Управление уязвимостями по ISO 27001: сканирование, патчи, приоритеты
«Покажите, как вы управляете техническими уязвимостями» — вопрос, который я задаю на каждом аудите ИТ-компаний. Отвечают на него по-разному; рассказываю, как выглядит зрелый ответ. Автор — Кирилл Проскурня, ведущий аудитор ISO.
Что требует стандарт
Контроль Приложения A (обзор всех контролей) требует своевременно получать информацию об уязвимостях, оценивать их применимость и принимать меры. Как именно — решаете вы, но процесс должен быть управляемым и доказуемым.
Четыре элемента процесса
1. Инвентаризация. Нельзя защитить то, чего нет в списке: начинается всё с реестра активов.
2. Сканирование. Регулярное автоматическое сканирование инфраструктуры и зависимостей кода. Частота — от критичности: интернет-периметр чаще, чем внутренние системы.
3. Приоритизация. Не все «критикалы» одинаково критичны для вас: CVSS-балл взвешивается на доступность системы и данные в ней — это прямое продолжение оценки рисков.
4. SLA на устранение. Зафиксируйте сроки: например, критичные — 14 дней, высокие — 30. На аудите я сравниваю SLA с фактом: разрыв между политикой и жизнью — типичное несоответствие.
Чем это отличается от пентеста
Сканер находит известные уязвимости, пентестер — цепочки атак. Это дополняющие процессы: разбор различий здесь. Для большинства компаний правильный ритм: сканирование постоянно, пентест ежегодно.
Доказательства для аудита
Отчёты сканера, тикеты на устранение, статистика соблюдения SLA, решения о принятии рисков с подписью владельца. Плюс логи, подтверждающие, что патчи действительно накатаны.
Читайте также
Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию