A.5.7
Recueillir et exploiter le renseignement sur les menaces
Mesure Organisationnel
Ce que cela signifie
Recueillir et analyser le renseignement sur les menaces, puis le traduire en actions.
Comment StandardOS vérifie cela
Connecté en lecture seule, selon un calendrier. Une vérification réussie garde une entrée de preuve fraîche ; une vérification en échec la laisse expirer, pour qu'une régression remonte au lieu d'attendre l'audit. Chaque intégration, et ce que chaque identifiant peut voir.
- AWSStandardOS lit si GuardDuty a un détecteur activé dans la région, c'est-à-dire le renseignement sur les menaces d'AWS lui-même appliqué aux journaux du compte.
- Microsoft AzureStandardOS lit quels plans Defender pour le cloud sont au niveau Standard, pour que le renseignement sur les menaces de Microsoft soit appliqué à ces ressources plutôt que disponible en principe.
Ce qu'elle met dans votre calendrier
Une mesure ne se met pas en œuvre une fois pour toutes. Celles-ci sont planifiées dès le jour de la mise en place, avec un responsable et une échéance, pour que la preuve existe avant que quelqu'un la demande.
- Revue de l'appréciation des risqueschaque trimestre
Ce que les clients demandent sur cette mesure
Les questionnaires de sécurité n'utilisent pas les numéros de mesure. Voici les questions, telles que les clients les posent, qui aboutissent à A.5.7. Chacune est répondue à partir des mêmes quatre enregistrements : le statut dans la DdA, la politique approuvée, une preuve datée et une vérification en direct. La carte complète des trente thèmes.
Êtes-vous abonné à des flux de renseignement sur les menaces, et agissez-vous en conséquence ?
Renseignement sur les menaces
Où cela se situe sous NIS2
A.5.7 fait partie de ce que l'article 21, paragraphe 2, point a), Risk management policy
, exige. La mettre en œuvre une fois compte pour les deux, et c'est toute la raison d'être de la correspondance NIS2.
Ce que coûte la certification ISO 27001. Les jours d'audit sont fixés par l'ISO/IEC 27006, vous pouvez donc calculer votre propre chiffre. Ou voyez quels chapitres StandardOS couvre, y compris ceux qu'il ne couvre pas.
Ce que StandardOS tient prêt pour A.5.7 le jour de l'audit
Une décision d'applicabilité et un brouillon de justification, pré-remplis à partir d'un profil en sept questions et marqués comme brouillon tant que vous ne les avez pas faits vôtres. Un état de mise en œuvre. Des entrées de preuve datées qui expirent, pour que l'export lu par votre auditeur montre ce qui était vrai et quand, classé sous cette référence.