Encontrar y corregir las debilidades conocidas

Control Tecnológico

Qué significa

Siga las vulnerabilidades de lo que opera, evalúe la exposición y remedie.

Cómo lo verifica StandardOS

Conectado en solo lectura, según un calendario. Una comprobación superada mantiene fresca una entrada de evidencia; una fallida la deja caducar, para que una regresión salga a la luz en lugar de esperar a la auditoría. Cada integración, y qué puede ver cada credencial.

  • GitHubStandardOS lee las alertas de Dependabot abiertas medidas frente a sus plazos de remediación, y si las alertas están activadas en todos los repositorios.
  • SnykStandardOS lee los problemas abiertos por gravedad efectiva frente a los mismos plazos, y si el último análisis de algún proyecto es demasiado antiguo para significar algo.
  • AWSStandardOS lee si el registro de contenedores analiza las imágenes al llegar en busca de vulnerabilidades conocidas.
  • Microsoft IntuneStandardOS lee qué dispositivos gestionados portan una amenaza activa según el socio de Mobile Threat Defense.
  • SnykStandardOS lee qué problemas altos y críticos abiertos están ignorados, cada uno un riesgo aceptado que debería llevar un motivo, un revisor y una caducidad.

Riesgos que trata este control

Del registro de riesgos inicial que StandardOS propone en la configuración. Usted conserva, edita o elimina cada uno; estos son los que citan A.8.8 como tratamiento.

  • Vulnerabilidad introducida en el software propioAplicación

Qué preguntan los clientes sobre este control

Los cuestionarios de seguridad no usan números de control. Estas son las preguntas, tal como las plantean los clientes, que desembocan en A.8.8. Cada una se responde a partir de los mismos cuatro registros: el estado en la DdA, la política aprobada, evidencia fechada y una comprobación en vivo. El mapa completo de los treinta temas.

  • ¿Cuándo fue su última prueba de penetración, y con qué rapidez se parchean las vulnerabilidades críticas?

    Pruebas de penetración, gestión de vulnerabilidades, parcheo

  • ¿Con qué frecuencia realizan una evaluación de riesgos, y quién revisa el registro de riesgos?

    Evaluación y tratamiento de riesgos · también A.5.1

Dónde encaja esto en NIS2

A.8.8 es parte de lo que exige el artículo 21, apartado 2, letra e), Security in network and information systems acquisition, development and maintenance. Implementarlo una vez cuenta para ambos, y esa es toda la razón de que exista la correspondencia con NIS2.

Controles que trabajan con este

Aparecen juntos en el mismo riesgo o la misma política, así que normalmente también se implementan juntos.

Lo que cuesta la certificación ISO 27001. Los días de auditoría están fijados por ISO/IEC 27006, así que puede calcular su propia cifra. O vea qué cláusulas cubre StandardOS, incluidas las que no cubre.

Lo que StandardOS tiene listo para A.8.8 el día de la auditoría

Una decisión de aplicabilidad y un borrador de justificación, rellenados de antemano a partir de un perfil de siete preguntas y marcados como borrador hasta que los haga suyos. Un estado de implementación. Entradas de evidencia fechadas que caducan, para que la exportación que lee su auditor muestre qué era cierto y cuándo, archivado bajo esta referencia.