Baza wiedzy

Więcej niż checklisty: jak StateWarden automatyzuje zgodność z NIS2 i RODO w Twojej firmie

Więcej niż checklisty: jak StateWarden automatyzuje zgodność z NIS2 i RODO w Twojej firmie

Dla małych i średnich przedsiębiorstw europejskie regulacje cyberbezpieczeństwa - takie jak RODO (GDPR), NIS2 i DORA - przekładają się na konkretne wymagania techniczne: szyfrowanie danych, utrzymanie integralności kopii zapasowych, reagowanie na incydenty i dokumentowanie tego wszystkiego dla audytora.

StateWarden implementuje te wymagania jako mechanizmy inżynieryjne, a nie papierologię. Platforma jest Secure by Design (bezpieczna z założenia): środki techniczne, do których odwołują się te dyrektywy, są wbudowane w architekturę rdzenną. Niniejszy artykuł mapuje główne wymagania regulacyjne na mechanizmy StateWarden, które je realizują.


1. RODO (GDPR): ochrona danych i Zero-Knowledge

Ogólne rozporządzenie o ochronie danych wymaga ochrony danych klientów i egzekwowania prywatności jako ustawienia domyślnego. Naruszenie danych może prowadzić do kar regulacyjnych i utraty zaufania klientów.

Silnik PrimeKEM i architektura Zero-Knowledge

Większość dostawców chmurowych kopii zapasowych posiada klucze do Twoich danych, co oznacza, że naruszenie po ich stronie staje się naruszeniem po Twojej stronie. StateWarden działa w ścisłej architekturze Zero-Knowledge. Zanim choćby jeden bajt Twoich danych opuści Twoją sieć lokalną, zostaje zaszyfrowany przez silnik PrimeKEM. Zaufanie początkowe jest ustanawiane za pomocą postkwantowej enkapsulacji klucza ML-KEM (Kyber), a same dane są szyfrowane algorytmami AES-256-GCM i ChaCha20-Poly1305 w kaskadzie niezależnych przekształceń szyfrowania uwierzytelnionego.

  • Wpływ biznesowy: StateWarden nie posiada Twoich kluczy szyfrujących. Nawet pełna kompromitacja infrastruktury centralnej nie odsłoniłaby czytelnych danych kopii zapasowych, ponieważ klucze wymagane do deszyfrowania istnieją wyłącznie w Twoim środowisku. Zachowujesz suwerenność nad informacjami swojej firmy.

Prawo do bycia zapomnianym (Crypto-Shredding)

RODO wymaga bezpiecznego i trwałego usuwania danych użytkowników na żądanie. Usuwanie plików ze standardowych dysków twardych pozostawia ślady residualne, które można odzyskać.

  • Mechanizm StateWarden: stosujemy Crypto-Shredding (kryptograficzne niszczenie danych). Bezpieczne zniszczenie unikalnego kryptograficznego klucza głównego powiązanego z konkretnym urządzeniem lub Realmem czyni odpowiadające mu kopie zapasowe trwale nieodszyfrowywalnymi. Zapewnia to kryptograficznie wymuszoną ścieżkę usuwania danych dla obowiązków wymazania danych.

2. NIS2: odporność operacyjna i reagowanie na ransomware

Dyrektywa NIS2 przesuwa ciężar z prostej prywatności danych na aktywną odporność operacyjną. Wymaga od organizacji wdrożenia obsługi incydentów, protokołów ciągłości działania i bezpieczeństwa łańcucha dostaw w celu ograniczenia krytycznych przestojów.

Niezmienialny magazyn kopii zapasowych (silnik Driad)

Operatorzy ransomware celowo atakują firmowe kopie zapasowe, aby wymusić zapłatę okupu. NIS2 wymaga środków technicznych chroniących integralność kopii zapasowych.

  • Mechanizm StateWarden: silnik magazynowy Driad przechowuje kopie zapasowe jako niezmienialne bloki adresowane treścią, z deduplikacją na poziomie bloków. Każdy blok jest adresowany skrótem BLAKE3 swojej zawartości, więc każda modyfikacja produkuje inny adres i nie przechodzi weryfikacji skrótu podczas przywracania. Bloki są usuwane wyłącznie w wyniku odśmiecania liczonego referencjami, gdy nie odwołuje się do nich żadna istniejąca kopia zapasowa. Danych już zapisanych w magazynie nie można po cichu zmienić modyfikacjami na systemie źródłowym.

Aktywny wywiad zagrożeń (Vigil)

NIS2 nakazuje proaktywne zarządzanie podatnościami i podstawową higienę cybernetyczną.

  • Mechanizm StateWarden: Vigil to lokalny moduł wywiadu zagrożeń. Nieprzerwanie skanuje Twoje środowisko względem publicznych baz podatności (OSV, NVD), alarmuje o nowo opublikowanych podatnościach dotykających Twój inwentarz oprogramowania i priorytetyzuje wykrycia przy użyciu punktacji CVSS.

Active Defense: wykrywanie ransomware i reagowanie

Szyfrowanie ransomware ma mierzalny efekt uboczny: podnosi entropię Shannona Twoich danych. Active Defense wykorzystuje ten sygnał wewnątrz potoku kopii zapasowych i wykonuje konfigurowalną, autonomiczną reakcję. Jest zarządzany na stronie „Ochrona przed ransomware" (/active-defense) w Dashboardzie, z domyślnymi ustawieniami dla całego Realmu i opcjonalnymi nadpisaniami na poziomie urządzenia.

  • Wykrywanie: agent oblicza statystyki entropii dla bloków zmienionych podczas kopii zapasowej. Progi wyzwalające są konfigurowalne; wartości domyślne to minimum 50 zmienionych bloków, średnia entropia 7,8 na 8 oraz odsetek bloków o wysokiej entropii 0,90. Wykrywanie działa obecnie podczas tworzenia kopii zapasowych; proaktywna metoda skanowania jest zaplanowana na przyszłe wydanie.
  • Akcje reagowania: po uruchomieniu wyzwalacza wykonywana jest jedna z czterech akcji:
    1. Kwarantanna kopii zapasowej - wyślij e-mail do administratorów Realmu, dokończ kopię zapasową i oznacz ją jako podejrzaną. To wbudowana wartość domyślna, aktywna na każdym urządzeniu nawet bez zapisanej polityki.
    2. Tylko alert - wyślij e-mail do administratorów Realmu i przerwij trwającą kopię zapasową.
    3. Blokada sieci - wyślij e-mail do administratorów Realmu, a następnie zablokuj interfejsy sieciowe urządzenia, pozostawiając otwarty wyłącznie kanał mTLS do infrastruktury StateWarden.
    4. Wyłączenie zasilania - dostarcz raport końcowy i wyślij e-mail do administratorów Realmu, a następnie wyłącz maszynę.
  • Widoczność: dotknięte kopie zapasowe są oznaczane jako MOŻLIWA INFEKCJA w widoku przywracania, a dialog przywracania wyświetla ostrzeżenie przed odtworzeniem danych z oznaczonej kopii zapasowej.
  • Wymagania i odtwarzanie: Blokada sieci i Wyłączenie zasilania wymagają agenta w wersji 1.6.0 lub nowszej. Blokada sieci jest odwracalna - akcja odblokowania w Dashboardzie przywraca poprzedni stan zapory urządzenia. Wyłączenie zasilania jest ostateczne po stronie oprogramowania; maszynę trzeba włączyć fizycznie lub przez zarządzanie out-of-band (IPMI/iLO).

Audit Pack: dowody audytowe na żądanie

NIS2 czyni organizacje odpowiedzialnymi również za dokumentowanie swoich środków bezpieczeństwa. Strona Pakiet Audytowy (/audit-pack) generuje PDF z dowodami audytowymi dla wybranego okresu raportowego (30, 90 lub 365 dni albo zakres niestandardowy). Ocenia Twój Realm względem profili jurysdykcji - UE NIS2, polskie KSC i niemieckie BSIG (profil francuski jest uwzględniony, ale obecnie oznaczony jako w toku) - i tworzy macierz pokrycia wymagań, która oznacza każde wymaganie jako potwierdzone, częściowo potwierdzone lub organizacyjne, na podstawie danych na żywo, takich jak skuteczność kopii zapasowych, pokrycie MFA, pokrycie skanami podatności i otwarte wykrycia. Kontrole, których platforma nie może udowodnić, są zbierane na liście kontrolnej zaświadczeń, dzięki czemu Twoja organizacja może potwierdzić je ręcznie i zawrzeć wynik w tym samym dokumencie. Raporty można generować w języku angielskim, polskim, niemieckim lub francuskim.


3. DORA: ciągłość działania i szybkie odtwarzanie

Choć rozporządzenie o odporności operacyjnej sektora finansowego (DORA) jest skierowane przede wszystkim do sektora finansowego, jego kluczowe żądanie - drastyczne skracanie docelowych czasów odtwarzania (RTO) - jest użytecznym punktem odniesienia dla każdej firmy. Jeśli Twój serwer ulegnie awarii, jak długo Twoja firma może działać offline?

Odtwarzanie Bare Metal (BMR) i Instant Mount

Kopie zapasowe mają ograniczoną wartość, jeśli pełne przywrócenie trwa dniami.

  • Mechanizm StateWarden: Smart BMR odtwarza uszkodzony serwer - wraz z systemem operacyjnym, partycjami i danymi - na czystym, odmienny sprzęcie. Dla natychmiastowego dostępu Instant Mount wykorzystuje wbudowany protokół iSCSI do zamontowania zaszyfrowanej chmurowej kopii zapasowej jako lokalnego dysku tylko do odczytu w kilka sekund, dzięki czemu możesz wydobyć krytyczne dokumenty lub bazy danych, gdy pełne przywracanie trwa w tle.

Wnioski

Audyty zgodności weryfikują kontrole; nie implementują ich. StateWarden implementuje kontrole techniczne wymagane przez te regulacje - szyfrowanie Zero-Knowledge, niezmienialny magazyn kopii zapasowych, konfigurowalne reagowanie na incydenty, szybkie odtwarzanie i dowody audytowe - jako standardowe zachowanie platformy. Zmniejsza to zarówno ekspozycję na ryzyko, jak i nakład pracy potrzebny do wykazania zgodności.

Czy ten artykuł był pomocny?