ஆடிட்-தயாரான நிலையை அடைதல்: ISO 27001, SOC 2, Cyber Essentials
ISO 27001, SOC 2, மற்றும் Cyber Essentials க்கு ஆடிটர்கள் உண்மையில் எதைப் பரிசோதிக்கிறார்கள் என்பதற்கான நடைமுறைச் சாலை மற்றும் பதட்டம் இல்லாமல் தயாரிப்பது எப்படி.
பெரும்பாலான குழுக்கள் கம்பலையன்ஸ் ஆடிட்டை ஆண்டுக்கு ஒரு முறை வரும் தீயணைப்பு பயிற்சி போல கருதுகிறது. அது அப்படி இருக்க வேண்டிய அவசியமில்லை, மற்றும் ஃப்ரேம்வொர்க்குகள் விற்பனையாளர்கள் சொல்லும் அளவுக்கு神秘்தமாக இல்லை. ISO 27001, SOC 2, அல்லது Cyber Essentials க்கு தயாரிக்கும்போது உண்மையில் என்ன முக்கியம் என்பது இதுவே.
நீங்கள் உண்மையில் வேண்டிக்கொள்ளப்படும் ஃப்ரேம்வொர்க் எதுவென்று தெரிந்து கொள்ளுங்கள்
இந்த மூன்றும் ஒன்றாக குவிக்கப்படுகிறது ஆனால் அவை வெவ்வேறு சிக்கல்களைத் தீர்க்கிறது. ISO 27001 ஒரு ব்যবস்థাপনை அமைப்பு தரநிலை — இது உங்களிடம் ஒரு இயங்கும் Information Security Management System (ISMS) உள்ளது என்பதை சான்றளிக்கிறது, அதன்பொருட்டு ஆபத்து மதிப்பீடுகள், கொள்கைகள், மற்றும் தொடர் மேம்பாடு கட்டப்பட்டு இருக்கிறது. SOC 2 ஒரு சாட்சி அறிக்கை, வழக்கமாக Type II, ஒரு காலகட்டம் (பொதுவாக 6-12 மாதங்கள்) জுড়ে நம்பிக்கை சேவைகள் அளவுகளுக்கு எதிராக: பாதுகாப்பு, கிடைப்பு, செயல் முழுமை, ரகசியம், தனியுரிமை. Cyber Essentials ஐக்கிய இராச்சிய அரசு-ஆதரவு திட்டம், ஐந்து அடிப்படை தொழில்நுட்ப கட்டுப்பாடுகளில் கவனம் செலுத்துகிறது: ஃப்ரயர்வால்கள், பாதுகாப்பான உள்ளமைவு, அணுகல் கட்டுப்பாடு, வைரஸ் பாதுகாப்பு, மற்றும் பேச்சு ব்যवस्थापन.
ஒரு வாடிக்கையாளர் "நாங்கள் உங்களை SOC 2 கம்பலையன்ஸ்" என்று சொன்னால், எந்த வகை மற்றும் எந்த அளவுகள் அவர்கள் உண்மையில் கவலை பட்டுறார்கள் என்று கேளுங்கள். பெரும்பாலான B2B SaaS ஒப்பந்தங்கள் பூரண ஐந்து அளவுகள் அல்ல, பாதுகாப்பு மற்றும் கிடைப்பு மட்டுமே தேவைப்படுகிறது.
ஆடிটர் கேட்பதற்கு முன்பு சான்று பாதை கட்டுங்கள்
ஆடிটர்கள் உங்கள் வார்த்தையை வாங்குவதில்லை — அவர்கள் கலைப்பொருட்களை விரும்புகிறார்கள். ISO 27001 க்கு அதன் பொருள் Annex A இல் 93 கட்டுப்பாடுகளை அனைத்து ஒரு பயன்பாட்டு அறிக்கை வரைபடம் (2022 திருத்தம்) நீங்கள் என்ன செயல் அல்லது விலக்க அதே நியாய உடன்பட. SOC 2 க்கு, அதன் பொருள் ஸ্क्रीনशট, பதிவுகள், மற்றும் கட்டளைகள் அதை ஆডிট জன்னலை முழு முழுக்க ধারাবாहिकமாக செயல்பட கட்டுப்பாடுகள் நிரூபணம், சில ஒரு தினம் ஒருவர் அது உள்ளமைவு இருந்தது நினைத்து.
சான்று சேகரணை ஒரு நிலையான செயல் ஆக அமைக்கல், ஸ்க్रamblaე அல்ல:
# உதாரணம்: AWS CLI வழியாக மாসிக IAM அணுகல் পর্যালோசனை சான்று இழுக்க
aws iam generate-credential-report
aws iam get-credential-report --output text --query 'Content' | base64 -d > access-report-$(date +%Y%m).csv
एक निবেदित सबूत repo (Google Drive फोल्डर, Vanta, Drata — जो भी आप उपयोग करते हैं) में समय मुहर के साथ ये स्टोर करें, महीने से नहीं, नियंत्रण आईडी द्वारा सहीप्रक्रिया। ऑडिटर अवधि में नमूना; आपको नियंत्रण मार्च और अक्टूबर में लाइव था साबित करने की जरूरत, सिर्फ जब आप याद किया।
नियंत्रण कि हर बार लोगों को त्रिप
अणु समीक्षा नंबर एक निष्कर्ष हैं। यदि आप उत्पादन प्रणालियों के लिए किसी अणु की त्रैमासिक समीक्षा दिखा सकते हैं, सबूत के साथ किसी ने वास्तव में पुरानी खातों को हटा दिया है, ढांचे के बावजूद एक निष्कर्ष की उम्मीद। एक पुनरावर्ती कैलेंडर कार्य के रूप में इसे चलाएं, एक विज्ञापन हॉक पक्ष नहीं।
विक्रेता जोखिम प्रबंधन दूसरा बड़ा अंतर है। ISO 27001 खंड A.5.19-A.5.23 और SOC 2 के विक्रेता प्रबंधन मानदंड दोनों ही आप उप-प्रोसेसर का आकलन करने के लिए की उम्मीद — क्लाउड प्रदान करता है, भुगतान प्रोसेसर, ग्राहक डेटा स्पर्श कुछ भी। एक प्रति गंभीर विक्रेता, सालाना समीक्षा के विक्रेता जोखिम प्रश्नावली, यह सबसे covers।
घटना प्रतिक्रिया योजनाएं कि केवल एक दस्तावेज़ के रूप में मौजूद कोई भी परीक्षण किया गया है एक सामान्य निष्कर्ष भी हैं। अपने ऑडिट खिड़की बंद करने से पहले कम से कम एक बार एक टेबलटॉप व्यायाम चलाएं और बैठक नोट्स रखें। ऑडिटर विशेष रूप से योजना करने के लिए सबूत के लिए पूछते हैं व्यायाम किया गया, सिर्फ लिखा नहीं।
Cyber Essentials के लिए, तकनीकी दायरे प्रश्न लोगों की तुलना में अधिक प्रत्याशा महत्वपूर्ण है। आप सटीक रूप से आपके सीमा के अंतर्गत वर्णन की जरूरत — हर उपकरण, क्लाउड सेवा, और BYOD नीति — क्योंकि दायरा misrepresenting तकनीकी नियंत्रण ठीक हो गई भी यदि विफल होने के लिए कारण है। पेच प्रबंधन शाब्दिक रूप से की जांच की है: महत्वपूर्ण और उच्च गंभीरता patches इंटरनेट का सामना करने वाली सेवाओं के लिए रिलीज की 14 दिन के भीतर लागू किया जाना चाहिए।
एक यथार्थवादी आंतरिक टाइमलाइन चल रहा है
SOC 2 Type II के लिए, ऑडिट अवधि भी शुरू होता है के अगले 3-6 महीने सबूत संग्रह बजट, क्योंकि Type II नियंत्रण में एक बिंदु का समय केवल नहीं अवलोकन खिड़की से अधिक संचालित साबित करने के लिए आवश्यक है। ISO 27001 प्रमाणपत्र आम तौर पर 6-12 महीने से चलता है अंतर आकलन के लिए प्रमाणपत्र, एक चरण 1 प्रलेखन समीक्षा और चरण 2 स्थल पर (या दूरस्थ) प्रमाणन निकाय द्वारा आकलन सहित। Cyber Essentials तेजी है — आत्म-मूल्यांकन प्रश्नावली सप्ताह में बारी कर सकते हैं यदि अपने बेसिक्स पहले से ही अच्छे आकार में हैं, Cyber Essentials प्लस एक बाहरी तकनीकी सत्यापन जोड़ने।
ऑडिट को अपने काम को जांचने का एकमात्र समय मत करो
वास्तविक ऑडिट से पहले 60-90 दिन आंतरिक तत्परता मूल्यांकन वास्तविक नियंत्रण सूची के खिलाफ चलाएं। आंतरिक pass से निष्कर्ष उपचार जैसे तरीके से इलाज, आप एक ऑडिटर निष्कर्ष की तरह इलाज करेंगे — remediate, फिक्स दस्तावेज़, और कागज पाद रखें। कि आंतरिक pass आम तौर पर जहां दलों अणु समीक्षा अंतराल और एक ऑडिटर द्वारा ऐसा करने से पहले वहन विक्रेता अनुबंध पकड़ो, एक रिपोर्ट एक ग्राहक अनुबंध नवीनीकरण संलग्न के साथ यह।
यदि आप इन frameworks के पीछे तकनीकी नियंत्रण पर गहरी जाना चाहते हैं — अणु नियंत्रण डिजाइन, लॉगिंग, घटना प्रतिक्रिया — Korra Studio पर नीले टीम और प्रमाणपत्र ट्रैक की जांच करें।
AI உதவியுடன் எழுதப்பட்டது, Michal Pilch (CISSP), Korra Studio ஆல் மறுஆய்வு செய்யப்பட்டு வெளியிடப்பட்டது.
இது Korra Studio அறிவுத் தளத்தில் இருந்து ஒரு குறிப்பு — மேடை ஒவ்வொரு தலைப்பையும் 1-க்கு-1 மாற்றுச் சொற்களுடன் இணைக்கிறது.
இலவசமாக தொடங்கவும்arrow_forward