MK
NOTEIKUMI Nr. 397 · NACIONĀLĀS KIBERDROŠĪBAS LIKUMS
Kiberdrošība drukas vidē
Tīkla printeri un MFP ir IKT
resursi Kiberdrošības likuma izpratnē. 60 minūšu demo, kā drukas pārvaldības risinājums izpilda konkrētus MK
noteikumu Nr. 397 punktus — un pēc tam varam piedāvāt izmēģinājuma vidi pie jums.
Pieteikt
demo
60 minūtes · līdz 3 iekārtām · bez ierobežojuma
lietotāju skaitam · bez saistībām
Kāpēc drukas vide ir kiberdrošības jautājums
Serveri
Tīkls
Gala iekārtas
E-pasts
Printeris / MFP
nav sarakstā
IKT resursi, ko organizācijas
parasti uzskaita — un tas, ko izlaiž.
Kiberdrošības sarunās
organizācijās runā par serveriem, tīklu, gala iekārtām un e-pastu. Drukas iekārtas šajā sarunā parasti
neparādās vispār — un tas ir saprotami. Printeris nešķiet sistēma. Tas šķiet biroja tehnika.
Mūsdienu daudzfunkciju iekārtai
tomēr ir operētājsistēma, datu nesējs, tīmekļa administrācijas vide, lietotāju un administratoru konti. Tā
saņem drukas darbus no informācijas sistēmām, sūta skenētus dokumentus uz failu serveriem un e-pastu, meklē
adresātus Active Directory, un daļa no šiem dokumentiem satur personas datus vai ierobežotas pieejamības
informāciju.
Tas nozīmē, ka uz drukas vidi attiecas tās pašas
prasības, kas uz pārējo IKT infrastruktūru: resursu uzskaite, piekļuves pārvaldība, žurnālfaili, šifrēšana.
Atšķirība ir tā, ka pārējo infrastruktūru kāds jau pārvalda, bet drukas iekārtas bieži nav neviena
atbildības jomā — tās nopērk, pieslēdz un aizmirst.
Un te nav runa tikai par mūsu
interpretāciju
„Tehniskais resurss ir aparatūra,
iekārta, kas ir tīkla vai informācijas sistēmas sastāvdaļa vai IKT infrastruktūrā izmantota iekārta, kas veic
datu apmaiņu ar informācijas sistēmu.“
MK noteikumu Nr. 397 2.19.1.
apakšpunkts
52
prasības no MK noteikumiem Nr. 397, kas attiecas uz
drukas vidi
17
no tām bez centralizētas drukas pārvaldības nav
izpildāmas ar citiem līdzekļiem
10
paliek jūsu pusē neatkarīgi no tā, ko uzstāda
Ja šāda risinājuma nav, daļa prasību nav izpildīta pēc definīcijas
Neviena drukas iekārta pati par sevi neuztur
žurnālus 6 līdz 18 mēnešus ar lietotāja un iekārtas identifikatoru kombināciju. Neviena pati par sevi neprasa
autentifikāciju ar personisku kontu pirms darbības. Tāpēc jautājums nav par to, cik labi iekārtas ir
konfigurētas.
MyQ·PaperCut·Canon uniFLOW·Y Soft
SafeQ
Ja neviena no šīm sistēmām jūsu drukas vidē nav,
saruna par atbilstību sākas šeit.
52 prasības
sadalītas pa atbildības jomām
18
Drukas pārvaldība
14
Iekārtas konfigurācija
10
Dokumentu pārvaldība
10
Organizācijas puse
Mūsu pieeja
Mēs nesākam ar produktu. Mēs
sākam ar jautājumu, kuras normas prasības jūsu drukas vidē šobrīd netiek izpildītas un kāpēc. Esam
izanalizējuši Nacionālās kiberdrošības likumu un MK noteikumus Nr. 397 no drukas iekārtu perspektīvas un
apkopojuši 52 prasības matricā, kurā katrai atzīmēts, vai drukas vidē to var izpildīt, izpildīt daļēji vai
nevar izpildīt vispār.
No tā izriet arī mūsu darba dalījums. Daļu prasību
izpilda centralizēta drukas pārvaldība. Daļu — pareiza iekārtas konfigurācija, ko nekāda programmatūra
neaizstāj. Daļu — dokumentu pārvaldības sistēma. Un daļa paliek organizācijas pusē neatkarīgi no tā, ko mēs
uzstādām. Mēs pasakām, kura ir kura, arī tad, kad tas nozīmē, ka mums nav ko pārdot.
Četri slāņi, no kuriem trīs piedāvājam mēs
Drukas vides
atbilstība nav viens produkts. Tie ir slāņi, kas viens otru papildina, bet neaizstāj.
1
Iekārtu drošības konfigurācija
Porti, protokoli, rūpnīcas paroles, SNMP v3, IP
filtrs, diska šifrēšana un pārrakstīšana, programmaparatūras pārvaldība. Atsevišķs pakalpojums, ne
izmēģinājuma daļa.
Kyocera · Epson · KYOCERA Fleet Services
2
Drukas pārvaldība un identitāte
Autentifikācija ar karti vai PIN, drošā izdruka,
tiesības pa funkcijām, centralizēti žurnāli, šifrēšana.
MyQ · PaperCut · Kyocera Cloud Print and Scan
3
Dokumentu drošība un pārvaldība
Piekļuves kontrole, glabāšanas termiņi,
izsekojamība visā dokumenta dzīves ciklā.
DocuWare
4
Tīkls, dokumentācija un apmācības
Paliek jūsu pusē. Mēs pasakām, kas tieši un
kāpēc.
Ko mēs darām praksē
Iekārtu drošības konfigurācija
Jauna iekārta no ražotāja nāk
ar ieslēgtiem gandrīz visiem servisiem, lai tā uzreiz strādātu jebkurā vidē. Praksē tas nozīmē atvērtu
tīmekļa administrāciju bez šifrēšanas, SNMP ar rūpnīcas noklusējuma parametriem, aktīvus FTP un citus
protokolus, ko neviens neizmanto, un administratora paroli, kas ir zināma visiem.
Mēs pārskatām katras iekārtas konfigurāciju:
izslēdzam nevajadzīgos servisus, nomainām rūpnīcas paroles, iestatām SNMP v3, ierobežojam pārvaldības
piekļuvi ar IP filtru, ieslēdzam diska šifrēšanu un dzēšanas režīmu un sakārtojam programmaparatūras
atjaunināšanu. Katram solim ir atsauce uz konkrētu normas punktu, un rezultāts ir dokumentēts.
30.–31. · 55.3. · 55.7. · 69.3. · Likuma 40. p.
Drukas pārvaldība un identitāte
Centralizēta drukas pārvaldība
atrisina to daļu prasību, ko iekārta pati par sevi izpildīt nespēj. Lietotājs autentificējas pie iekārtas
ar karti vai PIN, un tikai pēc tam iekārta kaut ko dara. Katrs drukas, kopēšanas un skenēšanas darbs tiek
piesaistīts konkrētam kontam. Dokumenti negaida izvades teknē, bet izdrukājas tikai tad, kad lietotājs
pienāk klāt.
Vissvarīgākais ir tas, kas paliek pēc tam —
žurnāli. Centralizēti, ar lietotāja un iekārtas identifikatoru, glabāti tik ilgi, cik prasa sistēmas
drošības klase, eksportējami mašīnlasāmā formātā un aizsargāti pret dzēšanu. Bez tā organizācija nespēj ne
pārbaudīt, kas notika, ne sagatavot incidenta ziņojumu likumā noteiktajā termiņā.
49. · 50.3. · 51.1. · 51.2. · 51.6. · 52. · 57.–59. · 62.–63. · 81.
Dokumentu drošība un pārvaldība
Drukas pārvaldība beidzas
brīdī, kad dokuments ir izdrukāts vai noskenēts. Dokumentu pārvaldības sistēma turpina tur, kur tā
beidzas: kas dokumentam drīkst piekļūt, cik ilgi tas glabājas, kas ar to ir darīts un kā to atrast pēc
gada.
Iestādēm, kurām jāpierāda dokumentu aprites
izsekojamība, tas ir tas pats arguments, kas drukas vidē — bez sistēmas nav pierādījuma. Ieviešam DocuWare
un savienojam to ar skenēšanas plūsmām tā, lai dokuments nonāk sistēmā jau pie iekārtas, nevis caur kāda
cilvēka darbvirsmu.
49. · 50.3. · 57. · 81.
Ko rādām 60 minūtēs
Katram solim
ekrānā nosaucam punkta numuru. Tā nav produkta prezentācija, bet normas izpilde.
Lietotājs pieliek karti vai ievada PIN kodu — līdz tam iekārta neko nedara
51.1.
Karte plus PIN kā divi autentifikācijas faktori
52.
Dažādiem lietotājiem dažādas pieejamās funkcijas
50.3.
Drukas darbs gaida serverī un izdrukājas tikai pēc autorizācijas
49., 50. p.
Konta deaktivizācija — karte un PIN uzreiz pārstāj darboties visās iekārtās
51.6.
Fiksēti skenēšanas galamērķi — lietotājs nevar ievadīt brīvu adresi
50.3., 51.2.
Privacy Mode — pat administrators neredz dokumenta nosaukumu
50.3.
Žurnāls: kurš, kad, no kuras iekārtas, cik lapu, uz kuru adresātu
58.4., 59. p.
Audit Log: kas un kad mainīja iestatījumus un tiesības
58.2.
Bloķēšana pēc pieciem neveiksmīgiem mēģinājumiem, ar ierakstu žurnālā
58.3.
Žurnāla glabāšanas termiņš — 6, 12 vai 18 mēneši
57. p.
Šifrēšanas iestatījumi: AES-256 datubāzei, IPPS drukas ceļam
81.1., 81.2.
Kā notiek izmēģinājums
1
Demo, 60 minūtes
Attālināti vai pie jums. Rādām, kā risinājums izpilda konkrētus
normas punktus.
2
Izmēģinājuma instalācija, 30 dienas
Uzstādām jūsu vidē: līdz 3 iekārtām, bez ierobežojuma lietotāju
skaitam. Autentifikācija, drošā izdruka, žurnāli un šifrēšana — strādājoši, ar jūsu pašu lietotājiem.
3
Atskaite ar jūsu datiem
Pēc mēneša saņemat divas lappuses: jūsu drukas vides žurnāla
izraksts un tabula, kur pa kreisi norma, pa labi pierādījums, ka tā tiek izpildīta.
Ar ko klienti nāk pie mums
Gatavojamies pašvērtējuma ziņojumam
Iestāde konstatē, ka drukas vide iepriekšējā ziņojumā nav
vērtēta vispār, un vajag saprast, kas tur reāli notiek, pirms to paraksta iestādes vadītājs.
Rakstām iepirkuma tehnisko specifikāciju
Iepirkumu speciālistam jāzina, kādas drošības prasības iekļaut
specifikācijā, lai piedāvātie risinājumi būtu salīdzināmi un atbilstu MK noteikumiem Nr. 397.
Auditors uzdeva jautājumu, uz kuru nav
atbildes
Pēc pārbaudes izrādās, ka nevar pierādīt, kurš, kad un ko ar
drukas iekārtām darīja, un jāsaprot, ko ar to iesākt.
„Vai centralizēta sistēma nerada vienu atteices punktu?“
Šo jautājumu
uzdod gandrīz katrā sarunā. Atbilde ir pieci mehānismi, kas darbojas arī tad, kad serveris nav pieejams.
Offline Login — termināļi kešo autentifikācijas datus
Device Spooling — darbi glabājas šifrēti iekārtas atmiņā
Fallback Printing — automātiska novirze uz rezerves printeriem
Client Spooling — darbi apstrādāti lokāli darbstacijās
Failover Clustering — aktīvi-pasīvā konfigurācija
MK noteikumu Nr. 397 39.–41. punkts prasa IKT
darbības nepārtrauktības plānu. Drukas vidē tā ir tā daļa, ko sedz risinājums.
Ko izmēģinājums neietver
Drukas pārvaldības risinājums neizpilda MK 397
prasības jūsu vietā. Tīkla segmentācija, iekārtu konfigurācijas nostiprināšana, kiberhigiēnas apmācības un
iekšējā dokumentācija paliek jūsu pusē vai tiek risinātas atsevišķi.
To pašu raksta arī
pats ražotājs savā drošības dokumentācijā — iekārtu nostiprināšana un printeru paroļu pārvaldība ir
organizācijas puses uzdevumi.
Prasības, kas attiecas uz piegādātāju
MK noteikumu Nr.
397 87., 94. un 101. punkts nosaka prasības arī tam, no kā jūs pērkat.
Ražotājs sertificēts pēc ISO/IEC 27001:2022
Publicēts programmatūras komponenšu saraksts (SBOM)
Strukturēts ievainojamību reaģēšanas process ar ielāpu termiņiem — bez tā jūs
nevarat izpildīt Kiberdrošības likuma 40. panta 90 dienu pienākumu
Viss portfelis no ES un NATO IP4 valstīm: Kyocera un Epson (Japāna), MyQ
(Čehija), PaperCut (Austrālija), DocuWare (Vācija)
Divpadsmit jautājumi pašpārbaudei
Atbildiet Jā, Nē vai Nezinu.
Rezultātu redzēsiet uzreiz, e-pasts nav jānorāda.
Jautājums 1 no 12
Biežāk uzdotie jautājumi
Vai MK noteikumi Nr. 397 tiešām attiecas uz printeriem?
−
Noteikumu
2.19.1. apakšpunkts definē tehnisko resursu kā IKT infrastruktūrā izmantotu iekārtu, kas veic datu apmaiņu
ar informācijas sistēmu. Mūsdienu MFP apmainās ar datiem ar failu serveri, pasta serveri un katalogu
pakalpojumu. No tā izriet 30. punkta pienākums to iekļaut IKT resursu katalogā.
Vai uz mūsu organizāciju likums vispār attiecas?
+
Mums jau ir uniFLOW (vai SafeQ, vai PaperCut). Vai ir vērts
runāt?
+
Vai drukas pārvaldības ieviešana nodrošinās atbilstību
likumam?
+
Cik ilgi aizņem ieviešana?
+
Vai varat veikt atbilstības auditu?
+
Vai strādājat ar iekārtām, kas nav Kyocera vai Epson?
+
Pieteikt bezmaksas demo
Sazināsimies vienas darbdienas
laikā.
Par mums
4PRINT piegādā un uztur Kyocera un Epson drukas iekārtas, MyQ un
PaperCut drukas pārvaldības risinājumus un DocuWare dokumentu pārvaldības sistēmu. Strādājam galvenokārt ar
valsts iestādēm, pašvaldībām un uzņēmumiem Latvijā. Viss piedāvātais portfelis nāk no Eiropas Savienības un
NATO Indijas un Klusā okeāna reģiona sadarbības valstīm, kas atbilst MK noteikumu Nr. 397 94. un 101. punkta
prasībām.

