forumСоздать тему

Как компании из 12 человек во Франции выстроить управление уязвимостями по стандартам ANSSI?

JJülide S***ЭкспертУчастник сообщества
Дата регистрации
сент. 2023 г.
Сообщение
184
#1

Мы студия промышленного дизайна и прототипирования из Лиона, нас 12 человек. Почти все наши клиенты — французские промышленные предприятия. В прошлом месяце наш заказчик, крупный поставщик авиакосмической отрасли, в рамках аудита подрядчиков спросил, есть ли у нас процесс управления уязвимостями по стандартам ANSSI, и прислал сложную таблицу на десятки пунктов.

Судя по таблице, от нас требуют еженедельные комитеты, матрицы оценки уязвимостей и дорогой софт для мониторинга — как будто мы IT-корпорация со сотнями сотрудников. У нас даже нет IT-отдела: техническую инфраструктуру на полставки ведет инженер-механик, плюс привлекаем местного системного администратора с почасовой оплатой.

Что процесс управления уязвимостями означает на практике для компании нашего масштаба? Как собрать минимально рабочий процесс, чтобы пройти аудит клиента и не утонуть в бюрократии?

HHilalУчастник
Должность
Переводчик
Дата регистрации
авг. 2024 г.
Сообщение
112
Самый полезный#2

Короткий ответ: Управление уязвимостями по гайдам ANSSI для малого бизнеса — это не покупка сложного софта, а наличие четкого инвентаря железа и ПО, своевременная установка еженедельных патчей ОС и фиксация критических уязвимостей. В команде из 12 человек этот процесс строится на 3 базовых правилах, которых хватит для аудита.

Вот что ожидает ANSSI (французское госагентство по кибербезопасности) в своем руководстве для малого бизнеса (guide d'hygiène informatique): 1) Ведите одностраничную таблицу-инвентарь со всеми ПК, серверами и сетевым оборудованием с указанием версий ОС. 2) Пропишите в договоре с IT-подрядчиком: «Критические патчи безопасности устанавливаются не позднее 7 дней после релиза, обычные — в первый вторник месяца». 3) Подпишитесь на почтовую рассылку бюллетеней CERT-FR от ANSSI для отслеживания свежих дыр.

На аудите клиенту нужен не красивый интерфейс дорогой системы защиты а понятный алгоритм ваших действий при уязвимости. Если вы можете сказать: «В нашем файрволе такой-то марки нашли дыру, мы получили алерт, IT-подрядчик накатил патч за 48 часов и записал в журнал» — вы закрыли требование по управлению уязвимостями.

Заполняя сложную форму клиента, не бойтесь писать «Не применимо (малый бизнес)» напротив пунктов для крупного бизнеса. Вместо этого сошлитесь на руководство ANSSI для малого бизнеса и перечислите ваши реальные меры по патчингу и обслуживанию.

BBurhanУчастник
Должность
Инженер-пенсионер
Дата регистрации
авг. 2024 г.
Сообщение
132
#3

Крупные промпредприятия часто просто рассылают подрядчикам свои стандартные корпоративные анкеты. Если ответить «да» на каждую строчку в команде из 12 человек, вы поплывете, когда аудитор попросит доказательства. Достаточно показать адекватный вашему масштабу регламент обновлений.

YYasemin K***Участник
Должность
Член правления
Отрасль
Ювелирные изделия
Тип организации
кооператив
Дата регистрации
февр. 2023 г.
Сообщение
66
#4

У нас IT-команда из 15 человек. Заключили договор на обслуживание с IT-провайдером за 400 EUR в месяц. Раз в месяц они присылают отчёт по сканированию системы и подписывают, что накатили критические патчи. Две крупные корпоративные проверки прошли с этим документом вообще без проблем.

İİlker K***Участник
Должность
Специалист по информационной безопасности
Отрасль
стекло
Тип организации
компания в составе холдинга
Дата регистрации
июль 2025 г.
Сообщение
185
#5

Прямо завтра откройте табличку. Запишите туда марки, модели и ОС всех 12 компов в компании, 1 общего сервера и 1 модема-роутера. Рядом добавьте даты последних обновлений. Вот и готов ваш первый инвентарь уязвимостей.

FFatih B***Участник
Должность
Директор по качеству
Отрасль
Обучение
Тип организации
Компания на 120 человек
Дата регистрации
февр. 2025 г.
Сообщение
321
#6

Отдел закупок клиента чаще всего даже не читает эти формы. Главное — не оставлять пустых полей и чётко описать свой адекватный процесс, ссылаясь на корпоративные стандарты.

HHalil K***Участник
Должность
Руководитель клиники
Отрасль
Морепродукты
Тип организации
среднее предприятие
Дата регистрации
май 2024 г.
Сообщение
208

Doki · Интерфейсный дизайн · 2026

#7

Вот 3 конкретных доказательства, которые захочет увидеть аудитор: 1) Актуальный список устройств и ПО. 2) Скриншоты, подтверждающие, что автообновления включены. 3) Сервисный акт от внешнего IT-специалиста об обновлениях за последние 3 месяца.

GGamze Y***УчастникУчастник сообщества
Дата регистрации
февр. 2022 г.
Сообщение
14
#8

на сайте anssi есть отличнй гид по кибергигиене из 12 пунктов специально для малого бизнеса сошлитесь на пункт про уязвимости оттуда. кстати против анкет от крупных компаний это лучшая защита.

ÖÖmer E***УчастникУчастник сообщества
Дата регистрации
авг. 2023 г.
Сообщение
71
#9

В рамках договорного права Франции заявленные вами процедуры безопасности имеют юридическую силу. Поэтому настоятельно рекомендую избегать обязательств по еженедельным тестам на проникновение или непрерывному сканированию уязвимостей, если вы не сможете их выполнять.

YYavuz Y***УчастникУчастник сообщества
Дата регистрации
март 2026 г.
Сообщение
15
#10

Верно.

FFatma U***Участник
Должность
Начальник стройплощадки
Отрасль
Спорт и фитнес
Тип организации
компания с двумя филиалами
Дата регистрации
янв. 2025 г.
Сообщение
96
#11

Эта тема в архиве.

OOkan U***ЭкспертУчастник сообщества
Дата регистрации
апр. 2023 г.
Сообщение
286
#12

Хочу предупредить. Если ругать за ложные тревоги, никто больше не будет присылать уведомления.

Оставлю как заметку, пригодится.

KKader K***УчастникУчастник сообщества
Дата регистрации
окт. 2023 г.
Сообщение
6
#13

Мы тоже какое-то время назад застряли на том же месте. Без измерений мы всегда приходим к одному и тому же.

Все, кто торопится с управление уязвимостями, спотыкаются на одном и том же. Оставлю как заметку, пригодится.

İİlker A***УчастникУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
292
#14

Слежу за темой. Если разрешение и объем тестирования не зафиксированы письменно тест не начинать.

Если на один вопрос вы получаете три разных ответа, вопрос задан неправильно. Конечно, если ваша ситуация отличается всё меняется.

AAli Y***Новый участник
Должность
HR-специалист
Отрасль
Право
Тип организации
производство
Дата регистрации
июль 2026 г.
Сообщение
259
#15

Если углубиться в детали: Решения, работающие в малом масштабе рушатся при росте, я узнал это слишком поздно.

İİbrahim S***Новый участникУчастник сообщества
Дата регистрации
июнь 2026 г.
Сообщение
20
#16

Извините, но это верно не во всех случаях. Люди защищают не процесс, а привычку. Сопротивление идет оттуда.

Все, кто торопится с управление уязвимостями, спотыкаются на одном и том же.

HHalil S***Участник
Должность
Генеральный директор
Отрасль
Текстиль
Тип организации
среднее предприятие
Дата регистрации
авг. 2024 г.
Сообщение
242

Doki · Договор на обслуживание серверов · 2023

#17

У нас так же.

FFiliz S***УчастникУчастник сообщества
Дата регистрации
июнь 2023 г.
Сообщение
3
#18

Здесь нужно провести различие. Если на один вопрос вы получаете три разных ответа, вопрос задан неправильно.

EErcan Y***УчастникУчастник сообщества
Дата регистрации
март 2024 г.
Сообщение
350
#19

У меня будет вопрос, не хочу уходить от темы, но... Решения, работающие в малом масштабе, рушатся при росте, я узнал это слишком поздно.

На этом всё, извините, если затянул.

DDamla E***Ветеран
Должность
Специалист службы поддержки клиентов
Отрасль
Грузоперевозки
Тип организации
бутиковое агентство
Дата регистрации
авг. 2024 г.
Сообщение
414
#20

Обсуждение размылось, давайте структурируем. Если разрешение и объем тестирования не зафиксированы письменно, тест не начинать.

Интересно, есть ли те, кто делает иначе.

Написать ответ