Շերտ 06 · Համապատասխանություն · Նախագիծ կամ բաժանորդագրություն
ՏՏ աուդիտ և համապատասխանության ապահովում
«ԷՍ ԹԻ ՓԻ»-ն աուդիտի է ենթարկում Ձեր ՏՏ ենթակառուցվածքը և պատրաստում է ISO/IEC 27001-ի, SOC 2-ի, SOC 3-ի և HIPAA-ի համար պահանջվող ապացույցները՝ բացերի գնահատում, վերացում, ապացույցների ավտոմատացում և աուդիտորի հետ աշխատանք։ «ԷՍ ԹԻ ՓԻ»-ն ինքը սերտիֆիկացված չէ․ մենք պատրաստում և ուղեկցում ենք մեր հաճախորդներին իրենց սերտիֆիկացման ճանապարհին։
ՏՏ աուդիտ և համապատասխանության ապահովում
Սերտիֆիկացումը սովորաբար ձախողվում է ապացույցների, ոչ թե մտադրության պատճառով։ Վերահսկողությունները կարող են իրապես գործել, բայց ոչ ոք չի կարող ներկայացնել ութ ամիս առաջվա մուտքի վերանայումը, կամ ապացուցել, որ պահուստավորումները թեստավորվել են, կամ ցույց տալ, որ արտադրական firewall-ի փոփոխությունը հաստատվել է։
Մենք սկսում ենք բացերի գնահատումից՝ ըստ Ձեր ընտրած չափանիշի, բացահայտ ասում ենք, թե ինչ է պակասում, և վերացումն առաջնահերթում ենք ըստ աուդիտի ռիսկի, ոչ թե ըստ հեշտության։ Ապա ապացույցը դարձնում ենք ենթակառուցվածքի աշխատանքի կողմնակի արդյունք՝ եռամսյակային շտապողականության փոխարեն։
Նաև նստում ենք Ձեր աուդիտորի հետ։ Աուդիտորի վերահսկողության լեզվի և ինժեների կոնֆիգուրացիոն իրականության միջև թարգմանությունը աուդիտի ցիկլի թանկացման մեծ մասն է, և մենք պատրաստ ենք ստանձնել այդ աշխատանքը։
Հստակ ասենք․ «ԷՍ ԹԻ ՓԻ»-ն ինքը սերտիֆիկացված չէ այս չափանիշներով։ Մենք ապահովում ենք ենթակառուցվածքը, վերահսկողությունները և ապացույցները, որոնք թույլ են տալիս մեր հաճախորդներին ստանալ սերտիֆիկացում, և մեր ներքին պրակտիկան համապատասխանեցված է ISO/IEC 27001-ին։ Մենք երբեք չենք ցուցադրի սերտիֆիկացման նշան, որը չենք վաստակել։
Ինչ է ներառված
- ՏՏ ենթակառուցվածքի աուդիտ և ընթացիկ վիճակի փաստաթղթավորում
- Բացերի գնահատում ըստ ISO/IEC 27001-ի, SOC 2-ի, SOC 3-ի կամ HIPAA-ի
- Առաջնահերթված վերացման պլան՝ ըստ ջանքի և աուդիտի ռիսկի
- Տեխնիկական վերահսկողությունների ներդրում
- Մուտքի վերանայման, լոգավորման և փոփոխությունների կառավարման գործընթացների նախագծում
- Ապացույցների ավտոմատացում՝ շարունակական ստեղծմամբ
- Ակտիվների ցանկ և տվյալների հոսքերի քարտեզագրում
- Քաղաքականությունների և ընթացակարգերի փաստաթղթավորման աջակցություն
- Խոցելիությունների կառավարման ծրագրի նախագծում
- Վերականգնման ապացույցներ (վերականգնման ծառայության հետ)
- Աուդիտորի հետ աշխատանք և վերահսկողությունների ցուցադրում
- Հսկողական աուդիտների նախապատրաստում հաջորդ ցիկլերի համար
Ինչ եք ստանում
- Ապացույցներ, որոնք գոյություն ունեն նախքան աուդիտորը կպահանջի դրանք
- Վերացման պլան՝ դասավորված ըստ աուդիտի ռիսկի, ոչ թե հարմարության
- Աուդիտի ցիկլ, որը Ձեր թիմին արժենում է օրեր, ոչ թե շաբաթներ
Հարցեր
- «ԷՍ ԹԻ ՓԻ»-ն ISO 27001 սերտիֆիկացվա՞ծ է։
- Ոչ։ «ԷՍ ԹԻ ՓԻ»-ն չունի ISO/IEC 27001 սերտիֆիկացում։ Մենք ներդնում և աուդիտի ենք ենթարկում ենթակառուցվածքը, որպեսզի մեր հաճախորդները կարողանան ստանալ և պահպանել այն, իսկ մեր ներքին պրակտիկան՝ փաստաթղթավորված ընթացակարգեր, մեկ անձից կախվածության բացակայություն, հաճախորդի միջավայրի տվյալների վերահսկվող մշակում՝ համապատասխանեցված է չափանիշին։ Սա ասում ենք բացահայտ, քանի որ սերտիֆիկացման կեղծ ներկայացումը հենց այն ռիսկն է, որի վերացման համար մեր հաճախորդները վարձում են մեզ։
- Ի՞նչ ապացույցներ են իրականում պահանջում ISO 27001 աուդիտորները ենթակառուցվածքից։
- Ամենից հաճախ՝ ակտիվների ցանկ, որը համապատասխանում է իրականությանը․ մուտքի գրառումներ, որոնք ցույց են տալիս, որ ընդունումները, տեղափոխումները և հեռացումները մշակվել են․ պարբերական մուտքի վերանայումների ապացույց․ արտադրական համակարգերի փոփոխությունների գրառումներ․ խոցելիությունների սկանավորման արդյունքներ՝ վերացման հետևմամբ․ պահուստավորման վերականգնման թեստերի արդյունքներ․ լոգերի պահպանման ապացույց․ և փաստաթղթավորված միջադեպերի մշակում։ Գրեթե ամեն ինչ կարող է ստեղծվել ավտոմատ, եթե ենթակառուցվածքը դրա համար գործիքավորված է՝ հենց դա է մեր աշխատանքը։
- Որքա՞ն ժամանակ է պահանջվում աուդիտին պատրաստ լինելու համար։
- Կախված է ելակետային վիճակից, որը հենց բացերի գնահատումն է պարզում։ Փոփոխականը հազվադեպ է տեխնիկական վերացումը՝ խնդիրն այն է, որ չափանիշների մեծ մասը պահանջում է գործող ապացույցների ժամանակահատված, ուստի վերահսկողությունները պետք է աշխատեն մի քանի ամիս, մինչև աուդիտորը կարողանա դրանք ընտրանքով ստուգել։ Իրատեսական ժամանակացույց կտանք գնահատումից հետո, ոչ թե դրանից առաջ։
ՏՏ աուդիտ և համապատասխանության ապահովում
Կենդանի մասնագետը Ձեզ հետ կապ է հաստատում մեկ ժամվա ընթացքում։

