Skip to content

La correspondance des contrôles, énoncée exactement

Les douze référentiels sur lesquels on nous interroge, et pour chacun une réponse claire : ce que TabTotal fait pour lui, et où s’arrête ce que nous affirmons.

Votre piste d’audit s’écrit pendant que vous travaillez.

Vérifiable par votre auditeur

Les changements gouvernés atterrissent dans un journal chaîné en SHA-256 simple, sans clé secrète. Votre auditeur peut en revérifier l’intégrité depuis l’export avec ses propres outils, sans nous croire sur parole.

Ce qu’est une correspondance, et ce qu’elle n’est pas

Une correspondance de contrôles dit à quel contrôle se rapporte une vérification donnée. Une certification dit qu’un auditeur indépendant a examiné un système au regard d’une norme et rendu un avis. Ce sont deux choses différentes, et une seule figure sur cette page.

Boreon ne détient aucune certification auditée qui lui soit propre. Il n’existe ni rapport SOC 2 ni certificat ISO 27001 pour ce produit, et si une page de ce site laisse jamais entendre le contraire, cette page a tort. Ce que le produit détient, c’est une référence de contrôle déterministe sur les constats qu’une application soulève, une piste d’audit que votre propre auditeur peut revérifier, et l’habitude de faire remonter chaque affirmation jusqu’au code qui la produit.

Vous lisez ceci sur le site de l’éditeur lui-même. Prenez-le comme un point de départ et vérifiez-le. Chaque affirmation ci-dessous nomme la surface qui la produit.

Les référentiels sur lesquels on nous interroge

Nommés comme leurs éditeurs les nomment, parce qu’une référence de contrôle que personne ne peut retrouver est une référence que personne ne peut utiliser.

  • CIS Controls v8.1
  • NIST CSF 2.0
  • SOC 2
  • ISO 27001
  • HIPAA
  • GDPR
  • PCI DSS
  • CCPA
  • NIST 800-53
  • FINMA
  • nLPD/revDSG
  • DORA

Lesquels un contrôle livré porte

Deux d’entre eux arrivent avec la référence de contrôle déjà apposée sur le constat. Les autres sont des référentiels pour lesquels le produit vous aide à produire des preuves, et une personne fait toujours la correspondance.

Chaque référentiel, ce que TabTotal fait pour lui, et où s’arrête ce que nous affirmons
Ce que fait TabTotalOù s’arrête l’affirmation
CIS Controls v8.1Apposée par un contrôle livréCenter for Internet SecurityChaque constat que Guard lève porte un Safeguard ID. Une table fixe l’appose de la même façon à chaque fois, avant qu’aucun modèle n’intervienne. L’ID voyage avec le constat dans le CSV, le SARIF, le PDF et à l’écran.Quatre safeguards sont en usage aujourd’hui. Ils couvrent les identifiants dans le contenu et le texte de requête injectable. Cela met en correspondance les vérifications qui sont livrées. Ce n’est pas une revendication de couverture de tout le catalogue. Les CIS Benchmarks sont une publication distincte du CIS, des référentiels de configuration sûre. Rien ici ne leur est mis en correspondance.
NIST CSF 2.0Apposée par un contrôle livréNISTLe même constat porte sa fonction CSF, issue de la même table fixe. Votre équipe sécurité reçoit la référence de contrôle déjà attachée. Elle arrive dans un format que ses propres logiciels lisent.Les fonctions en usage sont Identify, Protect et Detect. Govern, Respond et Recover couvrent un travail qui se fait autour du produit. Aucun constat ne les revendique.
SOC 2Preuve que vous faites correspondreAICPAVous obtenez l’approbation du changement, la personne qui l’a donnée, et un registre enchaîné par hachage des deux, produit pendant que vous travaillez. Une revue des critères communs demande exactement cela.Boreon ne détient aucun rapport SOC 2 en propre. Votre propre auditeur émet votre propre rapport, sur vos propres contrôles.
ISO 27001Preuve que vous faites correspondreISO et IECLe produit produit la revue des accès, le traitement des identifiants et un registre des changements d’administration. Chacun s’exporte.Boreon ne détient aucun certificat ISO 27001 en propre. Cette page ne dit rien sur votre propre périmètre de certification.
HIPAAPreuve que vous faites correspondreDépartement de la Santé des États-UnisRisk trouve les identifiants de santé protégés à l’intérieur du contenu publié et indique où ils se trouvent. Les identifiants de prestataires sont vérifiés par leur vrai chiffre de contrôle, pas par un motif qui semble correct.La détection vous dit où sont les données. Savoir si un usage est permis est un jugement sur votre organisation. Le produit n’en porte aucun.
GDPRPreuve que vous faites correspondreUnion européenneLes données personnelles dans le contenu publié sont trouvées, et la propriété est résolue. La traçabilité répond à la question d’où vient un champ. C’est la question qu’un registre des traitements ne cesse de poser.Un registre des traitements est un document que votre organisation tient. Le produit fournit les constats pour le remplir. Le registre lui-même, c’est vous qui l’écrivez.
PCI DSSPreuve que vous faites correspondrePCI Security Standards CouncilLes numéros de carte dans le contenu sont trouvés et vérifiés par la vraie formule de Luhn. Un rapport nomme les candidats qui la passent, pas n’importe quelle suite de seize chiffres.Le périmètre, la segmentation et l’évaluation elle-même appartiennent à votre évaluateur qualifié.
CCPAPreuve que vous faites correspondreÉtat de CalifornieLes mêmes surfaces de détection et de propriété montrent quel contenu publié contient des informations personnelles. Elles nomment aussi qui en est responsable.Votre organisation répond aux demandes des consommateurs. Le produit vous aide à trouver les données, et c’est vous qui envoyez la réponse.
NIST 800-53Preuve que vous faites correspondreNISTLes enregistrements d’audit, l’application des accès et les changements de configuration sortent tous comme des preuves exportables. Un responsable de contrôle peut les joindre à un corps de preuves.Aujourd’hui, les références de contrôle apposées sont CIS Controls v8.1 et NIST CSF 2.0. Les identifiants de ce catalogue ne sont apposés sur aucune sortie.
FINMAPreuve que vous faites correspondreAutorité fédérale de surveillance des marchés financiersLa gestion des accès et le registre de qui a changé quoi sont les artefacts de risque opérationnel les plus demandés. Les deux sont produits pendant que vous travaillez, pas assemblés avant une revue.Ce que votre régulateur attend s’applique à votre établissement. L’endroit où vous choisissez d’héberger est un fait sur l’emplacement des données. Il ne porte aucune approbation réglementaire.
nLPD/revDSGPreuve que vous faites correspondreSuisseLes données personnelles sont trouvées dans le contenu publié. Sur l’édition hébergée, le traitement reste à l’intérieur du seul déploiement qui vous sert. La liste des sous-traitants est publiée, pas décrite.Votre propre registre des traitements et vos propres notices de transparence restent à vous d’écrire.
DORAPreuve que vous faites correspondreUnion européenneLa traçabilité au niveau du champ répond à ce qu’un changement va toucher, avant qu’il soit fait. Les pistes de migration et d’approbation enregistrent le changement TIC de la façon dont une revue de dépendances le lit.Le registre d’informations, la classification des incidents et les programmes de tests relèvent de votre établissement.

Ce que le produit remet à votre auditeur

Des preuves produites pendant le travail, pas assemblées la semaine précédant une revue.

Un constat avec son contrôle déjà attaché

Guard lève un constat. Une table fixe l’étiquette d’un Safeguard ID et d’une fonction CSF. Il s’exporte en CSV, en SARIF pour les logiciels que votre équipe sécurité utilise déjà, et en PDF pour les personnes qui n’ouvriront jamais un fichier SARIF.

Un registre dont vous pouvez prouver l’intégrité

Les changements gouvernés atterrissent dans un registre enchaîné par hachage. Il utilise du SHA-256 simple sans clé secrète, pour que votre auditeur puisse revérifier l’export avec ses propres outils.

Une approbation, avec la personne qui l’a donnée

Un changement n’est appliqué qu’après que quelqu’un a approuvé le plan. Le registre conserve l’approbation, ce qui a été proposé, et quand.

La réponse aux dépendances, au niveau du champ

Du tableau de bord au champ, à la colonne, à la table d’entrepôt. Une revue de changement demande où un changement va atterrir, et la réponse est lue, pas reconstruite.

Où sont les données personnelles

La détection s’exécute sur le contenu publié. Les identifiants sont vérifiés par leur vrai chiffre de contrôle. Un rapport nomme les candidats qui méritent une revue.

Qui pouvait y accéder, résolu

La permission effective, calculée et non déduite des règles qui la sous-tendent. À côté se trouve l’écart entre ce qu’un groupe devrait détenir et ce qu’il détient.

Les questions qu’un auditeur pose en premier

Détenez-vous un rapport SOC 2 ou un certificat ISO 27001 pour ce produit ?

Boreon ne détient aucune certification auditée en propre. Ce que nous détenons, c’est une correspondance de contrôles sur des vérifications livrées, une piste d’audit enchaînée par hachage, et une page sécurité dont chaque affirmation est traçable jusqu’au code qui la sous-tend.

Une correspondance de contrôles est-elle la même chose qu’une certification ?

Elles diffèrent. Une correspondance dit à quel contrôle une vérification donnée se rapporte. Une certification dit qu’un auditeur externe a examiné un système par rapport à une norme et a rendu un avis. Nous publions la première et ne revendiquons rien sur la seconde.

Puis-je remettre un constat Guard directement à mon auditeur ?

Oui. Le Safeguard ID et la fonction CSF sont apposés sur le constat avant qu’il quitte le produit. Le CSV, le SARIF et le PDF portent tous la référence. Votre auditeur reçoit un constat avec un contrôle déjà dessus.

D’où vient la correspondance, et puis-je la voir ?

D’une table fixe livrée comme donnée dans le scanner. La même règle donne toujours la même référence de contrôle, et aucun modèle n’aide à la choisir. Demandez-nous, et nous vous montrerons le fichier.

Votre hébergement est-il certifié ?

Quel que soit le fournisseur qui héberge le déploiement, il publie ses propres certifications pour les installations qu’il exploite. Ce sont les siennes plutôt que les nôtres. Demandez-nous le périmètre actuel, et nous vous renverrons à sa propre déclaration publiée.

Que se passe-t-il quand un référentiel change ?

La table de correspondance évolue avec le produit. Cette page nomme la version contre laquelle elle correspond. Quand une référence de contrôle change, le changement arrive dans une version.

Apportez la correspondance à votre équipe sécurité

Chaque affirmation de cette page nomme la surface qui la produit, et nous vous montrerons volontiers le fichier.