Honnan tudom, hogy a cégünk NIS2-kötelezett?
Alapszabályként akkor érintett, ha a szervezet a Kiberbiztonsági törvény (2024. évi LXIX. tv.) mellékleteiben felsorolt ágazatok egyikében működik – például energia, közlekedés, egészségügy, víz- és szennyvízszolgáltatás, digitális infrastruktúra, élelmiszeripar, vegyipar, gyártás, hulladékgazdálkodás, postai szolgáltatások –, és legalább 50 főt foglalkoztat vagy az éves árbevétel meghaladja a 10 millió eurót. Egyes szolgáltatók mérettől függetlenül is kötelezettek. Kétség esetén nézd át az SZTFH tájékoztatóját, vagy kérd ingyenes konzultációnkat – a bejelentkezési kötelezettség elmulasztása önmagában is bírságalap lehet.
Tényleg a beléptető rendszerre is vonatkozik a NIS2?
Igen. A NIS2 átfogó védelmi szemléletet követel: a 7/2024. (VI. 24.) MK rendelet a fizikai védelemre is konkrét követelményeket határoz meg – többek között a fizikai belépési engedélyek kezelésére, a fizikai belépés ellenőrzésére, a hozzáférések felügyeletére és a látogatói naplókra. Emellett a beléptető rendszer maga is elektronikus információs rendszer, így a naplózási, hozzáférés-kezelési és titkosítási követelmények is vonatkoznak rá. Egy rendszer annyira biztonságos, amennyire a leggyengébb részegysége – ne a beléptetés legyen az.
Mennyire reális veszély, hogy a beléptetőn keresztül támadnak meg minket?
Nagyon is. Egyre gyakoribb, hogy a szerver feltörése során a támadó nem a hálózatot töri fel, hanem egyszerűen bejut az épületbe. Onnantól a cég kiszolgáltatott, rosszabb esetben kézben viszik el a gépet. Egy titkosítatlan belépőkártya másodpercek alatt lemásolható, az adatvonal olcsó, bárki által beszerezhető eszközökkel lehallgatható. Kritikus infrastruktúránál ez nem elméleti kockázat: a fizikai védelem és a kibervédelem ugyanannak a védelmi láncnak a részei, és a lánc a leggyengébb szemnél szakad.
Le kell cserélnünk a teljes beléptetőrendszert?
Nem feltétlenül. A Predor Phantom vezérlő egyszerre kezeli a hagyományos Wiegand és a titkosított STid SSCP olvasókat, így az átállás zónánként, ütemezetten is elvégezhető – vezérlőcsere nélkül, akár működés közben. Először jellemzően a kritikus zónákat (szerverterem, laborok, vezérlőtermek) érdemes titkosított olvasókra átállítani, majd fokozatosan a többi átjárót. Meglévő Predor-rendszer esetén elegendő a NIS2 szoftvercsomaggal és SSCP-olvasókkal bővíteni.
Mitől NIS2-kompatibilis a Predor rendszer?
A teljes adatvonalon – a titkosított DESFire kártyától az SSCP olvasón és a Phantom vezérlőn át a szerverig – AES128 titkosítás védi a kommunikációt, a szerver és a kliensek között pedig TLS. A rendszer minden belépési eseményt, hozzáférést és konfigurációmódosítást naplóz, a szoftver pedig folyamatosan figyeli a NIS2-megfelelőségi feltételeket, és jelzi, ha valamely beállítás nem felel meg. Ehhez társulnak a hozzáférés-kezelési funkciók: funkciónkénti operátori jogosultságok, kétlépcsős hitelesítés, jelszó-házirend, automatikus fiókletiltás és brute force védelem.
Mi a baj a mostani kártyás rendszerünkkel?
A ma használt beléptetők jelentős része titkosítatlan technológiára épül. Egy titkosítatlan belépőkártya másodpercek alatt lemásolható (például egy Flipper Zero eszközzel), a Wiegand-adatvonalra csíptetett eszköz minden áthaladó kártyaszámot rögzít, és több önálló biometrikus olvasó is egyszerű módszerekkel nyitható. Videósorozatban mutattuk be ezeket a gyenge pontokat – érdemes megnézni, mielőtt más fedezi fel őket a ti rendszereteken.
Mi történik, ha incidens gyanúja merül fel?
Minden belépési esemény, hozzáférés és rendszermódosítás automatikusan naplózásra kerül, így másodpercek alatt visszakereshető, ki, mikor, hová lépett be, és ki mit változtatott a beállításokon. A kamerarendszer-integrációval a belépésekről kép- vagy videófelvétel is automatikusan rögzíthető, riasztáskor pedig az érintett átjáró kameraképe azonnal megjelenik. Az adatok gombnyomásra riportba rendezhetők – a felderítés így órák helyett percek kérdése.
Hol tárolódnak az adataink?
A Predor on-premise rendszer: az adatok a saját szervereden, a saját infrastruktúrádon maradnak, nem kerülnek külső felhőbe. Magyar fejlesztésű szoftverről és közvetlen gyártói supportról van szó – ez az ellátási lánc biztonságának megítélésénél is előny.
A munkaidő-nyilvántartás is része a rendszernek?
Igen, a Predor integrált beléptető- és munkaidő-nyilvántartó rendszer. Ugyanazok a kártyaolvasók munkaidő-terminálként is működnek: automatizált, aláírható PDF jelenléti ívek, 255 különböző munkarend, munkaidőkeret- és műszakpótlék-kezelés, bérszámfejtés-integráció és webes önkiszolgáló felület csökkenti az adminisztrációt. Így a biztonsági beruházás mérhető megtakarítást is hoz.