Centraleyezer logo
Centraleyezer
UAE IAS (NESA / SIA)

Стандарти забезпечення інформаційної безпеки ОАЕ
Оцінка вразливостей і тестування на проникнення для CII

Стандарти забезпечення інформаційної безпеки ОАЕ (IAS), видані Signals Intelligence Agency ОАЕ (раніше NESA), визначають обов’язкові контролі кібербезпеки для федеральних державних установ та операторів критичної інформаційної інфраструктури (CII). Стандарт прямо вимагає структурованого управління вразливостями та регулярного тестування на проникнення в межах групи технологічних контролів. Centraleyezer забезпечує контекстну оцінку, доказову базу та захищені для аудиту записи, яких очікують оцінювачі IAS.

Як Centraleyezer покриває Стандарти забезпечення інформаційної безпеки ОАЕ

Centraleyezer безпосередньо відповідає технічним вимогам — із вбудованим збором доказів, тож аудити проходять швидко.

T7.4.1

Ідентифікація вразливостей та управління виправленнями

Centraleyezer безперервно збирає дані про вразливості з ваших сканерів, застосовує контекстну шестифакторну оцінку ризику та відстежує усунення відповідно до задокументованих SLA — виконуючи вимогу IAS T7.4.1 щодо постійної ідентифікації вразливостей, ризик-орієнтованої пріоритизації та встановлення виправлень.

T7.5

Програма тестування на проникнення

Знахідки внутрішніх і зовнішніх тестувань на проникнення можна завантажувати разом із результатами сканерів, дедуплікувати, оцінювати контекстно та відстежувати впродовж усього циклу усунення. Повний аудиторський слід підтверджує замкнений цикл тестування, якого вимагає IAS.

T2.4

Управління активами та класифікація інформації

Оцінка критичності активів (від низької до критичної) безпосередньо відповідає моделі класифікації активів IAS. Груповий контроль доступу гарантує, що дані про вразливості успадковують ту саму класифікацію, що й пов’язані з ними активи.

M1.2

Стратегія та врядування — реєстр ризиків

Контекстні оцінки ризику формують авторитетний, динамічний реєстр ризиків, який ISMS може використовувати як доказ під час перевірок IAS у частині стратегії та врядування. Прийняття ризиків фіксуються з часовою міткою, іменем затверджувача та посиланням на компенсаційні контролі.

T5

Комунікації та операції — управління змінами

Робочі процеси розгортання виправлень пов’язують дії з усунення вразливостей із записами управління змінами. Кожна зміна стану логується, що підтримує вимогу IAS T5 щодо документованих операційних змін.

Audit evidence

Готовність до періодичних оцінювань IAS

Записи про вразливості, метрики дотримання SLA, реєстри прийнятих ризиків і строки усунення експортуються у вигляді звітів для керівництва, CISO та технічних команд — саме той пакет доказів, який вибірково перевірятиме ваш оцінювач IAS. Сам звіт про відповідність IAS Centraleyezer не генерує — це результат роботи вашої команди з інформаційної безпеки.

Читати далі

Глосарій

Інші регламенти

Відповідність UAE IAS є обов’язковою для федеральних установ та операторів CII у телекомунікаціях, енергетиці, фінансових послугах, державному секторі й транспорті. Замовте демо, щоб побачити, як Centraleyezer відповідає вашим технологічним та управлінським контролям IAS.

UAE Information Assurance Standards (IAS) — Vulnerability Management | Centraleyezer