Baza wiedzy

Audit Pack: raporty dowodów zgodności

compliance
audit
nis2
ksc
bsig

Audit Pack: raporty dowodów zgodności

Audit Pack to generowany na żądanie raport dowodów w zakresie Realmu, tworzony ze strony Pakiet Audytowy (/audit-pack) w Dashboardzie. Generuje zlokalizowany plik PDF zbudowany z telemetrii i stanu konfiguracji Twojego Realmu, ustrukturyzowany pod audyty w stylu NIS2/KSC/BSIG: Macierz Pokrycia Wymagań, aneksy dowodowe, sekcję zaświadczeń organizacyjnych oraz listę kontrolną demonstracji odtwarzania.

Dokument stanowi dowód narzędziowy wspierający audyt. Nie jest certyfikacją zgodności, poradą prawną ani dowodem konformności - jest to zaznaczone na okładce każdego wygenerowanego PDF.

Wymagania wstępne i kontrola dostępu

  • Strona jest zabezpieczona uprawnieniem realm.view_audit_logs. Użytkownicy bez niego nie mogą wczytać ekstraktu ani wygenerować PDF.
  • Samo generowanie raportu jest rejestrowane w dzienniku audytu: każde pomyślne wygenerowanie raportu zapisuje wpis w śladzie audytowym Realmu, rejestrując inicjującego użytkownika, okres raportu i wybrany profil jurysdykcji. Audytorzy mogą zatem zweryfikować, kiedy i przez kogo wyprodukowano dowody.

Konfigurowanie raportu

Karta Konfiguracja Raportu oferuje trzy ustawienia.

Profil Jurysdykcji

ProfilPodstawa prawnaStatus
Unia Europejska - NIS2Dyrektywa (UE) 2022/2555 (NIS2)Obowiązuje
Polska - KSCUstawa o krajowym systemie cyberbezpieczeństwa (ustawa o KSC)Obowiązuje
Niemcy - BSIG (NIS2UmsuCG)BSIG n.F. (ustawa o wdrożeniu NIS2)Obowiązuje
Francja - ReCyFProjekt ustawy (loi Résilience) + dokument roboczy ANSSI ReCyFW toku

Profil francuski jest oznaczony jako w toku: Francja nie zakończyła transpozycji NIS2, więc profil powołuje się na nieuchwalony projekt ustawy i dokument roboczy ANSSI. Po jego wybraniu na stronie wyświetlany jest baner ostrzegawczy, na okładce PDF drukowane jest zastrzeżenie, a każdy wiersz macierzy nosi gwiazdkę informującą, że odniesienia prawne są tymczasowe i mogą ulec renumeracji.

Profil wybiera wyłącznie prezentację i etykietowanie - wiersze wymagań, ich odniesienia prawne oraz język listy podstaw prawnych. Bazowy ekstrakt dowodów jest identyczny dla wszystkich profili.

Język Raportu

PDF może być renderowany w języku angielskim, polskim, niemieckim lub francuskim, niezależnie od języka interfejsu Dashboardu. Wartość domyślna odpowiada wybranemu profilowi (EN dla UE, PL dla Polski, DE dla Niemiec, FR dla Francji) i można ją swobodnie zmienić.

Okres

Presety obejmują ostatnie 30, 90 (domyślnie) lub 365 dni; dostępny jest również zakres niestandardowy. Data końcowa jest wliczana. Gdy nie podano zakresu, backend domyślnie przyjmuje ostatnie 90 dni; każdy zakres jest ograniczany do 400 dni.

Generowanie raportu

  1. Kliknij WCZYTAJ PODSUMOWANIE. Dashboard pobiera ekstrakt dowodów dla wybranego okresu i renderuje pasek KPI (skuteczność kopii zapasowych, członkowie z MFA, aktywne wykrycia, pokrycie skanowaniem) oraz podgląd na żywo Macierzy Pokrycia Wymagań.
  2. Zweryfikuj macierz. Zmiana Profilu Jurysdykcji przelicza macierz po stronie klienta względem już wczytanego ekstraktu - ponowne pobieranie nie jest wymagane, ponieważ ekstrakt jest neutralny jurysdykcyjnie.
  3. Wypełnij formularz Zaświadczenia Organizacyjne: zaznacz środki wdrożone w Twojej organizacji i dodaj opcjonalne notatki. Wpisy te są przechowywane po stronie klienta i nie są zapisywane na serwerze; istnieją wyłącznie w wygenerowanym PDF.
  4. Kliknij GENERUJ PDF. PDF jest budowany w całości w przeglądarce (bez renderowania po stronie serwera). Jeśli okres lub profil zmieniły się od ostatniego podglądu, najpierw pobierany jest świeży ekstrakt, aby ślad audytowy zarejestrował poprawne parametry.

Pobrany plik nosi nazwę statewarden-audit-pack-{profile}-{from}-{to}.pdf.

Co zawiera PDF

  • Okładka: nazwa Realmu, profil, okres raportu, znacznik czasu generowania, użytkownik generujący, wersje systemowe (WebAPI oraz liczby agentów według wersji), podstawa prawna wybranego profilu oraz zastrzeżenie. Okładka zawiera również odcisk ekstraktu: skrót SHA-256 skanonizowanego ekstraktu dowodów JSON. Odcisk można przeliczyć ponownie względem ekstraktu źródłowego w celu weryfikacji integralności.
  • 1. Macierz Pokrycia Wymagań - patrz poniżej.
  • 2. Aneksy dowodowe (2.1-2.8): kopie zapasowe i odtwarzanie awaryjne; szyfrowanie; dostęp i tożsamość; incydenty i reagowanie; podatności i monitorowanie; infrastruktura i lokalizacja; integralność oprogramowania; ekstrakt audytu zmian.
  • 3. Zaświadczenia Organizacyjne: zaznaczone deklaracje i notatki, drukowane jako DEKLARACJE KLIENTA z blokiem podpisu dla przedstawiciela klienta.
  • 4. Lista kontrolna demonstracji odtwarzania: końcowa strona przeznaczona na demonstrację przywracania na żywo przed audytorem, z polami na datę, hosta, ID kopii zapasowej, metodę i wynik. Raport celowo nie deklaruje wykonania testów odtwarzania awaryjnego; przeprowadzenie i udokumentowanie demonstracji na żywo pozostaje ręczną czynnością audytową.

Długie listy są obcinane. Ekstrakt serwerowy pobiera jeden wiersz ponad limit i oznacza sekcję jako obciętą; PDF informuje, gdy lista jest pokazana częściowo („Ekstrakt serwerowy ograniczony" lub „Lista ograniczona dla wydruku").

Macierz Pokrycia Wymagań

Macierz mapuje wymagania prawne na dowody platformowe. Dwanaście wymagań podstawowych (R1-R12) obejmuje środki z art. 21 ust. 2 lit. a-j NIS2, gotowość do zgłaszania incydentów oraz odpowiedzialność kierownictwa; profile jurysdykcji dodają własne wiersze (Polska: P1-P6, Niemcy: D1-D4, Francja: F1-F3), takie jak bezpieczeństwo fizyczne, obowiązki rejestracyjne czy informacyjne pozycje reżimu nadzorczego. Każdy wiersz pokazuje dosłowne odniesienie prawne (nigdy nie tłumaczone), podsumowanie dowodów wyliczone z ekstraktu oraz wskaźnik do aneksu zawierającego dane bazowe.

Każdy wiersz otrzymuje jeden z trzech statusów:

  • Potwierdzone (●): dowody systemowe istnieją w okresie raportu.
  • Częściowe (◐): część dowodów istnieje, ale jest niekompletna lub musi zostać uzupełniona procesem po stronie klienta. Jest to również minimalny status dla wierszy wyliczanych, gdy okres nie zawiera istotnych danych - macierz nigdy nie raportuje statusu „Potwierdzone" przy braku danych.
  • Organizacyjne (○): środka nie da się udowodnić przez platformę (na przykład programów szkoleniowych czy bezpieczeństwa fizycznego). Wiersze te wskazują na sekcję DEKLARACJE KLIENTA.

Reguły oceny są deterministyczne i konserwatywne. Na przykład wiersz kopii zapasowych i odtwarzania awaryjnego (R3) osiąga status „Potwierdzone" tylko wtedy, gdy w okresie ukończono co najmniej jedną kopię zapasową, co najmniej 80% urządzeń zdolnych do pracy z agentem jest objętych aktywną polityką kopii zapasowych, a ponad połowa objętych urządzeń ma ukończoną kopię zapasową; linia podsumowania raportuje rzeczywiste liczby w obu przypadkach.

Backend i pochodzenie danych

Ekstrakt jest wytwarzany przez pojedynczą operację backendową tylko do odczytu, która wymaga uprawnienia realm.view_audit_logs; samo generowanie raportu jest rejestrowane w dzienniku audytu, jak opisano powyżej. Ekstrakt jest neutralny jurysdykcyjnie: wybrany profil nie zmienia danych bazowych; profil jest powtarzany w metadanych raportu i rejestrowany w dzienniku audytu.

Ekstrakt agreguje następujące sekcje ograniczone okresem: konfiguracja Realmu (tryb szyfrowania, polityka MFA, polityki reagowania, dozwolone regiony), członkowie, sesje, zdarzenia uwierzytelniania, audyt zmian, podsumowanie dzienników urządzeń, postawa kopii zapasowych (flota i poszczególne urządzenia), polityki kopii zapasowych, historia przywracania, postawa bezpieczeństwa (wykrycia, pokrycie skanowaniem, historia skanów), infrastruktura (węzły magazynowe, regiony, zużycie) oraz wersje komponentów (wersje WebAPI i agentów).

Uwagi o dokładności danych

Wiarygodność wyników przywracania zależy od wersji agenta. Agenci w wersji 1.7.0 i nowszych dokładnie raportują częściowe niepowodzenia przywracania - przywracanie, które nie powiodło się dla części dysków, jest rejestrowane jako nieudane, ze wskazaniem dysków, których dotyczyła awaria. Na starszych agentach częściowo nieudane przywracanie mogło zostać zapisane jako udane. Raporty obejmujące okresy z agentami starszymi niż 1.7.0 należy czytać z uwzględnieniem tego ograniczenia; okładka podaje wersje agentów obecne we flocie, aby audytor mógł je ocenić.

Zakres i ograniczenia

Audit Pack dokumentuje kontrole techniczne, które StateWarden obsługuje lub obserwuje: kopie zapasowe, przywracanie, konfigurację szyfrowania, kontrolę dostępu, MFA, monitorowanie, obsługę podatności oraz sam ślad audytowy. Środki organizacyjne - polityki bezpieczeństwa, dokumenty analizy ryzyka, programy szkoleniowe, procesy HR, bezpieczeństwo fizyczne, oceny dostawców - pozostają odpowiedzialnością klienta. W raporcie są reprezentowane jako wiersze Organizacyjne (○) i są objęte listą kontrolną zaświadczeń, którą klient podpisuje jako DEKLARACJE KLIENTA.

Pakiet dostarcza dowodów wspierających Twój audyt; nie certyfikuje zgodności. Twoja organizacja pozostaje odpowiedzialna za własną postawę zgodności, w tym za prawdziwość deklaracji złożonych w sekcji zaświadczeń oraz za wykonanie demonstracji odtwarzania na żywo.

Czy ten artykuł był pomocny?