آمادهسازی برای حسابرسی: ISO 27001، SOC 2، Cyber Essentials
راهنمای عملی برای آنچه حسابرسان واقعاً برای ISO 27001، SOC 2، و Cyber Essentials بررسی میکنند، و چگونه بدون نگرانی آماده شوند.
بیشتر تیمها یک حسابرسی انطباق را مثل یک تمرین آتشنشانی میدانند که سالی یک بار رخ میدهد. نیازی نیست که اینطور باشد، و فریمورکهای خود تا حدی رازآلود نیستند که فروشندگان نشان میدهند. در اینجا آنچه واقعاً مهم است وقتی برای ISO 27001، SOC 2، یا Cyber Essentials آماده میشوید.
بدانید کدام فریمورک واقعاً از شما خواسته شده است
این سه مورد با هم یکی میشوند اما مشکلات متفاوتی را حل میکنند. ISO 27001 یک استاندارد سیستم مدیریت است — تأیید میکند که یک Information Security Management System (ISMS) کارآمد دارید با ارزیابیهای ریسک، سیاستها، و بهبود مستمر داخلساخته شده. SOC 2 یک گزارش شهادت است، معمولاً Type II، در طول یک دوره زمانی (معمولاً 6-12 ماه) در برابر Trust Services Criteria: امنیت، دسترسپذیری، یکپارچگی پردازش، محرمانگی، حفاظت از حریم خصوصی. Cyber Essentials یک طرح تحت حمایت دولت بریتانیا است که بر پنج کنترل تکنیکی پایهای تمرکز دارد: دیوارآتش، پیکربندی امن، کنترل دسترسی، حفاظت از بدافزار، و مدیریت وصله.
اگر مشتری بگوید "ما نیاز داریم که SOC 2 را رعایت کنید"، بپرسید کدام نوع و کدام معیارهایی واقعاً برای آنها مهم است. بیشتر قراردادهای B2B SaaS فقط به Security و Availability نیاز دارند، نه هر پنج معیار.
مسیر شواهد را قبل از آنکه حسابرس بپرسد بسازید
حسابرسان به قول شما تکیه نمیکنند — آنها آثار میخواهند. برای ISO 27001 این به معنی Statement of Applicability است که تمام 93 کنترل در Annex A (نسخه 2022) را به آنچه پیادهسازی کردهاید یا حذف کردهاید نگاشت میکند، با توجیه. برای SOC 2، این به معنی عکسهای صفحه، لاگها، و تیکتهایی است که کنترلها در طول پنجره حسابرسی بهطور مداوم کار کردند، نه فقط در روزی که کسی یادش آمد که آن را پیکربندی کند.
جمعآوری شواهد را بهعنوان یک فرآیند جاری راهاندازی کنید، نه یک عجله:
# مثال: ماهانه شواهد بررسی دسترسی IAM را از طریق AWS CLI بکشید
aws iam generate-credential-report
aws iam get-credential-report --output text --query 'Content' | base64 -d > access-report-$(date +%Y%m).csv
اینها را با تمبرهای زمانی در یک repo شواهد اختصاصی ذخیره کنید (پوشه Google Drive، Vanta، Drata — هر آنچه استفاده میکنید) سازماندهیشده براساس شناسه کنترل، نه براساس ماه. حسابرسان نمونهگیری در طول دوره انجام میدهند؛ شما باید ثابت کنید که کنترل در مارس و اکتبر فعال بود، نه فقط وقتی که یادتان آمد.
کنترلهایی که هر بار مردم را دچار مشکل میکند
بررسیهای دسترسی بیشترین یافته است. اگر نتوانید یک بررسی سهماهه از کسانی که به سیستمهای production دسترسی دارند نشان دهید، با شواهدی که کسی واقعاً حسابهای قدیمی را حذف کرد، یافتهای را انتظار بکشید صرفنظر از فریمورک. این را بهعنوان یک کار تقویم تکراری اجرا کنید، نه یک سازش موقتی.
مدیریت ریسک فروشنده دومین شکاف بزرگ است. ISO 27001 بند A.5.19-A.5.23 و معیارهای مدیریت فروشنده SOC 2 هر دو انتظار دارند که زیرپروسسورها را ارزیابی کنید — فروشندگان cloud، پردازندگان پرداخت، هر چیزی که به دادههای مشتری برخورد دارد. یک پرسشنامه ریسک فروشنده یکصفحهای در هر فروشنده حیاتی، بررسیشده سالانه، اکثر این موارد را پوشش میدهد.
طرحهای پاسخ به حادثه که فقط بهعنوان یک سند وجود دارند که کسی آنها را آزمایش نکرده یافتهای رایج است. حداقل یک بار قبل از بسته شدن پنجره حسابرسی یک تمرین میزی اجرا کنید و یادداشتهای جلسه را نگه دارید. حسابرسان بخصوص برای شواهدی بپرسند که طرح تمرینشده بود، نه فقط نوشتهشده بود.
برای Cyber Essentials، سؤالات دامنه تکنیکی از آنچه مردم انتظار دارند اهمیت بیشتری دارند. شما باید حد مرزی خود را دقیقتر توصیف کنید — هر دستگاه، سرویس cloud، و سیاست BYOD در دامنه — زیرا نمایش غلط دامنه دلیلی برای شکست است حتی اگر کنترلهای تکنیکی خوب باشند. مدیریت وصله واقعی بررسی میشود: وصلههای حیاتی و شدید باید در عرض 14 روز از انتشار برای سرویسهای رو به اینترنت بهکار رود.
اجرای یک جدول زمانی درونی واقعگرایانه
برای SOC 2 Type II، 3-6 ماه جمعآوری شواهد را قبل از آنکه دوره حسابرسی شروع شود بودجه کنید، زیرا Type II نیاز دارد که کنترلها در طول پنجره رصد کار کردند، نه فقط در یک لحظه. گواهی ISO 27001 معمولاً 6-12 ماه از ارزیابی شکاف تا گواهی میرود، شامل بررسی مستند Stage 1 و ارزیابی در محل (یا از راه دور) Stage 2 توسط هیئت گواهیدهی. Cyber Essentials سریعتر است — پرسشنامههای خودارزیابی میتوانند در هفتهها اگر اساسیات شما قبلاً سازماندهیشده باشند انجام شوند، با Cyber Essentials Plus اضافه کردن تأیید تکنیکی خارجی.
به حسابرسی اجازه ندهید تنها زمان بررسی کار خود باشد
یک ارزیابی آمادگی درونی در برابر فهرست کنترل واقعی 60-90 روز قبل از حسابرسی واقعی اجرا کنید. یافتههای آن بررسی درونی را بههمانگونه رفتار کنید که با یافتههای حسابرس رفتار میکنید — تصحیح، سند کردن تعمیر، و نگهداری مسیر کاغذ. آن بررسی درونی معمولاً جایی است که تیمها شکافهای بررسی دسترسی و قراردادهای فروشنده قدیمی را قبل از آنکه کسی خارجی آن را با گزارش متصل به تجدید قرارداد مشتری انجام دهد میگیرند.
اگر میخواهید عمیقتر به کنترلهای تکنیکی پشت این فریمورکها بروید — طراحی کنترل دسترسی، ثبتکردن، پاسخ به حادثه — Blue Team و Certifications را روی Korra Studio بررسی کنید.
با کمک هوش مصنوعی نوشتهشده، بازبینی و منتشرشده توسط Michal Pilch (CISSP)، Korra Studio.
این یکی از یادداشتهای پایگاه دانش Korra Studio است — پلتفرم هر موضوع را با مربی یکبهیک جفت میکند.
شروع رایگانarrow_forward