Recoger y aprovechar la información sobre amenazas

Control Organizativo

Qué significa

Recoja y analice información sobre amenazas y conviértala en acción.

Cómo lo verifica StandardOS

Conectado en solo lectura, según un calendario. Una comprobación superada mantiene fresca una entrada de evidencia; una fallida la deja caducar, para que una regresión salga a la luz en lugar de esperar a la auditoría. Cada integración, y qué puede ver cada credencial.

  • AWSStandardOS lee si GuardDuty tiene un detector activado en la región, es decir, la propia inteligencia de amenazas de AWS aplicada a los registros de la cuenta.
  • Microsoft AzureStandardOS lee qué planes de Defender for Cloud están en el nivel Standard, de modo que la inteligencia de amenazas de Microsoft se aplique a esos recursos en vez de estar disponible en principio.

Lo que pone en su calendario

Un control no se implementa una sola vez. Estas tareas se programan desde el día en que se configura, con un responsable y una fecha límite, para que la evidencia exista antes de que alguien la pida.

  • Revisión de la evaluación de riesgoscada trimestre

Qué preguntan los clientes sobre este control

Los cuestionarios de seguridad no usan números de control. Estas son las preguntas, tal como las plantean los clientes, que desembocan en A.5.7. Cada una se responde a partir de los mismos cuatro registros: el estado en la DdA, la política aprobada, evidencia fechada y una comprobación en vivo. El mapa completo de los treinta temas.

  • ¿Están suscritos a fuentes de inteligencia de amenazas, y actúan en consecuencia?

    Inteligencia de amenazas

Dónde encaja esto en NIS2

A.5.7 es parte de lo que exige el artículo 21, apartado 2, letra a), Risk management policy. Implementarlo una vez cuenta para ambos, y esa es toda la razón de que exista la correspondencia con NIS2.

Lo que cuesta la certificación ISO 27001. Los días de auditoría están fijados por ISO/IEC 27006, así que puede calcular su propia cifra. O vea qué cláusulas cubre StandardOS, incluidas las que no cubre.

Lo que StandardOS tiene listo para A.5.7 el día de la auditoría

Una decisión de aplicabilidad y un borrador de justificación, rellenados de antemano a partir de un perfil de siete preguntas y marcados como borrador hasta que los haga suyos. Un estado de implementación. Entradas de evidencia fechadas que caducan, para que la exportación que lee su auditor muestre qué era cierto y cuándo, archivado bajo esta referencia.