Pred NIS2: kako izgledajo osnovni varnostni signali največjih podjetij?
NIS2 od organizacij zahteva resno obravnavo kibernetske varnosti, pri čemer je odgovornost na strani vodstva. Opravili smo šest osnovnih, JAVNIH varnostnih preveritev začetnih strani in e-poštnih nastavitev največjih podjetij na trgu, takšnih, ki jih lahko kdorkoli izvede od zunaj, ne da bi se dotaknil internih sistemov. Predstavljajo minimalno raven, ne celovite varnostne revizije: uspešno opravljena preveritev pomeni, da so očitne osnove vzpostavljene, neuspešna pa pomeni, da so vrzeli vidne vsakemu napadalcu.
35 podjetij uspešno preverjenih od skupno 41 največjih na trgu; preostala so blokirala samodejni dostop in so izključena iz vseh prikazanih vrednosti.
Ključne ugotovitve
Rezultati po preveritvi
| Javna varnostna preveritev | Delež prizadetih podjetij |
|---|---|
| Manjkajo osnovne varnostne glave spletnega strežnika (zaščite pred vgrajevanjem v okvire in pred napačno razlago vrste vsebine) | 43% |
| Ni uveljaveljenega DMARC (e-poštno domeno je mogoče ponarediti v lažnih sporočilih, ki izgledajo, kot da prihajajo od podjetja) | 34% |
| Ni HSTS (brskalniki niso prisiljeni uporabljati šifrirane različice spletnega mesta) | 29% |
| Različica strežniške programske opreme je razkrita v glavah odgovora (napadalcem pomaga pri ciljanju na znane ranljivosti) | 3% |
| Ni zapisa SPF (osnovna kontrola za preprečevanje ponarejanja e-pošte ni vzpostavljena) | 0% |
| Začetna stran ne uveljavlja HTTPS | 0% |
Najboljši po rezultatih
Priznanje tam, kjer si ga zaslužijo: ta podjetja so opravila vse ali skoraj vse naše osnovne preveritve.
- ✓ nlb.si
- ✓ nkbm.si
- ✓ skb.si
Metodologija
Za vsako podjetje smo poslali eno navadno zahtevo na javno začetno stran in prebrali varnostno relevantne glave odgovora ter opravili javne poizvedbe DNS za zapise SPF in DMARC za preverjanje pristnosti e-pošte. To so enake informacije, ki jih že prejme vsak spletni brskalnik ali poštni strežnik. Nismo pregledovali vrat, sondirali internih sistemov, poskušali pridobiti kakršnega koli dostopa ali poslali več kot eno navadno zahtevo. To je osnoven zunanji higienski posnetek stanja, ne penetracijski test ali celovita varnostna ocena, in ne podaja nobenih trditev o notranji varnosti posameznega podjetja. Podjetja, ki so blokirala samodejni dostop, so izključena iz vseh odstotkov.
Pripravljate se na NIS2?
Oglejte si, katera orodja za skladnost vam pomagajo pokriti varnostne ukrepe, ki jih zahteva NIS2, in preverite, ali vaša organizacija sodi v področje uporabe.
Oglejte si primerjavo orodij za NIS2 →Za novinarje
Metodologija in skupni podatki po posameznih preveritviih so na voljo na zahtevo za namen preverjanja. Ne objavljamo, katera posamezna podjetja niso prestala preveritve. Kontakt: [email protected]
To poročilo je neodvisna zunanja podatkovna študija, ne varnostna ocena ali obtožba kateregakoli imenovanega podjetja.