Testa le misure NIS2 sulla tua superficie di attacco esterna
Hadrian individua i tuoi asset esposti su Internet, convalida quali vulnerabilità gli attaccanti possono sfruttare ed esegue pentest on demand. Ottieni evidenze aggiornate per le misure dell'articolo 21 che riguardano Internet.
Worldstream, un provider olandese di infrastruttura cloud che si sta preparando alla NIS2, fa verificare ogni risultato per la sfruttabilità reale prima che arrivi al team.
I requisiti NIS2 che Hadrian supporta
La NIS2 (Direttiva (UE) 2022/2555) si applica ai soggetti di medie e grandi dimensioni nei settori elencati negli allegati I e II, come energia, trasporti, settore bancario, sanità, infrastrutture digitali, alimentare e manifattura, oltre ad alcuni soggetti indipendentemente dalle dimensioni. Gli Stati membri dovevano applicare le proprie norme nazionali dal 18 ottobre 2024.
Gestione degli asset
Le tue misure devono coprire la sicurezza delle risorse umane, le politiche di controllo degli accessi e la gestione degli asset. In pratica, si parte dal sapere quali sistemi hai e chi ne è responsabile.
Atlas mantiene un inventario costantemente aggiornato dei tuoi asset, tecnologie e servizi esposti su internet, compresi gli asset assenti dai registri ufficiali. L'accesso basato sui ruoli ti permette di assegnare a ogni team i propri asset.
Un inventario esportato degli asset esposti su internet e delle tecnologie presenti su ciascuno, da riconciliare con il tuo registro degli asset.
Gestione delle vulnerabilità
Integra la sicurezza nel modo in cui acquisisci, sviluppi e mantieni reti e sistemi informativi, compreso il modo in cui gestisci e divulghi le vulnerabilità.
Hadrian convalida le vulnerabilità sui sistemi esposti su internet, le ordina in base al contesto di business e fornisce indicazioni di correzione passo per passo. Il nuovo test dopo un fix conferma che la vulnerabilità è chiusa.
Registrazioni per ogni vulnerabilità che mostrano quando è stata individuata, chi ne era responsabile e quando il nuovo test ne ha confermato la chiusura.
Valuta se le tue misure funzionano
Adotta politiche e procedure per valutare l'efficacia delle tue misure di gestione del rischio di cybersicurezza.
Atlas testa in modo continuo la tua superficie di attacco esterna e Nova esegue pentest on demand. Insieme mostrano se i controlli sui tuoi sistemi esposti su internet resistono a tecniche di attacco reali.
Report di pentest Nova, più l'andamento nel tempo delle esposizioni convalidate e dei tempi di correzione.
Sicurezza della supply chain
Copri la sicurezza nei rapporti con fornitori diretti e fornitori di servizi, e tieni conto delle vulnerabilità specifiche di ciascuno.
Atlas identifica le tecnologie e i servizi di terze parti presenti sulla tua superficie di attacco esterna e convalida le esposizioni che introducono. Secure Share invia un singolo rischio a un fornitore senza dargli accesso alla piattaforma.
Un elenco delle tecnologie di terze parti nel tuo perimetro e dei rischi legati ai fornitori che hai condiviso e chiuso.
Supervisione degli organi di gestione
Gli organi di gestione devono approvare le misure dell'articolo 21 e supervisionarne l'attuazione. Possono essere ritenuti responsabili quando il soggetto viola l'articolo 21.
Gli export dell'executive summary di Atlas e gli executive summary dei report Nova danno al management una visione chiara del rischio esterno convalidato e dell'avanzamento delle correzioni.
Report di executive summary condivisi nel tempo con l'organo di gestione.
Hadrian supporta queste misure NIS2 per la tua superficie di attacco esterna. Non certifica la conformità alla NIS2.
Conosci ogni asset esposto su Internet che possiedi
L'articolo 21 include la gestione degli asset e l'analisi dei rischi. Atlas parte da un singolo dominio o nome di marchio e trova gli asset legati alla tua organizzazione, inclusi shadow IT, sottodomini dimenticati e istanze cloud. Le scansioni passive vengono eseguite ogni ora, così l'inventario tiene il passo con i cambiamenti del tuo ambiente.
Una gestione delle vulnerabilità su cui il tuo team può agire
Hadrian testa ogni esposizione e segnala solo quelle che riesce a sfruttare, con passaggi di riproduzione e indicazioni per la correzione. I risultati possono arrivare in Jira, ServiceNow o Microsoft Teams. Quando un rischio viene segnato come risolto, Hadrian lo testa di nuovo per confermare la correzione.
Verifica che le tue misure di sicurezza reggano
L'articolo 21(2)(f) richiede politiche e procedure per valutare l'efficacia delle tue misure. Atlas testa in modo continuo mentre il tuo ambiente cambia. Nova esegue on demand pentest mirati su app web e API, e Hadrian mappa il report sull'articolo 21 della NIS2.
Altre storie dei clienti
Budenheim
Budenheim ha aggiunto la visibilità esterna continua a un programma di sicurezza basato su audit e penetration test programmati.
SHV Energy
Il personale di sicurezza di SHV Energy risparmia in media 40 ore a settimana e Hadrian testa di nuovo automaticamente i rischi quando vengono segnati come risolti.
L'articolo 21 non cita i penetration test. Richiede misure che includono la gestione delle vulnerabilità e procedure per valutare l'efficacia delle misure di sicurezza, tenendo conto dello stato dell'arte e degli standard pertinenti. Molti team usano pentest e test continui per coprire questi punti. Verifica la legge nazionale di recepimento e gli eventuali atti di esecuzione per il tuo settore, perché possono aggiungere dettagli.
Di solito sì, se sei un soggetto di medie o grandi dimensioni in un settore elencato nell'allegato I o II e fornisci servizi nell'UE. Alcuni soggetti rientrano nell'ambito indipendentemente dalle dimensioni, come i fornitori di reti o servizi pubblici di comunicazione elettronica, i prestatori di servizi fiduciari, i registri dei nomi di dominio di primo livello (TLD) e i fornitori di servizi DNS. La legge nazionale definisce i dettagli e se sei un soggetto essenziale o importante.
Per le violazioni dell'articolo 21 o 23, gli Stati membri devono prevedere sanzioni massime di almeno 10 milioni di € o il 2% del fatturato annuo mondiale per i soggetti essenziali, e di almeno 7 milioni di € o l'1,4% per i soggetti importanti, se superiore (articolo 34). Anche gli organi di gestione possono essere ritenuti responsabili ai sensi dell'articolo 20.
Per le entità finanziarie, la NIS2 considera DORA un atto settoriale. Il considerando 28 della NIS2 stabilisce che le disposizioni di DORA su gestione del rischio ICT, segnalazione degli incidenti, test di resilienza, condivisione delle informazioni e rischio ICT legato a terze parti si applicano al posto delle disposizioni equivalenti della NIS2. Consulta la nostra pagina su DORA per vedere come Hadrian supporta questi requisiti.
Atlas copre la parte continua: discovery degli asset, esposizioni convalidate e nuovi test su tutta la tua superficie di attacco esterna. Nova aggiunge profondità con pentest on demand con perimetro definito su web app e API, con report mappati sull'articolo 21 della NIS2. Atlas condivide i dati sugli asset con Nova, così i pentest partono dalla tua superficie di attacco reale.
Trova le lacune nelle tue misure NIS2 prima degli attaccanti
Prenota una demo per vedere i tuoi asset esposti su Internet, le esposizioni che Hadrian vi convalida e i report che il tuo team può condividere con il management e gli auditor.