Securitate — September 22, 2026 at 9:29 am

Abordarea obligațiilor SOCI 8B și 8C pentru infrastructura critică

by

Înțelegerea noilor obligații pentru SOCI cu identitate și guvernanță

Legea privind securitatea infrastructurilor critice a adăugat recent un Amendament (Program îmbunătățit de gestionare a riscurilor pentru infrastructura critică) la Reguli. Dacă ați citit blogul anterior RSA SOCI, acest amendament se adaugă Regulilor existente privind Programul de gestionare a riscurilor pentru infrastructura critică (CIRMP). Aceste modificări introduc o serie de obligații sporite pentru clasele de active de infrastructură critică (CI) cu risc ridicat. Aceste clase includ radiodifuziune, sisteme de nume de domeniu, operatori de electricitate și energie, infrastructură și servicii de transport de marfă, active de gaz, combustibil și apă.

RSA

Noile modificări acoperă o gamă de controale care trebuie introduse pentru a ajuta la reducerea riscului de amenințări cibernetice și pentru a proteja activele cheie ale CI. Două secțiuni — Secțiunea 8B Riscuri de compromitere a acreditărilor și 8C Riscuri de mișcare laterală — subliniază importanța gestionării identității și accesului (IAM) în menținerea securității organizațiilor cu un nivel ridicat de siguranță.

Organizațiile trebuie să implementeze aceste noi controale până în iunie 2028. Deși acest lucru poate părea departe, schimbarea sau modificarea mediilor CI și OT necesită ca organizațiile să acționeze acum pentru a îndeplini aceste noi cerințe de reglementare.

Riscuri de compromitere a acreditărilor

Protejarea CI este probabil o considerație cheie pentru majoritatea activelor enumerate și aproape toate vor funcționa în cadrul unui Cadru de Securitate Cibernetică (CSF) existent. Noua legislație impune CI să adopte o postură de maturitate de Nivel Doi (L2) fie Essential 8, AESCFS, ISO27001, NIST CSF 2.0, fie C2M2. Maturitatea de Nivel Doi necesită autentificare rezistentă la phishing.

Acest control trebuie aplicat la:

• accesul la computere conectate la internet și sisteme critice.
• accesul privilegiat și neprivilegiat la componente critice.
• accesul de la distanță la aplicații, sisteme sau servicii.

Organizațiile ar trebui să examineze cu atenție această cerință, chiar dacă consideră că au deja un MFA rezistent la phishing care îndeplinește cerințele L2 CSF. Majoritatea soluțiilor furnizorilor de identități depind de un serviciu cloud, iar dacă acel serviciu cloud nu funcționează, utilizatorii ar trebui să se autentifice cu protocoale MFA care nu îndeplinesc noile cerințe sau nu s-ar putea autentifica deloc într-un mediu izolat.

Serviciile de autentificare exclusiv în cloud nu sunt suficiente pentru a susține rețelele OT – cerințele SOCI extinse specifică faptul că organizațiile trebuie să se poată izola timp de până la 90 de zile, menținând în același timp autentificarea și alte operațiuni fără a se conecta la cloud timp de până la trei luni.

În Australia, reziliența cibernetică este considerată acum o cerință legală de securitate, nu un obiectiv SLA.
Implementați MFA rezistent la phishing cu RSA

RSA IDP Sovereign Deployment oferă autentificare rezistentă la phishing în medii locale, cu decalaj de siguranță și semi-cu decalaj de siguranță. Soluția dispune de o capacitate hibridă de failover care menține MFA rezistent la phishing operațional pentru infrastructura critică, chiar și în timpul întreruperilor cloud-ului.

Secțiunea 8C – Pericole de mișcare laterală

Cerințele SOCI extinse introduc, de asemenea, mai multe controale cheie pe care CI trebuie să le implementeze pentru a reduce riscul de mișcare laterală.

Un nou control care va avea un impact semnificativ asupra CI este 8C, care impune „asigurarea că sistemele critice pot continua să fie operaționale pentru o perioadă de cel puțin trei luni, în timp ce alte computere sunt într-o stare de restaurare sau recuperare”.

Acest lucru legiferează ghidul CI Fortify pentru izolare. CI Fortify stipulează că industriile afectate trebuie să poată opera activul și să furnizeze serviciile sale esențiale în timp ce sunt izolate. Acest lucru nu înseamnă că controalele de securitate cibernetică sunt eliminate în mod izolat, dimpotrivă. Toate controalele trebuie să funcționeze în continuare pe măsură ce operatorii CI se reconstruiesc și se recuperează. Intenția acestei secțiuni abordează cerințele de reziliență. Cerința solicită CI să continue să furnizeze servicii esențiale după ce a avut loc o încălcare.

Acest lucru va reprezenta o provocare suplimentară pentru CI în ceea ce privește îndeplinirea cerințelor 8B de autentificare rezistentă la phishing pentru compromiterea acreditărilor. Implementările tipice rezistente la phishing se bazează pe furnizori de identitate exclusiv în cloud, iar aceasta este considerată o dependență de terți. Dacă întrerupeți legătura de autentificare în cloud către mediul dvs. OT izolat, ați blocat operatorii. Acest lucru încetinește recuperarea, deoarece reconstrucția sistemelor după o compromitere este exact momentul în care aveți nevoie de cele mai puternice controale de autentificare și acces.

RSA rezolvă această problemă cu failover hibrid, care permite MFA-ului local, cu spații libere și rezistent la phishing să continue să funcționeze în timpul unui eveniment de izolare și în timpul reconstrucției, oferind o autentificare și controale de acces puternice și securizate.

Secțiunea 8C Riscuri de mișcare laterală necesită, de asemenea, cerințe de revizuire a privilegiilor minime și a accesului.

Stabilirea accesului la ce sisteme, gestionarea rolurilor și conformitatea auditurilor sunt esențiale pentru îndeplinirea acestei cerințe. RSA Governance and Lifecycle susține aceste cerințe și poate fi implementat local pentru medii de infrastructură critică.


Soluțiile de securitate IT, risc si conformitate  RSA sunt distribuite în România de compania SolvIT Networks, ajutând la reușita celor mai importante organizații din lume prin rezolvarea celor mai complexe și mai sensibile provocări privind securitatea.