ISO 27001
Управління вразливостями за Додатком A.8.8.
ISO 27001:2022 запровадив контроль A.8.8 Додатка A — управління технічними вразливостями — як один із 93 контролів, які мають впровадити організації. Centraleyezer забезпечує системний, підкріплений доказами підхід до цього контролю та суміжних вимог інформаційної безпеки.
Як Centraleyezer покриває ISO 27001
Centraleyezer безпосередньо відповідає технічним вимогам — із вбудованим збором доказів, тож аудити проходять швидко.
Управління технічними вразливостями
Centraleyezer забезпечує повний задокументований процес управління вразливостями: виявлення, оцінка ризику, пріоритизація, призначення, усунення та верифікація. Весь життєвий цикл логується і доступний у звітах для аудитів ISO 27001.
Управління конфігураціями
Інвентаризація активів інтегрує конфігураційні дані, дозволяючи виявляти зв’язок між відхиленнями конфігурацій і вразливістю систем — поширене зауваження на аудитах ISO 27001.
Інформаційна безпека при використанні хмарних сервісів
Виявлення хмарних активів (AWS, Azure, GCP) гарантує, що ресурси в хмарі потрапляють у периметр управління вразливостями — часта прогалина на аудитах ISO 27001.
Інформаційна безпека під час збоїв
Планування безперервності бізнесу підкріплюється оцінкою критичності активів, яка визначає, експлуатація яких вразливостей зупинила б критичні операції.
Положення про застосовність та аудиторські докази
Centraleyezer експортує метрики вразливостей, тренди та дані про дотримання SLA з усунення, якими ваша команда може підтвердити впровадження A.8.8 у документації ISO 27001. Сам сертифікаційний звіт Centraleyezer не генерує — це відповідальність вашої команди ISMS.
Читати далі
- ISO 27001 A.8.8 — що перевіряють аудитори
Процедури перевірки, типові невідповідності та чекліст доказів із 10 пунктів.
- Оцінок CVSS недостатньо — контекстний RBVM
Чому «ризик-орієнтована» пріоритизація має виходити за межі CVSS для відповідності A.8.8.