heygrc
DORA-bescherming en preventie in code

Het kritieke systeem afschermen.

DORA Art. 9 (bescherming en preventie) gaat over het beschermen van de veiligheid van ICT-systemen en het minimaliseren van de impact van ICT-risico's, onder meer door systemen te segmenteren en te isoleren, zodat een probleem op één plek zich niet verspreidt naar een kritieke functie. Voor een financiële entiteit wordt die isolatie in code en configuratie opgebouwd: de netwerkgrenzen, firewallregels en beveiligingsgroepen die een betaal- of kernsysteem afschermen.

How it shows up in a diff

The shapes the same control failure takes.

Bescherming neemt af wanneer een wijziging een grens wegneemt die een kritiek systeem geïsoleerd hield. De terugkerende patronen:

  • Segmentatie tussen zones wordt afgevlak

    Een grens die een kritiek financieel systeem scheidde van het algemene netwerk wordt geopend, zodat een inbreuk elders nu toegang heeft.

  • Een beschermende weigerregel wordt verruimd

    Een firewall- of beveiligingsgroepregel die alleen een beperkte bron toestond, wordt uitgebreid naar een heel subnet of VPC, waardoor de isolatie die het bood, verdwijnt.

  • Een kritieke functie wordt breed bereikbaar

    Een kernsysteem wordt rechtstreeks bereikbaar gemaakt vanaf een brede zone in plaats van een specifieke, goedgekeurde bron.

  • Egress-controles worden verwijderd

    Beperkingen op wat een kritiek systeem kan benaderen, worden opgeheven, zodat een gecompromitteerd onderdeel vrij kan communiceren.

  • Een isolatiemechanisme wordt verwijderd

    Een controle die een incident zou hebben ingedamd (een apart subnet, een bastion, een standaard weigerende grens) wordt omwille van gemak weggehaald.

Worked example

Een betaalsubnet geopend voor de hele VPC.

Een betaaldienst draait in een gesegmenteerd subnet dat alleen bereikbaar is vanaf een smalle gateway. Om een nieuwe interne integratie snel te laten werken, opent een wijziging het subnet voor de hele VPC. De integratie werkt, maar de isolatie die een inbreuk tot één zone beperkte, is verdwenen.

infra/payments_sg.tf+1 -1
ingress {  from_port = 443-  security_groups = [aws_security_group.payments_gateway.id]+  cidr_blocks = ["10.0.0.0/16"] # de hele VPC}
heygrcDORA Art. 9

Het openen van het betaalsubnet voor de hele VPC verwijdert de segmentatie die het kritieke systeem geïsoleerd hield, zodat een inbreuk overal in het netwerk nu toegang heeft. Art. 9 (bescherming en preventie) verwacht maatregelen zoals segmentatie om ICT-systemen te beschermen. Beperk de regel tot de specifieke gateway die toegang nodig heeft.

What an auditor does with this

Bescherming wordt gecontroleerd op hoe kritieke systemen geïsoleerd zijn.

Toezicht onder DORA kijkt naar hoe een financiële entiteit haar ICT-systemen beschermt en isoleert, met name diegene die kritieke functies ondersteunen: segmentatie, toegangsgrenzen en de controles die een incident zouden indammen. Een wijziging die een grens afvlakt of een beschermende regel verruimt, is de concrete verzwakking hiervan, en dat is zichtbaar in de diff van de netwerk- of infrastructuurconfiguratie.

What this is, and is not

Een review, niet uw netwerkarchitectuur.

heygrc markeert wijzigingen die een DORA-beschermingsverplichting raken en citeert het artikel, zodat de oplossing in de pull request plaatsvindt. Het ontwerpt niet uw netwerk of voert uw segmentatie uit. Het signaleert het moment waarop een wijziging een grens afvlakt die een kritiek systeem geïsoleerd hield, in de diff.