网络审计现在是而且永远都是一个有价值的起点:它揭示差距、确定风险优先级并提供方向。但随着公园、用途和威胁的演变,这张照片很快就会老化。为了保持这种努力,您必须将诊断、修复和日常监督连接到同一个管理循环中。
网络审计必不可少,但仅靠它还不够
网络安全审核将您组织的实践与基准进行比较,检查配置并揭示需要优先采取行动的风险。在某种程度上,它用记录的库存取代了“印象”。这可以是 SSI 成熟度评估、组织审计、技术审计或渗透测试。
然而,这张照片保留了日期,因此即使是深入的渗透测试也无法永久证明持续发展的系统的安全性。 “ 渗透测试活动必须随着时间的推移而被理解,并定期进行有计划的入侵测试。它完全是 旨在获得 ISO 27001 认证的渐进方法。 » TVH Consulting Fidens 的售前经理兼高级网络安全顾问 Laurent Galvani 解释道
菲登斯还指出,渗透测试评估给定时间周界的阻力。它的价值取决于将调查结果转化为决策、管理者和最后期限。
从诊断转向可行的路线图
更一般地说,一份审计报告可以包含几十条建议,但并非所有建议都具有相同的紧迫性或相同的成本。您需要根据风险、资产暴露和所需的工作量来订购它们。
通过快速更正设置或应用补丁可以实现一些“速效”。然而,其他项目则需要审查架构、授权、业务连续性或与供应商的关系。路线图必须区分这些暂时性。它还必须为每个操作分配一个所有者,因为 CISO 无法单独纠正业务应用程序、重新协商云合同或决定活动关闭的容忍度。 IT部门、业务线、采购、法律和管理部门都必须在计划中发挥作用。该组织准备 ISO 27001、NIS2 或 GDPR 轨迹。内部审核和纠正行动计划是长期维持 ISMS 的要素。
最困难的部分仍然是:在第一次更正后保持这种纪律。
审核完成后继续努力
许多组织解决了最明显的差距,然后返回到持续管理。不幸的是,这是看到没有最后期限的行动从清单中消失并且例外成为永久的最佳方式……
持续的姿势从活生生的清单开始。您必须了解暴露的工作站、服务器、网络设备、应用程序、软件版本和服务。这些知识使得将漏洞与实际资产联系起来,然后验证是否已部署纠正措施成为可能。
ANSSI 还在 EBIOS 风险管理器中包含了这一逻辑:风险分析必须导致采取适当的措施,然后形成监控和持续改进框架。其NIS2相关工作还需要监控漏洞和补丁,以及在无法应用补丁时规划其安装或缓解措施。
因此,不仅需要监控漏洞,还需要监控配置、备份、防病毒保护、权限和事件。这就是监管与网络治理的结合。
RG System Suite 将安全带入 IT 团队的日常生活
这里怎么能不提RMM平台的好处呢。 RMM 平台不会取代风险分析、审计或专门的检测系统,但它提供了监控车队、集中警报和定期对设备采取行动所需的操作可见性。
如今,RG System Suite 是 RMM 平台的一个很好的例子。该解决方案将工作站、服务器和网络的监控、警报、自动化、补丁管理和远程协助集成在一个控制台中。它还提供检查防病毒状态、识别未受保护的终端和部署更新的功能。 “ 我们希望恢复技术人员的清晰度和控制力,并增强人类的专业知识。 我们的 RMM 平台的目标 是为了促进 IT 团队的监控、优先级排序和持续行动。 ”。 Nadine Pilote,Septeo IT Solutions 总经理,RG System Suite 发行商。
因此,警报可以链接到特定设备、记录的纠正措施以及用于检查机队演变的报告。 来自监督、纠正措施和干预措施的数据将被纳入管理层,并且能够满足网络治理设定的优先事项。
将网络治理与 IT 运营联系起来
网络公司和运营团队并不从同一角度看待系统。 Fidens从风险、合规、成熟度和责任出发。 RG System Suite 等平台可跟踪车队健康状况、警报、补丁和日常运营。当这两种读物相互回应时,它们就会变得有用。如果审计发现补丁管理存在严重延迟,则应进行监控,跟踪覆盖率、部署失败以及仍然暴露的机器。如果路线图需要保护远程访问,操作人员必须监视其使用并保留必要的日志。
审计还可以识别备份弱点。然后,团队将建议转化为范围、频率、警报和恢复测试,这使得 COPIL 能够拥有显示该措施是否真正有效的指标。
这种表述避免了经常出现的混乱:合规并不能证明不存在风险,警报的积累并不构成策略。治理提供方向,而运营提供重新评估所需的证据和偏差。
设置持续改进循环
持续改进模型大致基于六项行动:评估、确定优先级、纠正、监督、衡量和重新评估。审计打开了一个循环,然后运营数据显示这些措施是否得到了应用、它们是否仍然有效以及哪里出现了新的偏差。
在实践中,定期审查可以让 CISO、IT 部门、运营和相关专业人士参与,遵循一些可以理解的指标:资产未清点、逾期修复、未处理的关键警报、备份失败、公开补救、已接受的风险达到成熟度等。
如果您应用这些建议,您的下一次审计不应触发“异常动员”。由于持续监控的安全性,它只会确认已经遵循、记录和调整的姿势。您的目标将是一周又一周地保持已识别风险与技术现实之间的联系。 正是这种连续性可持续地减少了公司遭受网络事件的风险,远远超过集中在检查前几周的准备工作。
内容提供者 云列表,IT行业信息的十字路口