Dreigingsinformatie verzamelen en gebruiken

Maatregel Organisatorisch

Wat het betekent

Verzamel en analyseer dreigingsinformatie en zet die om in handelen.

Hoe StandardOS dit controleert

Alleen-lezen verbonden, volgens een schema. Een geslaagde controle houdt een bewijsregel vers; een mislukte laat hem verlopen, zodat een achteruitgang aan het licht komt in plaats van op de audit te wachten. Elke integratie, en wat elke set toegangsgegevens kan zien.

  • AWSStandardOS leest of GuardDuty een ingeschakelde detector in de regio heeft, dat wil zeggen AWS' eigen dreigingsinformatie toegepast op de logboeken van het account.
  • Microsoft AzureStandardOS leest welke Defender for Cloud-plannen op het Standard-niveau staan, zodat de dreigingsinformatie van Microsoft op die resources wordt toegepast in plaats van in beginsel beschikbaar te zijn.

Wat het in uw agenda zet

Een maatregel is niet één keer ingevoerd. Deze worden vanaf de dag van inrichting ingepland, met een eigenaar en een vervaldatum, zodat het bewijs bestaat voordat iemand ernaar vraagt.

  • Beoordeling van de risicobeoordelingelk kwartaal

Wat klanten over deze maatregel vragen

Beveiligingsvragenlijsten gebruiken geen maatregelnummers. Dit zijn de vragen, zoals klanten ze stellen, die uitkomen bij A.5.7. Elke vraag wordt beantwoord uit dezelfde vier registraties: de VvT-status, het goedgekeurde beleid, gedateerd bewijs en een live controle. De volledige kaart van dertig onderwerpen.

  • Bent u geabonneerd op dreigingsinformatiefeeds, en handelt u ernaar?

    Dreigingsinformatie

Waar dit onder NIS2 valt

A.5.7 is onderdeel van wat artikel 21, lid 2, onder a), Risk management policy, vraagt. Het één keer invoeren telt voor beide, en dat is precies waarom de NIS2-mapping bestaat.

Wat ISO 27001-certificering kost. De auditdagen liggen vast in ISO/IEC 27006, dus u kunt uw eigen getal uitrekenen. Of bekijk welke clausules StandardOS dekt, inclusief de clausules die het niet dekt.

Wat StandardOS voor A.5.7 klaar heeft op de auditdag

Een toepasselijkheidsbesluit en een conceptmotivering, vooraf ingevuld vanuit een profiel van zeven vragen en als concept gemarkeerd tot u ze de uwe heeft gemaakt. Een invoeringsstatus. Gedateerde bewijsregistraties die verlopen, zodat de export die uw auditor leest laat zien wat waar was en wanneer, opgeborgen onder deze referentie.