洞察策略风险,用自然语言提问策略问题。 申请演示 →

以持续的防火墙策略控制强化 NIS2 合规

持续监控防火墙策略,验证保护关键系统的网络分段,并在多厂商、混合环境中生成可直接用于审计的证据。一致的策略视图覆盖相互连接的本地、云和分段网络,将 NIS2 第 21 条的安全意图与执行这些意图的控制措施关联起来。

[ 在网络环境变化时保持 NIS2 证据的时效性 ]

NIS2 第 21 条要求网络安全和访问控制持续保持可证明的有效性。跨多厂商防火墙和云环境的人工审查会在两次评估之间留下空白。

Security Manager 对 120 多个平台的策略进行标准化,涵盖主流防火墙、云平台和微分段工具,为每一个执行点提供一致的统一视图。这一基础支撑着 NIS2 第 21 条背后的防火墙可见性、变更治理和审计证据。

将防火墙策略数据转化为经得起查验的 NIS2 审计证据。

将 NIS2 第 21 条要求与已执行的网络策略相关联

NIS2 第 21 条要求关键实体和重要实体实施适当且相称的技术、运营和组织层面的网络安全风险管理措施。FireMon 支持与第 21 条若干要求领域相关的网络策略证据和控制活动。

FireMon 并不覆盖该指令的全部内容,不提供法律建议,也不对 NIS2 合规性进行独立认证。

NIS2 第 21 条要求

第 21(2)(a) 条 风险分析与信息系统安全

第 21(2)(b) 条 事件处置

第 21(2)(e) 条 网络和信息系统采购、开发与维护中的安全

第 21(2)(f) 条 网络安全风险管理措施有效性评估

第 21(2)(i) 条 访问控制策略与资产管理

FireMon 如何提供支持

依据既定安全控制措施评估防火墙和云策略,识别策略缺口,并保持评估结果处于最新状态。

将访问路径分析、近期策略变更和变更历史作为网络上下文,用于调查事件和潜在暴露面。

在实施前评估拟议的策略变更,并保留受治理变更活动的书面记录。

执行可重复的策略评估,跟踪未通过项和整改情况,并留存表明网络控制措施如何被审查的证据。

分析允许的访问、规则归属、业务理由、例外情况,以及关键资产和服务周边的网络分段。

[ 功能深入解析 ]

将 NIS2 要求转化为可衡量的策略控制

依据适用的 NIS2 要求和内部安全标准评估防火墙和云策略。识别高风险访问、策略缺口、配置弱点,以及可能暴露成员信息或关键服务的非预期路径。

在支持 NIS2 的同时兼顾相关合规框架

金融机构很少一次只应对一项合规要求。FireMon 帮助团队依据 NIS2 要求以及相关标准和法规同步评估网络策略,在减少重复工作的同时保留每项审查所需的证据。

NIS2 合规常见问题

NIS2 即第 (EU) 2022/2555 号指令,为提升 18 个关键部门的网络安全建立了统一的欧盟框架。该指令扩大了原 NIS 指令的适用范围,并提出了网络安全风险管理、事件报告、治理、监督与执法方面的要求。各成员国须将该指令转化为本国法律,因此企业还必须考虑各国具体适用的法律及监管机构。

NIS2 适用于所涵盖部门中的关键实体和重要实体,包括能源、交通、银行、金融市场基础设施、医疗健康、饮用水、废水、数字基础设施、ICT 服务管理、公共管理、航天以及其他部门。适用范围取决于实体类型、规模、所属部门、各国实施情况及具体认定等因素,因此企业应向法律与监管顾问确认其适用性。

第 21 条要求采取适当且相称的网络安全风险管理措施。相关领域包括风险分析与信息系统安全、事件处置、网络与信息系统采购和维护中的安全、控制措施有效性评估程序,以及访问控制与资产管理。FireMon 可为这些领域相关的防火墙与网络策略证据提供支持,但并不涵盖 NIS2 的全部要求。

NIS2 并未为每一个适用实体规定某一款特定的防火墙产品或某种通用的分段架构。它要求针对网络与信息系统安全及访问控制采取基于风险的技术、运营和组织措施。防火墙策略治理与网络分段可通过限制访问、隔离关键系统并提供网络控制措施持续有效的证据,来支持这些要求。

FireMon 在所支持的多厂商、云和微分段环境中集中开展策略分析,识别不必要的访问权限、评估拟议变更,并保留变更与审查证据,以支持可重复的合规评估和报告。FireMon 支持 NIS2 计划中的网络策略部分,但不独立认证或保证 NIS2 合规性。

以持续管控取代人工 NIS2 策略审查

了解 FireMon 如何在多厂商混合环境中支持持续的防火墙策略监控、变更评估、访问验证以及可直接用于审计的证据,从而支持 NIS2 第 21 条的落实。

NIS2 合规与防火墙策略管理 | FireMon