Toen de Digital Operational Resilience Act (DORA) in januari 2025 van kracht werd binnen de Europese Unie, startte een administratieve race. Financiële instellingen besteedden het eerste jaar aan het opzetten van risicobeheer, het beoordelen van derde partijen, het actualiseren van contracten en het vastleggen van incident escalatieprocessen. In het tweede jaar ligt de nadruk op het aantonen van de praktische werking van deze kaders.
EU-toezichthouders richten zich steeds meer op de implementatie van DORA, de analyse van ICT-incidenten en de effectiviteit van ICT-risicobewaking. Voor security teams betekent dit een cruciale vraag: heeft het Security Operations Center (SOC) voldoende zicht om een actieve inbraak binnen kritieke systemen te detecteren, onderzoeken en afbakenen? Hoewel DORA geen specifieke beveiligingsoplossingen voorschrijft, zijn diverse eisen afhankelijk van continue zichtbaarheid binnen de ICT-omgeving om gedrag te herkennen dat kan wijzen op een opkomend risico.
Continue monitoring gaat bij DORA verder dan alleen weten wat er in een netwerk zou moeten gebeuren; het vereist voldoende inzicht om afwijkingen in operationele patronen te signaleren. Artikel 9 van DORA verplicht financiële instellingen om hun ICT-ecosysteem continu te monitoren en beheren, en processen te implementeren die de impact van ICT-risico’s minimaliseren. Een inventaris van assets toont welke systemen een instelling bezit of beheert, configuratiegegevens geven inzicht in de beoogde interacties, en beveiligingslogs en endpoint-telemetrie bieden gedetailleerde activiteitsoverzichten. Geen van deze bronnen geeft echter per definitie een volledig beeld van de communicatie tussen systemen, zeker niet over legacy-infrastructuur, gespecialiseerde apparaten, onbeheerde devices of systemen met beperkte endpoint-telemetrie.
Bij dreigingen die zich met AI-snelheid aanpassen, is een compleet overzicht essentieel om blinde vlekken te identificeren die aanvallers bewust benutten. Onbewaakte verbindingen tussen systemen kunnen bewijs van exploitatie bevatten, en organisaties die zicht hebben op deze lacunes vergroten de kans om de aanvalsketen te doorbreken. Network Detection and Response (NDR) speelt een belangrijke rol bij het samenbrengen van deze gedetailleerde informatie, waardoor organisaties kunnen voldoen aan DORA’s eisen. Door continue monitoring helpt NDR bij het vaststellen van normale gedragsbaselines en beoordeelt het timing, volume en richting van communicatie om afwijkingen te signaleren. Zo kan netwerktelemetrie bijvoorbeeld een onverwachte toename in communicatie van een betalingsapplicatie met onbekende interne hosts buiten werktijd blootleggen, ook als de applicatielogs zelf geen afwijkingen tonen.
Artikel 10 van DORA vereist dat financiële instellingen anomalieën snel detecteren, waaronder netwerkprestatieproblemen en gerelateerde incidenten, en dat er drempels worden vastgesteld voor het activeren van incidentrespons. Hoewel er veel beveiligingsalerts zijn, worden teams vaak overspoeld door ruis, waardoor de echte signalen van afwijkend gedrag moeilijk te onderscheiden zijn. De uitdaging is om te bepalen of een alert onderdeel is van een groter incident. Zo kan Endpoint Detection and Response (EDR) een verdachte procesactiviteit signaleren, terwijl een identiteitsbeheersysteem een verdachte login detecteert. Netwerkdata kan deze signalen koppelen door te tonen welke systemen communiceerden, welke protocollen werden gebruikt en wat er daarna gebeurde. Command-and-control verkeer, verkenning, laterale bewegingen en datatransfers laten allemaal sporen achter in netwerkverkeer, zelfs wanneer andere telemetrie onvolledig of afwezig is.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *