BSI IT-Grundschutz

Dowody IT-Grundschutz zebrane z Twojej własnej sieci

AssetObserve zapewnia wstępne mapowanie dowodów technicznych dla wybranych elementów składowych BSI IT-Grundschutz. Wspiera przygotowania i przegląd luk; nie jest to audyt BSI ani wynik certyfikacji.

IT-Grundschutz z założenia wymaga dużej dokumentacji, a techniczne elementy konstrukcyjne to część, w przypadku której bieżąca, rzetelna inwentaryzacja pozwala zaoszczędzić najwięcej czasu. AssetObserve zbiera te dowody w trybie tylko do odczytu i pokazuje, w każdym bloku konstrukcyjnym, co ustaliło skanowanie, a co nadal wymaga udokumentowanego zestawienia.

Bloki konstrukcyjne z dokumentacją techniczną

Moduły IT-Grundschutz AssetObserve aktualnie mapują.

ORP.4 — zarządzanie tożsamością i dostępem Cykl życia tożsamości, separacja ról, dostęp uprzywilejowany i sygnały wieloczynnikowe: rozrost administratorów lokalnych, liczba administratorów domeny, nieaktualne konta administratorów i użytkowników oraz minimalne zasady dotyczące haseł. Wymagana deklaracja wraz z dowodem technicznym.
ISMS.1 i ORP.2 – zarządzanie bezpieczeństwem i personel Polityka zarządzania, traktowanie ryzyka, przegląd zarządzania, łączenie/Zabezpieczenia osób opuszczających i szkolenia uświadamiające są traktowane jako nazwane deklaracje poparte sprawdzonymi dokumentami, a nie wymyślone na podstawie skanowania sieci.
CON.1 i CON.3 — kryptografia i kopie zapasowe Szyfrowanie dysku, higiena TLS, pokrycie kopii zapasowych, awarie kopii zapasowych i sygnały odzyskiwania są połączone ze sprawdzoną kryptografią, kopiami zapasowymi, testami przywracania i kopiami offline.
OPS.1.1.1 do OPS.1.1.5 — bezpieczne działanie IT Inwentaryzacja zasobów, właściwa administracja, zarządzanie poprawkami i zmianami, ochrona przed złośliwym oprogramowaniem i rejestrowanie wykorzystują sygnały zbierające wraz ze sprawdzonymi procedurami operacyjnymi i odpowiedzialną kontrolą własności.
DER.1, DER.2.1 i BCM.1 - detekcja, obsługa incydentów i ciągłość Sygnały logujące wspomagają detekcję; role w przypadku incydentów, ćwiczenia, cele naprawy i plany ciągłości są wyraźnie deklarowane i poddawane przeglądowi dokumentów, zanim dostępne będzie zaświadczenie kierownictwa.

Sposób gromadzenia dowodów

Poświadczenia tylko do odczytu, ograniczone zakresem pozostają po Twojej stronie.

Agent po stronie klienta działa w Twojej sieci i wykonuje autoryzowane wykrywanie: przeszukiwanie sieci, WinRM dla Windows, SSH dla Linux i macOS, LDAPS tylko do odczytu dla Active Directory, SNMP dla urządzeń sieciowych i drukarek oraz interfejsy API w chmurze dla Azure, Microsoft 365, AWS, Google Cloud, OCI i Open Telekom Cloud. Poświadczenia skanowania pozostają w skarbcu pod Twoją kontrolą i nigdy nie są zapisywane w bazie danych obszaru roboczego.

Tam, gdzie protokół niesie ze sobą rzeczywiste ryzyko operacyjne, AssetObserve celowo nie sonduje. Identyfikacja urządzenia Modbus wykorzystuje wyłącznie standardowe żądanie identyfikacji tylko do odczytu; Dostęp do pomiarów DLMS/COSEM zapewnia certyfikowana bramka inteligentnego licznika zgodnie z BSI TR-03109, a nie zwykły skaner.

Wraz z innymi frameworkami

Te same dowody dają więcej niż jeden pogląd.

Widok IT-Grundschutz znajduje się obok NIS2 Artykuł 21(2), ISO/IEC 27001, Artykuł 32 RODO, Ryzyko dostawcy DORA, TISAX, pakiety dowodów w zakresie cyberubezpieczeń i Green IT. Jedno uruchomienie kolekcji zasila każdy widok, więc host, któremu brakuje łatki, pojawia się raz jako wynik, a następnie wszędzie tam, gdzie potrzebuje tego każdy framework.

Miejsce, w którym roszczenie się kończy.

Często zadawane pytania

01/ Czy AssetObserve obejmuje wszystkie BSI IT-Grundschutz?

Nie. Mapuje wybrany rdzeń: ISMS.1, ORP.2, ORP.4, CON.1, CON.3, OPS.1.1.1 na OPS.1.1.5, DER.1, DER.2.1 i BCM.1. Wspiera przygotowanie, przegląd dowodów i gotowość do poświadczenia zarządzania; nie jest to wynik audytu ani certyfikacji BSI.

02/ Czy skanowanie samo w sobie może wykazać wymóg wykrywania DER.1?

nr AssetObserve zbiera pomocnicze sygnały rejestrowania i polityki audytu, a następnie wymaga zadeklarowanego procesu wykrywania, powiązanego dowodu z dokumentu i bieżącego przeglądu dowodów. Role i ćwiczenia związane z incydentami należą do DER.2.1 i nigdy nie są wywnioskowane ze zbiorów sieciowych.

03/ Czy dowody IT-Grundschutz są oddzielone od raportu NIS2?

Są to odrębne poglądy na temat tych samych dowodów. Jeden autoryzowany cykl zbierania danych zasila pogląd IT-Grundschutz, pogląd NIS2 art. 21 ust. 2, ISO/IEC 27001, RODO i inne ramy, więc ustalenia nie są ponownie gromadzone w odniesieniu do poszczególnych ram.

04/ Czy skaner dotyka urządzeń OT lub pomiarowych?

Tylko w celowo wąskiej granicy. Urządzenia Modbus otrzymują standardowe żądanie identyfikacji urządzenia tylko do odczytu i nic więcej. Dostęp do inteligentnego licznika DLMS/COSEM nie jest zaimplementowany, ponieważ architektonicznie ścieżka ta ma przebiegać przez certyfikowaną bramę inteligentnego licznika zgodnie z BSI TR-03109.