Minden eszköz, minden kockázat. Egy helyen.
Rövid válasz
Az IT biztonsági keretrendszer a platform központi nyilvántartási rétege: itt élnek a szervezeti szerepkörök, az elektronikus információs rendszerek, a rendszerelemek és az alkalmazások, a köztük lévő kapcsolatokkal és függőségekkel együtt. Erre épül az eszközalapú kockázatértékelés, az automatikus CVE-riasztás és a rendszerbiztonsági terv előállítása.
/platform/it-biztonsagi-keretrendszer
Kinek való. Kiberbiztonsági törvény hatálya alá tartozó szervezeteknek, ahol több EIR működik · IBF-nek és IT-vezetőnek · mindhárom biztonsági osztályban, a kontrollkészlet a besorolás szerint szűkül vagy bővül.
Jogszabályi megfelelés
| Követelmény | Kontrollcsalád | Hogyan elégíti ki a modul |
|---|---|---|
| Rendszerelem-leltár a kapcsolatokkal és függőségekkel | 6. Konfigurációkezelés | CMDB/CI-szemléletű nyilvántartás, amelyben nemcsak az elemek, hanem a köztük lévő viszonyok is rögzítettek |
| Konfigurációváltozások felügyelete | 6. Konfigurációkezelés | A komponensszintű változás automatikusan kockázatértékelést és jóváhagyási lépést vált ki |
| Kockázatelemzés és kezelési döntés | 15. Kockázatkezelés | Komponensalapú értékelés a rendelet veszélytaxonómiájával, ISO 27005:2022 szerinti módszertannal, dokumentált kezelési döntéssel |
| Biztonsági osztályba sorolás megalapozása | 15. Kockázatkezelés | Komponensenkénti bizalmassági, sértetlenségi és rendelkezésre állási szemlélet |
| Szerepkörök és felelősségek nyilvántartása | 1. Programmenedzsment | Szerepkör-katalógus jóváhagyási pontokkal, amely a szabályzatokban és az eljárásrendekben konzekvensen megjelenik |
| Információbiztonsági architektúra leírás | 13. Tervezés | A teljes szervezeti architektúra és a CI-összefüggések megjelenítése |
| Hibajavítás és sérülékenységkövetés | 18. Rendszer- és információsértetlenség | Eszközökhöz kötött, automatikusan frissülő CVE-riasztás |
PDCA és felülvizsgálat. A rendszer- és architektúraleírások felülvizsgálata kikényszerített: a modul jelzi az esedékességet, és a felelős jóváhagyása nélkül a leírás nem marad érvényes. Komponensváltozás után a kockázatértékelés újrafuttatása kötelezővé válik. A lejárt érvényességű nyilvántartási adat megjelölve marad, amíg valaki nem frissíti.
GYIK
- Kiváltja ez a meglévő CMDB-nket? Nem feltétlenül. Ha van működő eszköznyilvántartás, az importálható; a modul értéke nem a leltár önmagában, hanem az, hogy a leltár a kockázatértékeléshez és a kontrollokhoz van kötve.
- Honnan jönnek a CVE-riasztások? A nyilvántartott komponensekhez és verziókhoz kötve érkeznek, tehát csak az jelenik meg, ami az adott szervezetet érinti.
- Hány EIR-t lehet kezelni? Nincs technikai korlát; az árazás viszont az EIR-ek számától is függ.
- Elkészül belőle a rendszerbiztonsági terv? Igen, a nyilvántartás, a kockázatértékelés és a kontrollértékelés kimeneteiből áll össze, és jóváhagyható.
- Használható a többi modul nélkül? Igen. Ez a legtöbbször önállóan bevezetett modul, mert a nyilvántartás minden más munka előfeltétele.