forumApri un argomento

La ISO 27001 ci richiede la 'gestione delle vulnerabilità': come si imposta il processo e quali tool servono?

SSerdar K***Veteran
Ruolo
Growth marketing
Iscrizione
mag 2023
Messaggio
264
#1

Siamo una startup software di 18 persone con sede a Barcellona. Vendiamo una piattaforma cloud di tracciamento ordini per clienti enterprise in tutta Europa. Un grande cliente retail appena acquisito ha inserito a contratto l'obbligo di certificazione ISO 27001. Abbiamo iniziato a lavorare con un consulente, ma siamo bloccati sul requisito della gestione delle vulnerabilità.

Il nostro consulente afferma che un penetration test annuale non basta per superare l'audit: dobbiamo dimostrare di effettuare scansioni periodiche delle vulnerabilità sui sistemi interni ed esterni, classificandole in base al livello di rischio. Al momento il nostro budget annuale per sicurezza e infrastruttura è di circa 4.000 EUR complessivi, e la parcella della consulenza ne ha già assorbito una grossa fetta.

Siamo per forza costretti a usare costosi software enterprise o possiamo coprire il requisito con tool open source o scanner cloud economici? In pratica, come dobbiamo gestire frequenza delle scansioni, prioritizzazione e remediation affinché l'auditor ritenga il processo conforme?

AAycan P***Partecipante
Ruolo
Pianificazione produzione
Settore
Produzione mobili
Tipo di organizzazione
distributore di zona
Iscrizione
apr 2024
Messaggio
109
Più utile#2

Risposta breve: all'auditor ISO 27001 non interessa il brand o il prezzo del tool, ma come categorizzate le vulnerabilità e in quanto tempo le risolvete. Per partire, soluzioni open source o leggeri scanner cloud con tariffazione mensile per host vanno più che bene; l'aspetto cruciale è formalizzare calendario di scansione e policy di remediation in una procedura scritta.

Per impostare il processo, il primo passo è definire l'inventario degli asset. Create scope separati per server web pubblici, endpoint API e dispositivi interni aziendali. In ottica di audit, una scansione mensile automatica per il perimetro esterno e almeno trimestrale per i sistemi interni è assolutamente accettabile per una PMI. Inoltre, avviate una scansione straordinaria dopo ogni rilascio importante o modifica d'architettura.

Il secondo passo riguarda la gestione dei finding. I tool open source richiedono manutenzione e generano molti falsi positivi; senza un sistemista senior in team, aggiornare i feed può portar via troppo tempo. In alternativa, servizi cloud base da 15-20 EUR al mese per IP vi costeranno circa 1.000 EUR all'anno, rientrando perfettamente nel budget da 4.000 EUR. Integrare i report con il vostro sistema di ticketing velocizza moltissimo il flusso.

L'ultimo passo è stabilire i tempi di risoluzione (SLA) via policy. Ad esempio: 7 giorni per vulnerabilità critiche, 30 per le alte, 90 per le medie. Se un finding non può essere risolto subito, definite controlli compensativi e fate approvare un modulo di accettazione del rischio dal management. L'auditor vorrà vedere lo storico dei report che dimostra la reale tenuta di questo ciclo continuo.

KKübra G***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Diritto
Tipo di organizzazione
media impresa
Iscrizione
mar 2024
Messaggio
7
#3

Lato open source, i network scanner in versione community distribuiti come container fanno il loro lavoro. Potete scansionare i pacchetti OS dei server e le porte esposte, ricavando report basati su CVE. La vera bega è ripulire i falsi positivi. Se impostate una scansione con cron job settimanale ed esportate i risultati in JSON, rendete l'intero processo automatico.

HHalil A***PartecipanteMembro della community
Iscrizione
dic 2024
Messaggio
89
#4

A Madrid siamo passati attraverso un processo simile per la nostra infrastruttura da 20 server. I grandi tool enterprise ci avevano fatto un preventivo da 6.500 EUR all'anno. Abbiamo invece installato un plugin di sicurezza cloud che paghiamo 8 EUR al mese per server. Spendiamo circa 1.900 EUR all'anno e l'auditor ha approvato il processo al primo controllo senza rilevare alcuna non conformità.

AAlper K***Partecipante
Ruolo
Editor di contenuti
Settore
Sport e fitness
Tipo di organizzazione
ditta individuale
Iscrizione
mar 2024
Messaggio
60
#5

I consulenti di solito ingigantiscono la cosa per provare a vendervi software costosissimi su cui prendono commissioni. L'auditor non guarda la dashboard dello strumento, ma chi ha risolto i rilievi nel foglio Excel e in che data. Prima di spendere una fortuna in tool, definite chiaramente la documentazione del vostro processo.

FFeyza K***Partecipante
Ruolo
Stagista
Settore
Catering
Tipo di organizzazione
laboratorio
Iscrizione
nov 2024
Messaggio
2
#6

Il ciclo da implementare è il seguente: 1) Eseguite la scansione automatica a inizio mese. 2) Dalla lista di CVE estratta, isolate quelle critiche e alte. 3) Assegnatele come task al team di sviluppo. 4) Dopo l'applicazione della patch, fate una scansione di verifica. 5) Archiviate il report e la data di chiusura in PDF nella cartella dell'audit.

FFatih G***Partecipante
Ruolo
Pianificazione produzione
Settore
Servizi IT
Tipo di organizzazione
media impresa
Iscrizione
nov 2024
Messaggio
31
#7

Su quale cloud provider avete i vostri server? I grandi provider integrano già servizi di sicurezza nativi per la scansione di server virtuali e container. Molto spesso attivare questi servizi interni costa molto meno rispetto a noleggiare un tool esterno.

EEmre Y***EspertoMembro della community
Iscrizione
mag 2025
Messaggio
48
#8

Non dimenticate le vulnerabilità delle librerie a livello di codice. Scansionare solo i server non basta, aggiungete alla vostra pipeline di build anche tool gratuiti per l'analisi delle dipendenze nel repository. Agli auditor piace molto vedere la gestione delle vulnerabilità open source, e l'implementazione costa praticamente zero.

GGizem E***EspertoMembro della community
Iscrizione
giu 2023
Messaggio
48
#9

la trappola peggiore è voler scansionare tutto insieme. il primo mese saltano fuori mille segnalazioni e gli sviluppatori vanno nel panico. comunque prima scansionate solo le porte esposte all'esterno poi andate gradualmente verso l'interno altrimenti si blocca il lavoro vero.

TTuba E***Esperto
Ruolo
Consulente protezione dati
Iscrizione
ott 2023
Messaggio
158

Doki · Configurazione del backup · 2024

#10

Nella versione ISO 27001:2022, il Punto 8.8 tratta direttamente la gestione delle vulnerabilità tecniche. È fondamentale che l'organizzazione documenti la propria capacità di valutare le vulnerabilità e avviare azioni correttive. In quest'ottica, la redazione di una Procedura di Gestione delle Vulnerabilità formalmente approvata è vincolante ai fini dell'audit.

RRabia K***PartecipanteMembro della community
Iscrizione
mag 2022
Messaggio
16
#11

Mi chiedo anch'io.

SSevgi D***Partecipante
Ruolo
Titolare boutique
Iscrizione
giu 2024
Messaggio
92
#12

Nel nostro caso è andata così. Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

È tutto, scusate se mi sono dilungato.

ÖÖmer S***Partecipante
Ruolo
Contabilità di base
Settore
Logistica
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
mar 2023
Messaggio
42
#13

Non lo sapevo.

BBarışEsperto
Ruolo
Catena di supermercati
Tipo di organizzazione
distributore di zona
Iscrizione
ago 2023
Messaggio
148
#14

Ho vissuto la stessa cosa due anni fa. L'errore commesso da strumenti gestione vulnerabilita è generalmente reversibile ma costoso.

Lascio una nota, potrebbe servire.

OOya G***Partecipante
Ruolo
Direttore produzione
Settore
Catering
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
ott 2023
Messaggio
66
#15

Come avete risolto questo? La risposta varia molto in base al settore non esiste una regola generale.

Se avete domande scrivete, rispondo per quanto possibile.

TTuğçe U***Esperto
Ruolo
Pianificazione produzione
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
gen 2023
Messaggio
174
#16

Esattamente così. Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla.

Quando prendete una decisione, scrivete anche lo scenario peggiore, non solo quello migliore. Questa è la mia opinione, non la scrivo come verità assoluta.

OOkan K***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
111
#17

Se scendiamo nei dettagli: Il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

L'errore commesso da strumenti gestione vulnerabilita è generalmente reversibile ma costoso.

HHüsniye P***PartecipanteMembro della community
Iscrizione
dic 2024
Messaggio
407
#18

Nel nostro caso è andata così. Prendere appunti per due settimane dà risultati migliori rispetto a una stima di sei mesi.

I primi tre mesi vanno bene, i problemi emergono al quarto mese.

BBurcu E***Partecipante
Ruolo
Responsabile amministrativo
Settore
Immobiliare
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
feb 2023
Messaggio
37
#19

Vi spiego come si fa in pratica. Se ricevete tre risposte diverse su un argomento, la domanda è posta male.

Se cerchi di cambiare tutto insieme, niente si stabilizza. Io seguirei questa strada.

AAycan P***PartecipanteMembro della community
Iscrizione
gen 2024
Messaggio
260
#20

Il punto più trascurato riguardo a strumenti gestione vulnerabilita è questo: Più è difficile tornare indietro su una decisione, più lentamente dovreste prenderla.

Buon lavoro.

Rispondi