Pređi na sadržaj

Svaka mera, svaki identifikator kontrole, uključujući i prazne.

Većina proizvođača objavi procenat usklađenosti, a mapiranje iza njega zadrži za sebe. Ovo je to mapiranje. Ako se sa nekim unosom ne slažete, možete tačno da vidite sa čim se ne slažete.

Zakažite baseline procenu
  • 10 mera
  • 5 dokazanih
  • 3 delimične
  • 2 neprocenjene
  • Kubernetes · Azure · AWS
  • Slobodno za citiranje

QubeAuditor

Ovo je objavljeno mapiranje deset mera upravljanja rizikom iz člana 21(2) NIS2 direktive na konkretne identifikatore tehničkih kontrola koji svaku od njih dokazuju, kroz Kubernetes, Azure i AWS. Pet mera dokazuju tehničke kontrole, tri su delimično dokazane jer je deo mere organizacione prirode, a dve nemaju tehnički signal ni na jednom nivou. Ovo je mapiranje, a ne procena usklađenosti.

Ukratko

Celo mapiranje u pet brojeva.

Ovi brojevi se generišu iz istog mapiranja koje platforma koristi za izradu izveštaja, pa ova stranica ne može da opiše pokrivenost koju proizvod nema.

dokazano
21.2(b), 21.2(d), 21.2(e), 21.2(f), 21.2(h)
delimično dokazano
21.2(g), 21.2(i), 21.2(j)
bez tehničkog signala
21.2(a), 21.2(c)
različitih identifikatora kontrola
55
mera iz člana 21(2)
10

Metod

Kako unos uopšte dospe u ovu tabelu.

Mapiranje je tvrdnja o tome šta dokaz znači. Ovo su pravila koja ta tvrdnja poštuje, da biste mogli da procenite da li je mapiranje razumno umesto da rezultat uzimate na poverenje.

Kontrola mora biti vidljiva

Unos postoji samo tamo gde skener može da pročita konkretno svojstvo stvarnog resursa. Namera, dokumenti o politikama i zrelost procesa nisu vidljivi iz konfiguracije, pa nikada ne proizvode unos.

Dokaz nije ispunjenje

Mapirana kontrola dokazuje deo mere. Ne utvrđuje da je mera ispunjena, jer se član 21 procenjuje u odnosu na ceo pristup organizacije upravljanju rizikom. Mapiranje daje ulazne podatke za tu procenu.

Delimično se označava, ne zaokružuje naviše

Tamo gde mera ima i tehničku i organizacionu komponentu, označava se kao delimična i izveštaj kaže koji deo dokaz pokriva. Obuka, bezbednost ljudskih resursa i višefaktorska autentifikacija po aplikaciji su primeri koji se ponavljaju.

Prazno ostaje prazno

Dve mere nemaju nijednu kontrolu ni na jednom nivou. Prijavljuju se kao neprocenjene u svakom izveštaju i nijedno buduće mapiranje neće ih tiho popuniti iz susednog signala, jer tako pregled prestaje da bude proverljiv.

Matrica

Pokrivenost po nivoima.

Koji nivoi proizvode dokaz za koju meru. Popunjena ćelija znači da bar jedna kontrola na tom nivou dokazuje meru, a ne da neko konkretno okruženje tu meru ispunjava.

Mere upravljanja rizikom iz člana 21(2) NIS2 direktive i nivoi na kojima QubeAuditor za njih proizvodi tehnički dokaz.
MeraKubernetesAzureAWS
21.2(a)nis2Measures.21.2(a)nije procenjenonema mapirane kontrolenema mapirane kontrolenema mapirane kontrole
21.2(b)nis2Measures.21.2(b)nema mapirane kontroledokazanodokazano
21.2(c)nis2Measures.21.2(c)nije procenjenonema mapirane kontrolenema mapirane kontrolenema mapirane kontrole
21.2(d)nis2Measures.21.2(d)nema mapirane kontroledokazanodokazano
21.2(e)nis2Measures.21.2(e)dokazanodokazanodokazano
21.2(f)nis2Measures.21.2(f)dokazanodokazanodokazano
21.2(g)nis2Measures.21.2(g)delimičnodokazanodokazanodokazano
21.2(h)nis2Measures.21.2(h)nema mapirane kontroledokazanodokazano
21.2(i)nis2Measures.21.2(i)delimičnodokazanodokazanodokazano
21.2(j)nis2Measures.21.2(j)delimičnonema mapirane kontroledokazanodokazano
Kontrola na ovom nivou dokazuje meru
Nijedna kontrola nije mapirana na ovom nivou
delimično
Tehnički dokaz postoji, ali je deo mere organizacione prirode i van domašaja skenera
nije procenjeno
Nema kontrole ni na jednom nivou, uvek se prijavljuje kao neprocenjeno

Mapiranje

Mera po mera.

Svaka mera sa identifikatorima kontrola iza nje, grupisano po katalogu iz kojeg potiču. Identifikatori su stabilni i pojavljuju se doslovno u tehničkoj proceni i paketu dokaza.

  1. 21.2(a)nis2Measures.21.2(a)

    nije procenjeno

    Nijedna kontrola ni na jednom nivou ne dokazuje ovu meru. U svakoj proceni se prijavljuje kao neprocenjena i nijedan rezultat skeniranja to neće promeniti.

  2. 21.2(b)nis2Measures.21.2(b)

    dokazano
    Azure kontejneri
    CAZ-5.1
    Azure pretplata
    CIS-AZ-5.1.1
    AWS kontejneri
    CAW-5.1 · CAW-5.2
    AWS nalog
    CIS-AWS-3.1
  3. 21.2(c)nis2Measures.21.2(c)

    nije procenjeno

    Nijedna kontrola ni na jednom nivou ne dokazuje ovu meru. U svakoj proceni se prijavljuje kao neprocenjena i nijedan rezultat skeniranja to neće promeniti.

  4. 21.2(d)nis2Measures.21.2(d)

    dokazano
    Azure kontejneri
    CAZ-7.1 · CAZ-7.2
    AWS kontejneri
    CAW-7.1 · CAW-7.2 · CAW-7.3
  5. 21.2(e)nis2Measures.21.2(e)

    dokazano
    CIS Kubernetes
    CIS-5.3.1 · CIS-5.3.2
    Azure kontejneri
    CAZ-3.1 · CAZ-3.2 · CAZ-3.3 · CAZ-3.4
    AWS kontejneri
    CAW-3.1 · CAW-3.2 · CAW-3.3
  6. 21.2(f)nis2Measures.21.2(f)

    dokazano
    CIS Kubernetes
    CIS-5.4.1 · CIS-5.4.2
    Azure kontejneri
    CAZ-6.1 · CAZ-6.2
    AWS kontejneri
    CAW-6.1 · CAW-6.2
  7. 21.2(g)nis2Measures.21.2(g)

    delimično
    CIS Kubernetes
    CIS-5.2.1 · CIS-5.2.5 · CIS-5.2.6 · CIS-5.2.7 · CIS-5.2.8 · CIS-5.7.2 · CIS-5.7.3
    Azure kontejneri
    CAZ-8.3
    AWS kontejneri
    CAW-8.1 · CAW-8.2 · CAW-8.3 · CAW-8.4 · CAW-8.5
  8. 21.2(h)nis2Measures.21.2(h)

    dokazano
    Azure kontejneri
    CAZ-4.1 · CAZ-4.2
    Azure pretplata
    CIS-AZ-3.1
    AWS kontejneri
    CAW-4.1
    AWS nalog
    CIS-AWS-2.2.1
  9. 21.2(i)nis2Measures.21.2(i)

    delimično
    CIS Kubernetes
    CIS-5.1.1 · CIS-5.6.1 · CIS-5.7.1
    Azure kontejneri
    CAZ-1.1 · CAZ-1.2 · CAZ-1.3
    Azure pretplata
    CIS-AZ-1.1.1
    AWS kontejneri
    CAW-1.1 · CAW-1.2
    AWS nalog
    CIS-AWS-1.1
  10. 21.2(j)nis2Measures.21.2(j)

    delimično
    Azure pretplata
    CIS-AZ-1.1.2
    AWS nalog
    CIS-AWS-1.5

Identifikatori

Kako se čita identifikator kontrole.

Prefiks kaže iz kog kataloga kontrola potiče, što je ono što vam omogućava da unos vratite do njegovog objavljenog izvora.

CIS-5.x
CIS Kubernetes Benchmark, odeljak 5 (politike), izvršava se kroz Trivy nad živim klasterom
CAZ-x.x
Container Assurance Azure: 17 kontrola na nivou kontejnera za Container Apps, Container App Environments, Container Instances i Dynamic Session Pools
CAW-x.x
Container Assurance Workload: 22 AWS ECS i ECR kontrole, usklađene sa CIS-om i AWS Foundational Security Best Practices
CIS-AZ-x.x.x
CIS Microsoft Azure Foundations Benchmark, procenjuje se na nivou pretplate kroz Prowler
CIS-AWS-x.x
CIS Amazon Web Services Foundations Benchmark, procenjuje se na nivou naloga kroz Prowler

Ponovna upotreba

Citirajte, prenesite, osporite.

Ovo mapiranje je objavljeno da bi moglo da se koristi u vašoj dokumentaciji, u revizorskim radnim papirima ili u osporavanju. Navođenje izvora je dobrodošlo i nikakva dozvola nije potrebna.

Konzern AI DOO. Mapiranje tehničkih kontrola za NIS2 član 21(2). QubeAuditor. https://qubeauditor.com/sr/nis2-article-21-controls

Pitanja

Pitanja o mapiranju

Mogu li da koristim ovo mapiranje u sopstvenoj dokumentaciji?

Da. Objavljeno je upravo za to i nikakva dozvola nije potrebna. Navođenje izvora, uz link ka ovoj stranici i pomen kompanije Konzern AI DOO, je dobrodošlo. Mapiranje se održava zajedno sa konfiguracijom pregleda u samoj platformi, pa odražava ono što proizvod zaista procenjuje, a ne marketinški sažetak toga.

Zašto dve mere nemaju nijednu kontrolu?

Analiza rizika i politike bezbednosti informacionih sistema (a) zahtevaju dokumentovan proces i odobrenje rukovodstva, a nijedno od toga nije vidljivo iz konfiguracije infrastrukture. Kontinuitet poslovanja, rezervne kopije i oporavak od katastrofe (c) takođe nisu vidljivi, jer postojanje snimka nije dokaz da je vraćanje podataka testirano. Obe se prijavljuju kao neprocenjene umesto da se izvode iz susednih tehničkih signala.

Šta znači popunjena ćelija u matrici?

Znači da bar jedna kontrola na tom nivou proizvodi dokaz relevantan za tu meru. Ne znači da neko konkretno okruženje meru ispunjava, niti da je mera u potpunosti pokrivena. Rezultat za određeno okruženje dobija se pokretanjem kontrola nad njim, a svaka kontrola koja ne može da se izvrši prijavljuje se kao neprocenjena.

Kako se ovakvo mapiranje pregleda?

Svaki unos nosi pisano obrazloženje zašto imenovane kontrole dokazuju tu meru, uz izvor koji se može citirati, kao što su ENISA smernice, odgovarajuća ISO/IEC 27001 kontrola ili odeljak CIS benchmark-a. To znači da revizor može da pregleda samo rezonovanje, a ne samo izlaz, i upravo je to razlika između pregleda kontrola i ocene.

Pročitajte dalje

Ili počnite od nečega što već imate

Donesite nam jedan skorašnji bezbednosni izveštaj dobavljača koji upravlja vašim okruženjem. Pokazaćemo koliko njegovih nalaza ima odgovornog vlasnika, status verifikacije i dokaz koji biste mogli da predate revizoru.

Zakažite baseline procenu

Kontakt

Zakažite baseline procenu

Recite nam šta pokrećete i ko time upravlja. Vraćamo se sa obuhvatom, rokovima i fiksnom cenom za jedno okruženje.