forumСоздать тему

Клиент требует управление уязвимостями по стандартам BSI: что конкретно внедрять в Германии?

PPerihan K***Участник
Должность
Продакт-менеджер
Отрасль
Кейтеринг
Тип организации
компания из 20 человек
Дата регистрации
февр. 2024 г.
Сообщение
220

Doki · Корпоративный сайт · 2024

#1

Мы команда из 14 человек, разрабатываем заказной софт для госсектора и муниципальных предприятий Германии. По новому рамочному контракту ключевой заказчик прописал требование: на поставляемой инфраструктуре должен быть выстроен процесс управления уязвимостями (Schwachstellenmanagement) строго по стандартам BSI.

До этого наш сисадмин накатывал еженедельные апдейты вручную, а если прилетала инфа о критической уязвимости — закрывали день в день. Но клиенту теперь нужен формализованный, проверяемый регламент и регулярные отчеты. На всю задачу у нас заложено около 8.000 EUR бюджета и пару месяцев на подготовку.

Если не заходить в полноценную тяжелую сертификацию по BSI с нуля, из чего на практике должен состоять минимальный пайплайн управления уязвимостями, чтобы успешно пройти аудит клиента? Какие конкретные шаги нужны — от инвентаризации и графика патчинга до логирования?

SSelin K***Участник
Должность
HR-специалист
Отрасль
Э-коммерция
Тип организации
производство
Дата регистрации
сент. 2024 г.
Сообщение
42
Самый полезный#2

Короткий ответ: если клиент не требует полноценного сертификата, вам достаточно переложить базовые требования BSI IT-Grundschutz в письменные внутренние регламенты и собирать подтверждающие логи. Сюда входят актуальный учет активов, мониторинг источников уязвимостей, классификация рисков, четкие SLA по установке патчей и журнал аудита.

Первым делом соберите динамический реестр активов (Asset Inventory), куда войдут все серверы, ОС, базы данных и open-source библиотеки с точными версиями. Затем настройте автоматический сбор алертов из бюллетеней BSI (CERT-Bund) и NVD. Каждую уязвимость ранжируйте по шкале CVSS: для критических и высоких зафиксируйте срок устранения до 72 часов, для средних — 14 дней, для низких — до 30 дней.

Третий шаг — четкое разделение ролей: в документе должно быть прописано, кто выявляет уязвимость, кто тестирует патч на стейдже и кто катит его в прод. Четвертый и самый важный для аудиторов пункт — доказательная база. Ежемесячно запускайте сканирование уязвимостей, сохраняйте отчеты, привязывайте тикеты и фиксируйте дату закрытия. Если какой-то патч нельзя накатить из-за несовместимости, обязательно оформляйте протокол компенсирующих мер и подписанный лист принятия риска.

AAhmet Z***УчастникУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
25
#3

Небольшие команды часто пугаются одной аббревиатуры BSI и тонут в сотнях страниц документации IT-Grundschutz. Заказчику в 90% случаев нужен не сам бумажный сертификат, а подтверждение того, что процессы реально работают. Если в договоре нет прямого пункта про ISO 27001 или аудит от BSI сделайте регламент, приложите отчеты сканера и не сливайте бюджет впустую.

MMehmet M***Участник
Должность
Специалист по цифровому маркетингу
Отрасль
Обучение
Тип организации
региональный дилер
Дата регистрации
нояб. 2025 г.
Сообщение
302
#4

Чтобы упростить себе жизнь технически, прикрутите сканеры зависимостей в CI/CD и сканер уязвимостей на уровне ОС. Настройте вебхук, чтобы найденные CVE сразу падали тикетами в таск-трекер, и админу не придется вести списки руками. Аудиторы BSI обожают искать теневые неучтенные серверы, так что заведите под сканирование абсолютно все поддомены и машины.

İİbrahim K***Участник
Должность
Менеджер по цепочкам поставок
Отрасль
кожа
Тип организации
Компания на 120 человек
Дата регистрации
окт. 2024 г.
Сообщение
177
#5

Мы под аналогичный госконтракт взяли лицензию на сканер за 2.200 EUR в год. На развертывание и настройку ушло около 3 недель. Сисадмин тратит 2 часа по понедельникам на мониторинг рассылок BSI и CERT плюс часов 6 в месяц на отчеты. В таком режиме без сучка и задоринки прошли уже два клиентских аудита.

UUfuk B***Участник
Должность
Полевой торговый представитель
Отрасль
Бумага
Тип организации
сеть магазинов
Дата регистрации
нояб. 2024 г.
Сообщение
2
#6

Самое быстрое, что можно сделать уже завтра: 1) Свести список серверов и библиотек в понятную таблицу. 2) Подписаться на бесплатную рассылку CERT-Bund. 3) Набросать на две страницы политику безопасности со сроками накатки патчей и подписать её внутри компании. Заказчик на аудите первым делом эту бумажку и спросит.

EErcan B***УчастникУчастник сообщества
Дата регистрации
сент. 2023 г.
Сообщение
140
#7

Сталкивались ровно с таким же требованием на медицинском софтверном тендере в Мюнхене. На первом же аудите нас спросили: «В прошлом месяце вылезла критическая уязвимость ядра, за сколько закрыли и где логи?». Мы-то на прод патч выкатили за 4 часа, но тикет не завели и время не зафиксировали, за что и схлопотали замечание. Тут вся фишка реально в дотошном логировании.

VVildan Y***Участник
Должность
Редактор контента
Отрасль
Розница
Тип организации
компания из 20 человек
Дата регистрации
нояб. 2024 г.
Сообщение
70
#8

Заказчик в ТЗ напрямую ссылается на модуль BSI IT-Grundschutz OPS.1.1.3 (Patch- und Änderungsmanagement)? Если этот блок обязателен, вам придётся жестко увязать управление изменениями (Change Management) с процессом аппрува патчей.

AAhmet G***УчастникУчастник сообщества
Дата регистрации
апр. 2022 г.
Сообщение
30
#9

мы через похожее проходили прикрутите к гиту ботов для автоматического поиска уязвимостей потом пусть сканят либы на каждом билде. заказчику даже обычной блок-схемы хватает мол, пока на теесте всё зеленое не загорится, в прод ничего не катим.

TTuğçe T***Участник
Должность
Основатель агентства
Отрасль
Право
Тип организации
Компания на 120 человек
Дата регистрации
нояб. 2025 г.
Сообщение
19

Doki · Договор на обслуживание серверов · 2025

#10

Поскольку ваш заказчик связан с госсектором, он обязан закрепить соблюдение стандартов BSI в договоре субподряда. В подготовленную вами документацию должны входить матрица ответственности (RACI), регламент экстренного патчинга и обязательство проходить ежегодный внешний аудит. Критически важно, чтобы эти документы были утверждены руководством компании.

YYağmur C***УчастникУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
274
#11

Здесь нужно провести различие. Время обнаружения проблемы напрямую определяет ее стоимость.

На этом всё, извините, если затянул.

OOya I***Участник
Должность
Член совета директоров
Отрасль
Косметика
Тип организации
Производственная компания из 40 человек
Дата регистрации
авг. 2023 г.
Сообщение
225
#12

А как вы решили этот вопрос? Главное не цифра а то, на основе чего она получена.

UUfuk A***ЭкспертУчастник сообщества
Дата регистрации
дек. 2024 г.
Сообщение
410
#13

Извините, но это верно не во всех случаях. Большинство инцидентов начинается не с уязвимости, а с украденного пароля.

Удачи.

İİsmail T***УчастникУчастник сообщества
Дата регистрации
янв. 2024 г.
Сообщение
418
#14

Я долго занимался этим вопросом. Все, кто торопится с управление уязвимостями bsi, спотыкаются на одном и том же.

DDoruk Ş***УчастникУчастник сообщества
Дата регистрации
окт. 2024 г.
Сообщение
218
#15

Буду рад, если напишете о результате. Начните с небольшого эксперимента, не привязывайте всё сразу.

Оставлю как заметку, пригодится.

SSultan A***Участник
Должность
Руководитель административного отдела
Отрасль
Химия
Тип организации
производство
Дата регистрации
янв. 2023 г.
Сообщение
53
#16

Слежу за темой.

AAleyna E***УчастникУчастник сообщества
Дата регистрации
авг. 2024 г.
Сообщение
80
#17

Есть момент, который я не понял. Автоматический отчет о сканировании и пентест — это не одно и то же.

Удачи.

BBeyza V***Участник
Должность
Специалист по информационной безопасности
Отрасль
Обучение
Тип организации
производство
Дата регистрации
авг. 2023 г.
Сообщение
160
#18

Именно так. Решения, работающие в малом масштабе, рушатся при росте, я узнал это слишком поздно.

Если напишете результат здесь, это поможет и другим.

YYavuz B***УчастникУчастник сообщества
Дата регистрации
апр. 2022 г.
Сообщение
203
#19

Обсуждение размылось, давайте структурируем. Если делаете впервые, начните с малого, масштабирование потом.

Ответ сильно зависит от отрасли универсального правила нет. Надеюсь, это будет полезно.

EEmine S***Ветеран
Должность
Директор по стране
Отрасль
Туризм
Тип организации
сеть магазинов
Дата регистрации
дек. 2023 г.
Сообщение
1

Doki · перенос инфраструктуры · 2025

#20

Вы правы. ну спешка в решениях оборачивается исправлениями через полгода.

Автоматический отчет о сканировании и пентест — это не одно и то же. Если напишете результат здесь, это поможет и другим.

Написать ответ