Ugrás a tartalomra

Úgy nézünk rá, ahogy a támadó.

Rövid válasz
Az ASR modul a szervezet kívülről látható támadási felületét vizsgálja rendszeresen: domaineket, publikusan elérhető webes felületeket és a felismert komponenseket. Az eredményt súlyozott pontszámmá alakítja, és a találatokat a nyilvántartott eszközökhöz köti, hogy legyen felelőse és határideje a javításnak.

/platform/automata-serulekenysegi-vizsgalat

Kinek való. Bármely szervezetnek, amelynek van internet felől elérhető szolgáltatása · IT-vezetőnek és IBF-nek · minden biztonsági osztályban, de magas besorolásnál kézi teszttel kiegészítve.

Mit nem helyettesít. Ez a blokk kötelező, és a hero alatt kell szerepelnie. Az ASR automatizált, külső, ismétlődő vizsgálat. Nem helyettesíti a kézi penetrációs tesztet, a forráskód-elemzést és a belső hálózati vizsgálatot. Magas biztonsági osztályba sorolt rendszernél kézi teszt is szükséges, és ezt a szövegben nyíltan ki kell mondani. Egy felkészült beszerző úgyis tudja a különbséget; ha mi mondjuk ki előbb, az hitelességet ad, nem veszít.

Jogszabályi megfelelés

KövetelményKontrollcsaládHogyan elégíti ki a modul
Speciális biztonsági értékelések5. Értékelés, engedélyezés és monitorozásKülső sérülékenységi és CVE-eredmények az alkalmazásokhoz és komponensekhez kötve, központilag visszakereshetően
Folyamatos felügyelet5. Értékelés, engedélyezés és monitorozásPeriodikus újravizsgálat, a korábbi eredménnyel összevetve
Hibajavítás18. Rendszer- és információsértetlenségA találatokból javítási feladat lesz felelőssel és határidővel, a lezárás bizonyítékkal
Publikus szolgáltatások védelmének ellenőrzése17. Rendszer- és kommunikációvédelemA kitettség kimutatása; a védelmi megoldásokat nem a modul működteti (bizonyíték szintű lefedettség)

PDCA és felülvizsgálat. A vizsgálat ütemezett, nem eseti. A modul figyelmeztet az esedékes újrafuttatásra, a nyitott találatok határidő előtt emlékeztetőt, lejárat után eszkalációt váltanak ki, és az újravizsgálat megmutatja, valóban megszűnt-e a találat.

GYIK

  1. Mennyire terheli a rendszereinket? A vizsgálat kívülről, nem beavatkozó módon fut; az ütemezés egyeztethető.
  2. Kell hozzá hozzáférést adni? Nem. Ez blackbox vizsgálat, hitelesítő adat nélkül — pontosan ez a lényege.
  3. Mit jelent a pontszám? A találatok súlyozott összegzését, hogy időben összehasonlítható legyen. Önmagában nem megfelelőségi mérőszám.
  4. Elég ez az auditra? A bizonyítékot előállítja, de a magas besorolású rendszereknél az auditor kézi tesztet is elvárhat.
  5. Milyen gyakran érdemes futtatni? A változás ütemétől függ. Aktívan fejlesztett webes felületnél havonta, stabil környezetben negyedévente reális.
Kérjen bemutatót ehhez a modulhoz