Мы студия промышленного дизайна и прототипирования из Лиона, нас 12 человек. Почти все наши клиенты — французские промышленные предприятия. В прошлом месяце наш заказчик, крупный поставщик авиакосмической отрасли, в рамках аудита подрядчиков спросил, есть ли у нас процесс управления уязвимостями по стандартам ANSSI, и прислал сложную таблицу на десятки пунктов.
Судя по таблице, от нас требуют еженедельные комитеты, матрицы оценки уязвимостей и дорогой софт для мониторинга — как будто мы IT-корпорация со сотнями сотрудников. У нас даже нет IT-отдела: техническую инфраструктуру на полставки ведет инженер-механик, плюс привлекаем местного системного администратора с почасовой оплатой.
Что процесс управления уязвимостями означает на практике для компании нашего масштаба? Как собрать минимально рабочий процесс, чтобы пройти аудит клиента и не утонуть в бюрократии?