Skip to content

La mappatura dei controlli, dichiarata con esattezza

I dodici framework su cui ci chiedono, e per ciascuno una risposta chiara: cosa fa TabTotal per esso, e dove finisce ciò che affermiamo.

La tua pista di controllo si scrive mentre lavori.

Riverificabile dal tuo revisore

Le modifiche governate finiscono in un registro concatenato con semplice SHA-256, senza chiave segreta. Il tuo revisore può riverificarne l’integrità dall’export con i propri strumenti, senza doversi fidare della nostra parola.

Cos’è una mappatura, e cosa non è

Una mappatura dei controlli dice a quale controllo si riferisce una data verifica. Una certificazione dice che un revisore indipendente ha esaminato un sistema rispetto a uno standard ed ha emesso un giudizio. Sono cose diverse, e solo una delle due è in questa pagina.

Boreon non detiene alcuna certificazione sottoposta ad audit. Non esiste un rapporto SOC 2 né un certificato ISO 27001 per questo prodotto, e se una pagina di questo sito dovesse mai far intendere il contrario, quella pagina è sbagliata. Ciò che il prodotto detiene è un riferimento di controllo deterministico sui rilievi che un’applicazione solleva, una traccia di audit che il tuo revisore può riverificare, e l’abitudine di ricondurre ogni affermazione al codice che la produce.

Stai leggendo questo sul sito del fornitore stesso. Prendilo come punto di partenza e verificalo. Ogni affermazione qui sotto indica la superficie che la produce.

I framework su cui ci chiedono

Chiamati come li chiamano i loro editori, perché un riferimento di controllo che nessuno può cercare è un riferimento che nessuno può usare.

  • CIS Controls v8.1
  • NIST CSF 2.0
  • SOC 2
  • ISO 27001
  • HIPAA
  • GDPR
  • PCI DSS
  • CCPA
  • NIST 800-53
  • FINMA
  • nLPD/revDSG
  • DORA

Quali porta una verifica già in produzione

Due di essi arrivano con il riferimento di controllo già impresso sul rilievo. Gli altri sono framework per cui il prodotto ti aiuta a produrre evidenze, e la mappatura la fa ancora una persona.

Ogni framework, cosa fa TabTotal per esso, e dove finisce ciò che affermiamo
Cosa fa TabTotalDove finisce l’affermazione
CIS Controls v8.1Impresso da una verifica in produzioneCenter for Internet SecurityOgni rilievo che Guard solleva porta un Safeguard ID. Una tabella fissa lo imprime nello stesso modo ogni volta, prima che qualsiasi modello intervenga. L’ID viaggia con il rilievo nel CSV, nel SARIF, nel PDF e sullo schermo.Quattro safeguard sono in uso oggi. Coprono le credenziali nei contenuti e il testo di query iniettabile. Questo mappa le verifiche che vengono distribuite. Non è una rivendicazione di copertura dell’intero catalogo. I CIS Benchmarks sono una pubblicazione CIS separata di baseline di configurazione sicura. Qui nulla viene mappato su di essi.
NIST CSF 2.0Impresso da una verifica in produzioneNISTLo stesso rilievo porta la sua funzione CSF, dalla stessa tabella fissa. Il tuo team di sicurezza riceve il riferimento al controllo già allegato. Arriva in un formato che il suo software legge.Le funzioni in uso sono Identify, Protect e Detect. Govern, Respond e Recover coprono lavoro che avviene intorno al prodotto. Nessun rilievo le rivendica.
SOC 2Evidenza che mappi tuAICPAOttieni l’approvazione della modifica, la persona che l’ha data, e un registro concatenato con hash di entrambe, prodotto mentre lavori. Una revisione dei criteri comuni chiede esattamente questo.Boreon non detiene alcun rapporto SOC 2 proprio. Il tuo auditor emette il tuo rapporto, sui tuoi controlli.
ISO 27001Evidenza che mappi tuISO e IECIl prodotto produce la revisione degli accessi, la gestione delle credenziali e un registro delle modifiche amministrative. Ognuno si esporta.Boreon non detiene alcun certificato ISO 27001 proprio. Questa pagina non dice nulla sul tuo perimetro di certificazione.
HIPAAEvidenza che mappi tuDipartimento della Salute degli Stati UnitiRisk trova identificatori sanitari protetti dentro i contenuti pubblicati e riporta dove si trovano. Gli identificatori dei fornitori sono verificati con la loro vera cifra di controllo, non con uno schema che sembra giusto.Il rilevamento ti dice dove sono i dati. Se un uso sia consentito è un giudizio sulla tua organizzazione. Il prodotto non ne fa alcuno.
GDPREvidenza che mappi tuUnione europeaI dati personali nei contenuti pubblicati vengono trovati, e la proprietà viene risolta. La lineage risponde a da dove viene un campo. È la domanda che un registro dei trattamenti continua a fare.Un registro dei trattamenti è un documento che la tua organizzazione tiene. Il prodotto fornisce i rilievi per compilarlo. Il registro stesso lo scrivi tu.
PCI DSSEvidenza che mappi tuPCI Security Standards CouncilI numeri di carta nei contenuti vengono trovati e verificati con il vero controllo di Luhn. Un rapporto nomina i candidati che lo superano, non sedici cifre qualsiasi in fila.Perimetro, segmentazione e la valutazione stessa appartengono al tuo assessor qualificato.
CCPAEvidenza che mappi tuStato della CaliforniaLe stesse superfici di rilevamento e proprietà mostrano quali contenuti pubblicati contengono informazioni personali. Nominano anche chi ne è responsabile.La tua organizzazione risponde alle richieste dei consumatori. Il prodotto ti aiuta a trovare i dati, e la risposta la invii tu.
NIST 800-53Evidenza che mappi tuNISTRegistrazioni di audit, applicazione degli accessi e modifiche di configurazione escono tutte come prove che puoi esportare. Un responsabile di controllo può allegarle a un corpo di prove.Oggi i riferimenti ai controlli impressi sono CIS Controls v8.1 e NIST CSF 2.0. Gli identificatori di questo catalogo non vengono impressi su alcun output.
FINMAEvidenza che mappi tuAutorità federale di vigilanza sui mercati finanziariLa gestione degli accessi e il registro di chi ha cambiato cosa sono gli artefatti di rischio operativo più richiesti. Entrambi vengono prodotti mentre lavori, non assemblati prima di una revisione.Ciò che il tuo regolatore si aspetta si applica al tuo istituto. Dove scegli di ospitare è un fatto su dove risiedono i dati. Non porta alcuna approvazione regolamentare.
nLPD/revDSGEvidenza che mappi tuSvizzeraI dati personali vengono trovati nei contenuti pubblicati. Nell’edizione ospitata, il trattamento resta dentro l’unico deployment che ti serve. L’elenco dei sub-responsabili è pubblicato, non descritto.Il tuo registro dei trattamenti e le tue informative di trasparenza restano da scrivere a te.
DORAEvidenza che mappi tuUnione europeaLa lineage a livello di campo risponde a cosa colpirà una modifica, prima che venga fatta. Le tracce di migrazione e approvazione registrano il cambiamento ICT nel modo in cui lo legge una revisione delle dipendenze.Registro delle informazioni, classificazione degli incidenti e programmi di test restano al tuo istituto.

Cosa il prodotto consegna al tuo revisore

Evidenze prodotte mentre il lavoro avviene, non assemblate la settimana prima di una revisione.

Un rilievo con il controllo già allegato

Guard solleva un rilievo. Una tabella fissa lo etichetta con un Safeguard ID e una funzione CSF. Si esporta come CSV, come SARIF per il software che il tuo team di sicurezza già usa, e come PDF per le persone che non apriranno mai un file SARIF.

Un registro di cui puoi provare l’integrità

Le modifiche governate finiscono in un registro concatenato con hash. Usa SHA-256 semplice senza chiave segreta, così il tuo auditor può ricontrollare l’export con i propri strumenti.

Un’approvazione, con la persona che l’ha data

Una modifica viene applicata solo dopo che qualcuno approva il piano. Il registro conserva l’approvazione, cosa è stato proposto, e quando.

La risposta sulle dipendenze, a livello di campo

Dalla dashboard al campo, alla colonna, alla tabella del warehouse. Una revisione delle modifiche chiede dove andrà a finire una modifica, e la risposta viene letta, non ricostruita.

Dove sono i dati personali

Il rilevamento gira sui contenuti pubblicati. Gli identificatori vengono verificati con la loro vera cifra di controllo. Un rapporto nomina i candidati che meritano una revisione.

Chi poteva raggiungerlo, risolto

Il permesso effettivo, calcolato e non dedotto dalle regole sottostanti. Accanto c’è il divario tra ciò che un gruppo dovrebbe detenere e ciò che detiene.

Le domande che un revisore fa per prime

Detenete un rapporto SOC 2 o un certificato ISO 27001 per questo prodotto?

Boreon non detiene alcuna certificazione sottoposta ad audit propria. Ciò che deteniamo è una mappatura dei controlli sulle verifiche distribuite, una traccia di audit concatenata con hash, e una pagina sulla sicurezza le cui affermazioni sono ciascuna riconducibile al codice che le sostiene.

Una mappatura dei controlli è la stessa cosa di una certificazione?

Sono diverse. Una mappatura dice a quale controllo si riferisce una data verifica. Una certificazione dice che un auditor esterno ha esaminato un sistema rispetto a uno standard e ha espresso un parere. Noi pubblichiamo la prima e non rivendichiamo nulla sulla seconda.

Posso consegnare un rilievo di Guard direttamente al mio auditor?

Sì. Il Safeguard ID e la funzione CSF vengono impressi sul rilievo prima che lasci il prodotto. Il CSV, il SARIF e il PDF portano tutti il riferimento. Il tuo auditor riceve un rilievo con un controllo già sopra.

Da dove viene la mappatura, e posso vederla?

Da una tabella fissa distribuita come dati nello scanner. La stessa regola dà sempre lo stesso riferimento al controllo, e nessun modello aiuta a sceglierlo. Chiedicelo, e ti mostreremo il file.

Il vostro hosting è certificato?

Qualunque fornitore ospiti il deployment pubblica le proprie certificazioni per le strutture che gestisce. Quelle sono sue e non nostre. Chiedici il perimetro attuale, e ti indicheremo la sua dichiarazione pubblicata.

Cosa succede quando un framework cambia?

La tabella di mappatura si muove con il prodotto. Questa pagina nomina la versione contro cui mappa. Quando un riferimento a un controllo cambia, la modifica arriva in una release.

Porta la mappatura al tuo team di sicurezza

Ogni affermazione in questa pagina indica la superficie che la produce, e ti mostreremo volentieri il file.