Назад

Управление уязвимостями по ISO 27001: сканирование, патчи, приоритеты

«Покажите, как вы управляете техническими уязвимостями» — вопрос, который я задаю на каждом аудите ИТ-компаний. Отвечают на него по-разному; рассказываю, как выглядит зрелый ответ. Автор — Кирилл Проскурня, ведущий аудитор ISO.

Что требует стандарт

Контроль Приложения A (обзор всех контролей) требует своевременно получать информацию об уязвимостях, оценивать их применимость и принимать меры. Как именно — решаете вы, но процесс должен быть управляемым и доказуемым.

Четыре элемента процесса

1. Инвентаризация. Нельзя защитить то, чего нет в списке: начинается всё с реестра активов.

2. Сканирование. Регулярное автоматическое сканирование инфраструктуры и зависимостей кода. Частота — от критичности: интернет-периметр чаще, чем внутренние системы.

3. Приоритизация. Не все «критикалы» одинаково критичны для вас: CVSS-балл взвешивается на доступность системы и данные в ней — это прямое продолжение оценки рисков.

4. SLA на устранение. Зафиксируйте сроки: например, критичные — 14 дней, высокие — 30. На аудите я сравниваю SLA с фактом: разрыв между политикой и жизнью — типичное несоответствие.

Чем это отличается от пентеста

Сканер находит известные уязвимости, пентестер — цепочки атак. Это дополняющие процессы: разбор различий здесь. Для большинства компаний правильный ритм: сканирование постоянно, пентест ежегодно.

Доказательства для аудита

Отчёты сканера, тикеты на устранение, статистика соблюдения SLA, решения о принятии рисков с подписью владельца. Плюс логи, подтверждающие, что патчи действительно накатаны.

Читайте также


Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию