Referenca
- 10 mera
- 5 dokazanih
- 3 delimične
- 2 neprocenjene
- Kubernetes · Azure · AWS
- Slobodno za citiranje
Svaka mera, svaki identifikator kontrole, uključujući i prazne.
Većina proizvođača objavi procenat usklađenosti, a mapiranje iza njega zadrži za sebe. Ovo je to mapiranje. Ako se sa nekim unosom ne slažete, možete tačno da vidite sa čim se ne slažete.
Zakažite baseline procenu- 10 mera
- 5 dokazanih
- 3 delimične
- 2 neprocenjene
- Kubernetes · Azure · AWS
- Slobodno za citiranje
QubeAuditor
Ovo je objavljeno mapiranje deset mera upravljanja rizikom iz člana 21(2) NIS2 direktive na konkretne identifikatore tehničkih kontrola koji svaku od njih dokazuju, kroz Kubernetes, Azure i AWS. Pet mera dokazuju tehničke kontrole, tri su delimično dokazane jer je deo mere organizacione prirode, a dve nemaju tehnički signal ni na jednom nivou. Ovo je mapiranje, a ne procena usklađenosti.
Ukratko
Celo mapiranje u pet brojeva.
Ovi brojevi se generišu iz istog mapiranja koje platforma koristi za izradu izveštaja, pa ova stranica ne može da opiše pokrivenost koju proizvod nema.
- dokazano
- 21.2(b), 21.2(d), 21.2(e), 21.2(f), 21.2(h)
- delimično dokazano
- 21.2(g), 21.2(i), 21.2(j)
- bez tehničkog signala
- 21.2(a), 21.2(c)
- različitih identifikatora kontrola
- 55
- mera iz člana 21(2)
- 10
Metod
Kako unos uopšte dospe u ovu tabelu.
Mapiranje je tvrdnja o tome šta dokaz znači. Ovo su pravila koja ta tvrdnja poštuje, da biste mogli da procenite da li je mapiranje razumno umesto da rezultat uzimate na poverenje.
Kontrola mora biti vidljiva
Unos postoji samo tamo gde skener može da pročita konkretno svojstvo stvarnog resursa. Namera, dokumenti o politikama i zrelost procesa nisu vidljivi iz konfiguracije, pa nikada ne proizvode unos.
Dokaz nije ispunjenje
Mapirana kontrola dokazuje deo mere. Ne utvrđuje da je mera ispunjena, jer se član 21 procenjuje u odnosu na ceo pristup organizacije upravljanju rizikom. Mapiranje daje ulazne podatke za tu procenu.
Delimično se označava, ne zaokružuje naviše
Tamo gde mera ima i tehničku i organizacionu komponentu, označava se kao delimična i izveštaj kaže koji deo dokaz pokriva. Obuka, bezbednost ljudskih resursa i višefaktorska autentifikacija po aplikaciji su primeri koji se ponavljaju.
Prazno ostaje prazno
Dve mere nemaju nijednu kontrolu ni na jednom nivou. Prijavljuju se kao neprocenjene u svakom izveštaju i nijedno buduće mapiranje neće ih tiho popuniti iz susednog signala, jer tako pregled prestaje da bude proverljiv.
Matrica
Pokrivenost po nivoima.
Koji nivoi proizvode dokaz za koju meru. Popunjena ćelija znači da bar jedna kontrola na tom nivou dokazuje meru, a ne da neko konkretno okruženje tu meru ispunjava.
| Mera | Kubernetes | Azure | AWS |
|---|---|---|---|
| 21.2(a)nis2Measures.21.2(a)nije procenjeno | nema mapirane kontrole | nema mapirane kontrole | nema mapirane kontrole |
| 21.2(b)nis2Measures.21.2(b) | nema mapirane kontrole | dokazano | dokazano |
| 21.2(c)nis2Measures.21.2(c)nije procenjeno | nema mapirane kontrole | nema mapirane kontrole | nema mapirane kontrole |
| 21.2(d)nis2Measures.21.2(d) | nema mapirane kontrole | dokazano | dokazano |
| 21.2(e)nis2Measures.21.2(e) | dokazano | dokazano | dokazano |
| 21.2(f)nis2Measures.21.2(f) | dokazano | dokazano | dokazano |
| 21.2(g)nis2Measures.21.2(g)delimično | dokazano | dokazano | dokazano |
| 21.2(h)nis2Measures.21.2(h) | nema mapirane kontrole | dokazano | dokazano |
| 21.2(i)nis2Measures.21.2(i)delimično | dokazano | dokazano | dokazano |
| 21.2(j)nis2Measures.21.2(j)delimično | nema mapirane kontrole | dokazano | dokazano |
- Kontrola na ovom nivou dokazuje meru
- Nijedna kontrola nije mapirana na ovom nivou
- delimično
- Tehnički dokaz postoji, ali je deo mere organizacione prirode i van domašaja skenera
- nije procenjeno
- Nema kontrole ni na jednom nivou, uvek se prijavljuje kao neprocenjeno
Mapiranje
Mera po mera.
Svaka mera sa identifikatorima kontrola iza nje, grupisano po katalogu iz kojeg potiču. Identifikatori su stabilni i pojavljuju se doslovno u tehničkoj proceni i paketu dokaza.
21.2(a)nis2Measures.21.2(a)
nije procenjenoNijedna kontrola ni na jednom nivou ne dokazuje ovu meru. U svakoj proceni se prijavljuje kao neprocenjena i nijedan rezultat skeniranja to neće promeniti.
21.2(b)nis2Measures.21.2(b)
dokazano- Azure kontejneri
- CAZ-5.1
- Azure pretplata
- CIS-AZ-5.1.1
- AWS kontejneri
- CAW-5.1 · CAW-5.2
- AWS nalog
- CIS-AWS-3.1
21.2(c)nis2Measures.21.2(c)
nije procenjenoNijedna kontrola ni na jednom nivou ne dokazuje ovu meru. U svakoj proceni se prijavljuje kao neprocenjena i nijedan rezultat skeniranja to neće promeniti.
21.2(d)nis2Measures.21.2(d)
dokazano- Azure kontejneri
- CAZ-7.1 · CAZ-7.2
- AWS kontejneri
- CAW-7.1 · CAW-7.2 · CAW-7.3
21.2(e)nis2Measures.21.2(e)
dokazano- CIS Kubernetes
- CIS-5.3.1 · CIS-5.3.2
- Azure kontejneri
- CAZ-3.1 · CAZ-3.2 · CAZ-3.3 · CAZ-3.4
- AWS kontejneri
- CAW-3.1 · CAW-3.2 · CAW-3.3
21.2(f)nis2Measures.21.2(f)
dokazano- CIS Kubernetes
- CIS-5.4.1 · CIS-5.4.2
- Azure kontejneri
- CAZ-6.1 · CAZ-6.2
- AWS kontejneri
- CAW-6.1 · CAW-6.2
21.2(g)nis2Measures.21.2(g)
delimično- CIS Kubernetes
- CIS-5.2.1 · CIS-5.2.5 · CIS-5.2.6 · CIS-5.2.7 · CIS-5.2.8 · CIS-5.7.2 · CIS-5.7.3
- Azure kontejneri
- CAZ-8.3
- AWS kontejneri
- CAW-8.1 · CAW-8.2 · CAW-8.3 · CAW-8.4 · CAW-8.5
21.2(h)nis2Measures.21.2(h)
dokazano- Azure kontejneri
- CAZ-4.1 · CAZ-4.2
- Azure pretplata
- CIS-AZ-3.1
- AWS kontejneri
- CAW-4.1
- AWS nalog
- CIS-AWS-2.2.1
21.2(i)nis2Measures.21.2(i)
delimično- CIS Kubernetes
- CIS-5.1.1 · CIS-5.6.1 · CIS-5.7.1
- Azure kontejneri
- CAZ-1.1 · CAZ-1.2 · CAZ-1.3
- Azure pretplata
- CIS-AZ-1.1.1
- AWS kontejneri
- CAW-1.1 · CAW-1.2
- AWS nalog
- CIS-AWS-1.1
21.2(j)nis2Measures.21.2(j)
delimično- Azure pretplata
- CIS-AZ-1.1.2
- AWS nalog
- CIS-AWS-1.5
Identifikatori
Kako se čita identifikator kontrole.
Prefiks kaže iz kog kataloga kontrola potiče, što je ono što vam omogućava da unos vratite do njegovog objavljenog izvora.
- CIS-5.x
- CIS Kubernetes Benchmark, odeljak 5 (politike), izvršava se kroz Trivy nad živim klasterom
- CAZ-x.x
- Container Assurance Azure: 17 kontrola na nivou kontejnera za Container Apps, Container App Environments, Container Instances i Dynamic Session Pools
- CAW-x.x
- Container Assurance Workload: 22 AWS ECS i ECR kontrole, usklađene sa CIS-om i AWS Foundational Security Best Practices
- CIS-AZ-x.x.x
- CIS Microsoft Azure Foundations Benchmark, procenjuje se na nivou pretplate kroz Prowler
- CIS-AWS-x.x
- CIS Amazon Web Services Foundations Benchmark, procenjuje se na nivou naloga kroz Prowler
Ponovna upotreba
Citirajte, prenesite, osporite.
Ovo mapiranje je objavljeno da bi moglo da se koristi u vašoj dokumentaciji, u revizorskim radnim papirima ili u osporavanju. Navođenje izvora je dobrodošlo i nikakva dozvola nije potrebna.
Konzern AI DOO. Mapiranje tehničkih kontrola za NIS2 član 21(2). QubeAuditor. https://qubeauditor.com/sr/nis2-article-21-controls
Pitanja
Pitanja o mapiranju
Mogu li da koristim ovo mapiranje u sopstvenoj dokumentaciji?
Zašto dve mere nemaju nijednu kontrolu?
Šta znači popunjena ćelija u matrici?
Kako se ovakvo mapiranje pregleda?
Pročitajte dalje
- Šta ovo mapiranje znači u praksi
Pozicija iza pregleda: šta će QubeAuditor tvrditi o NIS2, a šta odbija da tvrdi.
- CAZ kontrole u celini
Svih 17 Azure kontrola na nivou kontejnera, sa uslovom koji svaka od njih otkriva.
- CAW kontrole u celini
Svih 22 AWS ECS i ECR kontrole, sa uslovom koji svaka od njih otkriva.
- Kako rezultat kontrole postaje dokaz
Od izlaza skeniranja do heširanog artefakta u paketu dokaza, uključujući i način na koji se beleži neprocenjen rezultat.
Ili počnite od nečega što već imate
Donesite nam jedan skorašnji bezbednosni izveštaj dobavljača koji upravlja vašim okruženjem. Pokazaćemo koliko njegovih nalaza ima odgovornog vlasnika, status verifikacije i dokaz koji biste mogli da predate revizoru.
Zakažite baseline procenuKontakt
Zakažite baseline procenu
Recite nam šta pokrećete i ko time upravlja. Vraćamo se sa obuhvatom, rokovima i fiksnom cenom za jedno okruženje.