Átfogó NIS2-szabályzat addon, amely lefedi az ellátási láncot, a sérülékenységek közzétételét, a biztonságos tesztelést és a többtényezős hitelesítést.
Stratégiai szabályzat addon a vállalati NIS2-megfeleléshez, amely lefedi a beszállítói kockázatkezelést, a red-team biztonsági tesztelést, a sérülékenységek közzétételét, valamint a kikényszerített többtényezős hitelesítést és a biztonságos kommunikációt.
A beszállítói függőségi és koncentrációs kockázatok szisztematikus kezelése a NIS2 és az ágazati iránymutatások szerint.
Strukturált biztonsági tesztelési és red-teaming szabályzatok a sérülékenységek azonosítására, mielőtt azt a támadók megtennék.
Egyszerűsített, koordinált sérülékenység-bejelentés és biztonságos kezelés a szabályozási előírások teljesítéséhez.
A kötelező többtényezős hitelesítés és a titkosított kommunikációs csatornák erősítik a hozzáférést és az adatbizalmasságot.
Beszállítói függőségi nyilvántartás és kockázati minősítések
Biztonsági tesztelés és red-team együttműködés
Koordinált sérülékenység-közzétételi csatorna
Többtényezős hitelesítés bevezetése
Biztonságos vészhelyzeti kommunikációs rendszer
Audit és felülvizsgálati eljárások minden kontrollterületre
Ez a termék a következő megfelelőségi keretrendszerekhez igazodik, részletes záradék- és vezérlőleképezésekkel.
| Keretrendszer | Lefedett záradékok / Vezérlők |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Art. 28Art. 32(1)(b)Art. 32(1)(d)
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Tisztázza a beszállítói kockázati döntések tulajdonlását.
Elszámoltathatóságot rendel a beszállítói függőség irányításához.
Beágyazza a koncentrációs kockázatot a kockázati nyilvántartásba.
A belső korrekciós folyamat összekapcsolása a CVD beérkeztetéssel.
Integrálja a teszteredményeket a rendszerfejlesztési életciklus kontrolljaiba.
Biztosítja, hogy a követelmények tükrözzék a tesztelési tanulságokat.
Alapvető biztonság; a P41 hozzáadja a függőségi/koncentrációs kontrollokat.
A függőségi kritériumok alkalmazása a felhőszolgáltatások bevezetésére és a kilépési tervekhez.
Lefedi a függőségi kockázatokat a külső mérnöki tevékenységben.
Kezeli a közzétett sérülékenységek aktív kihasználását.
Megőrzi a bejelentett/kihasznált hibákból származó artefaktumokat, és a tesztelés során biztonságosan gyűjti az artefaktumokat.
Tervez a beszállítói kiesés/helyettesítés forgatókönyveire, és támadás alatt validálja az ellenállóképességet.
Független felügyelet a tesztelési program kontrollhatékonysága felett.
Biztosítja, hogy a szerződések/kötelezettségek tükrözzék a függőségi kontrollokat, és irányítja az értesítést, a safe harbor megfogalmazást és a közzétételt.
Megállapítja a hozzáférés-irányítást, amelyet a P38-ban az MFA kikényszerít.
Összekapcsolja az MFA-t a kiváltságos hozzáférés életciklusával.
Jóváhagyott kriptográfia/kulcskezelés biztosítása a biztonságos kommunikációhoz.
Biztosítja a hang-/videó-/üzenetküldés által használt átviteli csatornákat.
Monitorozza a hitelesítési eseményeket és a biztonságos csatornák használatát; a gyakorlatok során validálja a detektálási lefedettséget.
Képzi a felhasználókat az MFA-ra és a csatornahigiéniára.
A hatékony biztonsági irányítás több mint megfogalmazás; egyértelműséget, elszámoltathatóságot és a szervezettel együtt skálázódó struktúrát igényel. Az általános sablonok gyakran kudarcot vallanak: kétértelműséget teremtenek hosszú bekezdésekkel és nem definiált szerepkörökkel. Ez a szabályzat úgy készült, hogy a biztonsági program operatív gerince legyen. A felelősségeket a modern vállalatokban ténylegesen meglévő szerepkörökhöz rendeljük, beleértve az információbiztonsági vezető (CISO) szerepét, az IT-biztonságot és a releváns bizottságokat, biztosítva az egyértelmű elszámoltathatóságot. Minden követelmény egyedi sorszámozású záradék (pl. 5.1.1, 5.1.2). Ez az atomi struktúra megkönnyíti a bevezetést, az auditálást konkrét kontrollok mentén, valamint a biztonságos testreszabást a dokumentum integritásának sérülése nélkül, így a szabályzat statikus dokumentumból dinamikus, végrehajtható keretrendszerré válik.
Minden kontroll le van képezve, verziózva van, és közvetlen bevezetésre, valamint auditálási nyomon követésre készült vállalati környezetekben.
Az éves felülvizsgálatok, a szimulációs gyakorlatok és a tanulságok biztosítják, hogy a szabályzat és a kontrollok az új kockázatokkal és technológiákkal együtt fejlődjenek.
Ez az irányelv egy biztonsági vezető által készült, aki több mint 25 éves tapasztalattal rendelkezik ISMS keretrendszerek bevezetésében és auditálásában globális vállalatoknál. Nem csupán dokumentumként készült, hanem olyan védhető keretrendszerként, amely megfelel az auditorok vizsgálatának.