Kiberdrošība drukas vidē | 4PRINT
MK NOTEIKUMI Nr. 397 · NACIONĀLĀS KIBERDROŠĪBAS LIKUMS

Kiberdrošība drukas vidē

Tīkla printeri un MFP ir IKT resursi Kiberdrošības likuma izpratnē. 60 minūšu demo, kā drukas pārvaldības risinājums izpilda konkrētus MK noteikumu Nr. 397 punktus — un pēc tam varam piedāvāt izmēģinājuma vidi pie jums.
Pieteikt demo
60 minūtes · līdz 3 iekārtām · bez ierobežojuma lietotāju skaitam · bez saistībām

Kāpēc drukas vide ir kiberdrošības jautājums

Serveri
Tīkls
Gala iekārtas
E-pasts
Printeris / MFP nav sarakstā
IKT resursi, ko organizācijas parasti uzskaita — un tas, ko izlaiž.
Kiberdrošības sarunās organizācijās runā par serveriem, tīklu, gala iekārtām un e-pastu. Drukas iekārtas šajā sarunā parasti neparādās vispār — un tas ir saprotami. Printeris nešķiet sistēma. Tas šķiet biroja tehnika.
Mūsdienu daudzfunkciju iekārtai tomēr ir operētājsistēma, datu nesējs, tīmekļa administrācijas vide, lietotāju un administratoru konti. Tā saņem drukas darbus no informācijas sistēmām, sūta skenētus dokumentus uz failu serveriem un e-pastu, meklē adresātus Active Directory, un daļa no šiem dokumentiem satur personas datus vai ierobežotas pieejamības informāciju.
Tas nozīmē, ka uz drukas vidi attiecas tās pašas prasības, kas uz pārējo IKT infrastruktūru: resursu uzskaite, piekļuves pārvaldība, žurnālfaili, šifrēšana. Atšķirība ir tā, ka pārējo infrastruktūru kāds jau pārvalda, bet drukas iekārtas bieži nav neviena atbildības jomā — tās nopērk, pieslēdz un aizmirst.
Un te nav runa tikai par mūsu interpretāciju
„Tehniskais resurss ir aparatūra, iekārta, kas ir tīkla vai informācijas sistēmas sastāvdaļa vai IKT infrastruktūrā izmantota iekārta, kas veic datu apmaiņu ar informācijas sistēmu.“
MK noteikumu Nr. 397 2.19.1. apakšpunkts
52
prasības no MK noteikumiem Nr. 397, kas attiecas uz drukas vidi
17
no tām bez centralizētas drukas pārvaldības nav izpildāmas ar citiem līdzekļiem
10
paliek jūsu pusē neatkarīgi no tā, ko uzstāda

Ja šāda risinājuma nav, daļa prasību nav izpildīta pēc definīcijas

Neviena drukas iekārta pati par sevi neuztur žurnālus 6 līdz 18 mēnešus ar lietotāja un iekārtas identifikatoru kombināciju. Neviena pati par sevi neprasa autentifikāciju ar personisku kontu pirms darbības. Tāpēc jautājums nav par to, cik labi iekārtas ir konfigurētas.
MyQ·PaperCut·Canon uniFLOW·Y Soft SafeQ
Ja neviena no šīm sistēmām jūsu drukas vidē nav, saruna par atbilstību sākas šeit.
52 prasības
sadalītas pa atbildības jomām
18
Drukas pārvaldība
14
Iekārtas konfigurācija
10
Dokumentu pārvaldība
10
Organizācijas puse

Mūsu pieeja

Mēs nesākam ar produktu. Mēs sākam ar jautājumu, kuras normas prasības jūsu drukas vidē šobrīd netiek izpildītas un kāpēc. Esam izanalizējuši Nacionālās kiberdrošības likumu un MK noteikumus Nr. 397 no drukas iekārtu perspektīvas un apkopojuši 52 prasības matricā, kurā katrai atzīmēts, vai drukas vidē to var izpildīt, izpildīt daļēji vai nevar izpildīt vispār.
No tā izriet arī mūsu darba dalījums. Daļu prasību izpilda centralizēta drukas pārvaldība. Daļu — pareiza iekārtas konfigurācija, ko nekāda programmatūra neaizstāj. Daļu — dokumentu pārvaldības sistēma. Un daļa paliek organizācijas pusē neatkarīgi no tā, ko mēs uzstādām. Mēs pasakām, kura ir kura, arī tad, kad tas nozīmē, ka mums nav ko pārdot.

Četri slāņi, no kuriem trīs piedāvājam mēs

Drukas vides atbilstība nav viens produkts. Tie ir slāņi, kas viens otru papildina, bet neaizstāj.
1
Iekārtu drošības konfigurācija
Porti, protokoli, rūpnīcas paroles, SNMP v3, IP filtrs, diska šifrēšana un pārrakstīšana, programmaparatūras pārvaldība. Atsevišķs pakalpojums, ne izmēģinājuma daļa.
Kyocera · Epson · KYOCERA Fleet Services
2
Drukas pārvaldība un identitāte
Autentifikācija ar karti vai PIN, drošā izdruka, tiesības pa funkcijām, centralizēti žurnāli, šifrēšana.
MyQ · PaperCut · Kyocera Cloud Print and Scan
3
Dokumentu drošība un pārvaldība
Piekļuves kontrole, glabāšanas termiņi, izsekojamība visā dokumenta dzīves ciklā.
DocuWare
4
Tīkls, dokumentācija un apmācības
Paliek jūsu pusē. Mēs pasakām, kas tieši un kāpēc.

Ko mēs darām praksē

Iekārtu drošības konfigurācija

Jauna iekārta no ražotāja nāk ar ieslēgtiem gandrīz visiem servisiem, lai tā uzreiz strādātu jebkurā vidē. Praksē tas nozīmē atvērtu tīmekļa administrāciju bez šifrēšanas, SNMP ar rūpnīcas noklusējuma parametriem, aktīvus FTP un citus protokolus, ko neviens neizmanto, un administratora paroli, kas ir zināma visiem.
Mēs pārskatām katras iekārtas konfigurāciju: izslēdzam nevajadzīgos servisus, nomainām rūpnīcas paroles, iestatām SNMP v3, ierobežojam pārvaldības piekļuvi ar IP filtru, ieslēdzam diska šifrēšanu un dzēšanas režīmu un sakārtojam programmaparatūras atjaunināšanu. Katram solim ir atsauce uz konkrētu normas punktu, un rezultāts ir dokumentēts.
30.–31. · 55.3. · 55.7. · 69.3. · Likuma 40. p.

Drukas pārvaldība un identitāte

Centralizēta drukas pārvaldība atrisina to daļu prasību, ko iekārta pati par sevi izpildīt nespēj. Lietotājs autentificējas pie iekārtas ar karti vai PIN, un tikai pēc tam iekārta kaut ko dara. Katrs drukas, kopēšanas un skenēšanas darbs tiek piesaistīts konkrētam kontam. Dokumenti negaida izvades teknē, bet izdrukājas tikai tad, kad lietotājs pienāk klāt.
Vissvarīgākais ir tas, kas paliek pēc tam — žurnāli. Centralizēti, ar lietotāja un iekārtas identifikatoru, glabāti tik ilgi, cik prasa sistēmas drošības klase, eksportējami mašīnlasāmā formātā un aizsargāti pret dzēšanu. Bez tā organizācija nespēj ne pārbaudīt, kas notika, ne sagatavot incidenta ziņojumu likumā noteiktajā termiņā.
49. · 50.3. · 51.1. · 51.2. · 51.6. · 52. · 57.–59. · 62.–63. · 81.

Dokumentu drošība un pārvaldība

Drukas pārvaldība beidzas brīdī, kad dokuments ir izdrukāts vai noskenēts. Dokumentu pārvaldības sistēma turpina tur, kur tā beidzas: kas dokumentam drīkst piekļūt, cik ilgi tas glabājas, kas ar to ir darīts un kā to atrast pēc gada.
Iestādēm, kurām jāpierāda dokumentu aprites izsekojamība, tas ir tas pats arguments, kas drukas vidē — bez sistēmas nav pierādījuma. Ieviešam DocuWare un savienojam to ar skenēšanas plūsmām tā, lai dokuments nonāk sistēmā jau pie iekārtas, nevis caur kāda cilvēka darbvirsmu.
49. · 50.3. · 57. · 81.

Ko rādām 60 minūtēs

Katram solim ekrānā nosaucam punkta numuru. Tā nav produkta prezentācija, bet normas izpilde.
Lietotājs pieliek karti vai ievada PIN kodu — līdz tam iekārta neko nedara
51.1.
Karte plus PIN kā divi autentifikācijas faktori
52.
Dažādiem lietotājiem dažādas pieejamās funkcijas
50.3.
Drukas darbs gaida serverī un izdrukājas tikai pēc autorizācijas
49., 50. p.
Konta deaktivizācija — karte un PIN uzreiz pārstāj darboties visās iekārtās
51.6.
Fiksēti skenēšanas galamērķi — lietotājs nevar ievadīt brīvu adresi
50.3., 51.2.
Privacy Mode — pat administrators neredz dokumenta nosaukumu
50.3.
Žurnāls: kurš, kad, no kuras iekārtas, cik lapu, uz kuru adresātu
58.4., 59. p.
Audit Log: kas un kad mainīja iestatījumus un tiesības
58.2.
Bloķēšana pēc pieciem neveiksmīgiem mēģinājumiem, ar ierakstu žurnālā
58.3.
Žurnāla glabāšanas termiņš — 6, 12 vai 18 mēneši
57. p.
Šifrēšanas iestatījumi: AES-256 datubāzei, IPPS drukas ceļam
81.1., 81.2.

Kā notiek izmēģinājums

1
Demo, 60 minūtes
Attālināti vai pie jums. Rādām, kā risinājums izpilda konkrētus normas punktus.
2
Izmēģinājuma instalācija, 30 dienas
Uzstādām jūsu vidē: līdz 3 iekārtām, bez ierobežojuma lietotāju skaitam. Autentifikācija, drošā izdruka, žurnāli un šifrēšana — strādājoši, ar jūsu pašu lietotājiem.
3
Atskaite ar jūsu datiem
Pēc mēneša saņemat divas lappuses: jūsu drukas vides žurnāla izraksts un tabula, kur pa kreisi norma, pa labi pierādījums, ka tā tiek izpildīta.

Ar ko klienti nāk pie mums

Gatavojamies pašvērtējuma ziņojumam
Iestāde konstatē, ka drukas vide iepriekšējā ziņojumā nav vērtēta vispār, un vajag saprast, kas tur reāli notiek, pirms to paraksta iestādes vadītājs.
Rakstām iepirkuma tehnisko specifikāciju
Iepirkumu speciālistam jāzina, kādas drošības prasības iekļaut specifikācijā, lai piedāvātie risinājumi būtu salīdzināmi un atbilstu MK noteikumiem Nr. 397.
Auditors uzdeva jautājumu, uz kuru nav atbildes
Pēc pārbaudes izrādās, ka nevar pierādīt, kurš, kad un ko ar drukas iekārtām darīja, un jāsaprot, ko ar to iesākt.

„Vai centralizēta sistēma nerada vienu atteices punktu?“

Šo jautājumu uzdod gandrīz katrā sarunā. Atbilde ir pieci mehānismi, kas darbojas arī tad, kad serveris nav pieejams.
Offline Login — termināļi kešo autentifikācijas datus
Device Spooling — darbi glabājas šifrēti iekārtas atmiņā
Fallback Printing — automātiska novirze uz rezerves printeriem
Client Spooling — darbi apstrādāti lokāli darbstacijās
Failover Clustering — aktīvi-pasīvā konfigurācija
MK noteikumu Nr. 397 39.–41. punkts prasa IKT darbības nepārtrauktības plānu. Drukas vidē tā ir tā daļa, ko sedz risinājums.

Ko izmēģinājums neietver

Drukas pārvaldības risinājums neizpilda MK 397 prasības jūsu vietā. Tīkla segmentācija, iekārtu konfigurācijas nostiprināšana, kiberhigiēnas apmācības un iekšējā dokumentācija paliek jūsu pusē vai tiek risinātas atsevišķi.
To pašu raksta arī pats ražotājs savā drošības dokumentācijā — iekārtu nostiprināšana un printeru paroļu pārvaldība ir organizācijas puses uzdevumi.

Prasības, kas attiecas uz piegādātāju

MK noteikumu Nr. 397 87., 94. un 101. punkts nosaka prasības arī tam, no kā jūs pērkat.
Ražotājs sertificēts pēc ISO/IEC 27001:2022
Publicēts programmatūras komponenšu saraksts (SBOM)
Strukturēts ievainojamību reaģēšanas process ar ielāpu termiņiem — bez tā jūs nevarat izpildīt Kiberdrošības likuma 40. panta 90 dienu pienākumu
Viss portfelis no ES un NATO IP4 valstīm: Kyocera un Epson (Japāna), MyQ (Čehija), PaperCut (Austrālija), DocuWare (Vācija)

Divpadsmit jautājumi pašpārbaudei

Atbildiet Jā, Nē vai Nezinu. Rezultātu redzēsiet uzreiz, e-pasts nav jānorāda.
Jautājums 1 no 12

Biežāk uzdotie jautājumi

Vai MK noteikumi Nr. 397 tiešām attiecas uz printeriem?
Noteikumu 2.19.1. apakšpunkts definē tehnisko resursu kā IKT infrastruktūrā izmantotu iekārtu, kas veic datu apmaiņu ar informācijas sistēmu. Mūsdienu MFP apmainās ar datiem ar failu serveri, pasta serveri un katalogu pakalpojumu. No tā izriet 30. punkta pienākums to iekļaut IKT resursu katalogā.
Vai uz mūsu organizāciju likums vispār attiecas?
+
Mums jau ir uniFLOW (vai SafeQ, vai PaperCut). Vai ir vērts runāt?
+
Vai drukas pārvaldības ieviešana nodrošinās atbilstību likumam?
+
Cik ilgi aizņem ieviešana?
+
Vai varat veikt atbilstības auditu?
+
Vai strādājat ar iekārtām, kas nav Kyocera vai Epson?
+

Pieteikt bezmaksas demo







    Sazināsimies vienas darbdienas laikā.

    Par mums

    4PRINT piegādā un uztur Kyocera un Epson drukas iekārtas, MyQ un PaperCut drukas pārvaldības risinājumus un DocuWare dokumentu pārvaldības sistēmu. Strādājam galvenokārt ar valsts iestādēm, pašvaldībām un uzņēmumiem Latvijā. Viss piedāvātais portfelis nāk no Eiropas Savienības un NATO Indijas un Klusā okeāna reģiona sadarbības valstīm, kas atbilst MK noteikumu Nr. 397 94. un 101. punkta prasībām.