Bekannte Schwachstellen finden und beheben

Technologisch-Control

Was es bedeutet

Schwachstellen im Eingesetzten verfolgen, die Betroffenheit bewerten und beheben.

Wie StandardOS das prüft

Nur lesend verbunden, nach Zeitplan. Eine bestandene Prüfung hält einen Nachweiseintrag frisch; eine fehlgeschlagene lässt ihn verfallen, sodass eine Verschlechterung auffällt, statt auf das Audit zu warten. Jede Integration, und was die jeweiligen Zugangsdaten sehen können.

  • GitHubStandardOS liest offene Dependabot-Meldungen gemessen an Ihren Behebungsfristen, und ob die Meldungen in jedem Repository aktiviert sind.
  • SnykStandardOS liest offene Funde nach effektivem Schweregrad gegen dieselben Fristen, und ob der letzte Scan eines Projekts zu alt ist, um noch etwas zu bedeuten.
  • AWSStandardOS liest ob die Container-Registry Images beim Eintreffen auf bekannte Schwachstellen prüft.
  • Microsoft IntuneStandardOS liest welche verwalteten Geräte laut Mobile-Threat-Defense-Partner eine aktive Bedrohung tragen.
  • SnykStandardOS liest welche offenen hohen und kritischen Funde ignoriert sind, jeder ein akzeptiertes Risiko, das einen Grund, einen Prüfer und ein Ablaufdatum tragen sollte.

Risiken, die dieses Control behandelt

Aus dem Start-Risikoregister, das StandardOS bei der Einrichtung vorschlägt. Sie behalten, bearbeiten oder löschen jedes einzelne; dies sind die, die A.8.8 als Behandlung nennen.

  • Schwachstelle in der eigenen Software eingeführtAnwendung

Was Kunden zu diesem Control fragen

Sicherheitsfragebögen verwenden keine Control-Nummern. Dies sind die Fragen, so wie Kunden sie stellen, die auf A.8.8 hinauslaufen. Jede wird aus denselben vier Aufzeichnungen beantwortet: dem SoA-Status, der genehmigten Richtlinie, datierten Nachweisen und einer laufenden Prüfung. Die vollständige Karte der dreißig Themen.

  • Wann war Ihr letzter Penetrationstest, und wie schnell werden kritische Schwachstellen behoben?

    Penetrationstests, Schwachstellenmanagement, Patching

  • Wie oft führen Sie eine Risikobeurteilung durch, und wer prüft das Risikoregister?

    Risikobeurteilung und Risikobehandlung · auch A.5.1

Wo dies unter NIS2 steht

A.8.8 ist Teil dessen, was Artikel 21 Absatz 2 Buchstabe e, Security in network and information systems acquisition, development and maintenance, verlangt. Es einmal umzusetzen zählt für beides, und genau deshalb gibt es die NIS2-Zuordnung.

Controls, die mit diesem zusammenarbeiten

Diese tauchen im selben Risiko oder derselben Richtlinie gemeinsam auf und werden deshalb meist auch gemeinsam umgesetzt.

Was eine ISO-27001-Zertifizierung kostet. Die Audittage sind durch ISO/IEC 27006 festgelegt, Sie können Ihre eigene Zahl also ausrechnen. Oder sehen Sie, welche Abschnitte StandardOS abdeckt, einschließlich derer, die es nicht abdeckt.

Was StandardOS für A.8.8 am Audittag bereithält

Eine Entscheidung zur Anwendbarkeit und ein Begründungsentwurf, vorausgefüllt aus einem Profil mit sieben Fragen und als Entwurf markiert, bis Sie ihn zu Ihrem eigenen gemacht haben. Ein Umsetzungsstatus. Datierte Nachweiseinträge, die ablaufen, damit der Export, den Ihr Auditor liest, zeigt, was wann galt, abgelegt unter dieser Referenz.