Pred NIS2: ako vyzerajú základné bezpečnostné signály najväčších firiem?
NIS2 vyžaduje, aby organizácie brali kybernetickú bezpečnosť vážne a aby za ňu nieslo zodpovednosť vedenie. Vykonali sme šesť základných, VEREJNÝCH bezpečnostných kontrol domovských stránok a e-mailových nastavení najväčších spoločností na trhu, teda také kontroly, ktoré môže ktokoľvek vykonať zvonku bez prístupu do interných systémov. Predstavujú minimálny základ, nie úplný bezpečnostný audit: ak firma kontrolami prejde, znamená to, že základné zjavné opatrenia sú zavedené; ak nie, znamená to, že existujú medzery viditeľné pre každého útočníka.
27 úspešne skontrolovaných spoločností z celkového počtu 34 najväčších na trhu; zvyšné zablokovali automatizovaný prístup a sú vylúčené zo všetkých údajov.
Kľúčové zistenia
Výsledky podľa kontrol
| Verejná bezpečnostná kontrola | Podiel dotknutých spoločností |
|---|---|
| Chýbajúci HSTS (prehliadače nie sú nútené používať šifrovanú verziu stránky) | 41% |
| Nevynútený DMARC (e-mailová doména môže byť zneužitá pri phishingových útokoch, ktoré sa tvária, akoby pochádzali od danej spoločnosti) | 26% |
| Chýbajúce základné bezpečnostné hlavičky webového servera (ochrana pred clickjackingom a ochrana typov obsahu) | 26% |
| Chýbajúci záznam SPF (základný mechanizmus ochrany e-mailu pred falšovaním nie je zavedený) | 11% |
| Domovská stránka nevynucuje HTTPS | 11% |
| Verzia serverového softvéru je zverejnená v hlavičkách (môže útočníkom pomôcť zacieliť na známe zraniteľnosti) | 4% |
Najlepšie hodnotené spoločnosti
Uznanie patrí tým, komu patrí: tieto spoločnosti prešli všetkými alebo takmer všetkými našimi základnými kontrolami.
- ✓ slsp.sk
- ✓ vub.sk
- ✓ 365.bank
Metodológia
Pre každú spoločnosť sme odoslali jeden bežný požiadavok na verejnú domovskú stránku a prečítali sme bezpečnostne relevantné hlavičky odpovede. Zároveň sme vykonali verejné DNS vyhľadávania záznamov SPF a DMARC pre overovanie e-mailov. Ide o rovnaké informácie, ktoré bežne získava každý webový prehliadač alebo poštový server. Neskenovávali sme porty, neskúmali sme interné systémy, nepokúšali sme sa o žiadny prístup ani sme neodoslali viac ako jeden bežný požiadavok. Ide o základný externý hygienický prehľad, nie o penetračný test ani úplné bezpečnostné hodnotenie, a nevypovedá nič o internej bezpečnosti jednotlivých spoločností. Spoločnosti, ktoré zablokovali automatizovaný prístup, boli vylúčené zo všetkých percentuálnych údajov.
Pripravujete sa na NIS2?
Zistite, ktoré nástroje na dodržiavanie súladu vám pomôžu pokryť bezpečnostné opatrenia vyžadované smernicou NIS2, a overte, či vaša organizácia patrí do jej pôsobnosti.
Zobraziť porovnanie nástrojov pre NIS2 →Pre novinárov
Metodológia a súhrnné údaje za jednotlivé kontroly sú na požiadanie k dispozícii na overenie. Nezverejňujeme, ktoré jednotlivé spoločnosti neprešli kontrolami. Kontakt: [email protected]
Táto správa je nezávislou externou dátovou štúdiou, nie bezpečnostným hodnotením ani obvinením voči akejkoľvek menovanej spoločnosti.