Շերտ 06 · Համապատասխանություն · Նախագիծ կամ բաժանորդագրություն

ՏՏ աուդիտ և համապատասխանության ապահովում

«ԷՍ ԹԻ ՓԻ»-ն աուդիտի է ենթարկում Ձեր ՏՏ ենթակառուցվածքը և պատրաստում է ISO/IEC 27001-ի, SOC 2-ի, SOC 3-ի և HIPAA-ի համար պահանջվող ապացույցները՝ բացերի գնահատում, վերացում, ապացույցների ավտոմատացում և աուդիտորի հետ աշխատանք։ «ԷՍ ԹԻ ՓԻ»-ն ինքը սերտիֆիկացված չէ․ մենք պատրաստում և ուղեկցում ենք մեր հաճախորդներին իրենց սերտիֆիկացման ճանապարհին։

ՏՏ աուդիտ և համապատասխանության ապահովում

Սերտիֆիկացումը սովորաբար ձախողվում է ապացույցների, ոչ թե մտադրության պատճառով։ Վերահսկողությունները կարող են իրապես գործել, բայց ոչ ոք չի կարող ներկայացնել ութ ամիս առաջվա մուտքի վերանայումը, կամ ապացուցել, որ պահուստավորումները թեստավորվել են, կամ ցույց տալ, որ արտադրական firewall-ի փոփոխությունը հաստատվել է։

Մենք սկսում ենք բացերի գնահատումից՝ ըստ Ձեր ընտրած չափանիշի, բացահայտ ասում ենք, թե ինչ է պակասում, և վերացումն առաջնահերթում ենք ըստ աուդիտի ռիսկի, ոչ թե ըստ հեշտության։ Ապա ապացույցը դարձնում ենք ենթակառուցվածքի աշխատանքի կողմնակի արդյունք՝ եռամսյակային շտապողականության փոխարեն։

Նաև նստում ենք Ձեր աուդիտորի հետ։ Աուդիտորի վերահսկողության լեզվի և ինժեների կոնֆիգուրացիոն իրականության միջև թարգմանությունը աուդիտի ցիկլի թանկացման մեծ մասն է, և մենք պատրաստ ենք ստանձնել այդ աշխատանքը։

Հստակ ասենք․ «ԷՍ ԹԻ ՓԻ»-ն ինքը սերտիֆիկացված չէ այս չափանիշներով։ Մենք ապահովում ենք ենթակառուցվածքը, վերահսկողությունները և ապացույցները, որոնք թույլ են տալիս մեր հաճախորդներին ստանալ սերտիֆիկացում, և մեր ներքին պրակտիկան համապատասխանեցված է ISO/IEC 27001-ին։ Մենք երբեք չենք ցուցադրի սերտիֆիկացման նշան, որը չենք վաստակել։

Ինչ է ներառված

  • ՏՏ ենթակառուցվածքի աուդիտ և ընթացիկ վիճակի փաստաթղթավորում
  • Բացերի գնահատում ըստ ISO/IEC 27001-ի, SOC 2-ի, SOC 3-ի կամ HIPAA-ի
  • Առաջնահերթված վերացման պլան՝ ըստ ջանքի և աուդիտի ռիսկի
  • Տեխնիկական վերահսկողությունների ներդրում
  • Մուտքի վերանայման, լոգավորման և փոփոխությունների կառավարման գործընթացների նախագծում
  • Ապացույցների ավտոմատացում՝ շարունակական ստեղծմամբ
  • Ակտիվների ցանկ և տվյալների հոսքերի քարտեզագրում
  • Քաղաքականությունների և ընթացակարգերի փաստաթղթավորման աջակցություն
  • Խոցելիությունների կառավարման ծրագրի նախագծում
  • Վերականգնման ապացույցներ (վերականգնման ծառայության հետ)
  • Աուդիտորի հետ աշխատանք և վերահսկողությունների ցուցադրում
  • Հսկողական աուդիտների նախապատրաստում հաջորդ ցիկլերի համար

Ինչ եք ստանում

  • Ապացույցներ, որոնք գոյություն ունեն նախքան աուդիտորը կպահանջի դրանք
  • Վերացման պլան՝ դասավորված ըստ աուդիտի ռիսկի, ոչ թե հարմարության
  • Աուդիտի ցիկլ, որը Ձեր թիմին արժենում է օրեր, ոչ թե շաբաթներ

Հարցեր

«ԷՍ ԹԻ ՓԻ»-ն ISO 27001 սերտիֆիկացվա՞ծ է։
Ոչ։ «ԷՍ ԹԻ ՓԻ»-ն չունի ISO/IEC 27001 սերտիֆիկացում։ Մենք ներդնում և աուդիտի ենք ենթարկում ենթակառուցվածքը, որպեսզի մեր հաճախորդները կարողանան ստանալ և պահպանել այն, իսկ մեր ներքին պրակտիկան՝ փաստաթղթավորված ընթացակարգեր, մեկ անձից կախվածության բացակայություն, հաճախորդի միջավայրի տվյալների վերահսկվող մշակում՝ համապատասխանեցված է չափանիշին։ Սա ասում ենք բացահայտ, քանի որ սերտիֆիկացման կեղծ ներկայացումը հենց այն ռիսկն է, որի վերացման համար մեր հաճախորդները վարձում են մեզ։
Ի՞նչ ապացույցներ են իրականում պահանջում ISO 27001 աուդիտորները ենթակառուցվածքից։
Ամենից հաճախ՝ ակտիվների ցանկ, որը համապատասխանում է իրականությանը․ մուտքի գրառումներ, որոնք ցույց են տալիս, որ ընդունումները, տեղափոխումները և հեռացումները մշակվել են․ պարբերական մուտքի վերանայումների ապացույց․ արտադրական համակարգերի փոփոխությունների գրառումներ․ խոցելիությունների սկանավորման արդյունքներ՝ վերացման հետևմամբ․ պահուստավորման վերականգնման թեստերի արդյունքներ․ լոգերի պահպանման ապացույց․ և փաստաթղթավորված միջադեպերի մշակում։ Գրեթե ամեն ինչ կարող է ստեղծվել ավտոմատ, եթե ենթակառուցվածքը դրա համար գործիքավորված է՝ հենց դա է մեր աշխատանքը։
Որքա՞ն ժամանակ է պահանջվում աուդիտին պատրաստ լինելու համար։
Կախված է ելակետային վիճակից, որը հենց բացերի գնահատումն է պարզում։ Փոփոխականը հազվադեպ է տեխնիկական վերացումը՝ խնդիրն այն է, որ չափանիշների մեծ մասը պահանջում է գործող ապացույցների ժամանակահատված, ուստի վերահսկողությունները պետք է աշխատեն մի քանի ամիս, մինչև աուդիտորը կարողանա դրանք ընտրանքով ստուգել։ Իրատեսական ժամանակացույց կտանք գնահատումից հետո, ոչ թե դրանից առաջ։

ՏՏ աուդիտ և համապատասխանության ապահովում

Կենդանի մասնագետը Ձեզ հետ կապ է հաստատում մեկ ժամվա ընթացքում։

Սկսենք զրույցը