forumСоздать тему

Что именно требует аудитор по ISO 27001 для процесса управления уязвимостями?

KKeremУчастник
Должность
Продажа агентству
Дата регистрации
июль 2024 г.
Сообщение
94
#1

Мы B2B-софтверная компания из Барселоны, в штате 25 человек. По требованию крупных корпоративных клиентов пошли на сертификацию ISO 27001, через два месяца первый этап аудита. Консультант сказал, что для контроля Annex A по техническим уязвимостям нужно внедрить регулярный процесс и подготовить конкретные доказательства для аудитора.

Наши разрабы периодически обновляют зависимости в репозиториях, на серверах стоят автопатчи безопасности. Но пока нет ни регламента по управлению уязвимостями, ни официального графика сканирований, ни зафиксированных SLA на закрытие багов. Какие конкретно логи, отчеты и регламенты захочет увидеть аудитор? Какой минимальный набор действий нужен, чтобы пройти аудит с первого раза и не утонуть в бюрократии?

HHatice Ş***Участник
Должность
HR-специалист
Отрасль
ИТ-услуги
Тип организации
стартап на ранней стадии
Дата регистрации
сент. 2025 г.
Сообщение
123
Самый полезный#2

Короткий ответ: аудитору ISO 27001 не нужен идеальный скор без единой уязвимости. Ему важно увидеть, что у вас работает системный, повторяемый процесс на основе оценки рисков. Базовый набор: регламент, регулярные отчеты сканирования, SLA на устранение по CVSS и согласованные исключения (risk acceptance) для того, что нельзя закрыть сразу.

Первый документ на стол аудитору — Регламент управления уязвимостями. Там четко прописывается периодичность проверок (например, внешний периметр — раз в месяц, внутренние системы — раз в квартал) и сроки закрытия по критичности. Стандарт по рынку: Critical — 7 дней, High — 30 дней, Medium — 60 или 90 дней.

Второй шаг — доказательная база. Аудитор обычно просит отчеты минимум за 2-3 последних сканирования в динамике. Например, показать, что уязвимость уровня «High» из январского отчета была закрыта в февральском, либо по ней оформлен лист принятия риска (risk acceptance form), подписанный руководством.

И главное — четко очертить скоуп. Одних только ОС на серверах мало: добавьте зависимости в коде (сторонние библиотеки), облачные конфиги и внешние эндпоинты. Сырых выгрузок в PDF/CSV из любого доступного сканера плюс тикетов в таск-трекере с отметкой о закрытии вполне достаточно для успешного прохождения.

EEbru K***УчастникУчастник сообщества
Дата регистрации
авг. 2025 г.
Сообщение
113
#3

Разделите скоуп на две части: инфраструктура и код. По инфре раз в месяц гоняйте любой open-source сканер по пулу IP-адресов и складывайте отчеты. В коде внедрите в CI/CD проверку зависимостей: если в библиотеке критическая уязвимость, билд должен падать. Такие логи из пайплайна — любимое доказательство аудиторов.

CCem E***Участник
Должность
Руководитель проектов
Отрасль
Право
Тип организации
компания из 20 человек
Дата регистрации
май 2023 г.
Сообщение
213
#4

Мы в прошлом году перед аудитом прописали реальные SLA: критические — 7 дней, высокие — 30 дней, средние — 90 дней. Аудитор сразу нашел 4 незакрытые уязвимости уровня High, но мы показали подписанные бланки принятия рисков с бизнес-обоснованием, и он пропустил всё без единого замечания.

MMerve Y***Новый участник
Должность
Планирование производства
Отрасль
Э-коммерция
Тип организации
среднее предприятие
Дата регистрации
июль 2026 г.
Сообщение
313
#5

В папке для аудита обязательно должны быть четыре вещи: 1) Утвержденная Политика управления уязвимостями с таблицей SLA, 2) Отчеты сканирований с датами за последние 3 месяца, 3) Тикеты из таск-трекера по исправленным уязвимостям, 4) Подписанные акты принятия рисков на то, что нельзя пропатчить технически или операционно.

ZZerrin S***Эксперт
Должность
Коммерческий директор
Отрасль
ПО
Тип организации
Компания на 120 человек
Дата регистрации
апр. 2023 г.
Сообщение
43
#6

не вздумайте сказать аудитору «у нас уязвимостей вообще не бывает» они сразу заподозрят неладное и начнут копать глубже. всегда правильнее показать прозрачный список отслеживания который доказывает, что уязвимости находятся, сортируются по критичности и закрываются.

edit: писал с телефона, извините за опечатки.

SSinan B***УчастникУчастник сообщества
Дата регистрации
апр. 2024 г.
Сообщение
140
#7

а отчёты полученные бесплатными open-source сканерами аудитор по ISO принимает как официальный документ или обязательно нужны лицензионные отчёты от очень дорогих корпоративных софтов по кибербезопасности?

GGökhan A***Участник
Должность
Производитель · мебель
Дата регистрации
окт. 2023 г.
Сообщение
74
#8

Марка инструмента аудитора не волнует, он смотрит на методологию. Прямо сейчас просканируйте бесплатным инструментом все свои внешние IP перенесите найденные уязвимости в электронную таблицу назначьте ответственных разработчиков и проставьте даты закрытия. Покажете такой двухмесячный цикл — спокойно пройдёте аудит.

SSerkan G***Эксперт
Должность
Специалист по тестированию на проникновение
Тип организации
компания в составе холдинга
Дата регистрации
нояб. 2023 г.
Сообщение
154
#9

Консультанты обычно запугивают и пытаются заставить купить дорогие сканеры. А ведь стандарт требует от вас не безупречности, а определённого механизма контроля. Даже простой скрипт-автоматизация, написанный вами самими и регулярные записи тикетов пройдут аудит, если их уложить в разумную схему.

EEmre A***УчастникУчастник сообщества
Дата регистрации
нояб. 2024 г.
Сообщение
1
#10

Попробую.

MMerve K***Участник
Должность
Директор по производству
Отрасль
Сельское хозяйство
Тип организации
Производственная компания из 40 человек
Дата регистрации
окт. 2024 г.
Сообщение
34

Doki · перенос инфраструктуры · 2025

#11

Давайте разделим понятия, их путают. Если включена двухфакторная аутентификация украденный пароль бесполезен.

Интересно, есть ли те, кто делает иначе.

KKemal K***Ветеран
Должность
Разработчик ПО
Отрасль
Производство мебели
Тип организации
семейный бизнес
Дата регистрации
февр. 2023 г.
Сообщение
57

Doki · Интерфейсный дизайн · 2026

#12

В теории верно, но на практике так не работает. Ответ сильно зависит от отрасли, универсального правила нет.

Удачи.

UUğur V***УчастникУчастник сообщества
Дата регистрации
авг. 2023 г.
Сообщение
282
#13

редко встретишь текст с такой ясностью изложения.

SSelin K***Участник
Должность
HR-специалист
Отрасль
Э-коммерция
Тип организации
производство
Дата регистрации
сент. 2024 г.
Сообщение
42
#14

Согласен, хочу даже особо подчеркнуть. Если на один вопрос вы получаете три разных ответа, вопрос задан неправильно.

Удачи.

SSerkan Z***Участник
Должность
Региональный директор
Отрасль
Охранные услуги
Тип организации
команда из 8 человек
Дата регистрации
авг. 2023 г.
Сообщение
231
#15

Здесь есть ловушка, не могу промолчать. Начните с небольшого эксперимента, не привязывайте всё сразу.

Интересно, есть ли те, кто делает иначе.

SSerkan U***Участник
Должность
Начальник стройплощадки
Отрасль
Обучение
Тип организации
среднее предприятие
Дата регистрации
май 2025 г.
Сообщение
312
#16

На что обратить внимание при выполнении этого. Ошибка сделанная на стороне управление уязвимостями, обычно исправима но дорого.

Забытые тестовые среды становятся входом в систему чаще, чем продакшн.

TTülay A***Участник
Должность
Продавец-консультант
Отрасль
Упаковка
Тип организации
команда из 8 человек
Дата регистрации
дек. 2023 г.
Сообщение
64
#17

Я бы не торопился. Люди защищают не процесс, а привычку. Сопротивление идет оттуда.

Это мое мнение, не утверждаю, что оно единственно верное.

HHakan K***УчастникУчастник сообщества
Дата регистрации
окт. 2022 г.
Сообщение
84
#18

сохранил.

AAslı G***ЭкспертУчастник сообщества
Дата регистрации
янв. 2023 г.
Сообщение
1
#19

Я тоже об этом думал. Прежде чем принимать решение, посмотрите, какие данные у вас есть.

Первые три месяца все идет хорошо, проблемы всплывают на четвертом. Я бы пошел этим путем.

HHalil Ş***УчастникУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
12
#20

Взял на заметку спасибо.

Написать ответ