Sérülékenységvizsgálat

A vizsgálat célja, hogy a szervezetek elektronikus információs rendszereiben, rendszerelemeiben és kapcsolódó folyamataiban feltárhatók legyenek a gyenge pontok. Az eredmény hozzájárul a kockázatok kezeléséhez és a kiberbiztonsági incidensek megelőzéséhez.

Ki veheti igénybe?

A szolgáltatás azoknak a szervezeteknek szól, amelyek a Magyarország kiberbiztonságáról szóló 2024. évi LXIX. törvény (a továbbiakban: Kiberbiztonsági tv.) 1. § (1) bekezdés a)-c) pontja szerint a Nemzeti Kiberbiztonsági Intézet hatáskörébe tartoznak, és elektronikus információs rendszereik biztonságát jogszabályi kötelezettség teljesítése, fejlesztés előkészítése, üzembe helyezés, jelentős módosítás vagy kockázatcsökkentés céljából kívánják vizsgáltatni.

Jogosult szervezetek

A Kiberbiztonsági tv. 1. § (1) bekezdés a)–c) pontja alapján az alábbi szervezetek tartoznak a törvény hatálya alá:

    a) A közigazgatási ágazathoz tartozó, a Kiberbiztonsági tv. 1. mellékletében felsorolt szervezetek:
  • a központi államigazgatási szerv, a Kormány kivételéve
  • a Sándor-palota
  • az Országgyűlés Hivatala
  • az Alkotmánybíróság Hivatala
  • az Országos Bírósági Hivatal és a bíróságok
  • az ügyészségek
  • az Alapvető Jogok Biztosának Hivatala
  • az Állami Számvevőszék
  • a Nemzeti Vagyonvisszaszerzési és Vagyonvédelmi Hivatal
  • a Magyar Nemzeti Bank
  • a fővárosi és vármegyei kormányhivatalok, valamint a vármegyei közgyűlések hivatalai
  • a központi szolgáltató
  • a központi rendszer felett rendelkezési jogot gyakorló szervezet.
    b) A többségi állami befolyás alatt álló azon gazdálkodó szervezetek, amelyek nem tartoznak az a) pont hatálya alá, és amelyek a Kiberbiztonsági tv.-ben meghatározott további feltételeknek megfelelnek.
    c) Az alapvető vagy fontos szervezetként azonosított azon szervezetek, amelyek nem tartoznak a Kiberbiztonsági tv. 1. § (1) bekezdés a), b) és d)–f) pontjának, valamint az (EU) 2022/2554 európai parlamenti és tanácsi rendeletnek a hatálya alá.

Tájékoztatás

A jogosultság minden esetben az adott szervezet jogállása és a vizsgáltatni kívánt elektronikus információs rendszer biztonsági osztálya alapján állapítható meg. Ha nem egyértelmű, hogy a szervezet az Nemzeti Kiberbiztonsági Intézet ügyfélkörébe tartozik-e, vagy hogy az adott rendszer tekintetében kell-e sérülékenységvizsgálatot végeztetni, érdemes az igénylés előtt rövid egyeztetést kérni.

A Kiberbiztonsági tv. 1. § (1) bekezdés d-e) pontja szerinti szervezetek nem kezdeményezhetnek sérülékenységvizsgálatot az Nemzeti Kiberbiztonsági Intézetnél.

A Kiberbiztonsági tv. hatálya alá nem tartozó elektronikus információs rendszerek vonatkozásában a Nemzeti Kiberbiztonsági Intézet és az elektronikus információs rendszer felett rendelkezési jogot gyakorló szervezettel kötött megállapodás alapján végezhet sérülékenységvizsgálatot.

Mikor szükséges sérülékenységvizsgálat?

Sérülékenységvizsgálat kezdeményezhető önkéntes alapon, kockázatcsökkentési céllal, de bizonyos esetekben végrehajtása jogszabály vagy hatósági döntés alapján kötelező.

Kötelező eset

Jelentős vagy magas biztonsági osztályba sorolt rendszerek esetében kötelező a teljeskörű sérülékenységvizsgálat lefolytatása, ez alól a sérülékenység vizsgálat végzésére jogosult állami szerv döntése alapján mentesülhet a szervezet.

Rendszer fejlesztése, tovább fejlesztése

Új vagy jelentősen módosított elektronikus információs rendszer esetén a vizsgálat támogathatja a biztonságos használatba vételt.

Kockázat vagy incidens

Biztonsági kockázat, incidens vagy fenyegetettség esetén az illetékes hatóság vagy jogosult állami szerv vizsgálatot rendelhet el.

Figyelem!
A sérülékenységvizsgálat nem azonos a kiberbiztonsági audittal. A vizsgálat technikai és módszertani fókuszú feltárás, amelynek eredménye az állásfoglalás és az intézkedési javaslatok rendszere.

Milyen típusai vannak?

A vizsgálatok két fő csoportba tartoznak: teljes körű és teljes körűnek nem minősülő sérülékenységvizsgálatok. A jogszabályi megfelelés elérése teljeskörű sérülékenységvizsgálat lefolytatását teszik szükségessé meghatározott feltételek fennállása esetén. A teljes körűnek nem minősülő módszerek önmagukban nem váltják ki a teljes körű sérülékenységvizsgálatot, azonban azok rövidebb idő alatt kivitelezhetők és kellő segítséget nyújthatnak az elektronikus információs rendszerek kiberbiztonsági kockázatainak kezeléséhez.

Teljes körű sérülékenységvizsgálat

  • Külső informatikai biztonsági vizsgálat (hálózatok, alkalmazások csak külső irányból történő ellenőrzése);
  • Belső informatikai biztonsági vizsgálat (IT infrastruktúra, hálózatok);
  • Alkalmazásvizsgálat (web és mobil alkalmazások, vastagkliensek);
  • Vezeték nélküli hálózat informatikai biztonsági vizsgálata;
  • Kiber-fizikai rendszerek biztonsági vizsgálata (IoT és OT rendszerek).

Kiegészítő vagy speciális célú vizsgálatok

  • Automatizált sérülékenységfelderítés és -elemzés;
  • Pszichológiai manipulációs vizsgálat;
  • Behatolásvizsgálat;
  • Forráskódvizsgálat.

A vizsgálatok jogosultsági fázisai a cél és a kockázat alapján eltérhetnek: történhet vizsgálat regisztrált felhasználói jogosultság nélkül, regisztrált felhasználói jogosultsággal vagy adminisztrátori jogosultsággal.

Részletes vizsgálati metodikák

Mit tartalmaz az alapdokumentum?

Az alapdokumentum a vizsgálat közös kiindulópontja. Ebben kerül rögzítésre, hogy pontosan mit, milyen céllal, milyen módszerrel, milyen jogosultsági szinten és milyen időszakban vizsgálnak.
Tartalmát tételesen a Magyarország kiberbiztonságáról szóló törvény végrehajtásáról szóló 418/2024. (XII. 23.) Korm. rendelet (a továbbiakban: Rendelet) 53. § (2) bekezdése szabályozza.
Az alapdokumentum az alábbi információköröket kell tartalmazza:
A sérülékenységvizsgálatot megrendelő szervezet és annak aláírásra jogosult vezetőjének alapvető adatait, valamint a kijelölt kapcsolattartó személy elérhetőségét.
A sérülékenységvizsgálat tárgyát képező elektronikus információs rendszerre vonatkozó információkat (rendszer feladata, rendszerelemei, elérhetősége).
A sérülékenységvizsgálat feltételeit és körülményeit (pl. alkalmazott módszertanokat, a vizsgálat jogosultsági szintjét, a végrehajtás ütemezését, stb.).

Figyelem!
Az alapdokumentumot a megrendelő szervezet vezetője, vagy az általa meghatalmazott szervezetszerű helyettesítésére jogosult vezető írhatja alá.

A vizsgálattal érintett szervezet és rendszer megnevezése;
A vizsgálat tárgya, célja és terjedelme;
Az alkalmazott vizsgálati módszer és módszertan;
A szükséges technikai és személyi feltételek;
A hozzáférések, jogosultsági szintek és kapcsolattartók;
Az ütemezés, várható kezdés és befejezés;
A szervezet által jelzett kizárt vagy nem megfelelő vizsgálati időszakok.

Mennyi időt vesz igénybe?

A pontos időtartam a vizsgálat tárgyától, összetettségétől, a rendszerelemek számától, a hozzáférések rendelkezésre állásától és az egyeztetett módszertantól függ. A részletes ütemezést az alapdokumentum vagy a hatósági döntés rögzíti.

A sérülékenységvizsgálat szakaszai és jellemző időtartamuk
Szakasz Jellemző időtartam vagy szabály
Előkészítés és adategyeztetés A megadott adatok teljességétől és az egyeztetések számától függ.
Alapdokumentum egyeztetése A szervezet az alapdokumentumra a jogszabályban meghatározott határidőn belül tehet észrevételt.
Vizsgálat végrehajtása Általánosan legfeljebb 90 nap. Webalkalmazások vizsgálata az esetek többségében körülbelül 30 nap alatt elvégezhető.
Átlagostól jelentősen eltérő rendszer Legfeljebb 120 nap.
Határidő-hosszabbítás Indokolt esetben egy alkalommal legfeljebb 30 nappal hosszabbítható.
Állásfoglalás megküldése A lezárást követően 8 napon belül, átlagostól jelentősen eltérő rendszer esetén 21 napon belül.

Milyen feltételeket kell biztosítani?

A sikeres és biztonságos végrehajtáshoz a szervezetnek előzetesen biztosítania kell a vizsgálathoz szükséges adatokat, hozzáféréseket és kapcsolattartást. A konkrét feltételek a vizsgálat típusától függnek, ezért ezeket az előkészítés során pontosítani kell.

Kapcsolattartó kijelölése szakmai és technikai kérdésekre;
A vizsgált rendszerek, szolgáltatások, IP-címek, domainnevek, alkalmazások és telephelyek azonosítása;
Szükséges hálózati, VPN vagy fizikai hozzáférések biztosítása;
Tesztelési célú felhasználói vagy adminisztrátori fiókok létrehozása, ha a vizsgálat ezt igényli;
Felhasználói jogosultságmátrix, felhasználói dokumentáció vagy rendszerterv átadása, ha a jogosultsági szint ezt szükségessé teszi;
A vizsgálat szempontjából nem megfelelő időszakok előzetes jelzése;
Az érintett adatkezelők, üzemeltetők és szolgáltatók előzetes tájékoztatása, szükség esetén hozzájárulásuk vagy tudomásulvételük beszerzése.

Figyelem!
Ha a szükséges adatok vagy hozzáférések nem állnak rendelkezésre, a vizsgálat egyáltalán nem vagy csak korlátozottan hajtható végre. A hiányzó feltételek a vizsgálat szüneteltetését vagy megszüntetését is eredményezhetik.

A sérülékenységvizsgálat végrehajtható teszt- és fejlesztői környezeteken is, ha azok funkcionalitásukban megegyeznek a tervezett éles verziójú rendszerrel. A vizsgálat alatt tervezett módosításokról előzetesen egyeztetni szükséges, mert azok az alapdokumentum módosítását, a vizsgálat szüneteltetését vagy lezárását eredményezhetik.

Mi történik a vizsgálat során?

A vizsgálat a sérülékenységvizsgálati alapdokumentumban meghatározott keretek között zajlik. Az NKI a vizsgált rendszer működésének szükségtelen zavarása nélkül törekszik a gyenge pontok feltárására.

Előkészítés

A vizsgálati környezet, hozzáférések és kapcsolattartási pontok ellenőrzése.

Feltárás

Automatizált és kézi vizsgálati lépések végrehajtása a meghatározott módszertan szerint.

Értékelés

A feltárt sérülékenységek értékelése, kockázati besorolása és az állásfoglalás előkészítése.

Mi a vizsgálat eredménye?

A sérülékenységvizsgálat eredményeként állásfoglalás készül. Az állásfoglalás részletes tartalmi követelményeit a Rendelet 62. § (2) bekezdése szabályozza. A dokumentum célja, hogy mind vezetői, mind operatív szinten egyértelmű és pontos tájékoztatást adjon a sérülékenységvizsgálat során feltárt kockázatokról, tartalmazza azok magas szintű összefoglalóját, részletes leírását, valamint javításuk érdekében szükséges intézkedésekre vonatkozó javaslatokat.

Az állásfoglalás tartalma

  • A vizsgált rendszer és rendszerelemek azonosítása;
  • A vizsgálat időpontja, tárgya, célja és módszertana;
  • A feltárt sérülékenységek leírása;
  • A sérülékenységek kockázati besorolása;
  • A hatás és a kihasználhatóság értékelése;
  • Javítási és kockázatcsökkentési javaslatok;
  • Vezetői összefoglaló a legfontosabb megállapításokról.

Véleményezés

A sérülékenységvizsgálatról szóló állásfoglalás munkapéldányát a Nemzeti Kiberbiztonségi Intézet előzetesen megküldi a megrendelő szervezet részére. A megrendelő szervezet a sérülékenységvizsgálat során feltárt kockázatok tekintetében 8 napon belül észrevételt tehet, amelyben javaslatot tehet a kockázat felülvizsgálatára, és legfeljebb egy szintet módosíthat a kockázati besoroláson. A vélemény elfogadásáról a sérülékenységvizsgálatot végző szerv dönt.

Mi a teendő a vizsgálat után?

A vizsgálat lezárása után a szervezet feladata a megállapítások értékelése és a javító, illetve kockázatcsökkentő intézkedések végrehajtása. Kiemelt figyelmet kell fordítani a kritikus és magas kockázatú sérülékenységekre.

Sérülékenységkezelési terv

Az állásfoglalás kézhezvételét követő 30 napon belül a vizsgálatot megrendelő szervezetnek sérülékenységkezelési tervet kell készíteni és megküldeni a Nemzeti Kiberbiztonsági Hatóság részére. A tervnek nincs szigorú formai követelménye vagy sablonja.

Fontos, hogy szerepeljenek benne a feltárt sérülékenységek, a kezelési intézkedések, a felelősök, határidők, technikai részletek, rendszerhatások és szükséges erőforrások. A tartalmi követelményeket a Rendelet 63. § (5) bekezdésének rendelkezései szabályozzák.

Utóvizsgálatra vonatkozó szabályok

Ha az állásfoglalásban kritikus vagy magas besorolású sérülékenység kerül megállapításra, az utóvizsgálat kötelező, amelynek célja annak ellenőrzése, hogy a vállalt intézkedések eredményesen megszüntették vagy csökkentették a kiberbiztonsági kockázatokat.

Kritikus vagy magas besorolású sérülékenység esetén új rendszer használatba vétele előtt, egyéb esetben haladéktalanul, de legkésőbb 30 napon belül kell intézkedni a feltárt kockázatok kezeléséről.

Gyakori kérdések

Mennyibe kerül a szolgáltatás?

Az NKI hatáskörébe tartozó szervezetek számára a szolgáltatás térítésmentes.

Minden NIS2 érintett szervezet az NKI-hoz fordulhat?

Nem feltétlenül. A jogosultság és az illetékes szerv megállapítása az adott szervezet besorolásától, tevékenységétől és a vizsgált rendszer jellegétől függ. Bizonytalan esetben az NKI előzetes tájékoztatást ad.

Kiváltható-e a teljes körű sérülékenységvizsgálat egy automatizált vizsgálattal?

Nem. Az automatizált sérülékenységfelderítés hasznos kiegészítő módszer, de önmagában nem váltja ki a teljes körű sérülékenységvizsgálatot.

Mikor érdemes igényelni?

Új rendszer bevezetése, jelentős rendszer- vagy alkalmazásmódosítás, magasabb kockázatú szolgáltatás indítása, hatósági kötelezettség teljesítése, illetve incidens vagy fenyegetettség után különösen indokolt lehet a vizsgálat kezdeményezése.

Kapcsolat és igénylés

Az igénylés az online adategyeztető kitöltésével indítható. Jogosultsági vagy előkészítési kérdés esetén az NKI sérülékenységvizsgálati kapcsolattartója ad tájékoztatást.

Jogszabályi hivatkozások: Magyarország kiberbiztonságáról szóló 2024. évi LXIX. törvény, Magyarország kiberbiztonságáról szóló törvény végrehajtásáról szóló 418/2024. (XII. 23.) Korm. rendelet.

Adatvédelmi áttekintés

Weboldalunkon sütiket (cookie) használunk a látogatói forgalom elemzéséhez, az egyes felhasználói munkamenetek azonosításához, a tartalom és a hirdetések személyre szabásához, valamint a közösségi médiafunkciókhoz. Az "Összes elfogadása" gombra kattintva, Ön beleegyezik ezen cookie-k használatába, vagy az alábbi lehetőségek közül kiválaszthatja, mely sütiket engedélyezi. (Egyes sütik technikai okok miatt az első újratöltésig létrejöhetnek.)

További részletekért látogasson el a Tájékoztató a sütikről oldalra.