Εθνική Στρατηγική Κυβερνοασφάλειας

ΕΘΝΙΚΗ ΣΤΡΑΤΗΓΙΚΗ 2020-2025

Εθνική Στρατηγική Κυβερνοασφάλειας

Τον Δεκέμβριο του 2020 ανακοινώθηκε από την Εθνική Αρχή Κυβερνοασφάλειας του Υπουργείου Ψηφιακής Διακυβέρνησης η Εθνική Στρατηγική Κυβερνοασφάλειας 2020-2025 — με 5 στρατηγικούς και 15 ειδικούς στόχους.

Εθνική Στρατηγική Κυβερνοασφάλειας 2020-2025
§1 · Στρατηγικοί Στόχοι

Πέντε στρατηγικοί, δεκαπέντε ειδικοί στόχοι.

01

Ένα λειτουργικό σύστημα διακυβέρνησης

  • Ανάπτυξη εθνικών σχεδίων έκτακτης ανάγκης στον κυβερνοχώρο
  • Συμμετοχή σε διεθνείς συνεργασίες
  • Θεσμοθέτηση της συνεργασίας μεταξύ δημόσιων οργανώσεων
02

Θωράκιση κρίσιμων υποδομών, ασφάλεια και νέες τεχνολογίες

  • Προστασία της υποδομής κρίσιμων πληροφοριών
  • Θέσπιση βασικών μέτρων ασφαλείας
  • Εξισορρόπηση της ασφάλειας με την προστασία της ιδιωτικής ζωής
03

Βελτιστοποίηση διαχείρισης περιστατικών & καταπολέμηση κυβερνοεγκλήματος

  • Καθιέρωση μηχανισμών αναφοράς συμβάντων
  • Καθιέρωση ικανότητας αντιμετώπισης συμβάντων
  • Αντιμετώπιση του εγκλήματος στον κυβερνοχώρο
04

Σύγχρονο επενδυτικό περιβάλλον με έμφαση στην Έρευνα & Ανάπτυξη

  • Προώθηση της Έρευνας και Ανάπτυξης
  • Παροχή κινήτρων στον ιδιωτικό τομέα για επενδύσεις σε μέτρα ασφαλείας
  • Αξιοποίηση Συμπράξεων Δημόσιου και Ιδιωτικού τομέα (ΣΔΙΤ)
05

Ανάπτυξη ικανοτήτων, προαγωγή ενημέρωσης & ευαισθητοποίησης

  • Αύξηση της ευαισθητοποίησης των χρηστών
  • Οργάνωση ασκήσεων ασφάλειας στον κυβερνοχώρο
  • Ενίσχυση των προγραμμάτων κατάρτισης και εκπαίδευσης
§2 · Εγχειρίδιο

Εγχειρίδιο Κυβερνοασφάλειας.

Τον Ιούνιο του 2021 ανακοινώθηκε από την Εθνική Αρχή Κυβερνοασφάλειας το Εγχειρίδιο Κυβερνοασφάλειας, που προσφέρει σε Δημόσιους Φορείς και μεσαίες/μεγάλες ιδιωτικές επιχειρήσεις βέλτιστες πρακτικές σε τεχνικά και οργανωτικά μέτρα διαχείρισης κινδύνου.

Χωρίζεται σε δύο μέρη: το πρώτο περιγράφει αρχιτεκτονικές ασφάλειας και τα βασικά βήματα καθιέρωσης συστήματος διαχείρισης ασφάλειας βασισμένο στην αξιολόγηση κινδύνου. Το δεύτερο αναλύει βέλτιστες πρακτικές με βάση την αρχιτεκτονική «άμυνα σε βάθος» (defense in depth).

Δείτε το Εγχειρίδιο στο mindigital.gr →
§3 · Αρχιτεκτονικές

Η πολυπλοκότητα των σύγχρονων συστημάτων.

Η σημερινή τυπική δομή των πληροφοριακών συστημάτων έχει φθάσει σε ιδιαίτερα υψηλό βαθμό πολυπλοκότητας:

  • Κεντρική κτηριακή υποδομή με servers και εσωτερικά δίκτυα, με προσωπικές συσκευές εργαζομένων (BYOD)
  • Απομακρυσμένα γραφεία με δική τους δικτυακή υποδομή
  • Εφαρμογές που φιλοξενούνται σε data centers ενός ή περισσότερων παρόχων cloud
  • Τηλεργασία, με σύνδεση σε οικιακά δίκτυα εκτός ελέγχου του Φορέα
  • Τρίτοι πάροχοι και προμηθευτές με απομακρυσμένη πρόσβαση στο εσωτερικό δίκτυο
§4 · Αρχιτεκτονική

Άμυνα σε βάθος (Defense in Depth).

Μέτρα και μηχανισμοί ασφάλειας σε μορφή διαδοχικών στρωμάτων σε όλο το εύρος του δικτύου και των δεδομένων. Εάν μία απειλή παρακάμψει ένα στρώμα, έχει να αντιμετωπίσει τους μηχανισμούς του επόμενου.

Πολιτικές & διαδικασίες Περιορισμοί πρόσβασης Ασφάλεια δικτύων Προστασία συσκευών Προστασία εφαρμογών & δεδομένων
Θέλετε την πλήρη ανάλυση;
Δείτε το αφιερωμένο άρθρο για τα 5 επίπεδα του Defense-in-Depth.
Defense-in-Depth →
Defense in Depth
§5 · Αρχιτεκτονική

Zero Trust.

Ένα μοντέλο ασφάλειας που βασίζεται στην παραδοχή ότι οι απειλές ενυπάρχουν τόσο έξω όσο και μέσα από τις παραδοσιακές περιμέτρους δικτύων.

“Never trust, always verify”

Κάθε χρήστης, συσκευή, εφαρμογή και ροή δεδομένων θεωρούνται μη έμπιστα. Κάθε στοιχείο πρέπει να αυθεντικοποιείται και να εξουσιοδοτείται ρητά με τα ελάχιστα απαιτούμενα προνόμια.

“Assume breach”

Θεωρείται ότι οι συσκευές και το δίκτυο έχουν ήδη παραβιαστεί. Εφαρμόζεται “deny by default” σε κάθε αίτημα πρόσβασης, με εξέταση πολλαπλών παραμέτρων πριν τη χορήγηση πρόσβασης.

Zero Trust
§6 · Διαχείριση Κινδύνου

Αξιολόγηση κινδύνου σε έξι βήματα.

01

Εντοπισμός πηγών απειλών που σχετίζονται με τον Οργανισμό (κακόβουλες ομάδες, ανταγωνιστές, κράτη, φυσικές απειλές, λάθη)

02

Εντοπισμός ενεργειών/γεγονότων (threat events) που θα μπορούσαν να προκύψουν από τις πηγές αυτές

03

Εντοπισμός ευπαθειών του Οργανισμού που θα μπορούσαν να εκμεταλλευτούν

04

Εκτίμηση πιθανότητας εκδήλωσης και επιτυχούς πραγματοποίησης των γεγονότων

05

Εκτίμηση δυσμενών επιπτώσεων αν τα γεγονότα πραγματοποιηθούν

06

Καθορισμός κινδύνου ως συνδυασμός πιθανότητας και επιπτώσεων

Με βάση τον υπολογισθέντα κίνδυνο, ο Φορέας επιλέγει τα ανάλογα μέτρα προστασίας και αναπτύσσει πολιτική ασφάλειας που ορίζει τους στόχους ασφάλειας σε υψηλό επίπεδο.

§7 · Βέλτιστες Πρακτικές

18 θεματικές ενότητες, 183 εξειδικευμένα μέτρα.

01Καταγραφή υλικού & λογισμικού
02Ασφαλής διαμόρφωση εξοπλισμού & εφαρμογών
03Περιορισμός χρήσης προγραμμάτων & υπηρεσιών
04Έλεγχος πρόσβασης
05Αυθεντικοποίηση χρηστών
06Ασφάλεια δικτύων
07Προστασία από κακόβουλο λογισμικό
08Τήρηση & ανάλυση event logs
09Ασφάλεια διαδικτυακών εφαρμογών
10Ασφαλής απομακρυσμένη εργασία
11Χρήση κρυπτογραφίας
12Εκπαίδευση & ευαισθητοποίηση
13Διαχείριση κινδύνων εφοδιαστικής αλυσίδας
14Τεχνικοί έλεγχοι κυβερνοασφάλειας
15Μέτρα φυσικής ασφαλείας εγκαταστάσεων
17Λήψη αντιγράφων ασφαλείας
18Αντιμετώπιση περιστατικών κυβερνοασφάλειας
19Επιχειρησιακή συνέχεια & ανάκαμψη

* Η αρίθμηση #16 απουσιάζει από το πρωτότυπο επίσημο έγγραφο — παρουσιάζεται εδώ ακριβώς όπως στην πηγή, χωρίς προσθήκη περιεχομένου.

§8 · Συμμόρφωση

Συμμόρφωση επιχειρήσεων.

Το εγχειρίδιο απευθύνεται επίσημα σε Δημόσιους Φορείς και μεσαίες/μεγάλες ιδιωτικές επιχειρήσεις, αλλά αποτελεί έναν Οδικό Χάρτη για όλες τις επιχειρήσεις. Η πλήρης συμμόρφωση δεν επιτυγχάνεται από τη μία μέρα στην άλλη — απαιτεί προσεκτικό σχεδιασμό και σταδιακή υλοποίηση, ώστε να εφαρμοστούν όλα τα απαιτούμενα μέτρα χωρίς σπατάλη πόρων.

Σύμφωνα με την Ευρωπαϊκή Οδηγία NIS2, θα καθοριστεί μελλοντικά εθνική στρατηγική κυβερνοάμυνας για όλες τις επιχειρήσεις. Μη μείνετε ουραγός των εξελίξεων — προβληματιστείτε για το πόσο προστατευμένη είναι η επιχείρησή σας στον ψηφιακό κόσμο.

Συμμόρφωση επιχειρήσεων
Πηγές

Παραπομπές

  1. Γενική Διεύθυνση Κυβερνοασφάλειας. mindigital.gr/dioikisi/kyvernoasfaleia
  2. Εθνική Στρατηγική Κυβερνοασφάλειας 2020-2025 (PDF). mindigital.gr
  3. Εγχειρίδιο Κυβερνοασφάλειας (PDF). mindigital.gr

Πόσο προστατευμένη είναι η επιχείρησή σας;

Επικοινωνήστε μαζί μας για να μελετήσουμε και να υλοποιήσουμε όλα τα απαραίτητα μέτρα κυβερνοάμυνας.

sales@ainis.gr →