Testen Sie die NIS2-Maßnahmen an Ihrer externen Angriffsfläche
Hadrian findet Ihre aus dem Internet erreichbaren Assets, validiert, welche Schwachstellen Angreifer ausnutzen können, und führt Pentests auf Abruf durch. Sie erhalten aktuelle Nachweise für die Maßnahmen nach Artikel 21, die das Internet betreffen.
Bei Worldstream, einem niederländischen Anbieter von Cloud-Infrastruktur, der sich auf NIS2 vorbereitet, wird jedes Finding auf reale Ausnutzbarkeit geprüft, bevor es das Team erreicht.
NIS2-Anforderungen, die Hadrian unterstützt
NIS2 (Richtlinie (EU) 2022/2555) gilt für mittlere und große Einrichtungen in den Sektoren, die in ihren Anhängen I und II aufgeführt sind, etwa Energie, Verkehr, Bankwesen, Gesundheit, digitale Infrastruktur, Lebensmittel und verarbeitendes Gewerbe, sowie für einige Einrichtungen unabhängig von ihrer Größe. Die Mitgliedstaaten mussten ihre nationalen Vorschriften ab dem 18. Oktober 2024 anwenden.
Asset-Management
Ihre Maßnahmen müssen Personalsicherheit, Konzepte für die Zugriffskontrolle und das Management von Assets abdecken. In der Praxis beginnt das damit, zu wissen, welche Systeme Sie haben und wer für sie verantwortlich ist.
Atlas führt ein laufend aktualisiertes Inventar Ihrer aus dem Internet erreichbaren Assets, Technologien und Dienste, einschließlich Assets, die in Ihren offiziellen Aufzeichnungen fehlen. Mit rollenbasiertem Zugriff können Sie jedem Team seine eigenen Assets zuweisen.
Ein exportiertes Inventar der aus dem Internet erreichbaren Assets und der Technologien auf jedem davon, das Sie mit Ihrem Asset-Register abgleichen können.
Umgang mit Schwachstellen
Verankern Sie Sicherheit in Erwerb, Entwicklung und Wartung Ihrer Netz- und Informationssysteme, einschließlich des Umgangs mit Schwachstellen und ihrer Offenlegung.
Hadrian validiert Schwachstellen auf aus dem Internet erreichbaren Systemen, ordnet sie nach Geschäftskontext und liefert Schritt-für-Schritt-Hinweise zur Behebung. Ein Retest nach dem Fix bestätigt, dass die Schwachstelle geschlossen ist.
Aufzeichnungen zu jeder Schwachstelle, die zeigen, wann sie gefunden wurde, wer verantwortlich war und wann der Retest ihre Schließung bestätigt hat.
Prüfen, ob Ihre Maßnahmen wirken
Verfügen Sie über Konzepte und Verfahren, um die Wirksamkeit Ihrer Maßnahmen zum Management von Cybersicherheitsrisiken zu bewerten.
Atlas testet Ihre externe Angriffsfläche kontinuierlich, und Nova führt Pentests auf Abruf durch. Zusammen zeigen sie, ob die Kontrollen auf Ihren aus dem Internet erreichbaren Systemen realen Angriffstechniken standhalten.
Nova-Pentest-Berichte sowie die Entwicklung validierter Exposures und der Behebungszeiten im Zeitverlauf.
Sicherheit der Lieferkette
Berücksichtigen Sie die Sicherheit in Ihren Beziehungen zu direkten Lieferanten und Dienstleistern und tragen Sie den spezifischen Schwachstellen jedes einzelnen Rechnung.
Atlas identifiziert Drittanbieter-Technologien und -Dienste auf Ihrer externen Angriffsfläche und validiert die Exposures, die sie mit sich bringen. Secure Share sendet ein einzelnes Risiko an einen Lieferanten, ohne ihm Zugriff auf die Plattform zu geben.
Eine Liste der Drittanbieter-Technologien in Ihrem Perimeter sowie der lieferantenbezogenen Risiken, die Sie geteilt und geschlossen haben.
Aufsicht durch die Leitungsorgane
Die Leitungsorgane müssen die Maßnahmen nach Artikel 21 billigen und ihre Umsetzung überwachen. Sie können haftbar gemacht werden, wenn die Einrichtung gegen Artikel 21 verstößt.
Management-Zusammenfassungen aus Atlas und aus Nova-Berichten geben der Leitung einen klaren Überblick über validierte externe Risiken und den Fortschritt der Behebung.
Management-Zusammenfassungen, die im Zeitverlauf mit dem Leitungsorgan geteilt wurden.
Hadrian unterstützt diese NIS2-Maßnahmen für Ihre externe Angriffsfläche. Hadrian zertifiziert keine NIS2-Compliance.
Jedes Ihrer Assets im Internet kennen
Artikel 21 umfasst Asset-Management und Risikoanalyse. Atlas startet mit einer einzigen Domain oder einem Markennamen und findet die Assets, die zu Ihrer Organisation gehören, einschließlich Schatten-IT, vergessener Subdomains und Cloud-Instanzen. Passive Scans laufen stündlich, sodass das Inventar mit Ihrer Umgebung Schritt hält.
Schwachstellenbehandlung, mit der Ihr Team arbeiten kann
Hadrian testet jede Exposure und meldet nur die, die es ausnutzen kann, mit Reproduktionsschritten und Anleitungen zur Behebung. Findings können an Jira, ServiceNow oder Microsoft Teams gehen. Sobald ein Risiko als behoben markiert ist, testet Hadrian es erneut, um die Korrektur zu bestätigen.
Prüfen, ob Ihre Sicherheitsmaßnahmen standhalten
Artikel 21(2)(f) verlangt Konzepte und Verfahren, um die Wirksamkeit Ihrer Maßnahmen zu bewerten. Atlas testet kontinuierlich, während sich Ihre Umgebung verändert. Nova führt gezielte Pentests von Web-Apps und APIs auf Abruf durch, und Hadrian ordnet den Bericht NIS2 Artikel 21 zu.
Weitere Kundengeschichten
Budenheim
Budenheim ergänzte ein Sicherheitsprogramm aus Audits und geplanten Penetrationstests um kontinuierliche externe Sichtbarkeit.
SHV Energy
Das Security-Team von SHV Energy spart im Schnitt 40 Stunden pro Woche, und Hadrian testet Risiken automatisch erneut, sobald sie als behoben markiert sind.
Artikel 21 nennt Penetrationstests nicht ausdrücklich. Er verlangt Maßnahmen, zu denen der Umgang mit Schwachstellen und Verfahren zur Bewertung der Wirksamkeit Ihrer Sicherheitsmaßnahmen gehören, unter Berücksichtigung des Stands der Technik und einschlägiger Normen. Viele Teams decken diese Punkte mit Pentests und kontinuierlichen Tests ab. Prüfen Sie Ihr nationales Umsetzungsgesetz und etwaige Durchführungsrechtsakte für Ihren Sektor, da diese Details ergänzen können.
In der Regel ja, wenn Sie eine mittlere oder große Einrichtung in einem in Anhang I oder II aufgeführten Sektor sind und Dienste in der EU erbringen. Einige Einrichtungen fallen unabhängig von ihrer Größe in den Anwendungsbereich, etwa Anbieter öffentlicher elektronischer Kommunikationsnetze oder -dienste, Vertrauensdiensteanbieter, TLD-Namenregister und DNS-Diensteanbieter. Ihr nationales Recht regelt die Details und ob Sie eine wesentliche oder wichtige Einrichtung sind.
Für Verstöße gegen Artikel 21 oder 23 müssen die Mitgliedstaaten Höchstbußgelder von mindestens 10 Mio. € oder 2 % des weltweiten Jahresumsatzes für wesentliche Einrichtungen und von mindestens 7 Mio. € oder 1,4 % für wichtige Einrichtungen vorsehen, je nachdem, welcher Betrag höher ist (Artikel 34). Leitungsorgane können außerdem nach Artikel 20 haftbar gemacht werden.
Für Finanzunternehmen behandelt NIS2 DORA als sektorspezifischen Rechtsakt. Laut Erwägungsgrund 28 von NIS2 gelten die Bestimmungen von DORA zu IKT-Risikomanagement, Meldung von Vorfällen, Resilienztests, Informationsaustausch und IKT-Drittparteienrisiko anstelle der entsprechenden Bestimmungen von NIS2. Auf unserer DORA-Seite sehen Sie, wie Hadrian diese Anforderungen unterstützt.
Atlas deckt die kontinuierliche Seite ab: Asset-Erkennung, validierte Exposures und Retests über Ihre gesamte externe Angriffsfläche. Nova ergänzt Tiefe mit Pentests auf Abruf mit festgelegtem Scope für Web-Apps und APIs, mit Berichten, die NIS2 Artikel 21 zugeordnet sind. Atlas teilt seine Asset-Daten mit Nova, sodass Pentests von Ihrer tatsächlichen Angriffsfläche ausgehen.
Finden Sie die Lücken in Ihren NIS2-Maßnahmen vor den Angreifern
Buchen Sie eine Demo und sehen Sie Ihre aus dem Internet erreichbaren Assets, die Exposures, die Hadrian darauf validiert, und die Berichte, die Ihr Team mit Geschäftsleitung und Auditoren teilen kann.