เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →

Published:

เช็กลิสต์การปฏิบัติตาม DORA สำหรับความมั่นคงปลอดภัยไซเบอร์

by FireMon

Digital Operational Resilience Act (DORA) มีผลบังคับใช้เต็มรูปแบบแล้ว และสถาบันการเงินทั่วสหภาพยุโรปกำลังเผชิญแรงกดดันที่เพิ่มขึ้นในการแสดงให้เห็นถึงการบริหารความเสี่ยงด้าน ICT และความยืดหยุ่นทางไซเบอร์ที่แข็งแกร่ง เมื่อการกำกับดูแลเข้มงวดขึ้นและภัยคุกคามไซเบอร์เปลี่ยนแปลงทุกวัน องค์กรจึงต้องมีแนวทางสู่การปฏิบัติตามข้อกำหนดที่ชัดเจนและนำไปใช้ได้จริง เช็กลิสต์นี้แยกข้อกำหนดด้านความปลอดภัยไซเบอร์ของ DORA ออกเป็นหกประเด็นหลักที่จัดการได้ ไม่ว่าท่านกำลังประเมินช่องว่างด้านการปฏิบัติตามข้อกำหนดหรือเสริมความแข็งแกร่งให้มาตรการควบคุมที่มีอยู่ ท่านจะได้ขั้นตอนที่นำไปปฏิบัติได้จริงเพื่อปรับสถานะความปลอดภัยเครือข่ายให้สอดคล้องกับข้อกำหนดของ DORA

1. กำหนดขอบเขตและจับคู่ระบบเข้ากับข้อกำหนดของ DORA

ก่อนจะลงมือกับมาตรการควบคุมเฉพาะด้าน ท่านต้องมองเห็นอย่างครบถ้วนว่าสิ่งใดบ้างอยู่ภายใต้ขอบเขตของ DORA ขั้นตอนพื้นฐานนี้ช่วยป้องกันการมองข้ามที่สร้างความเสียหายสูง และทำให้ความพยายามด้านการปฏิบัติตามข้อกำหนดมุ่งไปที่สินทรัพย์ที่ถูกต้อง

ระบุระบบ ICT และสินทรัพย์เครือข่ายที่อยู่ในขอบเขต

เริ่มจากการจัดทำบัญชีระบบ ICT สินทรัพย์เครือข่าย และบริการดิจิทัลทุกรายการที่รองรับการดำเนินงานทางการเงินของท่าน DORA ครอบคลุมในวงกว้าง ตั้งแต่แพลตฟอร์มคอร์แบงก์กิ้งไปจนถึง firewall ที่ปกป้องแพลตฟอร์มเหล่านั้นสิ่งที่ต้องดำเนินการ:

  • จับคู่สินทรัพย์ firewall สภาพแวดล้อมคลาวด์ และบริการสำคัญทั้งหมดเข้ากับมาตราของ DORA ที่เกี่ยวข้อง
  • จัดทำเอกสารความสัมพันธ์ของเครือข่าย เส้นทางการไหลของข้อมูล และจุดเชื่อมต่อกับบุคคลที่สาม เพื่อรองรับการบริหารความเสี่ยงจากบุคคลที่สาม
  • ระบุว่าระบบใดเข้าข่าย "สำคัญยิ่ง" ภายใต้กรอบความยืดหยุ่นในการดำเนินงานของ DORA
  • สร้างบัญชีสินทรัพย์ที่อัปเดตอยู่เสมอ ซึ่งครอบคลุมสถาปัตยกรรมแบบไฮบริดและมัลติคลาวด์

หลายองค์กรประเมินความซับซ้อนในขั้นตอนนี้ต่ำเกินไป Shadow IT ระบบเดิม และสภาพแวดล้อมคลาวด์ที่ขยายตัวอย่างไร้ทิศทางทำให้การค้นหาสินทรัพย์อย่างครบถ้วนเป็นเรื่องยาก เครื่องมือมองเห็นสินทรัพย์แบบอัตโนมัติช่วยเปิดเผยความสัมพันธ์ที่ซ่อนอยู่ซึ่งการตรวจสอบด้วยมือมองข้ามไป

ประเมินความสอดคล้องระหว่างมาตรการควบคุมปัจจุบันกับข้อกำหนดด้านความเสี่ยง ICT ของ DORA

เมื่อกำหนดขอบเขตได้แล้ว ให้ประเมินว่ามาตรการควบคุมความปลอดภัยที่มีอยู่เป็นไปตามความคาดหวังของ DORA มากน้อยเพียงใดประเด็นที่ควรมุ่งเน้น:

  • ทบทวน firewall rule มาตรฐานการแบ่งเซกเมนต์เครือข่าย และข้อยกเว้นของนโยบาย
  • ระบุการตั้งค่าที่สร้างความเสี่ยงโดยไม่จำเป็น
  • ประเมินการบังคับใช้หลักสิทธิ์ขั้นต่ำที่จำเป็นในนโยบายการเข้าถึงเครือข่าย
  • ประเมินว่ามาตรการควบคุมปัจจุบันปกป้องระบบ ICT จากการเข้าถึงโดยไม่ได้รับอนุญาตและภัยคุกคามไซเบอร์ได้เพียงพอหรือไม่

ขีดความสามารถด้านการบริหารจัดการนโยบายความปลอดภัยของ FireMon ช่วยเร่งการประเมินนี้ด้วยการมองเห็นแบบรวมศูนย์และการวิเคราะห์นโยบายอัตโนมัติในสภาพแวดล้อมที่ซับซ้อนและมีหลายผู้ผลิต พร้อมรองรับแพลตฟอร์ม firewall และคลาวด์กว่า 120 รายการ

2. สร้างกรอบการบริหารความเสี่ยง ICT ที่สอดคล้องกับ DORA

DORA กำหนดให้หน่วยงานทางการเงินจัดทำกรอบการบริหารความเสี่ยง ICT อย่างครบถ้วน ซึ่งไม่ใช่งานที่ทำครั้งเดียวจบ แต่ต้องมีการกำกับดูแลอย่างต่อเนื่อง มีความรับผิดชอบที่ชัดเจน และปรับปรุงอยู่เสมอ

5 เสาหลักของ DORA คืออะไร

การเข้าใจโครงสร้างของ DORA ช่วยให้ท่านจัดระเบียบโปรแกรมการปฏิบัติตามข้อกำหนดได้อย่างมีประสิทธิภาพ กฎระเบียบนี้สร้างขึ้นบนเสาหลักห้าประการที่เชื่อมโยงกัน:

  1. การบริหารความเสี่ยง ICT - กรอบการทำงานที่ครบถ้วนสำหรับการระบุ ป้องกัน ตรวจจับ ตอบสนอง และกู้คืนจากความเสี่ยงด้าน ICT
  2. การบริหารจัดการเหตุการณ์ด้าน ICT - กระบวนการตรวจจับ จัดประเภท และรายงานเหตุการณ์ที่เกี่ยวข้องกับ ICT
  3. การทดสอบความยืดหยุ่นในการดำเนินงานด้านดิจิทัล - การทดสอบอย่างสม่ำเสมอ รวมถึงการประเมินช่องโหว่และการทดสอบเจาะระบบโดยอ้างอิงภัยคุกคาม
  4. การบริหารความเสี่ยงจากบุคคลที่สามด้าน ICT - การกำกับดูแลผู้ให้บริการ ICT ภายนอกและผู้ขายที่สำคัญยิ่ง ในฐานะส่วนหนึ่งของโปรแกรมบริหารความเสี่ยงจากบุคคลที่สามอย่างเป็นทางการ
  5. การแบ่งปันข้อมูล - ข้อตกลงโดยสมัครใจในการแลกเปลี่ยนข่าวกรองภัยคุกคามไซเบอร์

พัฒนาวิธีการจัดประเภทและให้คะแนนความเสี่ยง

การบริหารความเสี่ยงที่ได้ผลเริ่มต้นจากการจัดประเภทที่สอดคล้องกันและความเข้าใจที่ชัดเจนเกี่ยวกับความเสี่ยงไซเบอร์ทั่วทั้งสภาพแวดล้อม ICT DORA กำหนดให้องค์กรระบุ จัดประเภท และจัดทำเอกสารความเสี่ยงด้าน ICT อย่างเป็นระบบขั้นตอนการดำเนินการ:

  • กำหนดเกณฑ์ความเสี่ยง ประเภท และเกณฑ์ผลกระทบ ให้สอดคล้องกับข้อกำหนดของ DORA (โดยเฉพาะมาตรา 5.1, 8.2, 9.1, 9.4b/9.4c/9.4e และ 12.1)
  • กำหนดวิธีการให้คะแนนที่จัดลำดับความสำคัญของความเสี่ยงตามผลกระทบต่อธุรกิจและโอกาสที่จะเกิดขึ้น
  • พิจารณาใช้การให้คะแนนความเสี่ยงแบบอัตโนมัติเป็นแนวปฏิบัติที่ดี เพื่อประเมินจุดอ่อนของนโยบาย การไม่ปฏิบัติตามข้อกำหนดด้านการแบ่งเซกเมนต์ และภัยคุกคามที่เกิดขึ้นใหม่อย่างต่อเนื่อง

การประเมินความเสี่ยงแบบคงที่ ณ จุดเวลาใดเวลาหนึ่งไม่เพียงพอต่อความคาดหวังของ DORA กฎระเบียบนี้เน้นการระบุความเสี่ยงอย่างต่อเนื่อง หมายความว่ากรอบการทำงานของท่านต้องพัฒนาไปพร้อมกับการเปลี่ยนแปลงของสภาพแวดล้อม Risk Analyzer รองรับเรื่องนี้ด้วยการจำลองเส้นทางการโจมตีและการจัดลำดับความสำคัญของความเสี่ยง ช่วยให้ทีมระบุและจัดอันดับความเสี่ยงด้านความปลอดภัยเครือข่ายตามความเป็นไปได้ในการถูกโจมตีและผลกระทบต่อธุรกิจ

วางระบบกำกับดูแลให้ครอบคลุมนโยบายความปลอดภัยเครือข่าย

นโยบายที่กระจัดกระจายในแต่ละสภาพแวดล้อมสร้างช่องว่างด้านการปฏิบัติตามข้อกำหนดและเพิ่มความเสี่ยงในการดำเนินงาน DORA คาดหวังการกำกับดูแลที่สอดคล้องกัน ไม่ว่าระบบของท่านจะอยู่ที่ใดก็ตามลำดับความสำคัญด้านการกำกับดูแล:

  • กำหนดโครงสร้างนโยบายให้เป็นมาตรฐานเดียวกันทั่วสภาพแวดล้อมไฮบริด คลาวด์ และหลายผู้ผลิต
  • กำหนดผู้รับผิดชอบและความรับผิดชอบที่ชัดเจนสำหรับการตัดสินใจด้านความปลอดภัยเครือข่าย
  • จัดทำเอกสารเหตุผลเบื้องหลังนโยบายและเก็บประวัติเวอร์ชันไว้เพื่อการตรวจสอบ

การบริหารจัดการนโยบายแบบรวมศูนย์ขจัดความไม่สอดคล้องที่สร้างปัญหาให้องค์กรซึ่งต้องบริหารความปลอดภัยบนหลายแพลตฟอร์ม เมื่อทุก firewall และ security group อยู่ภายใต้โมเดลการกำกับดูแลเดียวกัน การแสดงหลักฐานการปฏิบัติตามกฎระเบียบก็กลายเป็นเรื่องตรงไปตรงมา

3. ใช้การเฝ้าระวังอย่างต่อเนื่องและมาตรการควบคุมการจัดการเหตุการณ์

DORA ให้ความสำคัญอย่างมากกับการตรวจจับความผิดปกติ การจัดการเหตุการณ์อย่างมีประสิทธิภาพ และการรักษาความยืดหยุ่นในการดำเนินงานระหว่างเกิดการหยุดชะงัก สถานะความปลอดภัยแบบตั้งรับจะไม่เพียงพอต่อข้อกำหนดเหล่านี้

มาตรการเฝ้าระวังใดบ้างที่จำเป็นต่อการปฏิบัติตาม DORA

การเฝ้าระวังอย่างต่อเนื่องไม่ใช่ทางเลือกภายใต้ DORA แต่เป็นรากฐาน หน่วยงานทางการเงินต้องตรวจจับภัยคุกคาม การเปลี่ยนแปลงที่ไม่ได้รับอนุญาต และช่องโหว่ ก่อนที่สิ่งเหล่านี้จะลุกลามเป็นการหยุดชะงักของการดำเนินงานแนวปฏิบัติที่ดีที่สุดด้านการ monitoring ที่สอดคล้องกับข้อกำหนดของ DORA:

  • ใช้งานความสามารถในการตรวจจับการเปลี่ยนแปลง เพื่อระบุการแก้ไข firewall rule และนโยบายความปลอดภัยที่มีความเสี่ยงหรือไม่ได้รับอนุญาต การตรวจจับแบบ real-time สอดคล้องอย่างยิ่งกับที่ DORA ให้ความสำคัญกับการระบุภัยคุกคามได้อย่างทันท่วงที
  • ตั้งค่าการแจ้งเตือนสำหรับประเด็น non-compliance ที่กระทบต่อ operational resilience หรือการปฏิบัติตามกฎระเบียบ โดยเฉพาะกรณีที่กระทบต่อ network segmentation หรือการควบคุมแบบ least-privilege
  • เฝ้าระวัง configuration drift ที่อาจทำให้เกิดช่องโหว่ด้านความปลอดภัยหรือลดทอนการแยกส่วนเครือข่าย
  • ติดตามรูปแบบการเข้าถึงและการเปลี่ยนแปลงนโยบายในทุก network segment

ความท้าทายไม่ได้อยู่ที่การเก็บข้อมูลเท่านั้น แต่อยู่ที่การตีความข้อมูลนั้น องค์กรที่บริหารจัดการ firewall หลายร้อยตัวและ rule หลายพันรายการจำเป็นต้องมีการวิเคราะห์อัตโนมัติเพื่อแยกสัญญาณสำคัญออกจากสิ่งรบกวนการตรวจสอบ compliance อย่างต่อเนื่อง ให้คุณค่าเป็นพิเศษในการระบุการเสื่อมถอยของ segmentation และ rule ที่เปิดกว้างเกินความจำเป็น

ข้อกำหนดการรายงานเหตุการณ์ของ DORA มีอะไรบ้าง

DORA กำหนดกรอบเวลาการรายงานเหตุการณ์ไว้อย่างเฉพาะเจาะจง ซึ่งต้องอาศัยกระบวนการที่เตรียมพร้อมมาเป็นอย่างดี องค์กรต้องแจ้งหน่วยงานกำกับดูแลเกี่ยวกับเหตุการณ์สำคัญที่เกี่ยวข้องกับ ICT ภายในกรอบเวลาที่จำกัดข้อกำหนดด้านกระบวนการ:

  • ปรับ workflow การตรวจจับและการยกระดับเหตุการณ์ให้สอดคล้องกับมาตราว่าด้วยการรายงานเหตุการณ์สำคัญของ DORA
  • กำหนดเกณฑ์ที่ชัดเจนในการจัดประเภทเหตุการณ์ว่าเป็น "เหตุการณ์สำคัญ" ตามมาตรฐานทางเทคนิคของ DORA
  • จัดตั้งช่องทางการสื่อสารกับหน่วยงานกำกับดูแลของยุโรปที่เกี่ยวข้อง
  • รวบรวมหลักฐานโดยอัตโนมัติผ่าน audit log ที่ครอบคลุมและประวัติการเปลี่ยนแปลง rule

เมื่อเกิด security incidents ทางไซเบอร์ คุณต้องแสดงให้เห็นได้อย่างชัดเจนว่าเกิดอะไรขึ้น เกิดขึ้นเมื่อใด และคุณตอบสนองอย่างไร audit trail อัตโนมัติและการรายงานด้าน compliance จะมอบเอกสารหลักฐานตามที่หน่วยงานกำกับดูแลคาดหวัง

4. กำหนดมาตรฐานกระบวนการ change management และ policy lifecycle

การเปลี่ยนแปลงที่ไม่ได้รับอนุญาตหรือบริหารจัดการได้ไม่ดีถือเป็นหนึ่งในภัยคุกคามที่ใหญ่ที่สุดทั้งต่อความปลอดภัยและการปฏิบัติตามกฎระเบียบ DORA กำหนดให้ต้องมีกระบวนการที่มีการบันทึกและควบคุมสำหรับการแก้ไขระบบ ICT และนโยบายความปลอดภัย

DORA คาดหวังกระบวนการ change management แบบใด

การเปลี่ยนแปลงแบบเฉพาะกิจสร้างความเสี่ยง DORA คาดหวังให้สถาบันการเงินใช้ change management อย่างเป็นทางการ พร้อมการกำกับดูแลและการอนุมัติที่เหมาะสมองค์ประกอบของ workflow:

  • กำหนดเส้นทางการอนุมัติให้สอดคล้องกับการกำกับดูแลที่ DORA กำหนด
  • กำหนดให้มีการประเมินความเสี่ยงก่อนดำเนินการเปลี่ยนแปลงระบบที่สำคัญ
  • ใช้รอบการทบทวนแบบอัตโนมัติเป็นแนวปฏิบัติที่ดีที่สุด เพื่อป้องกันนโยบายที่ขยายตัวเกินควบคุม rule ที่บวมเกินจำเป็น และการเบี่ยงเบนจากหลัก least-privilege
  • แยกหน้าที่ความรับผิดชอบระหว่างผู้ร้องขอ ผู้อนุมัติ และผู้ดำเนินการเปลี่ยนแปลง

การทำ change management ด้วยมือไม่สามารถรองรับการขยายตัวได้ เมื่อองค์กรต้องดำเนินการคำขอเปลี่ยนแปลงหลายร้อยรายการต่อเดือน workflow อัตโนมัติจะช่วยให้เกิดความสม่ำเสมอ พร้อมรักษาการกำกับดูแลตามที่ DORA กำหนด Policy Planner ของ FireMon ควบคุมกระบวนการ change management ทั้งหมด โดยวิเคราะห์ แนะนำ และตรวจสอบการเปลี่ยนแปลงนโยบายที่เสนอโดยอัตโนมัติ เทียบกับข้อกำหนด compliance และแนวปฏิบัติที่ดีที่สุดด้านความปลอดภัยก่อนนำไปใช้จริง จึงป้องกันความเสี่ยงใหม่หรือประเด็น non-compliance

รักษาความสามารถในการตรวจสอบย้อนหลังอย่างครบถ้วนสำหรับกิจกรรมด้าน network security

หน่วยงานกำกับดูแลต้องการเห็นอย่างชัดเจนว่าใครเปลี่ยนอะไร เมื่อใด และเพราะเหตุใด audit trail ที่ไม่สมบูรณ์สร้างความเสี่ยงด้าน compliance และเป็นอุปสรรคต่อการสอบสวนเหตุการณ์ข้อกำหนดด้านการตรวจสอบย้อนหลัง:

  • ติดตามทุกการเปลี่ยนแปลงการตั้งค่าในสภาพแวดล้อมแบบหลายผู้ผลิต
  • เก็บบันทึกประวัติสถานะของ rule ไว้สำหรับการวิเคราะห์เชิงนิติวิทยาศาสตร์
  • บันทึกเหตุผลทางธุรกิจของการแก้ไขนโยบายแต่ละครั้ง
  • สร้างรายงานการตรวจสอบที่พร้อมใช้งานตาม DORA ได้ทันทีที่ต้องการ

Policy Optimizer ช่วยรักษาชุด rule ให้สะอาดและมีประสิทธิภาพ ด้วยการระบุและ remediate rule ที่ซ้ำซ้อน ถูกบดบัง หรือเปิดกว้างเกินความจำเป็น พร้อมคงประวัติการตรวจสอบที่ทีม compliance ต้องการไว้ครบถ้วน หลายองค์กรลดเวลาการเตรียมการตรวจสอบจากหลายสัปดาห์เหลือเพียงไม่กี่นาทีด้วยความสามารถด้านการรายงานของ FireMon

5. เสริมความแข็งแกร่งให้การบริหารความเสี่ยงจากบุคคลที่สามและการกำกับดูแลผู้ให้บริการ ICT

DORA ให้ความสำคัญอย่างมากกับการบริหารความเสี่ยงจากบุคคลที่สาม โดยตระหนักว่าสถาบันการเงินพึ่งพาผู้ให้บริการ ICT ภายนอกมากขึ้นเรื่อย ๆ โปรแกรม compliance ของคุณจึงต้องขยายขอบเขตออกไปนอกโครงสร้างพื้นฐานของคุณเอง

DORA ส่งผลต่อผู้ให้บริการ ICT ที่เป็นบุคคลที่สามอย่างไร

DORA กำหนดข้อกำหนดที่ครอบคลุมสำหรับการบริหารความสัมพันธ์กับบุคคลที่สามด้าน ICT และความเสี่ยงที่เกี่ยวข้อง สถาบันการเงินยังคงต้องรับผิดชอบอย่างเต็มที่ต่อสถานะความปลอดภัยของผู้ให้บริการ และต้องมีโปรแกรมการกำกับดูแลที่รัดกุมซึ่งครอบคลุม:

  • ข้อกำหนดตามสัญญา: DORA กำหนดให้สัญญากับผู้ให้บริการ ICT ต้องมีข้อกำหนดเฉพาะ ได้แก่ ภาระผูกพันด้านความปลอดภัย สิทธิในการตรวจสอบ ข้อกำหนดการแจ้งเหตุการณ์ และการระบุสถานที่จัดเก็บข้อมูล
  • กลยุทธ์การยุติความสัมพันธ์: องค์กรต้องมีแผนการยุติการใช้บริการที่จัดทำเป็นเอกสาร เพื่อให้การเปลี่ยนผ่านออกจากผู้ให้บริการสำคัญเป็นไปอย่างเรียบร้อยโดยไม่กระทบต่อการให้บริการ
  • การประเมินความเสี่ยงจากการกระจุกตัว: DORA กำหนดให้ประเมินการพึ่งพาผู้ให้บริการรายใดรายหนึ่งมากเกินไป หรือผู้ให้บริการที่มีความเชื่อมโยงกันซึ่งอาจก่อให้เกิดความเสี่ยงเชิงระบบ

ในมุมมองด้าน network security องค์กรควรดำเนินการดังนี้:

  • ตรวจสอบ rule การเชื่อมต่อของผู้ให้บริการและเส้นทางการเข้าถึงระยะไกล
  • ระบุสิทธิการเข้าถึงที่เปิดกว้างเกินความจำเป็นซึ่งขัดต่อหลัก least-privilege
  • ทบทวน network segmentation ระหว่างจุดเข้าถึงของบุคคลที่สามกับระบบสำคัญ
  • จัดทำเอกสารเส้นทางเครือข่ายทั้งหมดที่ผู้ให้บริการ ICT ที่เป็นบุคคลที่สามใช้งาน
  • เฝ้าระวังการตั้งค่าที่ผิดพลาดซึ่งอาจขยายสิทธิการเข้าถึงของผู้ให้บริการเกินขอบเขตตามสัญญา

การวิเคราะห์ด้าน network security เผยให้เห็นรูปแบบการเข้าถึงและความเสี่ยงจากการเชื่อมต่อที่การทบทวนสัญญาเพียงอย่างเดียวไม่สามารถค้นพบได้ การเข้าใจระดับการเปิดเผยของเครือข่ายที่เกิดขึ้นจริง ไม่ใช่เพียงเงื่อนไขตามสัญญา คือหลักฐานสำคัญสำหรับการกำกับดูแลบุคคลที่สามอย่างรอบด้าน

DORA บังคับใช้กับบริษัทนอกสหภาพยุโรปหรือไม่

ใช่ DORA มีผลเกินพรมแดนสหภาพยุโรปใน 2 ลักษณะสำคัญ ประการแรก สถาบันการเงินนอกสหภาพยุโรปที่ให้บริการภายในสหภาพยุโรปต้องปฏิบัติตาม ประการที่สอง ผู้ให้บริการ ICT ที่เป็นบุคคลที่สามซึ่งสนับสนุนสถาบันการเงินในสหภาพยุโรปก็อยู่ในขอบเขตด้วย ไม่ว่าจะมีสำนักงานใหญ่อยู่ที่ใด ผู้ให้บริการบุคคลที่สามที่มีความสำคัญวิกฤตจากนอกสหภาพยุโรปต้องจัดตั้งบริษัทย่อยในสหภาพยุโรปภายใน 12 เดือนนับจากวันที่ได้รับการกำหนดสถานะ เพื่อให้ยังคงมีคุณสมบัติในการให้บริการแก่สถาบันการเงินในสหภาพยุโรป

ตรวจสอบกิจกรรมของผู้ให้บริการ ICT และการปฏิบัติตามสัญญา

DORA กำหนดให้มีการกำกับดูแลผู้ให้บริการ ICT ที่เป็นบุคคลที่สามอย่างต่อเนื่อง ไม่ใช่เพียงการตรวจสอบสถานะในช่วงเริ่มต้นเท่านั้น องค์กรต้องติดตามผลการดำเนินงานของผู้ให้บริการ และมองเห็นได้ว่าผู้ให้บริการมีปฏิสัมพันธ์กับระบบของตนอย่างไรข้อพิจารณาด้านการเฝ้าระวัง:

  • ติดตามการเชื่อมต่อและรูปแบบการเข้าถึงของผู้ให้บริการภายนอกเทียบกับข้อกำหนดตามสัญญา
  • เฝ้าระวังการเปลี่ยนแปลงที่ไม่ได้รับอนุญาตต่อกฎการเข้าถึงของบุคคลที่สามหรือขอบเขตการแบ่งเซกเมนต์
  • จัดเก็บหลักฐานของกิจกรรมการกำกับดูแลไว้สำหรับการตรวจสอบของหน่วยงานกำกับ
  • ประเมินว่าการเข้าถึงเครือข่ายสอดคล้องกับหลัก least-privilege หรือไม่

สิ่งสำคัญที่ต้องตระหนักคือ การมองเห็นสถานะความปลอดภัยของเครือข่ายเป็นเพียงส่วนสนับสนุน ไม่ได้ใช้แทนการบริหารความเสี่ยงจากบุคคลที่สามอย่างครบวงจร ข้อกำหนดด้านบุคคลที่สามของ DORA ครอบคลุมถึงข้อสัญญา การประเมินความเสี่ยงจากการกระจุกตัว กลยุทธ์การยุติความสัมพันธ์ และการตรวจสอบสถานะอย่างต่อเนื่อง ซึ่งต้องอาศัยโปรแกรมการกำกับดูแลในวงกว้างกว่านั้น FireMon มอบหลักฐานในระดับเครือข่ายและการมองเห็นการเข้าถึง รวมถึงการตรวจสอบความถูกต้องของการแบ่งเซกเมนต์และการเฝ้าระวังการบังคับใช้ least-privilege ซึ่งเสริมความสมบูรณ์ให้กับความพยายามแบบ end-to-end เหล่านี้ สำหรับบริบทเชิงลึกเกี่ยวกับการบริหารจัดการความปลอดภัยเครือข่ายตามกฎระเบียบของสหภาพยุโรป โปรดดูคู่มือของเราเรื่องการบริหารจัดการ firewall policy เพื่อการปฏิบัติตาม NIS2 และ DORA

6. กำหนดกระบวนการทดสอบ ตรวจสอบ และรายงาน

DORA กำหนดให้ต้องทดสอบระบบ ICT และขีดความสามารถด้าน digital operational resilience อย่างสม่ำเสมอ การทดสอบช่วยยืนยันว่ามาตรการควบคุมทำงานตามที่ตั้งใจไว้ และระบุจุดอ่อนได้ก่อนที่ผู้โจมตีหรือผู้ตรวจสอบจะพบ

Threat-Led Penetration Testing ภายใต้ DORA คืออะไร

DORA กำหนดข้อกำหนดการทดสอบแบบแบ่งระดับ โดยระดับที่เข้มงวดที่สุดคือ threat-led penetration testing (TLPT) การทดสอบความทนทานขั้นสูงรูปแบบนี้จำลองสถานการณ์การโจมตีจริงโดยอ้างอิงจาก threat intelligence ปัจจุบันองค์ประกอบของโปรแกรมการทดสอบ:

  • กำหนดตารางทำ penetration testing และการประเมินช่องโหว่อย่างสม่ำเสมอ
  • ดำเนินการ compliance audit เทียบกับข้อกำหนดของ DORA
  • ทดสอบกระบวนการรับมือเหตุการณ์และความต่อเนื่องทางธุรกิจ
  • สำหรับหน่วยงานที่ถูกกำหนด ให้ดำเนินการ TLPT อย่างน้อยทุกสามปีโดยใช้ผู้ทดสอบภายนอกที่มีคุณสมบัติเหมาะสม

แม้ FireMon จะสนับสนุนงานทดสอบด้วยการระบุการตั้งค่าที่ผิดพลาด จุดอ่อนของการแบ่งเซกเมนต์ และช่องโหว่ของ policy แต่การทดสอบความทนทานอย่างครบถ้วนยังต้องอาศัยขีดความสามารถเพิ่มเติม รวมถึงการฝึกซ้อม red team และการทดสอบตามสถานการณ์จำลองซึ่งอยู่นอกเหนือขอบเขตของ network security policy management

จัดทำเอกสาร compliance และ audit ตามมาตรฐานเดียวกัน

การพิสูจน์การปฏิบัติตามข้อกำหนดต้องอาศัยเอกสารที่ครบถ้วน DORA คาดหวังให้หน่วยงานทางการเงินจัดเก็บบันทึกที่ยืนยันขีดความสามารถในการบริหารความเสี่ยงด้าน ICT ของตนข้อกำหนดด้านเอกสาร:

  • สร้างรายงานที่สอดคล้องกับข้อกำหนดของ DORA ด้านความเสี่ยง ICT เหตุการณ์ และการบริหารการเปลี่ยนแปลง
  • จัดเก็บชุดหลักฐานสำหรับผู้ตรวจสอบภายในและการตรวจสอบของหน่วยงานกำกับดูแลในสหภาพยุโรป
  • บันทึกผลการทดสอบ การดำเนินการ remediation และประสิทธิผลของมาตรการควบคุม
  • สร้าง dashboard ที่ให้การมองเห็นสถานะ compliance แบบเรียลไทม์

การรายงานอัตโนมัติช่วยลดภาระการจัดทำเอกสาร compliance ได้อย่างมาก แทนที่จะต้องเร่งเตรียมตัวก่อนการตรวจสอบ องค์กรสามารถคงหลักฐาน compliance อย่างต่อเนื่องที่พร้อมสำหรับการตรวจสอบได้ตลอดเวลา เรียนรู้เพิ่มเติมเกี่ยวกับแนวทางปฏิบัติที่ดีที่สุดของ continuous compliance monitoring

ก้าวต่อไปกับการปฏิบัติตาม DORA

จะปฏิบัติตาม DORA ได้อย่างไร

การปฏิบัติตามกฎระเบียบ DORA ต้องอาศัยแนวทางที่เป็นระบบครอบคลุมหลายสายงาน เริ่มจากการทำ gap analysis เพื่อระบุจุดที่แนวปฏิบัติปัจจุบันยังไม่เพียงพอ จากนั้นจัดลำดับความสำคัญของการ remediation ตามระดับความเสี่ยง ขั้นตอนสำคัญประกอบด้วยการจัดตั้งโครงสร้างการกำกับดูแลที่มีความรับผิดชอบชัดเจน การเสริมความแข็งแกร่งให้กรอบการบริหารความเสี่ยงด้าน ICT การวางขีดความสามารถในการเฝ้าระวังอย่างต่อเนื่อง และการจัดทำเอกสารทั้งหมดให้พร้อมรับการตรวจสอบ การปฏิบัติตาม DORA ไม่ใช่ปลายทาง แต่เป็นพันธกิจต่อเนื่องเพื่อ digital operational resilience ข้อกำหนดครอบคลุมตั้งแต่การบริหารความเสี่ยงด้าน ICT การจัดการเหตุการณ์ การกำกับดูแลบุคคลที่สาม ไปจนถึงการทดสอบความทนทาน ซึ่งต้องอาศัยการทำงานประสานกันระหว่างฝ่ายความปลอดภัย ความเสี่ยง และ compliance การใช้ checklist ที่มีโครงสร้างชัดเจนช่วยแบ่งความซับซ้อนนี้ออกเป็นส่วนที่จัดการได้ ด้วยการจัดการแต่ละด้านอย่างเป็นระบบ ตั้งแต่การกำหนดขอบเขตเริ่มต้นไปจนถึงการทดสอบและการรายงาน องค์กรสามารถสร้างโปรแกรม compliance ที่ตอบโจทย์หน่วยงานกำกับดูแล พร้อมยกระดับสถานะความมั่นคงปลอดภัยของข้อมูลได้อย่างแท้จริง FireMon ช่วยลดความซับซ้อนในหลายส่วนสำคัญของการปฏิบัติตาม DORA ผ่านชุดผลิตภัณฑ์ Security Manager ที่ทำงานร่วมกันอย่างบูรณาการ Policy Manager มอบการมองเห็นแบบรวมศูนย์และ continuous compliance monitoring; Policy Planner ทำให้ workflow การเปลี่ยนแปลงเป็นอัตโนมัติพร้อมการตรวจสอบความถูกต้องก่อนนำไปใช้งาน; Policy Optimizer รักษาชุดกฎให้สะอาดด้วยการระบุกฎที่ซ้ำซ้อนและกฎที่อนุญาตกว้างเกินไป และ Risk Analyzer จัดลำดับความสำคัญของภัยคุกคามด้วยการจำลองเส้นทางการโจมตี ขีดความสามารถเหล่านี้ร่วมกันช่วยให้องค์กรในภาคบริการทางการเงินคงไว้ซึ่งการมองเห็นและการควบคุมตามที่ DORA กำหนด พร้อมเสริมความสมบูรณ์ให้กับโครงการด้านการกำกับดูแล ความเสี่ยง และความทนทานในภาพรวมพร้อมยกระดับโปรแกรม DORA compliance ของคุณให้คล่องตัวขึ้นแล้วหรือยัง ขอรับการสาธิตเพื่อดูว่า FireMon ช่วยให้คุณบรรลุและรักษาสถานะ compliance ในสภาพแวดล้อมที่ซับซ้อนและมีหลายผู้ผลิตได้อย่างไร

คำถามที่พบบ่อย

DORA กำหนดให้หน่วยงานทางการเงินวางกรอบการบริหารความเสี่ยงด้าน ICT ที่สามารถระบุ จัดประเภท และลดความเสี่ยงด้านเทคโนโลยีได้ กรอบดังกล่าวต้องครอบคลุมมาตรการควบคุมเชิงป้องกัน ทะเบียนความเสี่ยง การประเมินอย่างสม่ำเสมอ และการกำกับดูแลโดยผู้บริหารต่อการตัดสินใจด้าน ICT ทั้งหมด

DORA นิยามระบบ ICT ที่สำคัญยิ่งว่าเป็นสินทรัพย์ทางเทคโนโลยีที่หากเกิดความล้มเหลวจะส่งผลกระทบอย่างมีนัยสำคัญต่อการให้บริการทางการเงิน การปฏิบัติตามกฎระเบียบ หรือความต่อเนื่องในการดำเนินงาน หน่วยงานทางการเงินต้องระบุ จัดทำเอกสาร และใช้มาตรการควบคุมที่เข้มงวดขึ้นกับระบบเหล่านี้

กำหนดเส้นตายการปฏิบัติตาม DORA คือวันที่ 17 มกราคม 2025 หน่วยงานทางการเงินที่ดำเนินงานในสหภาพยุโรปต้องแสดงให้เห็นถึงการปฏิบัติตามข้อกำหนดทั้งหมดอย่างครบถ้วนแล้วในขณะนี้ องค์กรที่ไม่ปฏิบัติตามจะเผชิญกับบทลงโทษจากหน่วยงานกำกับดูแล การตรวจสอบที่เข้มงวดขึ้น และความเสี่ยงด้านการดำเนินงาน

DORA กำหนดให้มีมาตรการเฝ้าระวังอย่างต่อเนื่องที่ตรวจจับความผิดปกติ การเข้าถึงโดยไม่ได้รับอนุญาต และการเปลี่ยนแปลงการตั้งค่า FireMon Policy Manager มอบ continuous compliance monitoring พร้อมการวิเคราะห์ policy แบบอัตโนมัติ ระบุการละเมิดการแบ่งเซกเมนต์ กฎที่อนุญาตกว้างเกินไป และ policy ที่ไม่เป็นไปตามข้อกำหนด พร้อมจัดเก็บเอกสารที่พร้อมรับการตรวจสอบในสภาพแวดล้อมที่ซับซ้อนและมีหลายผู้ผลิต

DORA คาดหวังให้มีกระบวนการบริหารการเปลี่ยนแปลงอย่างเป็นทางการ พร้อมการอนุมัติที่มีการบันทึกไว้ การประเมินความเสี่ยง และ audit trail ที่ครบถ้วน FireMon สนับสนุน workflow เหล่านี้ด้วยการตรวจสอบความสอดคล้องก่อนนำไปใช้งานจริง และการติดตามการเปลี่ยนแปลงอย่างครอบคลุมในสภาพแวดล้อมที่มีหลายผู้ผลิต

DORA กำหนดให้หน่วยงานทางการเงินประเมิน เฝ้าระวัง และจัดทำเอกสารความสัมพันธ์กับผู้ให้บริการ ICT ภายนอกทั้งหมด รวมถึงข้อสัญญาเฉพาะ กลยุทธ์การยุติความสัมพันธ์ และการประเมินความเสี่ยงจากการกระจุกตัว FireMon ให้การมองเห็นในระดับเครือข่ายสำหรับเส้นทางการเข้าถึงของผู้ให้บริการ ขอบเขตการแบ่งเซกเมนต์ และรูปแบบการเชื่อมต่อ ซึ่งสนับสนุนโปรแกรมกำกับดูแลบุคคลที่สามอย่างครบถ้วน

DORA กำหนดให้มีเอกสารที่พร้อมรับการตรวจสอบสำหรับกิจกรรมด้านความเสี่ยง ICT รายงานเหตุการณ์ ผลการทดสอบ และข้อตกลงกับบุคคลที่สาม FireMon สร้างรายงาน compliance แบบอัตโนมัติที่รองรับข้อกำหนดของหน่วยงานกำกับดูแลและลดงานเตรียมการตรวจสอบด้วยมือ

DORA ไม่ได้บังคับใช้กับสถาบันการเงินในสหราชอาณาจักรโดยตรงหลัง Brexit อย่างไรก็ตาม บริษัทในสหราชอาณาจักรที่ให้บริการลูกค้าในสหภาพยุโรปต้องปฏิบัติตาม DORA สำหรับกิจกรรมดังกล่าว ทั้งนี้ สหราชอาณาจักรบังคับใช้ข้อกำหนดด้าน operational resilience ในลักษณะเดียวกันผ่านกรอบการกำกับดูแลของ FCA และ PRA

เช็กลิสต์การปฏิบัติตาม DORA สำหรับความมั่นคงปลอดภัยไซเบอร์ | FireMon