forumСоздать тему

Для ISO 27001 от нас требуют управление уязвимостями — как выстроить процесс и какие инструменты выбрать?

SSerdar K***Ветеран
Должность
Growth-маркетинг
Дата регистрации
май 2023 г.
Сообщение
264
#1

Мы софтверный стартап из Барселоны, 18 человек. Продаем корпоративным клиентам по всей Европе облачную систему для отслеживания заказов. Крупный ритейлер, с которым мы недавно договорились, прописал в условиях контракта обязательную сертификацию ISO 27001. Наняли консультанта, но на пункте об управлении уязвимостями намертво забуксовали.

Консультант заявил, что ежегодного пентеста для аудита недостаточно: нужно доказать, что мы регулярно сканируем внутренние и внешние системы на уязвимости и приоритизируем их по уровню риска. При этом весь наш годовой бюджет на безопасность и инфраструктуру — около 4 000 EUR, и услуги консультанта уже съели приличную его часть.

Придется ли нам разоряться на дорогущий корпоративный софт или можно закрыть требование опенсорсом и бюджетными облачными сканерами? Какая частота сканирования устроит аудитора, и как на практике выстроить приоритезацию и контроль устранения брешей?

AAycan P***Участник
Должность
Планирование производства
Отрасль
Производство мебели
Тип организации
региональный дилер
Дата регистрации
апр. 2024 г.
Сообщение
109
Самый полезный#2

Если кратко: аудитору ISO 27001 важен не ценник или бренд софта, а то, как вы классифицируете найденные баги и за какие сроки их закрываете. Для старта за глаза хватит инструментов с открытым исходным кодом или легких облачных сервисов с оплатой за каждый сервер. Главное — зафиксировать регламент сканирования и политику устранения в виде официальных процедур.

Первым делом наведите порядок в инвентаризации активов. Разделите периметры: публичные веб-серверы, эндпоинты API и внутренние рабочие станции. По меркам аудита для малого и среднего бизнеса вполне нормально запускать автоматическое сканирование внешнего периметра раз в месяц, а внутренних систем — минимум раз в квартал. Внеплановые сканы нужно прогонять при крупных изменениях в архитектуре или после серьезных релизов.

Второй шаг — работа с отчетами. У опенсорса выше стоимость обслуживания и много ложных срабатываний: если в штате нет опытного системщика, на ручные апдейты баз уйдет куча времени. Вместо этого можно взять простые облачные сканеры по 15–20 EUR за IP в месяц: это обойдется примерно в 1 000 EUR в год и не пробьет дыру в вашем бюджете в 4 000 EUR. Очень упростит жизнь интеграция, которая сразу отправляет результаты сканирования тасками в ваш трекер задач.

И последний шаг — прописать четкие сроки устранения (SLA). Например: критические уязвимости закрывать за 7 дней, высокие — за 30, средние — за 90. Если что-то закрыть невозможно, оформляйте компенсирующие меры через форму принятия рисков с подписью руководства. Главное доказательство для аудитора — архив регулярных отчетов, подтверждающий, что этот процесс реально работает.

KKübra G***Участник
Должность
Полевой торговый представитель
Отрасль
Право
Тип организации
среднее предприятие
Дата регистрации
март 2024 г.
Сообщение
7
#3

Из бесплатного вполне подойдут комьюнити-версии сетевых сканеров в контейнерах. Можно сканировать пакеты ОС на серверах и открытые порты, получая отчеты на основе CVE. Основная головная боль — отсеивать фолз-позитивы. Если повесить сканирование на еженедельный cron и выгружать результаты в JSON, процесс можно полностью автоматизировать.

HHalil A***УчастникУчастник сообщества
Дата регистрации
дек. 2024 г.
Сообщение
89
#4

В Мадриде мы прошли похожий процесс для инфраструктуры из 20 серверов. Крупные корпоративные инструменты предлагали нам 6 500 EUR в год. Вместо этого мы поставили облачное security-расширение, за которое платим 8 EUR в месяц за сервер. Тратим около 1 900 EUR в год, и аудитор на первом же аудите утвердил процесс, не написав ни одного несоответствия.

AAlper K***Участник
Должность
Редактор контента
Отрасль
Спорт и фитнес
Тип организации
индивидуальный предприниматель
Дата регистрации
март 2024 г.
Сообщение
60
#5

Консультанты обычно раздувают масштаб работы и пытаются продать дорогой софт, с которого получают комиссию. Аудитор смотрит не на панель инструмента, а на то, кто и когда закрыл findings в Excel-таблице. Прежде чем вкладывать состояние в инструменты, наведите порядок в имеющейся документации процессов.

FFeyza K***Участник
Должность
Стажер
Отрасль
Кейтеринг
Тип организации
производство
Дата регистрации
нояб. 2024 г.
Сообщение
2
#6

Цикл, который вам нужно внедрить, такой: 1) В начале месяца запускаете автоматическое сканирование. 2) Из полученного списка CVE отбираете критические и высокие. 3) Ставите задачи команде разработчиков. 4) После применения патча делаете проверочное сканирование. 5) Архивируете отчёт и дату закрытия в PDF в папку для аудита.

FFatih G***Участник
Должность
Планирование производства
Отрасль
ИТ-услуги
Тип организации
среднее предприятие
Дата регистрации
нояб. 2024 г.
Сообщение
31
#7

У какого облачного провайдера вы держите серверы? У крупных провайдеров есть встроенные security-сервисы, которые сканируют виртуальные серверы и контейнеры у них же. Часто включить эти внутренние сервисы выходит куда дешевле, чем арендовать внешний инструмент.

EEmre Y***ЭкспертУчастник сообщества
Дата регистрации
май 2025 г.
Сообщение
48
#8

Не забывайте про уязвимости библиотек в коде. Сканировать только серверы недостаточно — добавьте в свой пайплайн сборки бесплатные инструменты, которые сканируют зависимости в вашем репозитории. Аудиторы очень любят видеть уязвимости в open source коде, а установка стоит почти ноль.

GGizem E***ЭкспертУчастник сообщества
Дата регистрации
июнь 2023 г.
Сообщение
48
#9

самая большая ловушка — пытаться сканировать всё сразу. в первый месяц вылезает тысяча находок, и разработчики паникуют. честно сначала сканируйте только порты, открытые наружу, постепенно заходите внутрь, иначе основная работа встанет.

TTuba E***Эксперт
Должность
Консультант по защите данных
Дата регистрации
окт. 2023 г.
Сообщение
158

Doki · Настройка резервного копирования · 2024

#10

В версии ISO 27001:2022 пункт 8.8 напрямую рассматривает управление техническими уязвимостями. Организация обязана документально подтвердить, что обладает компетенцией оценивать уязвимости и инициировать корректирующие действия. В связи с этим подготовка утверждённой Процедуры управления уязвимостями является обязательной с точки зрения аудита.

RRabia K***УчастникУчастник сообщества
Дата регистрации
май 2022 г.
Сообщение
16
#11

Мне тоже интересно.

SSevgi D***Участник
Должность
Владелец бутика
Дата регистрации
июнь 2024 г.
Сообщение
92
#12

У нас было так. Любой пункт не зафиксированный письменно, в будущем обе стороны будут помнить по-разному.

На этом всё, извините если затянул.

ÖÖmer S***Участник
Должность
Первичная бухгалтерия
Отрасль
Логистика
Тип организации
компания из 20 человек
Дата регистрации
март 2023 г.
Сообщение
42
#13

Не знал об этом.

BBarışЭксперт
Должность
Сеть супермаркетов
Тип организации
региональный дилер
Дата регистрации
авг. 2023 г.
Сообщение
148
#14

Я столкнулся с тем же два года назад. Ошибка, сделанная на стороне инструменты управления уязвимостями, обычно исправима, но дорого.

Оставлю как заметку, пригодится.

OOya G***Участник
Должность
Директор по производству
Отрасль
Кейтеринг
Тип организации
Компания на 300 человек
Дата регистрации
окт. 2023 г.
Сообщение
66
#15

А как вы решили этот вопрос? Ответ сильно зависит от отрасли универсального правила нет.

Пишите, если есть вопросы, отвечу по мере возможности.

TTuğçe U***Эксперт
Должность
Планирование производства
Отрасль
Электротехника и электроника
Тип организации
Производственная компания из 40 человек
Дата регистрации
янв. 2023 г.
Сообщение
174
#16

Именно так. Если включена двухфакторная аутентификация, украденный пароль бесполезен.

При принятии решений записывайте и худший сценарий, а не только лучший. Это мое мнение, не утверждаю, что оно единственно верное.

OOkan K***УчастникУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
111
#17

Если углубиться в детали: Время обнаружения проблемы напрямую определяет ее стоимость.

Ошибка сделанная на стороне инструменты управления уязвимостями обычно исправима, но дорого.

HHüsniye P***УчастникУчастник сообщества
Дата регистрации
дек. 2024 г.
Сообщение
407
#18

У нас было так. Две недели ведения заметок дают лучший результат, чем шестимесячные прогнозы.

Первые три месяца все идет хорошо, проблемы всплывают на четвертом.

BBurcu E***Участник
Должность
Руководитель административного отдела
Отрасль
Недвижимость
Тип организации
Производственная компания из 40 человек
Дата регистрации
февр. 2023 г.
Сообщение
37
#19

Расскажу, как это делается на практике. Если на один вопрос вы получаете три разных ответа, вопрос задан неправильно.

Когда пытаешься изменить всё сразу, ничего не приживается. Я бы пошел этим путем.

AAycan P***УчастникУчастник сообщества
Дата регистрации
янв. 2024 г.
Сообщение
260
#20

Самое упускаемое из вида в теме инструменты управления уязвимостями: Чем сложнее отменить решение, тем медленнее его принимайте.

Удачи.

Написать ответ