Dowody IT-Grundschutz zebrane z Twojej własnej sieci
AssetObserve zapewnia wstępne mapowanie dowodów technicznych dla wybranych elementów składowych BSI IT-Grundschutz. Wspiera przygotowania i przegląd luk; nie jest to audyt BSI ani wynik certyfikacji.
IT-Grundschutz z założenia wymaga dużej dokumentacji, a techniczne elementy konstrukcyjne to część, w przypadku której bieżąca, rzetelna inwentaryzacja pozwala zaoszczędzić najwięcej czasu. AssetObserve zbiera te dowody w trybie tylko do odczytu i pokazuje, w każdym bloku konstrukcyjnym, co ustaliło skanowanie, a co nadal wymaga udokumentowanego zestawienia.
Bloki konstrukcyjne z dokumentacją techniczną
Moduły IT-Grundschutz AssetObserve aktualnie mapują.
| ORP.4 — zarządzanie tożsamością i dostępem | Cykl życia tożsamości, separacja ról, dostęp uprzywilejowany i sygnały wieloczynnikowe: rozrost administratorów lokalnych, liczba administratorów domeny, nieaktualne konta administratorów i użytkowników oraz minimalne zasady dotyczące haseł. Wymagana deklaracja wraz z dowodem technicznym. |
|---|---|
| ISMS.1 i ORP.2 – zarządzanie bezpieczeństwem i personel | Polityka zarządzania, traktowanie ryzyka, przegląd zarządzania, łączenie/Zabezpieczenia osób opuszczających i szkolenia uświadamiające są traktowane jako nazwane deklaracje poparte sprawdzonymi dokumentami, a nie wymyślone na podstawie skanowania sieci. |
| CON.1 i CON.3 — kryptografia i kopie zapasowe | Szyfrowanie dysku, higiena TLS, pokrycie kopii zapasowych, awarie kopii zapasowych i sygnały odzyskiwania są połączone ze sprawdzoną kryptografią, kopiami zapasowymi, testami przywracania i kopiami offline. |
| OPS.1.1.1 do OPS.1.1.5 — bezpieczne działanie IT | Inwentaryzacja zasobów, właściwa administracja, zarządzanie poprawkami i zmianami, ochrona przed złośliwym oprogramowaniem i rejestrowanie wykorzystują sygnały zbierające wraz ze sprawdzonymi procedurami operacyjnymi i odpowiedzialną kontrolą własności. |
| DER.1, DER.2.1 i BCM.1 - detekcja, obsługa incydentów i ciągłość | Sygnały logujące wspomagają detekcję; role w przypadku incydentów, ćwiczenia, cele naprawy i plany ciągłości są wyraźnie deklarowane i poddawane przeglądowi dokumentów, zanim dostępne będzie zaświadczenie kierownictwa. |
Sposób gromadzenia dowodów
Poświadczenia tylko do odczytu, ograniczone zakresem pozostają po Twojej stronie.
Agent po stronie klienta działa w Twojej sieci i wykonuje autoryzowane wykrywanie: przeszukiwanie sieci, WinRM dla Windows, SSH dla Linux i macOS, LDAPS tylko do odczytu dla Active Directory, SNMP dla urządzeń sieciowych i drukarek oraz interfejsy API w chmurze dla Azure, Microsoft 365, AWS, Google Cloud, OCI i Open Telekom Cloud. Poświadczenia skanowania pozostają w skarbcu pod Twoją kontrolą i nigdy nie są zapisywane w bazie danych obszaru roboczego.
Tam, gdzie protokół niesie ze sobą rzeczywiste ryzyko operacyjne, AssetObserve celowo nie sonduje. Identyfikacja urządzenia Modbus wykorzystuje wyłącznie standardowe żądanie identyfikacji tylko do odczytu; Dostęp do pomiarów DLMS/COSEM zapewnia certyfikowana bramka inteligentnego licznika zgodnie z BSI TR-03109, a nie zwykły skaner.
Wraz z innymi frameworkami
Te same dowody dają więcej niż jeden pogląd.
Widok IT-Grundschutz znajduje się obok NIS2 Artykuł 21(2), ISO/IEC 27001, Artykuł 32 RODO, Ryzyko dostawcy DORA, TISAX, pakiety dowodów w zakresie cyberubezpieczeń i Green IT. Jedno uruchomienie kolekcji zasila każdy widok, więc host, któremu brakuje łatki, pojawia się raz jako wynik, a następnie wszędzie tam, gdzie potrzebuje tego każdy framework.
Miejsce, w którym roszczenie się kończy.
- Jest to wstępne mapowanie dowodów technicznych dla wybranych elementów składowych, a nie pełne pokrycie IT-Grundschutz i nie wynik audytu lub certyfikacji BSI.
- Nie można skanować elementów organizacyjnych opartych na udokumentowanym procesie. Pojawiają się jako kontrolki oparte na deklaracji lub zawierające tylko deklarację.
- Wykrywanie jest tylko do odczytu i ograniczone zakresem: bez wykorzystywania, bez zgadywania poświadczeń, bez unikania wykrycia i bez zmian w przeskanowanym hoście.
Często zadawane pytania
01/ Czy AssetObserve obejmuje wszystkie BSI IT-Grundschutz?
Nie. Mapuje wybrany rdzeń: ISMS.1, ORP.2, ORP.4, CON.1, CON.3, OPS.1.1.1 na OPS.1.1.5, DER.1, DER.2.1 i BCM.1. Wspiera przygotowanie, przegląd dowodów i gotowość do poświadczenia zarządzania; nie jest to wynik audytu ani certyfikacji BSI.
02/ Czy skanowanie samo w sobie może wykazać wymóg wykrywania DER.1?
nr AssetObserve zbiera pomocnicze sygnały rejestrowania i polityki audytu, a następnie wymaga zadeklarowanego procesu wykrywania, powiązanego dowodu z dokumentu i bieżącego przeglądu dowodów. Role i ćwiczenia związane z incydentami należą do DER.2.1 i nigdy nie są wywnioskowane ze zbiorów sieciowych.
03/ Czy dowody IT-Grundschutz są oddzielone od raportu NIS2?
Są to odrębne poglądy na temat tych samych dowodów. Jeden autoryzowany cykl zbierania danych zasila pogląd IT-Grundschutz, pogląd NIS2 art. 21 ust. 2, ISO/IEC 27001, RODO i inne ramy, więc ustalenia nie są ponownie gromadzone w odniesieniu do poszczególnych ram.
04/ Czy skaner dotyka urządzeń OT lub pomiarowych?
Tylko w celowo wąskiej granicy. Urządzenia Modbus otrzymują standardowe żądanie identyfikacji urządzenia tylko do odczytu i nic więcej. Dostęp do inteligentnego licznika DLMS/COSEM nie jest zaimplementowany, ponieważ architektonicznie ścieżka ta ma przebiegać przez certyfikowaną bramę inteligentnego licznika zgodnie z BSI TR-03109.