heygrc
Ochrona i zapobieganie wg DORA w kodzie

Utrzymywanie izolacji systemu krytycznego.

Art. 9 DORA (ochrona i zapobieganie) dotyczy ochrony bezpieczeństwa systemów ICT i minimalizowania wpływu ryzyka ICT, w tym poprzez segmentację i izolację systemów, aby problem w jednym miejscu nie rozprzestrzenił się na funkcję krytyczną. Dla podmiotu finansowego ta izolacja jest budowana w kodzie i konfiguracji: granice sieci, reguły zapory ogniowej i grupy bezpieczeństwa, które utrzymują system płatności lub rdzeniowy w izolacji.

How it shows up in a diff

The shapes the same control failure takes.

Ochrona słabnie, gdy zmiana spłaszcza granicę, która utrzymywała system krytyczny w izolacji. Typowe wzorce:

  • Segmentacja między strefami została spłaszczona

    Granica oddzielająca system finansowy krytyczny od ogólnej sieci zostaje otwarta, więc naruszenie w innym miejscu może teraz do niego dotrzeć.

  • Reguła ochronna typu deny została poszerzona

    Reguła zapory ogniowej lub grupy bezpieczeństwa, która zezwalała jedynie na wąskie źródło, zostaje rozszerzona na całą podsieć lub VPC, usuwając izolację, którą zapewniała.

  • Funkcja krytyczna staje się szeroko dostępna

    System rdzeniowy jest teraz bezpośrednio dostępny z szerokiej strefy zamiast ze specyficznego, zweryfikowanego źródła.

  • Kontrole wyjściowe (egress) zostały usunięte

    Ograniczenia dotyczące tego, do czego system krytyczny może się łączyć, zostają usunięte, więc skompromitowany komponent może swobodnie wysyłać żądania.

  • Mechanizm izolacji został usunięty

    Kontrola, która mogłaby powstrzymać incydent (oddzielna podsieć, bastion, granica domyślnie blokująca), zostaje usunięta dla wygody.

Worked example

Podsieć płatności otwarta dla całego VPC.

Usługa płatności działa w segmentowanej podsieci dostępnej jedynie z wąskiej bramy. Aby szybko uruchomić nową integrację wewnętrzną, zmiana otwiera podsieć dla całego VPC. Integracja działa, ale izolacja, która ograniczała naruszenie do jednej strefy, zniknęła.

infra/payments_sg.tf+1 -1
ingress {  from_port = 443-  security_groups = [aws_security_group.payments_gateway.id]+  cidr_blocks = ["10.0.0.0/16"] # the whole VPC}
heygrcDORA Art. 9

Otwarcie podsieci płatności dla całego VPC usuwa segmentację, która utrzymywała system krytyczny w izolacji, więc naruszenie w dowolnym miejscu sieci może teraz do niego dotrzeć. Art. 9 (ochrona i zapobieganie) wymaga środków takich jak segmentacja, aby chronić systemy ICT. Ogranicz regułę do konkretnej bramy, która wymaga dostępu.

What an auditor does with this

Ochrona jest sprawdzana pod kątem izolacji systemów krytycznych.

Nadzór w ramach DORA ocenia, jak podmiot finansowy chroni i izoluje swoje systemy ICT, zwłaszcza te wspierające funkcje krytyczne: segmentację, granice dostępu oraz kontrole, które mogłyby powstrzymać incydent. Zmiana, która spłaszcza granicę lub poszerza regułę ochronną, to konkretne osłabienie tej ochrony, widoczne w diffie konfiguracji sieci lub infrastruktury.

What this is, and is not

Przegląd, a nie Twoja architektura sieci.

heygrc sygnalizuje zmiany, które dotyczą obowiązku ochrony wg DORA, i cytuje odpowiedni artykuł, aby naprawa nastąpiła w pull request. Nie projektuje Twojej sieci ani nie zarządza segmentacją. Wychwytuje moment, w którym zmiana spłaszcza granicę, która utrzymywała system krytyczny w izolacji, na poziomie diffa.