Toen de Digital Operational Resilience Act (DORA) in januari 2025 in de hele Europese Unie afdwingbaar werd, veroorzaakte dit een administratieve sprint. Financiële entiteiten hebben het eerste jaar besteed aan het opzetten van risicobeheer, het beoordelen van externe dienstverleners, het bijwerken van contractclausules en het documenteren van de escalatieworkflows van incidenten.
Nu, in het tweede jaar, is het moeilijkere deel van DORA het aantonen hoe goed raamwerken in de praktijk werken. EU-regelgevers richten zich steeds meer op de implementatie van DORA, de analyse van informatie- en communicatietechnologie (ICT)-incidenten en de effectiviteit van het ICT-risicotoezicht. Voor beveiligingsteams roept dat een belangrijke vraag op: Heeft het SOC voldoende zichtbaarheid om een actieve inbreuk op kritieke systemen te detecteren, onderzoeken en in kaart te brengen?
Hoewel DORA geen specifieke beveiligingsstack voorschrijft, zijn verschillende eisen afhankelijk van continue zichtbaarheid in de ICT-omgeving om gedrag te identificeren dat op een opkomend risico kan duiden.
Voortdurende monitoring vereist meer dan een inventarisatie
Voor DORA gaat het bij continue monitoring dus niet alleen om weten wat er in een netwerk zou moeten gebeuren; het gaat erom voldoende zichtbaarheid te hebben om te kunnen herkennen wanneer operationele patronen beginnen af te wijken van de norm.
Artikel 9, de negende genummerde bepaling van DORA, vereist dat financiële entiteiten voortdurend de veiligheid en het functioneren van hun ICT-ecosysteem monitoren en beheren, en processen implementeren om de impact van ICT-risico’s te minimaliseren.
Een activa-inventarisatie toont de systemen die een financiële instelling bezit of exploiteert. Configuratierecords zullen laten zien hoe deze systemen moeten samenwerken. Beveiligingslogboeken en eindpunttelemetrie bieden gedetailleerd inzicht in de activiteit op bewaakte systemen.
Toch biedt geen van deze bronnen noodzakelijkerwijs een alomvattend beeld van de communicatie tussen systemen, met name over bestaande infrastructuur, gespecialiseerde apparaten, onbeheerde apparaten of systemen waar eindpunttelemetrie beperkt is. Bij het confronteren van adaptieve AI-snelheidsbedreigingen is een alomvattend beeld nodig om de blinde vlekken te identificeren waar tegenstanders zich specifiek op richten. Niet-gecontroleerde verbindingen tussen systemen kunnen bewijs bevatten van uitbuiting, en bedrijven die inzicht hebben in wat er in die gaten gebeurt, hebben een grotere kans de aanvalsketen te verstoren.
Network Detection and Response (NDR) is een katalysator om dat detailniveau bij elkaar te brengen, waardoor organisaties kunnen werken aan het voldoen aan de eisen van DORA. Met continue monitoring in de hele omgeving helpt NDR bij het vaststellen van basislijnen van normaal gedrag en evalueert het timing, volume en directionaliteit om te identificeren wanneer communicatie afwijkt van verwachte patronen.
Als een toepassing voor betalingsroutering die normaal communiceert met een externe kredietbeoordelingsdienst bijvoorbeeld tijdens niet-werkuren plotseling aanzienlijk meer communiceert met onbekende interne hosts, kan netwerktelemetrie de afwijking blootleggen, zelfs als de eigen logboeken van de toepassing dat niet doen.
Voor het detecteren van afwijkingen is context nodig
Artikel 10, de volgende regel in DORA, vereist dat financiële instellingen afwijkende activiteiten, inclusief netwerkprestatieproblemen en gerelateerde incidenten, snel opsporen. Verder moeten er drempels worden vastgesteld voor het moment waarop reactie op incidenten moet worden geactiveerd.
Beveiligingswaarschuwingen zijn er in overvloed, maar de hoeveelheid lawaai overweldigt teams vaak en verbergt de echte signalen van afwijkend gedrag. Bepalen of een waarschuwing deel uitmaakt van een groter incident is het echte probleem. EDR kan bijvoorbeeld een verdacht proces identificeren, terwijl een identiteitssysteem een verdachte login markeert. Netwerkgegevens kunnen de twee met elkaar verbinden door te laten zien welke systemen communiceerden, welke protocollen werden gebruikt en wat er daarna gebeurde. Command-and-control-verkeer, verkenning, laterale verplaatsing en gegevensoverdracht laten allemaal sporen achter in het netwerkverkeer, zelfs als andere telemetrie onvolledig of niet beschikbaar is.
NDR maakt netwerkbewijs op schaal bruikbaar door gestructureerde gegevens op protocolniveau te extraheren die analisten helpen waarschuwingen in context en in een gecorreleerd beeld te onderzoeken in plaats van incidenten uit geïsoleerde bronnen te reconstrueren. Context stelt hulpverleners in staat de reikwijdte en impact van een incident vast te stellen, vooral in het licht van de huidige AI-snelheidsaanvallen, die beide de rapportagevereisten van artikel 19 bepalen.
Op grond van geldende regels dient de eerste melding zo vroeg mogelijk te worden gedaan, maar uiterlijk vier uur na classificatie als groot ICT-gerelateerd incident en uiterlijk 24 uur nadat de organisatie kennis heeft gekregen van het incident. Snelle toegang tot netwerkbewijs geeft hulpverleners de duidelijkheid die nodig is om snel door complexe IT-omgevingen te bewegen, getroffen systemen te traceren, frauduleuze verbindingen te isoleren en de vereiste incidentregistraties samen te stellen binnen het vereiste tijdsbestek van de regelgeving.
Het risico van derden reikt verder dan het contract
ICT-risicobeheer van derden en contractuele afspraken staan centraal in de artikelen 28 tot en met 30.
Contracten en leveranciersbeoordelingen definiëren de geautoriseerde toegang en operationele grenzen van een provider op papier. Netwerkgegevens laten zien hoe de softwarepakketten, tunnels en API-integraties van die provider feitelijk functioneren binnen de IT-omgeving, waarbij wordt aangegeven of verbindingen zich houden aan goedgekeurde datapaden of actief afwijken van de verwachtingen.
Als bijvoorbeeld de inloggegevens van een vertrouwde leverancier in gevaar komen, blijft de toegang van de inloggegevens legitiem, maar verandert het gedrag waarschijnlijk. Netwerkbewijs uit NDR stelt de financiële organisatie in staat om die activiteit vanuit haar eigen omgeving te observeren en vragen te stellen die de leveranciersdocumentatie niet kan beantwoorden:
- Met welke interne systemen communiceert de verbinding?
- Komt het verkeer overeen met de gedocumenteerde omvang?
- Is de timing van de verbinding, het protocolgebruik of het datavolume veranderd?
Jaar twee: testen of de controles werken
Nu financiële instellingen het tweede jaar van DORA ingaan, is het duidelijk dat netwerkzichtbaarheid rechtstreeks relevant is voor de vereisten in de artikelen 9 en 10: voortdurende monitoring, detectie en snelle reactie. Netwerkgegevens helpen organisaties ook bij het grondig onderzoeken van incidenten waarbij externe ICT-leveranciers betrokken zijn, zoals voorgeschreven in de artikelen 28 tot en met 30.
NDR kan die zichtbaarheid bieden door te laten zien hoe systemen communiceren, waar afwijkende activiteiten plaatsvinden en hoe incidenten zich door een omgeving verplaatsen. Waar DORA van financiële entiteiten verlangt dat zij ICT-gerelateerde incidenten opsporen, onderzoeken en erop reageren, kan de zinvollere vraag simpel zijn: beschikt uw SOC over het bewijsmateriaal om op een aanval te reageren en deze in te dammen?
Corelight-netwerkverdediging
Corelight-netwerkdetectie en -respons (NDR) levert gegevens die open, transparant en verklaarbaar zijn, waardoor ontwijkende bedreigingen worden gedetecteerd, de triagetijd wordt verkort en agentische AI in het hele SOC mogelijk wordt gemaakt. Het gestructureerde netwerkbewijs van Corelight behoudt de context op protocolniveau om een completere dataset voor onderzoek en AI te produceren. Wanneer analisten en AI kunnen redeneren op basis van bewijsmateriaal in plaats van geïsoleerde waarschuwingen of metagegevens, kunnen ze bevindingen valideren, activiteiten reconstrueren en tot betrouwbaardere conclusies komen. Meer informatie over Corelight.