Hva betyr det at en leverandør er evaluert av NSM, og gjelder det også SOC/MDR?
Når en sikkerhetsleverandør viser til NSM, er det lett å tro at hele leveransen er vurdert. Det er den ikke. NSMs kvalitetsordning har et tydelig og avgrenset formål: å vurdere leverandørens evne til å håndtere alvorlige IKT-hendelser.
«Evaluert av NSM», «NSM-godkjent» og «i tråd med NSMs grunnprinsipper» brukes ofte tett på hverandre. Men uttrykkene betyr ikke det samme. For dere som skal velge sikkerhetsleverandør, kan forskjellen være avgjørende: NSMs kvalitetsordning vurderer digital hendelseshåndtering, ikke SOC/MDR-tjenesten, penetrasjonstesting, sikkerhetsrådgivning eller virksomhetens samlede sikkerhetskapasiteter eller sikkerhetsnivå.
Hva er NSMs kvalitetsordning?
NSM har etablert en kvalitetsordning for leverandører som tilbyr håndtering av dataangrep i det åpne markedet. Formålet er å gjøre det enklere for virksomheter som rammes av en alvorlig IKT-sikkerhetshendelse å finne leverandører der NSM har vurdert at hendelseshåndteringstjenesten tilfredsstiller definerte kvalitetskrav.
Ordningen handler med andre ord om leverandørens dokumenterte kapasitet og arbeidsmåte når et angrep har skjedd eller mistenkes. Den sier ikke at NSM anbefaler leverandøren generelt, eller garanterer at en hendelse vil få et bestemt utfall.
Dette inngår i vurderingen
NSM beskriver hendelseshåndtering som en strukturert kvalitetsprosess. Den omfatter blant annet evnen til å:
- identifisere og klassifisere hva som har skjedd
- kartlegge angrepsvektor, omfang og aktivitet i systemene
- begrense eller stanse videre uønsket aktivitet
- sikre elektroniske bevis
- bidra til å gjenopprette normaltilstand
- utarbeide læringspunkter og anbefalte forbedringstiltak
- rapportere funn, omfang og gjennomførte handlinger til oppdragsgiver
For dere som står midt i en hendelse, betyr dette at vurderingen retter seg mot noe svært konkret: Har leverandøren organisasjon, kapasitet, kompetanse, verktøy og prosesser som trengs for å håndtere et faktisk dataangrep på en kontrollert og dokumenterbar måte?
Dette inngår ikke i vurderingen
NSM presiserer uttrykkelig at andre tjenester ikke er vurdert som del av kvalitetsordningen. Det gjelder blant annet:
- security Operations Center (SOC)/ managed detection and response (MDR)
- penetrasjonstesting og andre offensive sikkerhetstjenester
- generell sikkerhetsrådgivning og governance
- leverandørens øvrige produkter og driftstjenester
- kundens etterlevelse av NSMs grunnprinsipper eller annet regelverk
Kort sagt: En leverandør kan være evaluert av NSM for hendelseshåndtering uten at SOC/MDR-tjenesten er evaluert. En kunde kan bruke en slik leverandør uten selv å være «NSM-godkjent».
Hvorfor blandes SOC/MDR SOC og hendelseshåndtering?
SOC/MDR og hendelseshåndtering henger tett sammen, og i enkelte leveransemodeller inngår begge som en del av et samlet sikkerhetsmiljø, ofte under en MDR-tjeneste (Managed Detection and Response). Det gjør det forståelig at begrepene noen ganger brukes om hverandre. Funksjonene har likevel ulike roller.
SOC-funksjonen overvåker sikkerhetsdata, analyserer avvik, prioriterer hendelser og gjennomfører eller anbefaler avtalte responstiltak. Dersom det oppstår mistanke om et mer omfattende eller alvorlig angrep, kan saken eskaleres til et dedikert hendelseshåndteringsteam. Da går arbeidet over i en mer strukturert prosess med blant annet kartlegging av angrepsforløp, bevissikring, skadebegrensning, støtte til gjenoppretting og dokumentasjon av hendelsen.
En SOC- eller MDR-tjeneste kan derfor være avgjørende for å oppdage og eskalere en hendelse tidlig. Kvalitetsordningen vurderer imidlertid ikke kvaliteten på selve SOC- eller MDR-leveransen. Den vurderer virksomhetens særskilte evne til å håndtere et dataangrep når situasjonen krever strukturert og koordinert hendelseshåndtering.
Tre formuleringer dere bør undersøke nærmere
1. «NSM-sertifisert»
NSM omtaler dette som en kvalitets- eller godkjenningsordning, og skriver at leverandørene er evaluert og tilfredsstiller kravene ved søknadstidspunktet. «NSM-sertifisert» kan derfor gi et mer omfattende inntrykk enn det NSM faktisk beskriver. Be leverandøren presisere hvilken ordning og tjeneste påstanden gjelder.
2. «NSM-godkjent SOC/MDR»
Dette er ikke det kvalitetsordningen dokumenterer. NSM skriver eksplisitt at SOC/MDR -tjenester ikke er vurdert i evalueringen. Spør heller hvordan SOC/MDR-teamet samarbeider med hendelseshåndteringsteamet, og hvilke kapasiteter som faktisk omfattes av avtalen deres.
3. «I tråd med NSM»
Dette kan være relevant, men er ikke det samme som en ekstern vurdering. En tjeneste kan være utviklet med utgangspunkt i NSMs grunnprinsipper uten at NSM har kontrollert eller godkjent den. Be leverandøren vise hvilke prinsipper, tiltak og leveranser formuleringen bygger på.
Hva bør dere spørre leverandøren om?
Når dere vurderer en sikkerhetspartner, bør dere gå forbi logoer og generelle kvalitetsutsagn. Be om tydelige svar på:
- Hvilken konkret tjeneste er evaluert, og hvor lenge er oppføringen gyldig?
- Hvem aktiveres ved et alvorlig dataangrep: SOC/MDR-teamet, et eget hendelseshåndteringsteam eller begge?
- Hvilke responstiltak kan leverandøren gjennomføre uten ny godkjenning?
- Hvordan sikres elektroniske bevis og en etterprøvbar hendelseslogg?
- Hvordan støttes gjenoppretting, læring og rapportering etter hendelsen?
- Hvilke deler av leveransen er ikke omfattet av NSMs vurdering?
- Hvordan håndteres hendelser hvis dere ikke allerede er kunde?
Presisjon bygger tillit
NSMs kvalitetsordning er et relevant kvalitetsstempel for digital hendelseshåndtering. Verdien blir størst når den omtales presist. Da vet dere hva som faktisk er vurdert, leverandøren unngår å love mer enn ordningen dekker, og begge parter kan konsentrere seg om det viktigste: å være forberedt når hvert minutt teller.
NetNordic har vært evaluert gjennom NSMs kvalitetsordning for digital hendelseshåndtering. Før denne artikkelen publiseres, skal den aktuelle oppføringen og gyldighetsperioden kontrolleres mot NSMs til enhver tid gjeldende oversikt.
Usikre på hva en leverandørs NSM-evaluering faktisk dekker, og hva dere selv må avklare rundt SOC/MDR og hendelseshåndtering? Book en uforpliktende beredskapssamtale med NetNordic.
Forfatter
About John Helge Gantz
John-Helge jobber i skjæringspunktet mellom informasjonssikkerhet, cybersikkerhet og organisatoriske beslutninger. Med mer enn 15 års erfaring innen testing, kvalitetssikring og compliance hjelper han virksomheter med å utvikle sikkerhet som støtter forretningsmålene. Han er særlig opptatt av sikkerhetsarkitektur, styring og risiko, og av å gjøre teknisk kompleksitet forståelig og relevant for ledelsen. Filosofien hans er enkel: Sikkerhet kan ikke bare erklæres. Den må kunne dokumenteres i praksis.
Ta kontakt
Fyll ut skjemaet så kommer vi tilbake til deg så snart som mulig! Takk!