BSI IT-Grundschutz

Preuves IT-Grundschutz collectées à partir de votre propre réseau

AssetObserve fournit une première cartographie des preuves techniques pour les éléments constitutifs sélectionnés du BSI IT-Grundschutz. Il prend en charge la préparation et l'examen des lacunes ; il ne s'agit pas d'un audit BSI ni d'un résultat de certification.

IT-Grundschutz est de par sa conception très documentaire, et les éléments de base techniques sont la partie où un inventaire actuel et honnête permet de gagner le plus de temps. AssetObserve collecte ces preuves en lecture seule et montre, par élément de base, ce que l'analyse a établi et ce qui nécessite encore une déclaration documentée.

Éléments de base avec preuves techniques

Les modules IT-Grundschutz AssetObserve sont actuellement mappés.

ORP.4 - Gestion des identités et des accès Cycle de vie de l'identité, séparation des rôles, accès privilégié et signaux multifacteurs : prolifération des administrateurs locaux, nombre d'administrateurs de domaine, comptes d'administrateur et d'utilisateur obsolètes et minimums en matière de politique de mot de passe. Déclaration requise avec les preuves techniques.
ISMS.1 et ORP.2 - gestion de la sécurité et personnel La politique de gestion, le traitement des risques, l'examen de la direction, les mesures de protection contre les entrées/sorties et la formation de sensibilisation sont traités comme des déclarations nommées étayées par des preuves documentaires examinées, et non inventées à partir d'une analyse du réseau.
CON.1 et CON.3 - cryptographie et sauvegarde Le chiffrement des disques, l'hygiène TLS, la couverture de sauvegarde, les échecs de sauvegarde et les signaux de récupération sont combinés avec une cryptographie révisée, des preuves de sauvegarde, de test de restauration et de copie hors ligne.
OPS.1.1.1 à OPS.1.1.5 - fonctionnement informatique sécurisé L'inventaire des actifs, l'administration appropriée, la gestion des correctifs et des modifications, la protection contre les logiciels malveillants et la journalisation utilisent les signaux du collecteur, ainsi que les procédures d'exploitation révisées et la propriété des contrôles responsables.
DER.1, DER.2.1 et BCM.1 - détection, gestion des incidents et continuité Les signaux d'enregistrement prennent en charge la détection ; les rôles, les exercices, les objectifs de reprise et les plans de continuité en cas d'incident restent explicitement déclarés et examinés par documents avant qu'une attestation de gestion ne soit disponible.

Comment les preuves sont collectées

Les informations d'identification en lecture seule, liées à la portée, restent de votre côté.

Un agent côté client s'exécute à l'intérieur de votre réseau et effectue une découverte autorisée : balayages de réseau, WinRM pour Windows, SSH pour Linux et macOS, LDAPS en lecture seule pour Active Directory, SNMP pour les périphériques et imprimantes réseau et API cloud pour Azure, Microsoft 365, AWS, Google Cloud, OCI et Open Telekom Cloud. Les identifiants d'analyse restent dans un coffre-fort sous votre contrôle et ne sont jamais écrits dans la base de données de l'espace de travail.

Lorsqu'un protocole comporte un véritable risque opérationnel, AssetObserve ne sonde délibérément pas. L'identification de l'appareil Modbus utilise uniquement la demande d'identification standard en lecture seule ; L'accès au comptage DLMS/COSEM est laissé à une passerelle de compteur intelligent certifiée sous BSI TR-03109 plutôt qu'à un scanner générique.

Aux côtés des autres frameworks

Les mêmes preuves alimentent plusieurs points de vue.

La vue IT-Grundschutz se trouve à côté de l'article 21(2) du NIS2, de la norme ISO/IEC 27001, de l'article 32 du RGPD, du risque fournisseur DORA, de TISAX, des packs de preuves de cyber-assurance et de l'informatique verte. Une exécution de collecte alimente chaque vue, de sorte qu'un hôte pour lequel il manque un correctif apparaît une fois comme résultat, puis partout où chaque framework en a besoin.

Où s'arrête la réclamation

Questions courantes

01/ Le AssetObserve couvre-t-il tout le BSI IT-Grundschutz ?

Non. Il mappe un noyau sélectionné : ISMS.1, ORP.2, ORP.4, CON.1, CON.3, OPS.1.1.1 à OPS.1.1.5, DER.1, DER.2.1 et BCM.1. Il prend en charge la préparation, l'examen des preuves et la préparation à l'attestation de gestion ; il ne s'agit pas d'un résultat d'audit ou de certification BSI.

02/ Une analyse peut-elle prouver à elle seule une exigence de détection DER.1 ?

Non. AssetObserve collecte les signaux de journalisation et de stratégie d'audit, puis nécessite le processus de détection déclaré, les preuves documentaires liées et un examen actuel des preuves. Les rôles et exercices en cas d'incident appartiennent à DER.2.1 et ne sont jamais déduits de la collecte du réseau.

03/ Les preuves IT-Grundschutz sont-elles distinctes du rapport NIS2 ?

Ce sont des points de vue distincts sur les mêmes preuves. Une exécution de collecte autorisée alimente la vue IT-Grundschutz, la vue NIS2 Article 21(2), ISO/IEC 27001, RGPD et les autres cadres, de sorte que les résultats ne sont pas collectés à nouveau par cadre.

04/ Le scanner touche-t-il les appareils OT ou de mesure ?

Uniquement dans une limite volontairement étroite. Les appareils Modbus reçoivent la demande standard d’identification de l’appareil en lecture seule et rien d’autre. L'accès aux compteurs intelligents DLMS/COSEM n'est pas implémenté, car ce chemin est censé, sur le plan architectural, passer par une passerelle de compteurs intelligents certifiée sous BSI TR-03109.