Skip to content

Соответствие контролям, сформулированное точно

Те двенадцать фреймворков, о которых нас спрашивают, и для каждого ясный ответ: что ТабТотал делает для него, и где заканчивается наше утверждение.

Ваш аудиторский след пишется сам, пока вы работаете.

Проверяемо вашим аудитором

Управляемые изменения попадают в журнал с цепочкой хешей на обычном SHA-256 без секретного ключа, поэтому ваш аудитор может перепроверить его целостность по выгрузке своими инструментами.

Что такое сопоставление, и чем оно не является

Сопоставление контролей говорит, к какому контролю относится та или иная проверка. Сертификация говорит, что независимый аудитор изучил систему по стандарту и вынес заключение. Это разные вещи, и на этой странице есть только одна из них.

У Бореон нет собственной прошедшей аудит сертификации. Для этого продукта нет отчёта SOC 2 и нет сертификата ISO 27001, и если какая-то страница этого сайта когда-либо намекнёт на обратное, эта страница ошибается. Что у продукта есть, так это детерминированная ссылка на контроль в находках, которые поднимает одно приложение, аудиторский след, который ваш собственный аудитор может перепроверить, и привычка возводить каждое утверждение к коду, который его порождает.

Вы читаете это на сайте самого поставщика. Считайте это отправной точкой и проверяйте. Каждое утверждение ниже называет поверхность, которая его порождает.

Фреймворки, о которых нас спрашивают

Названы так, как их называют их издатели, потому что ссылку на контроль, которую никто не может найти, никто не может использовать.

  • CIS Controls v8.1
  • NIST CSF 2.0
  • SOC 2
  • ISO 27001
  • HIPAA
  • GDPR
  • PCI DSS
  • CCPA
  • NIST 800-53
  • FINMA
  • nLPD/revDSG
  • DORA

Какие из них несёт поставляемая проверка

Два из них приходят с уже проставленной на находке ссылкой на контроль. Остальные это фреймворки, для которых продукт помогает вам собирать свидетельства, а сопоставление по-прежнему делает человек.

Каждый фреймворк, что ТабТотал делает для него, и где заканчивается утверждение
Что делает ТабТоталГде заканчивается утверждение
CIS Controls v8.1Проставлено поставляемой проверкойCenter for Internet SecurityКаждая находка, которую поднимает Guard, несёт Safeguard ID. Фиксированная таблица проставляет его одинаково каждый раз, прежде чем участвует какая-либо модель. ID едет вместе с находкой в CSV, SARIF, PDF и на экран.Сегодня используются четыре safeguard. Они покрывают учётные данные в контенте и текст запросов, уязвимый для инъекций. Это сопоставляет те проверки, которые поставляются. Это не заявление о покрытии всего каталога. CIS Benchmarks это отдельная публикация CIS с базовыми конфигурациями безопасности. Здесь ничего с ними не сопоставляется.
NIST CSF 2.0Проставлено поставляемой проверкойNISTТа же находка несёт свою функцию CSF из той же фиксированной таблицы. Ваша команда безопасности получает ссылку на контроль уже прикреплённой. Она приходит в формате, который читает их собственное ПО.Используемые функции: Identify, Protect и Detect. Govern, Respond и Recover покрывают работу, которая происходит вокруг продукта. Ни одна находка их не заявляет.
SOC 2Свидетельство, которое сопоставляете выAICPAВы получаете утверждение изменения, человека, который его дал, и хеш-сцепленную запись того и другого, создаваемую по ходу работы. Проверка по общим критериям запрашивает ровно это.У Бореон нет собственного отчёта SOC 2. Ваш собственный аудитор выпускает ваш собственный отчёт о ваших собственных контролях.
ISO 27001Свидетельство, которое сопоставляете выISO и IECПродукт формирует проверку доступа, обращение с учётными данными и запись административных изменений. Каждое из этого экспортируется.У Бореон нет собственного сертификата ISO 27001. Эта страница ничего не говорит о вашем собственном объёме сертификации.
HIPAAСвидетельство, которое сопоставляете выМинистерство здравоохранения СШАRisk находит защищённые медицинские идентификаторы внутри опубликованного контента и сообщает, где они лежат. Идентификаторы поставщиков проверяются по их настоящей контрольной цифре, а не по шаблону, который выглядит правильно.Обнаружение говорит вам, где находятся данные. Допустимо ли использование, это суждение о вашей организации. Продукт его не выносит.
GDPRСвидетельство, которое сопоставляете выЕвропейский союзПерсональные данные в опубликованном контенте находятся, и владение устанавливается. Происхождение отвечает, откуда пришло поле. Это вопрос, который реестр обработки задаёт снова и снова.Реестр обработки это документ, который ведёт ваша организация. Продукт даёт находки для него. Сам реестр пишете вы.
PCI DSSСвидетельство, которое сопоставляете выPCI Security Standards CouncilНомера карт в контенте находятся и проверяются настоящей проверкой Луна. Отчёт называет кандидатов, которые её проходят, а не любые шестнадцать цифр подряд.Объём, сегментация и сама оценка принадлежат вашему квалифицированному асессору.
CCPAСвидетельство, которое сопоставляете выШтат КалифорнияТе же поверхности обнаружения и владения показывают, какой опубликованный контент содержит персональную информацию. Они также называют, кто за неё отвечает.Ваша организация отвечает на запросы потребителей. Продукт помогает найти данные, а ответ отправляете вы.
NIST 800-53Свидетельство, которое сопоставляете выNISTЗаписи аудита, применение доступа и изменения конфигурации выходят как доказательства, которые можно экспортировать. Владелец контроля может приложить их к набору доказательств.Сегодня проставляемые ссылки на контроли это CIS Controls v8.1 и NIST CSF 2.0. Идентификаторы из этого каталога не проставляются ни на какой результат.
FINMAСвидетельство, которое сопоставляете выШвейцарское управление по надзору за финансовым рынкомУправление доступом и запись о том, кто что изменил, это артефакты операционного риска, которые запрашивают чаще всего. Оба создаются по ходу работы, а не собираются перед проверкой.То, чего ожидает ваш регулятор, относится к вашему учреждению. Где вы решите размещаться, это факт о том, где лежат данные. Он не несёт никакого регуляторного одобрения.
nLPD/revDSGСвидетельство, которое сопоставляете выШвейцарияПерсональные данные находятся в опубликованном контенте. В размещённой редакции обработка остаётся внутри единственного развёртывания, которое вас обслуживает. Список субобработчиков опубликован, а не описан.Ваш собственный реестр обработки и ваши собственные уведомления о прозрачности остаются за вами.
DORAСвидетельство, которое сопоставляете выЕвропейский союзПроисхождение на уровне полей отвечает, что затронет изменение, прежде чем оно будет сделано. Следы миграции и утверждений записывают изменения ИКТ так, как их читает проверка зависимостей.Реестр информации, классификация инцидентов и программы тестирования остаются за вашим учреждением.

Что продукт передаёт вашему аудитору

Свидетельства, создаваемые в процессе работы, а не собранные за неделю до проверки.

Находка с уже прикреплённым контролем

Guard поднимает находку. Фиксированная таблица помечает её Safeguard ID и функцией CSF. Она экспортируется как CSV, как SARIF для ПО, которое ваша команда безопасности уже использует, и как PDF для людей, которые никогда не откроют файл SARIF.

Запись, целостность которой вы можете доказать

Управляемые изменения попадают в хеш-сцепленный журнал. Он использует простой SHA-256 без секретного ключа, чтобы ваш аудитор мог перепроверить экспорт своими инструментами.

Утверждение вместе с человеком, который его дал

Изменение применяется только после того, как кто-то утвердит план. Запись хранит утверждение, то, что было предложено, и когда.

Ответ о зависимостях на уровне поля

От дашборда к полю, к столбцу, к таблице хранилища. Проверка изменений спрашивает, куда попадёт изменение, и ответ читается, а не строится заново.

Где находятся персональные данные

Обнаружение проходит по опубликованному контенту. Идентификаторы проверяются по их настоящей контрольной цифре. Отчёт называет кандидатов, которых стоит просмотреть.

Кто мог до этого дотянуться, установлено

Действующее разрешение, вычисленное, а не выведенное из правил за ним. Рядом стоит разрыв между тем, что группа должна иметь, и тем, что она имеет.

Вопросы, которые аудитор задаёт первыми

Есть ли у вас отчёт SOC 2 или сертификат ISO 27001 для этого продукта?

У Бореон нет собственной аудированной сертификации. Что у нас есть, так это сопоставление контролей на поставляемых проверках, хеш-сцепленный аудиторский след и страница безопасности, каждое утверждение которой прослеживается до кода за ним.

Сопоставление контролей это то же самое, что сертификация?

Они различаются. Сопоставление говорит, к какому контролю относится данная проверка. Сертификация говорит, что внешний аудитор изучил систему по стандарту и вынес заключение. Мы публикуем первое и ничего не заявляем о втором.

Могу ли я передать находку Guard напрямую своему аудитору?

Да. Safeguard ID и функция CSF проставляются на находку до того, как она покидает продукт. CSV, SARIF и PDF несут ссылку. Ваш аудитор получает находку с уже указанным контролем.

Откуда берётся сопоставление, и могу ли я его увидеть?

Из фиксированной таблицы, поставляемой как данные в сканере. Одно и то же правило всегда даёт одну и ту же ссылку на контроль, и никакая модель не помогает её выбирать. Спросите нас, и мы покажем вам файл.

Сертифицирован ли ваш хостинг?

Какой бы провайдер ни размещал развёртывание, он публикует собственные сертификации для площадок, которыми управляет. Это его сертификации, а не наши. Спросите нас о текущем объёме, и мы укажем вам на его опубликованное заявление.

Что происходит, когда стандарт меняется?

Таблица сопоставления движется вместе с продуктом. Эта страница называет версию, с которой она сопоставляет. Когда ссылка на контроль меняется, изменение выходит в релизе.

Отнесите сопоставление вашей команде безопасности

Каждое утверждение на этой странице называет поверхность, которая его порождает, и мы с радостью покажем вам файл.