A.8.8
Trouver et corriger les failles connues
Mesure Technologique
Ce que cela signifie
Suivre les vulnérabilités de ce que vous exploitez, évaluer l'exposition et remédier.
Comment StandardOS vérifie cela
Connecté en lecture seule, selon un calendrier. Une vérification réussie garde une entrée de preuve fraîche ; une vérification en échec la laisse expirer, pour qu'une régression remonte au lieu d'attendre l'audit. Chaque intégration, et ce que chaque identifiant peut voir.
- GitHubStandardOS lit les alertes Dependabot ouvertes mesurées contre vos délais de remédiation, et si les alertes sont activées sur chaque dépôt.
- SnykStandardOS lit les problèmes ouverts par gravité effective contre les mêmes délais, et si la dernière analyse d'un projet est trop ancienne pour signifier quoi que ce soit.
- AWSStandardOS lit si le registre de conteneurs analyse les images à leur arrivée pour les vulnérabilités connues.
- Microsoft IntuneStandardOS lit quels appareils gérés portent une menace active selon le partenaire Mobile Threat Defense.
- SnykStandardOS lit quels problèmes élevés et critiques ouverts sont ignorés, chacun un risque accepté qui devrait porter une raison, un relecteur et une expiration.
Risques que cette mesure traite
Issus du registre de risques de départ que StandardOS propose à la mise en place. Vous conservez, modifiez ou supprimez chacun ; voici ceux qui citent A.8.8 comme traitement.
- Vulnérabilité introduite dans notre propre logicielApplication
Ce que les clients demandent sur cette mesure
Les questionnaires de sécurité n'utilisent pas les numéros de mesure. Voici les questions, telles que les clients les posent, qui aboutissent à A.8.8. Chacune est répondue à partir des mêmes quatre enregistrements : le statut dans la DdA, la politique approuvée, une preuve datée et une vérification en direct. La carte complète des trente thèmes.
À quand remonte votre dernier test d'intrusion, et en combien de temps les vulnérabilités critiques sont-elles corrigées ?
Tests d'intrusion, gestion des vulnérabilités, correctifs
À quelle fréquence réalisez-vous une appréciation des risques, et qui revoit le registre des risques ?
Appréciation et traitement des risques · aussi A.5.1
Où cela se situe sous NIS2
A.8.8 fait partie de ce que l'article 21, paragraphe 2, point e), Security in network and information systems acquisition, development and maintenance
, exige. La mettre en œuvre une fois compte pour les deux, et c'est toute la raison d'être de la correspondance NIS2.
Mesures qui vont avec celle-ci
Elles apparaissent ensemble dans le même risque ou la même politique, donc elles sont généralement mises en œuvre ensemble aussi.
- A.5.8Intégrer la sécurité dans chaque projet
- A.8.19Contrôler ce qui est installé en production
- A.8.25La sécurité tout au long de la fabrication du logiciel
- A.8.26Décider ce qu'une application doit faire en sécurité
- A.8.27Concevoir les systèmes sur des principes sûrs
- A.8.28Écrire du code qui résiste aux attaques
- A.8.32Maîtriser les changements sur les systèmes en service
- A.8.33Utiliser des données sûres pour les tests
Ce que coûte la certification ISO 27001. Les jours d'audit sont fixés par l'ISO/IEC 27006, vous pouvez donc calculer votre propre chiffre. Ou voyez quels chapitres StandardOS couvre, y compris ceux qu'il ne couvre pas.
Ce que StandardOS tient prêt pour A.8.8 le jour de l'audit
Une décision d'applicabilité et un brouillon de justification, pré-remplis à partir d'un profil en sept questions et marqués comme brouillon tant que vous ne les avez pas faits vôtres. Un état de mise en œuvre. Des entrées de preuve datées qui expirent, pour que l'export lu par votre auditeur montre ce qui était vrai et quand, classé sous cette référence.