendo a una compromissione ovunque nella rete di raggiungerlo. L'Art. 9 (protezione e prevenzione) richiede misure come la segmentazione per proteggere i sistemi ICT. Limita la regola al gateway specifico che necessita dell'accesso.
La protezione viene verificata in base a come i sistemi critici sono isolati.
La supervisione ai sensi del DORA esamina come un'entità finanziaria protegge e isola i propri sistemi ICT, in particolare quelli che supportano funzioni critiche: segmentazione, confini di accesso e i controlli che conterrebbero un incidente. Una modifica che appiattisce un confine o allarga una regola protettiva rappresenta un indebolimento concreto di tali misure, visibile nel diff della configurazione di rete o infrastruttura.
Una revisione, non l'architettura di rete.
heygrc segnalerà le modifiche che interessano un obbligo di protezione DORA e citerà l'articolo in modo che la correzione avvenga nella pull request. Non progetta la rete né gestisce la segmentazione. Rileva il momento in cui una modifica appiattisce un confine che manteneva un sistema critico isolato, direttamente nel diff.