Bedrohungsinformationen sammeln und nutzen

Organisatorisch-Control

Was es bedeutet

Bedrohungsinformationen sammeln, auswerten und in Handeln überführen.

Wie StandardOS das prüft

Nur lesend verbunden, nach Zeitplan. Eine bestandene Prüfung hält einen Nachweiseintrag frisch; eine fehlgeschlagene lässt ihn verfallen, sodass eine Verschlechterung auffällt, statt auf das Audit zu warten. Jede Integration, und was die jeweiligen Zugangsdaten sehen können.

  • AWSStandardOS liest ob GuardDuty in der Region einen aktiven Detektor hat, also AWS' eigene Bedrohungsinformationen, angewendet auf die Protokolle des Kontos.
  • Microsoft AzureStandardOS liest welche Defender-for-Cloud-Pläne auf der Stufe Standard laufen, damit Microsofts Bedrohungsinformationen auf diese Ressourcen angewendet werden und nicht nur grundsätzlich verfügbar sind.

Was es in Ihren Kalender legt

Ein Control ist nicht einmal umgesetzt. Diese werden vom Tag der Einrichtung an geplant, mit Verantwortlichen und Fälligkeit, damit der Nachweis existiert, bevor jemand danach fragt.

  • Überprüfung der Risikobeurteilungjedes Quartal

Was Kunden zu diesem Control fragen

Sicherheitsfragebögen verwenden keine Control-Nummern. Dies sind die Fragen, so wie Kunden sie stellen, die auf A.5.7 hinauslaufen. Jede wird aus denselben vier Aufzeichnungen beantwortet: dem SoA-Status, der genehmigten Richtlinie, datierten Nachweisen und einer laufenden Prüfung. Die vollständige Karte der dreißig Themen.

  • Beziehen Sie Bedrohungsinformationen, und handeln Sie danach?

    Bedrohungsinformationen

Wo dies unter NIS2 steht

A.5.7 ist Teil dessen, was Artikel 21 Absatz 2 Buchstabe a, Risk management policy, verlangt. Es einmal umzusetzen zählt für beides, und genau deshalb gibt es die NIS2-Zuordnung.

Was eine ISO-27001-Zertifizierung kostet. Die Audittage sind durch ISO/IEC 27006 festgelegt, Sie können Ihre eigene Zahl also ausrechnen. Oder sehen Sie, welche Abschnitte StandardOS abdeckt, einschließlich derer, die es nicht abdeckt.

Was StandardOS für A.5.7 am Audittag bereithält

Eine Entscheidung zur Anwendbarkeit und ein Begründungsentwurf, vorausgefüllt aus einem Profil mit sieben Fragen und als Entwurf markiert, bis Sie ihn zu Ihrem eigenen gemacht haben. Ein Umsetzungsstatus. Datierte Nachweiseinträge, die ablaufen, damit der Export, den Ihr Auditor liest, zeigt, was wann galt, abgelegt unter dieser Referenz.