0887 371 498 support@itservice-bg.net

NIS2

NIS2 е Директива (ЕС) 2022/2555 за киберсигурност, въведена у нас със Закона за киберсигурност. Тя изисква организацията да управлява киберриска чрез конкретни технически и организационни мерки.

Предлагаме решение, което остава вътре във фирмата и е нейна собственост. Без наем на хардуер, без облаци, без лицензи, без логове, които друга фирма ви праща по пощата.

И без обещанието, че ние ще се грижим за вас. NIS2 иска вие да се грижите за себе си — с отговорник във фирмата. Нашата задача е да изградим и поддържаме техниката, с която този човек да покрие задълженията си.

Нашето предложение

Схема на мрежата: основната и резервната интернет линия влизат в рутер със защитна стена и VPN; оттам връзката минава през управляем комутатор, който захранва Ubuntu сървъра, NAS-а за резервни копия, видеонаблюдението и работните места. Сайтът и пощата стоят извън фирмената мрежа, при хостинг доставчика.WANLANSERVICESСайт и пощаХОСТИНГ · ИЗВЪН МРЕЖАТАИнтернетОСНОВНА ЛИНИЯРезервна линияFAILOVERРутерFIREWALL · VPNКомутаторLAYER 2Ubuntu сървърDNS · ЛОГОВЕ · МОНИТОРИНГNASRSYNC · РЕЗЕРВНИ КОПИЯВидеонаблюдениеЛОКАЛЕН ЗАПИС · БЕЗ ОБЛАКРаботни местаСЛУЖИТЕЛИ · ОТДАЛЕЧЕН ДОСТЪП
Базовият вариант. Всяко от устройствата е описано в картите отдолу.
  • WANINTERNET

    Рутер, защитна стена и VPN

    MikroTik · WireGuard

    Контролиран периметър между мрежата ви и интернет — DROP REJECT UNREACHABLE правила за достъп, разделен трафик и криптиран отдалечен достъп за служителите.

    Защитната стена следи и за необичайно поведение — рязък скок в скоростта или в броя пакети от един източник, Limit Rate Burst. Такъв трафик се отхвърля на място и се записва в журнала, за да остане следа какво е било спряно и кога.

    Където прекъсването на връзката е недопустимо, се добавя FailOver — втора, независима интернет линия, която поема автоматично при отпадане на основната. Превключването отнема секунди и не изисква намеса на място.

    Периметър · Контрол на достъпа · Резервираност
  • LANLOCAL NETWORK

    Управляем комутатор

    MikroTik · Layer 2

    Комутаторът контролира трафика вътре в мрежата, а не просто го пренася от порт на порт.

    • IGMP snooping
    • DHCP snooping
    • Spanning Tree
    • Port Isolation
    • Loop protect
    • Storm Control

    Всеки от тези механизми спира различен вътрешен проблем — чужд DHCP сървър, кабел, включен в кръг между два порта, лавина от broadcast или трафик между портове, които не бива да се виждат помежду си.

    Изолация · Устойчивост
  • SERVICEMONITORING

    Ubuntu сървър

    Платформата, върху която работят услугите
    • AdGuard Home — чист и бърз DNS. Спира зловредните и фишинг домейните, преди някой да ги отвори, а кешът му кара страниците да се отварят осезаемо по-бързо.
    • Nextcloud — потребителите са собственици на файловете си и споделят през платформата, а не през чужди мрежи. Работи в браузър, с приложение за настолен компютър и за телефон.
    • Wazuh — събира логовете, следи за подозрителни събития и промени по файловете. Един поглед всяка сутрин от отговорника е достатъчен, а при инцидент оттук идват данните за доклада.
    • LibreNMS — наблюдава мрежата с ясни графики: трафик, натоварване на процесорите, температури, пълнене на дисковете, напрежение и ток.

    Всичко работи на ваш хардуер и остава под ваш контрол — без абонамент към чужда платформа и без данни, изнесени навън.

    Детекция · Логове · Мониторинг
  • WEBSITEMAIL

    Фирмен сайт и поща

    Защита · Обновяване · Мониторинг

    Сайтът се поддържа обновен и под наблюдение — редовни актуализации на платформата и добавките, защита срещу атаки и следене за подменено съдържание или неоторизирана промяна.

    Пощата се организира по роли, а не около отделни хора — кутии за длъжност и функция, ясно кой до какво има достъп, и филтриране на спам и фишинг, преди писмото да стигне до потребителя.

    Поддръжка · Контрол на достъпа
  • BACKUPRESTORE

    NAS с Rsync

    Резервни копия

    Редовни копия и проверено възстановяване — частта, която решава дали инцидентът е неприятност за половин ден, или спиране на работата за седмица.

    Повечето фирми или нямат резервно копие, или мислят, че имат — до деня, в който им потрябва. Затова копията вървят по график, а възстановяването се проверява.

    Непрекъснатост · Възстановяване
  • CCTV VIDEOSURVEILLANCE

    Видеонаблюдение

    Локален запис · Без облак

    Записите не отиват в облак. Изтичанията на видео от облачни услуги зачестиха, а веднъж изтекъл запис не се прибира обратно.

    Камерите стоят зад публичен адрес с destination NAT, ограничен по адрес на източника, или достъпът минава изцяло през VPN.

    Записът остава във фирмата и се гледа само оттам — не се копира и не се изнася другаде. Достъпът е поименен, а видеото е лични данни, за които има закон — GDPR.

    Контрол на достъпа · Защита на данните
  • MANAGEMENTSTAFF

    Отговорник и екип

    Роля и хора във вашата организация

    Определен служител от фирмата, който отговаря за киберсигурността — одобрява мерките, следи дали се спазват и е точката за връзка при инцидент.

    Към него върви и обучение на служителите: как се разпознава фишинг, как се работи с пароли и достъпи, какво се прави при съмнение. Повечето инциденти минават през човек, не през устройство.

    Отговорност · Обучение · Докладване

Обхватът на този пакет

Това е основният вариант — минимумът, с който една организация покрива техническата страна на изискванията.

Оттам нататък мащабът мени всичко. Десет служителя и сто служителя не е едно и също — с броя хора растат достъпите, които се раздават и отнемат, устройствата за следене и правата, които трябва да се разграничават. Това, което при малък екип се управлява поименно, при по-голям иска централизирано управление на самоличности и права — Active Directory или еквивалент — защото ръчното раздаване спира да е проследимо.

Различен е и документооборотът. Едни работят с няколко папки, други — с огромен и разнороден поток документи, който всеки ден генерира голям файлов обем и минава през различен софтуер: счетоводен, складов, проектантски, производствен. Всяка такава система има свои данни, свои потребители и свой начин да се архивира. Това променя обема на дисковете, обхвата на резервните копия, времето за възстановяване и броя места, от които трябва да се събират логове.

При такъв обем и при по-строго регулирана дейност идва и откриване на прониквания — Suricata или подобна система — заедно с надграждането около нея.

Каквото и да се добави отгоре обаче, то стъпва на едно и също. Схемата по-горе е базата: контролиран периметър, управляема мрежа, собствен сървър с логове и мониторинг, проверено възстановяване. Надстройката не запълва липсваща основа — без тези неща няма върху какво да се гради сигурност.

Техниката е само едната страна. NIS2 изисква и организационна част — политики, оценка на риска, процедура при инцидент и обучение на хората.