在当今不断升级且先进的网络威胁环境中,保护 IT 基础设施比以往任何时候都更为关键。随着企业日益互联互通和数据驱动,漏洞不断增加——对坚实网络安全框架的需求也在增长。

这正是 NIS2(网络与信息安全)指令发挥作用的地方。该指令旨在提升欧盟范围内的网络安全标准,弥补关键漏洞,并将保护范围扩展到更多行业。基于 2016 年的前身,更新后的 NIS2 指令加强了欧洲关键基础设施的防御,并设定了新的安全标准。

该指令自 2023 年 1 月起生效,并于 2024 年 10 月 18 日正式实施。

  • 为什么选择 Endpoint Central
  • NIS 2 的适用范围
  • 最低协调标准
  • 网络安全要求
  • 报告要求
  • NIS 2、GDPR 与 DORA

为什么选择 Endpoint Central 以实现 NIS2 合规?

  • 网络卫生的最佳实践
  • 简化合规流程
  • 完整的 IT 可视化

Endpoint Central 为您提供维护顶级网络卫生所需的一切——修补设备、加密数据、阻止未经授权的权限提升、防止数据泄露以及管理 USB 访问。

nis2-compliance-dashboard-1
gif-image
nis2-compliance-dashboard-2
gif-image

Endpoint Central 专为无缝合规而设计,提供审计就绪的报告和动态仪表盘,实时清晰展示 IT 环境中的风险和漏洞。

nis2-compliance-dashboard-3

通过先进的资产管理功能实现全面 IT 可视化,其强大的反恶意软件功能保护您的环境。借助一键数据恢复和终端隔离,最大限度减少业务中断,确保运营顺畅。

nis2-compliance-dashboard-4
查看所有功能

该指令的适用范围是什么?

NIS 2 指令将行业划分为关键实体和重要实体。小型和中型企业(员工不超过 250 人且营业额低于 €5000 万)自动归类为重要实体。

关键实体

  • 能源(电力、区域供热与制冷、石油、天然气、氢气)
  • 交通(航空、铁路、水运和公路)
  • 银行业
  • 金融市场基础设施
  • 健康状况
  • 饮用水
  • 废水
  • 数字基础设施
  • ICT 服务管理(企业对企业)*
  • 公共管理*
  • 航天

重要实体

  • 邮政和快递服务
  • 废物管理
  • 化学品的制造、生产和分销
  • 制造业
  • 数字提供商
  • 研究

最低协调标准

NIS2 指令为整个欧盟带来了统一的网络安全方法,制定了所有成员国必须遵守的一致标准。同时,它赋予各国建立更强大框架的自由。对于企业来说,这意味着由于要求的简化和统一,合规过程更加顺畅,减少了麻烦。

参见第5条

网络安全要求

如果您的企业属于 NIS2 指令的范围,第21条和第23条应是您的主要关注点——它们基本上是该指令的支柱。该条款要求欧盟成员国确保关键和重要企业实施指定的网络安全措施。它还鼓励企业采取“全风险”方法,超越列出的要求,涵盖各种潜在威胁。

以下是 Endpoint Central 如何帮助您实现第21条中提到的措施的完整概述。

第21条 描述

2(a) 风险分析和信息系统安全政策;

  • Endpoint Central 可以利用其端点安全功能,如Endpoint DLP、浏览器安全、基于风险的漏洞和补丁管理、下一代杀毒引擎、防勒索软件和移动安全功能。

  • Endpoint Central 还可以限制或管理访问信息系统的外设设备

2(b) 事件处理;

  • 在发生恶意软件攻击时,Endpoint Central 可以提醒 SOC 团队和 IT 管理员,并使他们能够安全隔离系统。经过彻底的取证分析后,系统可以恢复生产。

  • Endpoint Central 还保护企业端点免受勒索软件攻击,并在勒索软件攻击时提供即时且不可删除的备份

2(c) 业务连续性,如备份管理、灾难恢复和危机管理;

  • Endpoint Central 可以隔离表现出可疑行为的端点,经过彻底的取证分析后,可以重新部署到生产环境。

  • Endpoint Central 还利用微软的卷影复制服务,每三小时为您的网络文件提供即时且不可删除的备份。如果文件被勒索软件感染,可以使用该文件的最新备份进行恢复。

2(d) 网络和信息系统的采购、开发和维护中的安全,包括漏洞处理和披露;

  • Endpoint Central 提供全面的漏洞管理,能够从单一控制台持续评估和监控威胁。
  • 除了漏洞评估外,它还提供内置的漏洞修复功能。
  • 它还提供基于风险的漏洞管理,使管理员能够根据 CVSS 分数、CVE 影响类型、补丁可用性等指标优先处理漏洞。
  • Endpoint Central 对管理员配置Windows 防火墙以供终端用户使用非常有帮助。
  • SecOps 可以在其环境中进行端口审计,并在发生零日漏洞利用时通过 Endpoint Central 大幅减少攻击面。
  • 它通过允许管理员强制执行广泛的威胁防护配置来实现安全浏览。
  • 管理员可以阻止/限制终端用户从恶意网站下载(可能包含恶意软件的)文件或访问这些网站。
  • 它还具备加固 Web 服务器和修复安全错误配置的功能。

2(e) 评估网络安全风险管理措施有效性的政策和程序;

  • Endpoint Central 旨在满足企业的治理、风险和合规(GRC)要求。其强大的报告功能可用于审计目的
  • Endpoint Central 具有一个漏洞年龄矩阵和漏洞严重性摘要,可以提供有关补丁实施影响的丰富见解。此外,Endpoint Central 还提供有关易受攻击系统、缺失补丁和补丁合规性综合报告
  • DPO 仪表板提供有关 Bitlocker 状态、易受攻击系统状态、防火墙状态等丰富见解。

2(f) 基本的网络卫生实践和网络安全培训;

  • 定期为操作系统和应用程序打补丁,并确保高补丁合规率

  • 强制基于证书的设备认证、限制屏幕截图和禁止公共 Wi-Fi 连接。

  • 数据泄露防护——防止将企业数据上传到公共云,防止将数据复制到剪贴板

  • 容器化企业和个人数据。设备被盗时可远程擦除

  • Bitlocker 和 FileVault 加密

  • 安全错误配置: 修复所有推荐的错误配置解决方案并为关键漏洞打补丁。

  • Endpoint Central 帮助您的组织遵守 75+ CIS 基准

  • 设置应用程序配置文件:根据员工的角色,划定他们可以和不可以使用的应用程序,并通过移除本地管理员权限来减少攻击面。

  • 基于角色的外围设备访问控制:根据终端用户在组织中的角色,允许、阻止或配置一组受信任的设备访问您的终端。

2(g) 关于密码学使用的政策和程序,以及在适当情况下的加密;

  • Endpoint Central 使用符合 FIPS 140-2 的算法。用户可以启用 FIPS 模式,在高度安全的环境中运行他们的 IT。

  • Endpoint Central 可以帮助管理员使用其 Bitlocker 管理加密终端用户的 Windows 设备,并使用 FileVault 加密 Mac 设备。

2(h) 人力资源安全、访问控制政策和资产管理;

  • Endpoint Central 拥有 全面的资产管理功能,涵盖硬件和软件。它可以列出网络中存储的计算机、硬件、软件和文件。

  • Endpoint Central 的 MDM 功能允许列出组织中移动设备的 完整详细信息。

  • Endpoint Central 拥有广泛的库存 报告能力,适用于审计和合规目的。

  • Endpoint Central 利用最小权限原则,具备强大的 终端权限管理 功能,提供针对应用程序的特定权限管理和即时访问终端用户的能力。

  • 它具备 条件访问策略,用于验证授权用户访问关键业务系统和数据。

  • 为了让 IT 管理员和安全运营人员访问 Endpoint Central 控制台,Endpoint Central 提供了 基于角色的访问控制MFA

(j) 在适当情况下,实体内使用多因素认证或持续认证解决方案、加密的语音、视频和文本通信以及安全的紧急通信系统。

  • Endpoint Central 拥有 文本、语音和视频通信渠道,管理员可以通过这些渠道以安全的方式联系终端用户,排查其设备问题。

  • 管理员可以使用 Endpoint Central 安排 公告,发布公司范围内的重要 IT 更新。

报告要求

重要和关键实体均需在 24 小时内向 CSIRT(计算机安全事件响应团队)或相关主管部门报告重大事件(如数据泄露)。所有实体应在事件发生后 72 小时内完成初步事件取证和影响评估。

参见第 23 条

如果我不符合要求怎么办?

未能遵守 NIS2 指令(第 21 条和第 23 条)不仅是法律违规,还可能导致沉重的经济处罚,并使您的组织面临灾难性的运营中断风险。关键实体面临最高 1000 万欧元或全球营业额 2% 的罚款,重要实体则面临最高 700 万欧元或全球营业额 1.4% 的罚款。

但这不仅仅是罚款问题。违规会危及您的声誉、客户信任和业务连续性。随着针对医疗、能源、金融及其他关键行业的网络攻击增多,一次安全漏洞可能摧毁您的运营并永久损害您的信誉。

Endpoint Central 赋能 您的组织,不仅满足 NIS2 合规要求,还能自信地保障您的数字未来。

参见第 34 条

NIS2、DORA 和 GDPR —— 欧洲的网络安全三驾马车

虽然 NIS2 是一项全面的网络安全指令,但欧盟内许多组织还需遵守其他重要的合规和法规。以下是 NIS2、GDPR 和 DORA 的基本介绍及其相互补充的关系。

第21条 NIS2(网络与信息安全)2 DORA(数字运营韧性法案) GDPR(通用数据保护条例)

范围

扩展至欧盟内的关键和重要实体(参见第 3 条

扩展至欧盟内所有金融实体

扩展至全球所有处理欧洲公民个人数据的组织

目的

本指令旨在提升欧盟范围内的网络安全标准

顾名思义,旨在加强金融行业的网络安全韧性

GDPR 建立在隐私权基础上,该权利被广泛认可为全球基本权利。

与 NIS 2 的关系

-

  • 根据 委员会关于 NIS 2 指令第 4(1) 和 (2) 条的指导意见,NIS 2 指令下的网络安全和事件报告规则不适用于已受特定行业法律覆盖的领域。

  • 对于金融实体,DORA(数字运营韧性法案) 作为特定行业法律。这意味着受 DORA 约束的组织不受 NIS 2 指令的网络安全和报告要求约束。

 

NIS 2 的网络安全框架与 GDPR 要求存在重叠,有助于组织更有效地实现 GDPR 合规。

 

处罚

关键实体可能面临高达1000万欧元或全球营业额的2%的罚款,而重要实体则可能面临高达700万欧元或全球营业额的1.4%的罚款。

DORA 法案未明确规定处罚。然而,欧盟及其成员国的监管机构将有权执行并施加处罚。

  • 严重违规:最高可达2000万欧元或上一财政年度全球总营业额的4%
  • 较轻微违规:最高可达1000万欧元或上一财政年度全球总营业额的2%

Endpoint Central 有助于实现以下合规要求

  • CIS

  • FERPA

  • NIST 800-171

  • UK CYBER ESSENTIALS

  • NCA

  • ISO 27001

  • PCI DSS

  • NIST 2.0 CSF

  • HIPAA。

  • DORA

  • GDPR。

  • NIS2

  • RBI

  • Essential 8

推荐阅读

真实故事,真实影响:Endpoint Central 与合规

quote-icon-10

“Endpoint Central 使我们朝着集中式应用的目标迈进,以覆盖 IT 支持活动。部署非常简单,没有真正的问题。我们主要用于与 ServiceDesk Plus 的集成以及其为我们的 ISO 实施提供的报告。”

引用
Keith Henning,

Evander Glazing and Locks 业务支持

与我们沟通您的合规需求

欢迎随时联系专家,解答您的具体疑问,并了解 Endpoint Central 如何帮助您满足 NIS 2 要求。

请输入有效的姓名。请输入姓名。
请输入有效的邮箱。请输入邮箱。
-
请输入有效的电话号码。请输入电话号码。
请填写需求。
点击“SUBMIT”,即表示您同意根据隐私政策处理个人数据。

 

受信赖的