ISMS envanteriniz denetçi daha açmadan mı eskiyor?
ISO 27001 için varlık envanterini Excel'de tutarsınız: geçen çeyreğin durumu, gerçek ağ ise çalışmaya devam eder. COD, yönetim sisteminizi işletmenizle aynı canlı varlık verileri üzerinde yürütür: sürümlenmiş riskler ve delil niteliğinde bir denetim kaydıyla. On-premise ve çok kiracılı.
GRC risk matrisi: etki × gerçekleşme olasılığı, risk seviyesine göre renklendirilmiş.
Tanıdık geldi mi?
ISMS envanteri, denetçi daha açmadan eskimiş oluyor
Sorun: Varlık envanteriniz Excel'de yaşar, gerçek ağdan elle kopyalanmıştır. Her yeni VM, her değiştirilen switch, her OT cihazı elle işlenmek zorundadır. Ve günlük işleyişte en son yapılan iş tam da budur.
Sonuç: Envantere girmemiş sistemler değerlendirilmeden ve korunmadan kalır ve denetimde envanter ile gerçeklik arasındaki fark bir bulgu olarak ortaya çıkar.
COD bunu şöyle çözer: GRC modülü, işletmenizle aynı canlı varlık verileri üzerinde çalışır: COD-Network, IT'den OT'ye IP ile adreslenebilen tüm cihazları otomatik tespit eder. Riskler varlık bazında ve sürümlenmiş olarak değerlendirilir, BSI 200-3 varsayılanları ve ilgili varlığın canlı durumuyla. Çifte bakım ortadan kalkar.
Denetim kanıtlarını toplamak, üstelik hiçbiri delil niteliği taşımıyor
Sorun: Her denetimden önce arayış başlar: hangi politikayı veya risk değerlendirmesini kim, ne zaman, neden değiştirdi? Yanıtlar e-postalarda, dosya adlarında ve meslektaşların hafızasında gizlidir. Üstelik Word ve Excel geçmişleri sonradan değiştirilebilir.
Sonuç: Eksik veya güvenilir olmayan değişiklik geçmişleri denetim bulgusu olarak biter. Ve bir olaydan sonra hangi durumun ne zaman geçerli olduğu delil niteliğinde kanıtlanamaz.
COD bunu şöyle çözer: Varlıklar, kontroller, politikalar ve risk değerlendirmelerindeki her değişiklik kaydedilir: kim, ne zaman, ne, nerede, neden. Denetim kaydı append-only'dir ve veritabanı tetikleyicileriyle sonradan değiştirme ve silmeye karşı korunur. Alan düzeyinde diff kaydı tutulur. Uyumluluk verileri ayrı, kendi PostgreSQL veritabanında durur.
Excel'de 93 kontrol, üç siloda üç standart, üstüne NIS2 geliyor
Sorun: ISO 27001 Ek A kontrollerinin uygulama durumunu Excel'de elle takip edersiniz. Politikalarla veya varlıklarla bağlantısı yoktur. ISO 9001 veya ISO 22301 paralel yürüyorsa, içerikleri örtüşen ayrı klasör siloları oluşur ve NIS2 bunun üzerine ek kanıt baskısı bindirir.
Sonuç: Gerçek ilerleme ne sizin ne de yönetimin gözünde güvenilir biçimde görünürdür. Her durum sorgusu elle konsolidasyon demektir ve silolar arası çelişkiler sürekli bir hata kaynağıdır.
COD bunu şöyle çözer: GRC modülü, ISO 27001'i 93 Ek A kontrolünün tamamıyla, ayrıca ISO 9001, ISO 22301 ve BSI 200-3 metodolojisini ortak bir veri tabanında buluşturur. NIS2 hazırlığı da bunun üzerinden kanıtlanabilir hale gelir. Her kontrol için uygulanabilirlik, uygulama durumu, notlar ve bağlı politikaları yönetirsiniz. İlerleme panoda canlı görünür.
Neden COD, sadece bir özellik değil
Sıradan bir ISMS aracı işletmenin yanında durur ve sürekli karşılaştırılması gerekir. COD, uyumluluk ve işletme için aynı varlıkları kullanır: iki gerçek yerine tek veri durumu. Delil güvenliği veritabanı tetikleyicileriyle yerleşiktir, disiplinle ayakta tutulmaz. Üç standart artı NIS2, ayrı silolar yerine tek bir temelde yürür. Hepsi on-premise ve çok kiracılı.
Sık sorulan sorular
GRC modülünü kendi ortamınızda görün
Satış baskısı olmadan, kendi ortamınızda uygulamaya dönük bir canlı demo.