Skip to content

Die Kontrollzuordnung, genau benannt

Die zwölf Rahmenwerke, nach denen man uns fragt, und für jedes eine klare Antwort: was TabTotal dafür tut, und wo der Anspruch endet.

Ihr Prüfpfad schreibt sich, während Sie arbeiten.

Von Ihrer Prüfung nachrechenbar

Governte Änderungen landen in einem hash-verketteten Journal mit einfachem SHA-256 und ohne geheimen Schlüssel. Ihre Prüfer können die Integrität aus dem Export mit eigenen Werkzeugen nachrechnen, ohne uns glauben zu müssen.

Was eine Zuordnung ist, und was nicht

Eine Kontrollzuordnung sagt, auf welche Kontrolle sich eine bestimmte Prüfung bezieht. Eine Zertifizierung sagt, dass ein unabhängiger Prüfer ein System gegen einen Standard untersucht und ein Urteil abgegeben hat. Das sind verschiedene Dinge, und nur eines davon steht auf dieser Seite.

Boreon hält keine eigene geprüfte Zertifizierung. Es gibt keinen SOC-2-Bericht und kein ISO-27001-Zertifikat für dieses Produkt, und sollte eine Seite dieser Website je etwas anderes andeuten, ist diese Seite falsch. Was das Produkt hält, ist eine deterministische Kontrollreferenz auf den Befunden, die eine Anwendung erhebt, ein Audit-Trail, den Ihr eigener Prüfer erneut verifizieren kann, und die Gewohnheit, jeden Anspruch auf den Code zurückzuführen, der ihn erzeugt.

Sie lesen das auf der Website des Anbieters selbst. Nehmen Sie es als Ausgangspunkt und prüfen Sie es. Jeder Anspruch unten nennt die Oberfläche, die ihn erzeugt.

Die Rahmenwerke, nach denen man uns fragt

Benannt, wie ihre Herausgeber sie benennen, denn eine Kontrollreferenz, die niemand nachschlagen kann, kann niemand verwenden.

  • CIS Controls v8.1
  • NIST CSF 2.0
  • SOC 2
  • ISO 27001
  • HIPAA
  • GDPR
  • PCI DSS
  • CCPA
  • NIST 800-53
  • FINMA
  • nLPD/revDSG
  • DORA

Welche eine ausgelieferte Prüfung trägt

Zwei davon kommen mit der bereits auf den Befund gestempelten Kontrollreferenz an. Der Rest sind Rahmenwerke, für die das Produkt Ihnen Nachweise liefert, und die Zuordnung macht weiterhin ein Mensch.

Jedes Rahmenwerk, was TabTotal dafür tut, und wo der Anspruch endet
Was TabTotal tutWo der Anspruch endet
CIS Controls v8.1Von einer ausgelieferten Prüfung gestempeltCenter for Internet SecurityJede Feststellung, die Guard erhebt, trägt eine Safeguard ID. Eine feste Tabelle stempelt sie jedes Mal auf dieselbe Weise, bevor ein Modell beteiligt ist. Die ID reist mit der Feststellung in die CSV, das SARIF, das PDF und auf den Bildschirm.Vier Safeguards sind heute in Gebrauch. Sie decken Zugangsdaten in Inhalten und einschleusbaren Abfragetext ab. Das ordnet die Prüfungen zu, die ausgeliefert werden. Es ist kein Abdeckungsanspruch über den ganzen Katalog. CIS Benchmarks sind eine separate CIS-Publikation mit Baselines für sichere Konfiguration. Diesen wird hier nichts zugeordnet.
NIST CSF 2.0Von einer ausgelieferten Prüfung gestempeltNISTDieselbe Feststellung trägt ihre CSF-Funktion, aus derselben festen Tabelle. Ihr Sicherheitsteam bekommt die Kontrollreferenz bereits angehängt. Sie kommt in einem Format an, das seine eigene Software liest.Die genutzten Funktionen sind Identify, Protect und Detect. Govern, Respond und Recover decken Arbeit ab, die rund um das Produkt stattfindet. Keine Feststellung beansprucht sie.
SOC 2Nachweis, den Sie zuordnenAICPASie bekommen die Änderungsfreigabe, die Person, die sie erteilt hat, und ein hash-verkettetes Protokoll von beidem, erzeugt während der Arbeit. Ein Durchgang der Common Criteria fragt genau danach.Boreon hält keinen eigenen SOC-2-Bericht. Ihr eigener Prüfer stellt Ihren eigenen Bericht aus, über Ihre eigenen Kontrollen.
ISO 27001Nachweis, den Sie zuordnenISO und IECDas Produkt erzeugt Zugriffsprüfungen, den Umgang mit Zugangsdaten und ein Protokoll administrativer Änderungen. Jedes davon lässt sich exportieren.Boreon hält kein eigenes ISO-27001-Zertifikat. Diese Seite sagt nichts über Ihren eigenen Zertifizierungsumfang.
HIPAANachweis, den Sie zuordnenUS-GesundheitsministeriumRisk findet geschützte Gesundheitskennungen in veröffentlichten Inhalten und meldet, wo sie liegen. Anbieterkennungen werden über ihre echte Prüfziffer geprüft, nicht über ein Muster, das richtig aussieht.Die Erkennung sagt Ihnen, wo die Daten sind. Ob eine Nutzung erlaubt ist, ist ein Urteil über Ihre Organisation. Das Produkt fällt keines.
GDPRNachweis, den Sie zuordnenEuropäische UnionPersonenbezogene Daten in veröffentlichten Inhalten werden gefunden, und das Eigentum wird aufgelöst. Die Herkunft beantwortet, woher ein Feld kam. Das ist die Frage, die ein Verarbeitungsverzeichnis immer wieder stellt.Ein Verarbeitungsverzeichnis ist ein Dokument, das Ihre Organisation führt. Das Produkt liefert die Feststellungen dafür. Das Verzeichnis selbst schreiben Sie.
PCI DSSNachweis, den Sie zuordnenPCI Security Standards CouncilKartennummern in Inhalten werden gefunden und mit der echten Luhn-Prüfung geprüft. Ein Bericht nennt Kandidaten, die sie bestehen, nicht beliebige sechzehn Ziffern in Folge.Umfang, Segmentierung und die Bewertung selbst gehören Ihrem qualifizierten Assessor.
CCPANachweis, den Sie zuordnenBundesstaat KalifornienDieselben Erkennungs- und Eigentumsoberflächen zeigen, welche veröffentlichten Inhalte persönliche Informationen halten. Sie nennen auch, wer dafür verantwortlich ist.Ihre Organisation beantwortet Verbraucheranfragen. Das Produkt hilft Ihnen, die Daten zu finden, und Sie senden die Antwort.
NIST 800-53Nachweis, den Sie zuordnenNISTPrüfaufzeichnungen, Zugriffsdurchsetzung und Konfigurationsänderungen kommen alle als exportierbare Belege heraus. Ein Kontrollverantwortlicher kann sie an eine Belegsammlung anhängen.Heute sind die gestempelten Kontrollreferenzen CIS Controls v8.1 und NIST CSF 2.0. Kennungen aus diesem Katalog werden auf keine Ausgabe gestempelt.
FINMANachweis, den Sie zuordnenEidgenössische FinanzmarktaufsichtZugriffsverwaltung und das Protokoll darüber, wer was geändert hat, sind die am häufigsten verlangten Artefakte des operationellen Risikos. Beide entstehen während der Arbeit, nicht erst vor einer Prüfung.Was Ihre Aufsicht erwartet, gilt für Ihr Institut. Wo Sie hosten, ist eine Tatsache darüber, wo Daten liegen. Sie trägt keine aufsichtsrechtliche Genehmigung.
nLPD/revDSGNachweis, den Sie zuordnenSchweizPersonenbezogene Daten werden in veröffentlichten Inhalten gefunden. In der gehosteten Edition bleibt die Verarbeitung innerhalb der einen Bereitstellung, die Sie bedient. Die Liste der Unterauftragsverarbeiter ist veröffentlicht, nicht beschrieben.Ihr eigenes Verarbeitungsverzeichnis und Ihre eigenen Transparenzhinweise bleiben Ihre Aufgabe.
DORANachweis, den Sie zuordnenEuropäische UnionDie Herkunft auf Feldebene beantwortet, was eine Änderung treffen wird, bevor sie gemacht wird. Die Migrations- und Freigabepfade halten IKT-Änderungen so fest, wie eine Abhängigkeitsprüfung sie liest.Informationsregister, Vorfallklassifizierung und Testprogramme liegen bei Ihrem Institut.

Was das Produkt Ihrem Prüfer übergibt

Nachweise, die während der Arbeit entstehen, nicht in der Woche vor einer Prüfung zusammengestellt.

Eine Feststellung mit bereits angehängter Kontrolle

Guard erhebt eine Feststellung. Eine feste Tabelle markiert sie mit einer Safeguard ID und einer CSF-Funktion. Sie wird als CSV exportiert, als SARIF für die Software, die Ihr Sicherheitsteam bereits betreibt, und als PDF für Menschen, die nie eine SARIF-Datei öffnen werden.

Ein Protokoll, dessen Unversehrtheit Sie beweisen können

Governte Änderungen landen in einem hash-verketteten Ledger. Er nutzt reines SHA-256 ohne geheimen Schlüssel, damit Ihr Prüfer den Export mit eigenen Werkzeugen nachprüfen kann.

Eine Freigabe, mit der Person, die sie erteilt hat

Eine Änderung wird erst angewendet, nachdem jemand den Plan freigegeben hat. Das Protokoll hält die Freigabe, das Vorgeschlagene und den Zeitpunkt fest.

Die Abhängigkeitsantwort, auf Feldebene

Vom Dashboard zum Feld zur Spalte zur Warehouse-Tabelle. Eine Änderungsprüfung fragt, wo eine Änderung landen wird, und die Antwort wird gelesen, nicht neu gebaut.

Wo die personenbezogenen Daten liegen

Die Erkennung läuft über veröffentlichte Inhalte. Kennungen werden über ihre echte Prüfziffer geprüft. Ein Bericht nennt die Kandidaten, die eine Durchsicht wert sind.

Wer es erreichen könnte, aufgelöst

Die effektive Berechtigung, ausgerechnet und nicht aus den Regeln dahinter erschlossen. Daneben steht die Lücke zwischen dem, was eine Gruppe halten sollte, und dem, was sie hält.

Fragen, die ein Prüfer zuerst stellt

Halten Sie einen SOC-2-Bericht oder ein ISO-27001-Zertifikat für dieses Produkt?

Boreon hält keine eigene geprüfte Zertifizierung. Was wir halten, ist eine Kontrollzuordnung auf ausgelieferten Prüfungen, ein hash-verketteter Audit-Trail und eine Sicherheitsseite, deren Aussagen jeweils auf den Code dahinter zurückführbar sind.

Ist eine Kontrollzuordnung dasselbe wie eine Zertifizierung?

Sie unterscheiden sich. Eine Zuordnung sagt, auf welche Kontrolle sich eine bestimmte Prüfung bezieht. Eine Zertifizierung sagt, dass ein externer Prüfer ein System gegen einen Standard untersucht und ein Urteil abgegeben hat. Wir veröffentlichen das Erste und beanspruchen nichts über das Zweite.

Kann ich eine Guard-Feststellung direkt meinem Prüfer übergeben?

Ja. Die Safeguard ID und die CSF-Funktion werden auf die Feststellung gestempelt, bevor sie das Produkt verlässt. Die CSV, das SARIF und das PDF tragen alle die Referenz. Ihr Prüfer bekommt eine Feststellung mit einer bereits darauf stehenden Kontrolle.

Woher kommt die Zuordnung, und kann ich sie sehen?

Aus einer festen Tabelle, die als Daten im Scanner ausgeliefert wird. Dieselbe Regel liefert immer dieselbe Kontrollreferenz, und kein Modell hilft bei der Auswahl. Fragen Sie uns, und wir zeigen Ihnen die Datei.

Ist Ihr Hosting zertifiziert?

Welcher Anbieter auch immer die Bereitstellung hostet, veröffentlicht seine eigenen Zertifizierungen für die Einrichtungen, die er betreibt. Das sind seine, nicht unsere. Fragen Sie uns nach dem aktuellen Umfang, und wir verweisen Sie auf seine eigene veröffentlichte Erklärung.

Was passiert, wenn sich ein Rahmenwerk ändert?

Die Zuordnungstabelle bewegt sich mit dem Produkt. Diese Seite nennt die Version, gegen die sie zuordnet. Wenn sich eine Kontrollreferenz ändert, landet die Änderung in einem Release.

Nehmen Sie die Zuordnung mit zu Ihrem Sicherheitsteam

Jeder Anspruch auf dieser Seite nennt die Oberfläche, die ihn erzeugt, und wir zeigen Ihnen gern die Datei.