Architektura i dostęp
Oceniamy aktywa, sieci, tożsamości i granice zaufania.
- Inwentaryzacja i krytyczność aktywów
- MFA, konta uprzywilejowane i cykl dostępu
- Segmentacja, dostęp zdalny i dostawcy
Zamieniamy rozproszoną konfigurację i procesy w czytelną mapę ryzyka, właścicieli oraz kolejność napraw.
Nie prowadzimy audytu dla samej zgodności z checklistą. Standard jest punktem odniesienia, ale priorytet wynika z realnego wpływu na ciągłość działania, dane i zdolność firmy do wykrycia incydentu.
Oceniamy aktywa, sieci, tożsamości i granice zaufania.
Sprawdzamy zdolność utrzymania i odtworzenia działania.
Łączymy technikę z odpowiedzialnością i procesem.
Zaczynamy od usług krytycznych, danych, zobowiązań i tolerancji na przestój.
Rozmawiamy z właścicielami, przeglądamy konfigurację i prosimy o dowód działania kontroli.
Wybrane ryzyka sprawdzamy narzędziami i bezpiecznymi testami, zamiast opierać się na deklaracji.
Ustalenia grupujemy w inicjatywy, właścicieli, zależności i realistyczną kolejność.
Obecność backupu nie jest równoznaczna ze zdolnością przywrócenia usługi w wymaganym czasie.
To przykład standardu dokumentowania, nie wynik audytu konkretnej firmy.
Brak zdefiniowanego RTO/RPO dla usługi krytycznej
Test odtworzeniowy nie obejmuje zależności i kluczy
Wyniki nie mają właściciela ani kryterium akceptacji
Plan naprawczy zaczyna się od kontrolowanego restore testu
Nie. Możemy ocenić gotowość i luki względem wymagań, ale certyfikat wydaje akredytowana jednostka certyfikująca.
Walidacja techniczna może być częścią zakresu, ale pełny pentest jest osobnym, głębszym zadaniem. Łączymy oba zakresy, gdy jest to uzasadnione.
Potrzebujemy właściciela projektu oraz krótkiego dostępu do osób odpowiedzialnych za IT, bezpieczeństwo i kluczowe procesy. Harmonogram ustalamy tak, aby nie blokować operacji.
Ustalimy systemy krytyczne, wymagania i poziom szczegółowości potrzebny zarządowi oraz zespołowi IT.