BSI IT-Grundschutz

IT-Grundschutz-bewijsmateriaal verzameld uit uw eigen netwerk

AssetObserve biedt een eerste technisch bewijsmateriaal voor geselecteerde BSI IT-Grundschutz-bouwstenen. Het ondersteunt voorbereiding en beoordeling van hiaten; het is geen BSI-audit en geen certificeringsresultaat.

IT-Grundschutz is qua ontwerp zwaar documentatief en de technische bouwstenen zijn het onderdeel waar een actuele, eerlijke inventarisatie de meeste tijd bespaart. AssetObserve verzamelt dat bewijs alleen-lezen en laat per bouwsteen zien wat de scan heeft vastgesteld en wat nog gedocumenteerd moet worden.

Bouwstenen met technisch bewijs

De IT-Grundschutz-modules AssetObserve zijn momenteel in kaart.

ORP.4 - identiteits- en toegangsbeheer Identiteitslevenscyclus, rolscheiding, geprivilegieerde toegang en multi-factor signalen: wildgroei van lokale beheerders, aantallen domeinbeheerders, verouderde beheerders- en gebruikersaccounts en minimumwaarden voor wachtwoordbeleid. Verklaring vereist naast het technische bewijsmateriaal.
ISMS.1 en ORP.2 - beveiligingsbeheer en personeel Managementbeleid, risicobehandeling, managementbeoordeling, joiner/leaver-beveiligingen en bewustmakingstraining worden behandeld als verklaringen op naam, ondersteund door beoordeeld documentbewijs, en niet bedacht op basis van een netwerkscan.
CON.1 en CON.3 - cryptografie en back-up Schijfversleuteling, TLS-hygiëne, back-updekking, back-upfouten en herstelsignalen worden gecombineerd met beoordeelde cryptografie, back-up, hersteltest en offline kopieerbewijs.
OPS.1.1.1 tot OPS.1.1.5 - veilige IT-werking Inventarisatie van activa, goed beheer, patch- en wijzigingsbeheer, bescherming tegen malware en logboekregistratie maken gebruik van verzamelsignalen naast herziene operationele procedures en verantwoordelijk controle-eigendom.
DER.1, DER.2.1 en BCM.1 - detectie, incidentafhandeling en continuïteit Loggingsignalen ondersteunen detectie; incidentrollen, oefeningen, hersteldoelstellingen en continuïteitsplannen blijven expliciet vastgelegd en gedocumenteerd voordat er een managementattest beschikbaar is.

Hoe het bewijsmateriaal wordt verzameld

Alleen-lezen, bereikgebonden, de inloggegevens staan ​​aan uw kant.

Een agent aan de klantzijde draait binnen uw netwerk en voert geautoriseerde detectie uit: netwerkcontroles, WinRM voor Windows, SSH voor Linux en macOS, alleen-lezen LDAPS voor Active Directory, SNMP voor netwerkapparaten en printers, en cloud-API's voor Azure, Microsoft 365, AWS, Google Cloud, OCI en Open Telekom Cloud. Scangegevens blijven in een kluis onder uw controle en worden nooit naar de database van de werkruimte geschreven.

Waar een protocol een reëel operationeel risico met zich meebrengt, onderzoekt AssetObserve opzettelijk niet. Modbus apparaatidentificatie gebruikt alleen het standaard alleen-lezen identificatieverzoek; DLMS/COSEM-meettoegang wordt overgelaten aan een gecertificeerde slimme meter-gateway onder BSI TR-03109 in plaats van aan een generieke scanner.

Naast de andere raamwerken

Hetzelfde bewijsmateriaal voedt meer dan één visie.

De weergave van IT-Grundschutz staat naast NIS2 artikel 21(2), ISO/IEC 27001, AVG artikel 32, DORA leveranciersrisico, TISAX, bewijspakketten voor cyberverzekeringen en groene IT. Eén verzamelrun voedt elke weergave, dus een host die een patch mist, verschijnt één keer als een bevinding en vervolgens waar elk raamwerk deze nodig heeft.

Waar de claim stopt

Veelgestelde vragen

01/ Bestrijkt AssetObserve de gehele BSI IT-Grundschutz?

Nee. Het wijst een geselecteerde kern toe: ISMS.1, ORP.2, ORP.4, CON.1, CON.3, OPS.1.1.1 tot OPS.1.1.5, DER.1, DER.2.1 en BCM.1. Het ondersteunt voorbereiding, beoordeling van bewijsmateriaal en gereedheid voor managementattesten; het is geen BSI-audit of certificeringsresultaat.

02/ Kan een scan op zichzelf een DER.1-detectievereiste bewijzen?

Nee. AssetObserve verzamelt ondersteunende signalen voor logboekregistratie en auditbeleid en vereist vervolgens het gedeclareerde detectieproces, gekoppeld documentbewijs en een actuele bewijsbeoordeling. Incidentrollen en oefeningen behoren tot DER.2.1 en worden nooit afgeleid uit de netwerkverzameling.

03/ Staat het bewijsmateriaal van IT-Grundschutz los van het NIS2-rapport?

Het zijn afzonderlijke standpunten over hetzelfde bewijsmateriaal. Eén geautoriseerde verzamelrun voedt de IT-Grundschutz-weergave, de NIS2 Artikel 21(2)-weergave, ISO/IEC 27001, AVG en de andere raamwerken, zodat de bevindingen niet per raamwerk opnieuw worden verzameld.

04/ Raakt de scanner OT- of meetapparatuur aan?

Alleen binnen een bewust smalle grens. Modbus-apparaten krijgen het standaard alleen-lezen apparaatidentificatieverzoek en niets anders. DLMS/COSEM toegang tot slimme meters is niet geïmplementeerd, omdat dat pad architectonisch bedoeld is om via een gecertificeerde slimme meter-gateway onder BSI TR-03109 te gaan.