Find og luk kendte svagheder
Foranstaltning: Teknologisk
Hvad det betyder
Følg sårbarheder i det, I driver, vurdér eksponeringen, og udbedr.
Sådan kontrollerer StandardOS det
Forbundet skrivebeskyttet, efter en plan. Et bestået tjek holder en bevispost frisk; et fejlet lader den udløbe, så en tilbagegang kommer frem i stedet for at vente på auditten. Hver integration, og hvad hver legitimationsoplysning kan se.
- GitHubStandardOS læser åbne Dependabot-advarsler målt mod jeres afhjælpningsfrister, og om advarsler er slået til på hvert repository.
- SnykStandardOS læser åbne problemer efter effektiv alvorlighed mod samme frister, og om noget projekts seneste scanning er for gammel til at betyde noget.
- AWSStandardOS læser om containerregistret scanner images for kendte sårbarheder, når de ankommer.
- Microsoft IntuneStandardOS læser hvilke administrerede enheder der bærer en aktiv trussel ifølge Mobile Threat Defense-partneren.
- SnykStandardOS læser hvilke åbne høje og kritiske fund der er ignoreret, hver en accepteret risiko, som bør bære en begrundelse, en godkender og en udløbsdato.
Risici, denne foranstaltning håndterer
Fra det startrisikoregister, StandardOS foreslår ved opsætningen. I beholder, redigerer eller sletter hver enkelt; dette er dem, der nævner A.8.8 som håndtering.
- Sårbarhed indført i egen softwareApplikation
Hvad kunder spørger om ved denne foranstaltning
Sikkerhedsspørgeskemaer bruger ikke foranstaltningsnumre. Dette er de spørgsmål, som kunder stiller dem, der lander på A.8.8. Hvert af dem besvares ud fra de samme fire registreringer: SoA-status, den godkendte politik, dateret bevis og et levende tjek. Det fulde kort over de tredive emner.
Hvornår var jeres seneste penetrationstest, og hvor hurtigt patches kritiske sårbarheder?
Penetrationstest, sårbarhedshåndtering, patching
Hvor ofte gennemfører I en risikovurdering, og hvem gennemgår risikoregistret?
Risikovurdering og risikohåndtering · også A.5.1
Hvor dette hører til under NIS2
A.8.8 er en del af det, artikel 21, stk. 2, litra e), Security in network and information systems acquisition, development and maintenance
, kræver. At implementere det én gang tæller for begge, og det er hele grunden til, at NIS2-kortlægningen findes.
Foranstaltninger, der arbejder sammen med denne
De optræder sammen i samme risiko eller samme politik, så de implementeres som regel også sammen.
- A.5.8Byg sikkerhed ind i ethvert projekt
- A.8.19Styr hvad der installeres i produktion
- A.8.25Sikkerhed gennem hele måden software bliver til på
- A.8.26Afgør hvad en applikation sikkert skal kunne
- A.8.27Design systemer på sikre principper
- A.8.28Skriv kode der står imod angreb
- A.8.32Styr ændringer i systemer i drift
- A.8.33Brug ufarlige data når I tester
Hvad ISO 27001-certificering koster. Auditdagene er fastlagt i ISO/IEC 27006, så I kan regne jeres eget tal ud. Eller se hvilke afsnit StandardOS dækker, også dem det ikke dækker.
Det, StandardOS holder klar for A.8.8 på auditdagen
En beslutning om anvendelighed og et udkast til begrundelse, forudfyldt ud fra en profil med syv spørgsmål og markeret som udkast, indtil I har gjort det til jeres eget. En implementeringsstatus. Daterede bevisposter, der udløber, så den eksport, jeres auditor læser, viser, hvad der var sandt og hvornår, arkiveret under denne reference.