Rester en lien avec les communautés de sécurité

Mesure Organisationnel

Ce que cela signifie

Rester connecté aux communautés de sécurité pour tenir à jour la connaissance des menaces et des pratiques.

Comment StandardOS vérifie cela

Connecté en lecture seule, selon un calendrier. Une vérification réussie garde une entrée de preuve fraîche ; une vérification en échec la laisse expirer, pour qu'une régression remonte au lieu d'attendre l'audit. Chaque intégration, et ce que chaque identifiant peut voir.

  • AWSStandardOS lit si un contact sécurité surveillé est défini, pour que les avis de sécurité du fournisseur atteignent quelqu'un.
  • Microsoft AzureStandardOS lit si un contact sécurité est défini sur chaque abonnement, pour que les avis de sécurité de Microsoft atteignent quelqu'un.
  • Google CloudStandardOS lit si un contact sécurité est défini sur chaque projet, pour que les avis de sécurité de Google atteignent quelqu'un.

Risques que cette mesure traite

Issus du registre de risques de départ que StandardOS propose à la mise en place. Vous conservez, modifiez ou supprimez chacun ; voici ceux qui citent A.5.6 comme traitement.

  • Arrivées et départs sans les bases de sécuritéPersonnes

Mesures qui vont avec celle-ci

Elles apparaissent ensemble dans le même risque ou la même politique, donc elles sont généralement mises en œuvre ensemble aussi.

Ce que coûte la certification ISO 27001. Les jours d'audit sont fixés par l'ISO/IEC 27006, vous pouvez donc calculer votre propre chiffre. Ou voyez quels chapitres StandardOS couvre, y compris ceux qu'il ne couvre pas.

Ce que StandardOS tient prêt pour A.5.6 le jour de l'audit

Une décision d'applicabilité et un brouillon de justification, pré-remplis à partir d'un profil en sept questions et marqués comme brouillon tant que vous ne les avez pas faits vôtres. Un état de mise en œuvre. Des entrées de preuve datées qui expirent, pour que l'export lu par votre auditeur montre ce qui était vrai et quand, classé sous cette référence.