Ugrás a tartalomra

Minden eszköz, minden kockázat. Egy helyen.

Rövid válasz
Az IT biztonsági keretrendszer a platform központi nyilvántartási rétege: itt élnek a szervezeti szerepkörök, az elektronikus információs rendszerek, a rendszerelemek és az alkalmazások, a köztük lévő kapcsolatokkal és függőségekkel együtt. Erre épül az eszközalapú kockázatértékelés, az automatikus CVE-riasztás és a rendszerbiztonsági terv előállítása.

/platform/it-biztonsagi-keretrendszer

Kinek való. Kiberbiztonsági törvény hatálya alá tartozó szervezeteknek, ahol több EIR működik · IBF-nek és IT-vezetőnek · mindhárom biztonsági osztályban, a kontrollkészlet a besorolás szerint szűkül vagy bővül.

Jogszabályi megfelelés

KövetelményKontrollcsaládHogyan elégíti ki a modul
Rendszerelem-leltár a kapcsolatokkal és függőségekkel6. KonfigurációkezelésCMDB/CI-szemléletű nyilvántartás, amelyben nemcsak az elemek, hanem a köztük lévő viszonyok is rögzítettek
Konfigurációváltozások felügyelete6. KonfigurációkezelésA komponensszintű változás automatikusan kockázatértékelést és jóváhagyási lépést vált ki
Kockázatelemzés és kezelési döntés15. KockázatkezelésKomponensalapú értékelés a rendelet veszélytaxonómiájával, ISO 27005:2022 szerinti módszertannal, dokumentált kezelési döntéssel
Biztonsági osztályba sorolás megalapozása15. KockázatkezelésKomponensenkénti bizalmassági, sértetlenségi és rendelkezésre állási szemlélet
Szerepkörök és felelősségek nyilvántartása1. ProgrammenedzsmentSzerepkör-katalógus jóváhagyási pontokkal, amely a szabályzatokban és az eljárásrendekben konzekvensen megjelenik
Információbiztonsági architektúra leírás13. TervezésA teljes szervezeti architektúra és a CI-összefüggések megjelenítése
Hibajavítás és sérülékenységkövetés18. Rendszer- és információsértetlenségEszközökhöz kötött, automatikusan frissülő CVE-riasztás

PDCA és felülvizsgálat. A rendszer- és architektúraleírások felülvizsgálata kikényszerített: a modul jelzi az esedékességet, és a felelős jóváhagyása nélkül a leírás nem marad érvényes. Komponensváltozás után a kockázatértékelés újrafuttatása kötelezővé válik. A lejárt érvényességű nyilvántartási adat megjelölve marad, amíg valaki nem frissíti.

GYIK

  1. Kiváltja ez a meglévő CMDB-nket? Nem feltétlenül. Ha van működő eszköznyilvántartás, az importálható; a modul értéke nem a leltár önmagában, hanem az, hogy a leltár a kockázatértékeléshez és a kontrollokhoz van kötve.
  2. Honnan jönnek a CVE-riasztások? A nyilvántartott komponensekhez és verziókhoz kötve érkeznek, tehát csak az jelenik meg, ami az adott szervezetet érinti.
  3. Hány EIR-t lehet kezelni? Nincs technikai korlát; az árazás viszont az EIR-ek számától is függ.
  4. Elkészül belőle a rendszerbiztonsági terv? Igen, a nyilvántartás, a kockázatértékelés és a kontrollértékelés kimeneteiből áll össze, és jóváhagyható.
  5. Használható a többi modul nélkül? Igen. Ez a legtöbbször önállóan bevezetett modul, mert a nyilvántartás minden más munka előfeltétele.
Kérjen bemutatót ehhez a modulhoz