Przygotowanie do audytu: ISO 27001, SOC 2, Cyber Essentials
Praktyczny przewodnik tego, co audytorzy rzeczywiście sprawdzają w normach ISO 27001, SOC 2 i Cyber Essentials, i jak się przygotować bez paniki.
Większość zespołów traktuje audyt zgodności jak alarm pożarowy, który pojawia się raz w roku. Nie musi być tak, a same frameworki nie są tak tajemnicze, jak robią to wydawcy. Oto co faktycznie się liczy, gdy przygotowujesz się do ISO 27001, SOC 2 lub Cyber Essentials.
Wiedz, na jaki dokładnie framework Cię proszą
Te trzy są łączone razem, ale rozwiązują różne problemy. ISO 27001 to standard systemu zarządzania — certyfikuje, że masz funkcjonujący System Zarządzania Bezpieczeństwem Informacji (ISMS) z ocenami ryzyka, polityką i ciągłym doskonaleniem wbudowanym w system. SOC 2 to raport atestacyjny, zwykle Type II, obejmujący okres czasu (zazwyczaj 6-12 miesięcy) względem Trust Services Criteria: bezpieczeństwo, dostępność, integralność przetwarzania, poufność, prywatność. Cyber Essentials to poparty przez rząd brytyjski program skoncentrowany na pięciu podstawowych kontrolach technicznych: zapory ogniowe, bezpieczna konfiguracja, kontrola dostępu, ochrona przed złośliwym oprogramowaniem i zarządzanie poprawkami.
Jeśli klient mówi "potrzebujemy, żebyś był zgodny z SOC 2", zapytaj jaki typ i jakie kryteria ich rzeczywiście interesują. Większość transakcji B2B SaaS wymaga tylko Security i Availability, a nie wszystkich pięciu kryteriów.
Zbuduj ślad dowodów zanim audytor o to poprosi
Audytorzy nie wierzą Ci na słowo — chcą artefaktów. W ISO 27001 oznacza to Statement of Applicability mapujący wszystkie 93 kontrole w Annex A (wersja 2022) do tego, co wdrożyłeś lub wyłączyłeś, z uzasadnieniem. Dla SOC 2 oznacza to zrzuty ekranu, logi i tickety udowadniające, że kontrole działały konsekwentnie przez okno audytu, a nie tylko w dniu, gdy ktoś pamiętał je skonfigurować.
Ustaw zbieranie dowodów jako bieżący proces, a nie gorączkowe działanie:
# Przykład: ściągnij dowody przeglądu dostępu IAM co miesiąc via AWS CLI
aws iam generate-credential-report
aws iam get-credential-report --output text --query 'Content' | base64 -d > access-report-$(date +%Y%m).csv
Przechowuj je ze znacznikami czasu w dedykowanym repozytorium dowodów (folder Google Drive, Vanta, Drata — niezależnie co używasz) zorganizowanym po ID kontroli, a nie po miesiącach. Audytorzy pobierają próbki z całego okresu; musisz udowodnić, że kontrola była aktywna w marcu i październiku, a nie tylko wtedy, gdy pamiętałeś.
Kontrole, które potykają się każdorazowo
Przeglądy dostępu to liczba jeden wśród ustaleń. Jeśli nie możesz wykazać kwartalnego przeglądu tego, kto ma dostęp do systemów produkcyjnych, z dowodem, że ktoś rzeczywiście usunął stare konta, spodziewaj się ustaleń niezależnie od frameworku. Uruchom to jako powtarzające się zadanie kalendarza, a nie ad hoc przysługę.
Zarządzanie ryzykiem dostawcy to druga duża luka. Klauzula ISO 27001 A.5.19-A.5.23 i kryteria zarządzania dostawcami SOC 2 oczekują od Ciebie oceny podprocesów — dostawcy chmury, podmioty przetwarzające płatności, wszystko co dotyka danych klientów. Jednostrnicowa ankieta ryzyka dostawcy na kluczowego dostawcę, przejrzana rocznie, obejmuje większość tego.
Plany reagowania na incydenty, które istnieją tylko jako dokument, który nikt nie testował, to częste ustalenie. Uruchom ćwiczenie zasadnicze przynajmniej raz przed zamknięciem okresu audytu i przechowaj notatki ze spotkania. Audytorzy konkretnie pytają o dowód, że plan był ćwiczony, a nie tylko napisany.
W przypadku Cyber Essentials pytania o zakres techniczny są znacznie ważniejsze niż ludzie oczekują. Musisz dokładnie opisać swoją granicę — każde urządzenie, usługę chmury i politykę BYOD w zakresie — ponieważ błędne przedstawienie zakresu to podstawa do niepowodzenia, nawet jeśli kontrole techniczne są w porządku. Zarządzanie poprawkami jest sprawdzane dosłownie: krytyczne i wysokiej wagi poprawki muszą być zastosowane w ciągu 14 dni od wydania dla usług skierowanych do Internetu.
Realizacja realistycznego harmonogramu wewnętrznego
W przypadku SOC 2 Type II, budżetuj 3-6 miesięcy zbierania dowodów zanim okres audytu w ogóle się zacznie, ponieważ Type II wymaga udowodnienia, że kontrole działały przez okno obserwacji, a nie tylko w danym momencie. Certyfikacja ISO 27001 zazwyczaj trwa 6-12 miesięcy od oceny luk do certyfikatu, включając Stage 1 przegląd dokumentacji i Stage 2 ocenę na miejscu (lub zdalna) przez organ certyfikujący. Cyber Essentials jest szybsze — ankiety samooceny można wykonać w ciągu tygodni, jeśli Twoje podstawy są już w porządku, z Cyber Essentials Plus dodającym zewnętrzną weryfikację techniczną.
Nie pozwól, aby audyt był jedynym czasem, gdy sprawdzisz swoją pracę
Uruchom wewnętrzną ocenę gotowości względem rzeczywistej listy kontroli 60-90 dni przed rzeczywistym audytem. Traktuj ustalenia z tego wewnętrznego przejścia w ten sam sposób, co ustalenia audytora — napraw, dokumentuj poprawkę i przechowuj ślad papierowy. To wewnętrzne przejście to zwykle miejsce, gdzie zespoły łapią luki w przeglądach dostępu i przestarzałe umowy z dostawcami zanim zrobi to ktoś zewnętrzny, z raportem dołączonym do odnowienia umowy klienta.
Jeśli chcesz pogłębić się w kontrolach technicznych stojących za tymi frameworkami — projekt kontroli dostępu, logowanie, reagowanie na incydenty — sprawdź ścieżki Blue Team i Certifications na Korra Studio.
Napisane z pomocą AI, zweryfikowane i opublikowane przez Michal Pilch (CISSP), Korra Studio.
To jedna notatka z bazy wiedzy Korra Studio — platforma łączy każdy temat z mentoringiem 1 na 1.
Zacznij za darmoarrow_forward