เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →

Published:

จาก NIS2 สู่ DORA: รับมือกฎระเบียบใหม่ด้วยความปลอดภัยที่ยึดนโยบายเป็นศูนย์กลาง

by Mark Byers

หน่วยงานกำกับดูแลของยุโรปกำลังยกระดับมาตรฐาน NIS2 และ DORA กำหนดเส้นฐานใหม่ด้านความพร้อมทางไซเบอร์สำหรับโครงสร้างพื้นฐานสำคัญ ภาคบริการทางการเงิน และทุกองค์กรที่ให้บริการดิจิทัลที่จำเป็น กฎหมายเหล่านี้ให้ความสำคัญกับความยืดหยุ่น ความรับผิดชอบ และการกำกับดูแลอย่างต่อเนื่อง ไม่ใช่การจัดทำเอกสารเพียงปีละครั้ง สำหรับ CISO และผู้นำด้านเครือข่าย การตอบโจทย์ความคาดหวังเหล่านี้ต้องอาศัยสิ่งที่แข็งแกร่งกว่าการเตรียมการตรวจสอบแบบเดิม นั่นคือการรักษาความปลอดภัยที่ยึดนโยบายเป็นศูนย์กลางและบังคับใช้ได้จริง ข้อกำหนดด้านการปฏิบัติตาม NIS2 เน้นหนักไปที่การควบคุมตามความเสี่ยง สุขอนามัยของการแบ่งเซกเมนต์ การตอบสนองต่อเหตุการณ์ที่รวดเร็วขึ้น และการกำกับดูแลที่พิสูจน์ได้ทั่วทั้งเครือข่ายไฮบริด ส่วน DORA ต่อยอดจากจุดที่ NIS2 สิ้นสุด ด้วยการผลักดันความยืดหยุ่นเชิงปฏิบัติการทั่วทั้งภาคการเงิน บังคับให้องค์กรใช้การเฝ้าระวังที่ลึกขึ้น กระบวนการตอบสนองที่วัดผลได้ และการตรวจสอบประสิทธิผลของการควบคุม ทั้งสองฉบับชี้ไปที่ความท้าทายเดียวกัน การกำกับดูแลด้วยมือและการจัดการนโยบายที่กระจัดกระจายไม่สามารถตามทันความคาดหวังของหน่วยงานกำกับดูแลหรือขนาดขององค์กรได้ คำถามสำหรับผู้บริหารจึงตรงไปตรงมา ท่านจะทำให้กฎระเบียบเหล่านี้กลายเป็นส่วนหนึ่งของ workflow ประจำวันแทนที่จะเป็นภาระกดดันช่วงสิ้นปีได้อย่างไร และท่านจะแสดงให้เห็นถึงการปฏิบัติตามข้อกำหนดอย่างต่อเนื่องทั่วทั้ง firewall แพลตฟอร์มคลาวด์ เทคโนโลยีการแบ่งเซกเมนต์ และการเชื่อมต่อกับบุคคลที่สามได้อย่างไร คำตอบอยู่ที่ Network Security Policy Management

เหตุใด NIS2 และ DORA จึงผลักดันให้กลยุทธ์ความปลอดภัยเครือข่ายต้องเปลี่ยนไป

NIS2 และ DORA ไม่ใช่กรอบการทำงานแบบติ๊กถูกในช่อง แต่เป็นกรอบความรับผิดชอบที่ออกแบบมาสำหรับเศรษฐกิจดิจิทัลที่ทำงานตลอดเวลา ซึ่งกฎเพียงข้อเดียวที่ตั้งค่าผิดพลาดอาจเปิดช่องให้ทั้งระบบนิเวศตกอยู่ในความเสี่ยง มีประเด็นสำคัญหลายข้อที่ทีมเครือข่ายต้องให้ความสนใจ

NIS2 ยกระดับความคาดหวังต่อความพร้อมของการควบคุม

NIS2 กำหนดให้องค์กรจัดทำเอกสารและบังคับใช้นโยบายความปลอดภัยที่สอดคล้องกับความเสี่ยง ครอบคลุมถึงการควบคุมการแบ่งเซกเมนต์ การกำกับดูแลห่วงโซ่อุปทาน การ remediation ช่องโหว่ และการรายงานเหตุการณ์ภายในกรอบเวลาที่จำกัด ทีมงานต้องพิสูจน์ได้ว่าการควบคุมทำงานได้จริง ไม่ใช่เพียงมีเอกสารนโยบายอยู่เท่านั้น

DORA กำหนดให้ความยืดหยุ่นต้องถูกออกแบบไว้ตั้งแต่ต้น

DORA ผลักดันให้สถาบันการเงินตรวจสอบความแข็งแกร่งของกระบวนการปฏิบัติงานของตน ครอบคลุมการบริหารการเปลี่ยนแปลง การเฝ้าระวัง การทำแผนผังความสัมพันธ์ของระบบ และการจำกัดความเสียหายอย่างรวดเร็ว กฎระเบียบนี้ต้องการหลักฐานที่ชัดเจนว่าการควบคุมเครือข่ายสามารถทนต่อการหยุดชะงักและรักษาความพร้อมใช้งานของบริการได้

ทั้งสองฉบับต้องการการแสดงประสิทธิผลของการควบคุมอย่างต่อเนื่อง

การตรวจสอบเพียงครั้งเดียวไม่สามารถยืนยันการดำเนินงานที่เกิดขึ้นอย่างต่อเนื่องได้ หน่วยงานกำกับดูแลต้องการหลักฐานว่าการควบคุมเชิงนโยบายยังคงถูกต้อง ครบถ้วน และสอดคล้องกับความเสี่ยงที่เปลี่ยนแปลงไป นั่นหมายความว่าทีมงานต้องติดตามการเปลี่ยนแปลงนโยบายแบบเรียลไทม์ ไม่ใช่ย้อนหลัง แรงกดดันเหล่านี้รวมกันผลักดันให้เกิดการเปลี่ยนไปสู่การกำกับดูแลแบบอัตโนมัติที่ยึดนโยบายเป็นศูนย์กลาง และนี่คือจุดที่ NSPM กลายเป็นปัจจัยเชิงกลยุทธ์ในการสร้างความสอดคล้องกับกฎระเบียบ

NSPM สนับสนุนการปฏิบัติตาม NIS2 และ DORA อย่างไร

แพลตฟอร์ม Network Security Policy Management นำความเป็นระเบียบ การกำกับดูแล และการมองเห็นมาสู่ส่วนที่ซับซ้อนที่สุดของโครงสร้างพื้นฐาน กฎ firewall ที่กระจายตัว security group บนคลาวด์ นโยบายการแบ่งเซกเมนต์ และ GUI เฉพาะของแต่ละผู้ผลิต ล้วนสร้างความกระจัดกระจายที่ทำให้งานด้าน compliance ล่าช้า NSPM รวมทั้งหมดนี้ไว้เป็นแหล่งข้อมูลที่เชื่อถือได้เพียงแหล่งเดียว ความสามารถหลายประการสอดคล้องเป็นอย่างดีกับความคาดหวังของ NIS2 และ DORA 1. การมองเห็นความเสี่ยงเชิงนโยบายแบบรวมศูนย์ข้อกำหนดด้านการปฏิบัติตาม NIS2 เน้นการจัดลำดับความสำคัญตามความเสี่ยง NSPM ให้การวิเคราะห์แบบเรียลไทม์ที่เผยให้เห็นกฎที่อนุญาตกว้างเกินไป การเข้าถึงที่ซ่อนอยู่ ACL ที่ซ้ำซ้อน และการเบี่ยงเบนของการแบ่งเซกเมนต์ ช่วยให้ทีมงานเชื่อมโยงการควบคุมเข้ากับความคาดหวังของกฎระเบียบและพิสูจน์ได้ว่าความเสี่ยงได้รับการบริหารจัดการ 2. การควบคุมและตรวจสอบการเปลี่ยนแปลงแบบอัตโนมัติDORA ต้องการการดำเนินงานที่มีเสถียรภาพและคาดการณ์ได้ NSPM ตรวจสอบทุกการเปลี่ยนแปลงก่อนที่จะขึ้นสู่ production และป้องกันการตั้งค่าผิดพลาดที่อาจนำไปสู่การหยุดชะงักหรือการ non-compliance ด้วยการฝังความชาญฉลาดเชิงนโยบายไว้ใน workflow ทีมงานจึงลดข้อผิดพลาดพร้อมกับส่งมอบงานได้เร็วขึ้น 3. หลักฐานพร้อมตรวจสอบได้ทันทีที่ต้องการหน่วยงานกำกับดูแลมักร้องขอหลักฐานย้อนหลังเป็นวัน สัปดาห์ หรือเป็นเดือน NSPM เก็บประวัติการเปลี่ยนแปลงนโยบาย การตัดสินใจ ผู้รับผิดชอบ และการอนุมัติไว้อย่างครบถ้วน สิ่งนี้สร้าง audit trail ที่ตอบโจทย์ข้อกำหนดการรายงานทั้งของ NIS2 และ DORA และขจัดความวุ่นวายในการย้อนประกอบประวัติการเปลี่ยนแปลงด้วยมือ 4. การเฝ้าระวัง compliance อย่างต่อเนื่องNIS2 และ DORA กำหนดให้องค์กรเฝ้าระวังและบังคับใช้การควบคุมอย่างต่อเนื่อง NSPM ระบุการ non-compliance ได้ในขณะที่เกิดขึ้น ไม่ใช่หลังจากเหตุการณ์ผ่านไปแล้ว สิ่งนี้สนับสนุนสถานะการปฏิบัติตามข้อกำหนดที่พิสูจน์ได้ และลดบทลงโทษจากหน่วยงานกำกับดูแลรวมถึงความเสี่ยงด้านชื่อเสียงได้อย่างมีนัยสำคัญ 5. การกำกับดูแลสำหรับสภาพแวดล้อมไฮบริดและ multi cloudกฎระเบียบทั้งสองฉบับมีผลบังคับใช้ไม่ว่าเวิร์กโหลดจะอยู่ที่ใด FireMon มอบวิธีบริหารจัดการ firewall, security group บนคลาวด์, เทคโนโลยี microsegmentation และ SD WAN edge แบบรวมศูนย์ โดยไม่สูญเสียบริบทหรือข้อมูลเชิงลึก ความสามารถเหล่านี้สร้างรากฐานของการปฏิบัติตามข้อกำหนดที่ปกป้องได้ แต่ประโยชน์ที่แข็งแกร่งที่สุดคือความสม่ำเสมอในการปฏิบัติงาน เมื่อการกำกับดูแลนโยบายกลายเป็นส่วนหนึ่งของ workflow ประจำวัน การปฏิบัติตามข้อกำหนดก็จะเกิดขึ้นเองโดยธรรมชาติ

สร้างความยืดหยุ่นให้เป็นส่วนหนึ่งของการปฏิบัติงานประจำวัน

แรงกดดันด้านกฎระเบียบเพิ่มสูงขึ้น แต่การปฏิบัติตาม NIS2 และ DORA ไม่ควรทำให้ธุรกิจช้าลง แนวทางที่ถูกต้องให้ผลตรงกันข้าม NSPM ทำให้ความยืดหยุ่นวัดผลได้และคงอยู่ได้อย่างยั่งยืน

ความยืดหยุ่นเชิงปฏิบัติการเพิ่มขึ้นเมื่อการเปลี่ยนแปลงนโยบายคาดการณ์ได้

การลดข้อผิดพลาดในการตั้งค่าช่วยลดเวลาที่ระบบหยุดทำงาน การตรวจสอบที่เร็วขึ้นช่วยลดคอขวด การมองเห็นที่ดีขึ้นช่วยลดการเปิดรับความเสี่ยง

ความยืดหยุ่นด้าน compliance เพิ่มขึ้นเมื่อหลักฐานพร้อมใช้งานเสมอ

ทีมงานไม่ต้องเร่งหาเอกสารหรือกังวลกับบันทึกที่ไม่สอดคล้องกันอีกต่อไป หากหน่วยงานกำกับดูแลร้องขอหลักฐาน ทุกอย่างพร้อมอยู่แล้ว

ความยืดหยุ่นทางธุรกิจเพิ่มขึ้นเมื่อทีมงานขจัดอุปสรรคทั่วทั้งเครือข่ายแบบกระจาย

สภาพแวดล้อมไฮบริดทำงานได้เร็วขึ้นเมื่อกฎสะอาด สอดคล้องกัน และได้รับการปรับให้เหมาะสมอย่างต่อเนื่อง ทุกการเปลี่ยนแปลงทำให้เครือข่ายแข็งแกร่งขึ้น นี่คือแก่นแท้ของการรักษาความปลอดภัยที่ยึดนโยบายเป็นศูนย์กลาง

FireMon ช่วยตอบโจทย์ข้อกำหนดของ NIS2 และ DORA ได้อย่างไร

FireMon Policy Manager สอดคล้องโดยตรงกับข้อกำหนดด้านการปฏิบัติตาม NIS2 และ DORA แพลตฟอร์มนี้มอบการมองเห็นแบบรวมศูนย์ การเฝ้าระวังอย่างต่อเนื่อง การปรับนโยบายให้เหมาะสม และการควบคุมการเปลี่ยนแปลงแบบอัตโนมัติ ช่วยให้ทีมงานตรวจพบการตั้งค่าผิดพลาดก่อนที่จะกลายเป็น non-compliance ตรวจสอบทุกการเปลี่ยนแปลง ลดความเสี่ยงเชิงปฏิบัติการ และสร้างหลักฐานพร้อมตรวจสอบได้ทั่วทั้งสภาพแวดล้อมไฮบริด ไม่ว่าท่านต้องพิสูจน์ประสิทธิผลของการแบ่งเซกเมนต์ตาม NIS2 หรือแสดงความยืดหยุ่นเชิงปฏิบัติการตาม DORA FireMon มอบการกำกับดูแลและระบบอัตโนมัติที่จำเป็นเพื่อก้าวนำความคาดหวังของหน่วยงานกำกับดูแล

ก้าวจากการตรวจสอบที่กดดันสู่ความยืดหยุ่นอย่างต่อเนื่อง

กฎระเบียบไม่มีทีท่าว่าจะชะลอลง NIS2 และ DORA คือคลื่นลูกปัจจุบัน แต่จะมีมาตรฐานใหม่ตามมาอีก องค์กรที่เติบโตได้คือองค์กรที่สร้างความยืดหยุ่นไว้ในการปฏิบัติงาน ไม่ใช่องค์กรที่หันกลับมาดูเอกสารเฉพาะตอนที่ผู้ตรวจสอบมาถึง การรักษาความปลอดภัยที่ยึดนโยบายเป็นศูนย์กลางช่วยให้ทีมงานก้าวจากการปฏิบัติตามข้อกำหนดเชิงรับไปสู่การกำกับดูแลเชิงรุก ลดบทลงโทษและเร่งผลลัพธ์ทางธุรกิจ เมื่อมี FireMon เป็นพันธมิตรที่ไว้วางใจได้ การจัดการนโยบายจะกลายเป็นรากฐานของการปฏิบัติตามข้อกำหนดอย่างต่อเนื่องและความแข็งแกร่งเชิงปฏิบัติการที่วัดผลได้ พร้อมเสริมความแข็งแกร่งให้สถานะด้านกฎระเบียบของท่านแล้วหรือยัง ดูว่า FireMon Policy Manager สนับสนุนความสอดคล้องกับ NIS2 และ DORA ได้อย่างไร และเริ่มสร้างความยืดหยุ่นที่ปกป้องได้ตั้งแต่วันนี้

คำถามที่พบบ่อย

NIS2 ให้ความสำคัญกับการควบคุมตามความเสี่ยง สุขอนามัยของการแบ่งเซกเมนต์ การมองเห็นสินทรัพย์ การบริหารจัดการช่องโหว่ และการรายงานเหตุการณ์อย่างรวดเร็ว ทีมเครือข่ายต้องพิสูจน์ได้ว่านโยบายความปลอดภัยถูกบังคับใช้อย่างสม่ำเสมอทั่วทุกสภาพแวดล้อม และการควบคุมยังคงมีประสิทธิผลผ่านการเฝ้าระวังอย่างต่อเนื่อง

DORA กำหนดให้สถาบันการเงินแสดงความยืดหยุ่นเชิงปฏิบัติการผ่านกระบวนการเปลี่ยนแปลงที่ผ่านการตรวจสอบ การทำแผนผังความสัมพันธ์ของระบบ การเฝ้าระวังอย่างต่อเนื่อง และประสิทธิผลของการควบคุมที่มีเอกสารรองรับ องค์กรต้องแสดงให้เห็นว่าบริการสำคัญสามารถทนต่อการหยุดชะงักได้ และนโยบายเครือข่ายสนับสนุนการดำเนินงานที่มีเสถียรภาพ

NSPM ทำให้การวิเคราะห์กฎ การให้คะแนนความเสี่ยง การตรวจสอบการเปลี่ยนแปลง และการเฝ้าระวังอย่างต่อเนื่องเป็นระบบอัตโนมัติ ความสามารถเหล่านี้ลดงานที่ต้องทำด้วยมือ ป้องกันการตั้งค่าผิดพลาด และรักษาบันทึกประสิทธิผลของการควบคุมแบบเรียลไทม์ ซึ่งทำให้พร้อมรับการตรวจสอบได้ตลอดเวลาทั่วทั้งเครือข่ายไฮบริด

การกำกับดูแลนโยบาย firewall ช่วยให้กฎการแบ่งเซกเมนต์ การควบคุมการเข้าถึง และ workflow การเปลี่ยนแปลงยังคงสอดคล้องกันและบังคับใช้ได้ การรักษากฎให้สะอาดและผ่านการตรวจสอบช่วยตอบโจทย์ความคาดหวังของกฎระเบียบในด้านการลดความเสี่ยง เสถียรภาพของการดำเนินงาน และการรายงานสถานะความปลอดภัยบนพื้นฐานของหลักฐาน

FireMon รวมศูนย์บันทึกการเปลี่ยนแปลง ระบุกฎที่ไม่เป็นไปตามข้อกำหนด ให้คะแนนความเสี่ยงเชิงนโยบาย และตรวจสอบการตั้งค่าก่อนขึ้นสู่ production ความสามารถเหล่านี้สร้าง audit trail อย่างต่อเนื่อง ขจัดความวุ่นวายช่วงสิ้นปี และทำให้การปฏิบัติตามข้อกำหนดปกป้องได้ตลอดเวลา

องค์กรจะได้รับการเปิดรับความเสี่ยงที่ลดลง การหยุดชะงักที่น้อยลง การส่งมอบการเปลี่ยนแปลงที่เร็วขึ้น และสถานะการปฏิบัติตามข้อกำหนดที่มั่นคงยิ่งขึ้น การรักษาความปลอดภัยที่ยึดนโยบายเป็นศูนย์กลางเปลี่ยนการกำกับดูแลเครือข่ายให้เป็นความสามารถที่ทำงานตลอดเวลา สนับสนุนความยืดหยุ่น ความสอดคล้องกับกฎระเบียบ และประสิทธิภาพการดำเนินงานที่แข็งแกร่งขึ้น

ก้าวผ่าน NIS2 และ DORA: ความปลอดภัยที่ยึดนโยบายเป็นศูนย์กลาง | FireMon