Nachweise für die ISO-27001-Controls mit Bezug zum Internet
Hadrian führt ein Inventar Ihrer aus dem Internet erreichbaren Assets, validiert, welche Schwachstellen ausgenutzt werden können, und führt Pentests auf Abruf durch. Ihr ISMS erhält aktuelle Nachweise für Anhang A 5.9, 8.8 und verwandte Controls.
Budenheim ergänzte ein Governance-Framework aus internen Kontrollen, regelmäßigen Audits und geplanten Penetrationstests um kontinuierliche externe Sichtbarkeit.
ISO-27001-Anforderungen, die Hadrian unterstützt
ISO/IEC 27001:2022 legt Anforderungen an ein Informationssicherheits-Managementsystem (ISMS) fest, und Organisationen jeder Größe und Branche können sich danach zertifizieren lassen. Anhang A listet 93 Controls in vier Themen. Ihre Risikobeurteilung und Ihre Erklärung zur Anwendbarkeit entscheiden, welche gelten.
Ein Asset-Inventar mit Verantwortlichen führen
Erstellen und pflegen Sie ein Inventar Ihrer Informationen und der damit verbundenen Assets, einschließlich der Verantwortlichen für jedes davon.
Atlas führt ein laufend aktualisiertes Inventar Ihrer aus dem Internet erreichbaren Assets, Technologien und Dienste. Mit rollenbasiertem Zugriff können Sie Teile der Angriffsfläche den Teams zuweisen, die dafür verantwortlich sind.
Ein exportiertes Inventar der aus dem Internet erreichbaren Assets, das Sie mit Ihrem Asset-Register abgleichen können, mit Team-Zuständigkeiten in der Plattform.
Bedrohungsinformationen für Entscheidungen nutzen
Sammeln und analysieren Sie Informationen über Bedrohungen der Informationssicherheit, damit Sie darauf reagieren können. Dieses Control wurde mit der Revision 2022 hinzugefügt.
Die Risikobewertung von Hadrian ergänzt den Schweregrad um Threat Intelligence und Geschäftskontext, etwa ob eine Schwachstelle aktiv ausgenutzt wird. Die hauseigenen Hacker von Hadrian aktualisieren die Plattform, damit sie neue Bedrohungen findet.
Nach Ausnutzungskontext geordnete Findings, die zeigen, wie Bedrohungsinformationen Ihre Prioritäten bei der Behebung bestimmt haben.
Technische Schwachstellen finden, bewerten und beheben
Beschaffen Sie Informationen über technische Schwachstellen in den Systemen, die Sie nutzen, bewerten Sie, wie stark Sie exponiert sind, und ergreifen Sie geeignete Maßnahmen.
Atlas validiert Schwachstellen auf aus dem Internet erreichbaren Systemen und testet nach Fixes erneut. Nova-Pentests sorgen für Tiefe bei den Apps und APIs, die Sie auswählen, und Hadrian ordnet den Nova-Bericht diesem Control zu.
Validierte Findings mit Reproduktionsschritten, Aufzeichnungen zu Behebung und Retest sowie Nova-Pentest-Berichte.
Die Netzwerke und Geräte sichern, die Sie exponieren
Sichern, verwalten und kontrollieren Sie Netzwerke und Netzwerkgeräte, um die Informationen in Ihren Systemen und Anwendungen zu schützen.
Atlas testet aus dem Internet erreichbare Server und Netzwerkgeräte von außen und meldet exponierte Dienste und Fehlkonfigurationen, die ein Angreifer nutzen könnte.
Validierte Findings zu aus dem Internet erreichbaren Netzwerkdiensten, mit Status von Behebung und Retest.
Informationssicherheitsrisiken durch Lieferanten steuern
Steuern Sie Sicherheitsrisiken in Lieferantenbeziehungen und -vereinbarungen, entlang der IKT-Lieferkette und durch die Überwachung von Lieferantendiensten und deren Änderungen im Zeitverlauf.
Atlas zeigt die Drittanbieter-Technologien und gehosteten Dienste auf Ihrer externen Angriffsfläche sowie die Exposures, die sie mit sich bringen. Secure Share sendet ein bestimmtes Risiko zur Behebung an einen Lieferanten, ohne Zugriff auf die Plattform.
Eine Liste der Drittanbieter-Technologien in Ihrem Perimeter sowie der lieferantenbezogenen Risiken, die Sie geteilt und geschlossen haben.
Hadrian unterstützt diese Controls aus Anhang A für Ihre externe Angriffsfläche. Hadrian zertifiziert keine ISO 27001-Compliance.
Ein Inventar, das auch enthält, was die IT nie erfasst hat
Control 5.9 verlangt ein Inventar der Informationen und anderer zugehöriger Werte. Atlas findet aus dem Internet erreichbare Assets von außen, einschließlich Schatten-IT, vergessener Subdomains und übernommener Infrastruktur. Cloud-Integrationen mit AWS, Azure und GCP aktualisieren das Inventar stündlich.
Management technischer Schwachstellen mit Validierung
Control 8.8 verlangt, dass Sie technische Schwachstellen ermitteln, Ihre Gefährdung bewerten und handeln. Hadrian bestätigt, welche Schwachstellen in Ihrer Umgebung ausnutzbar sind, priorisiert sie nach Geschäftskontext und testet nach der Behebung erneut, sodass Ihre Nachweise jedes Problem bis zum Abschluss dokumentieren.
Pentest-Berichte, die Sie Ihrem Auditor übergeben können
Nova führt gezielte Pentests von Web-Apps und APIs auf Abruf durch. Das Offensive-Security-Team von Hadrian validiert jedes Finding. Der Bericht enthält eine Management-Zusammenfassung, Methodik, Reproduktionsschritte und Anleitungen zur Behebung, und Hadrian ordnet ihn ISO 27001 Control 8.8 zu.
Weitere Kundengeschichten
WeatherTech
WeatherTech muss Partnern häufig Compliance nachweisen und nutzt den Export der Management-Zusammenfassung von Hadrian, um mit einem Klick einen externen Risikobericht zu erstellen.
Damen Shipyards Group
Damen erfasst seine Angriffsfläche automatisch, mit Zertifikaten, Technologien und Diensten pro Asset, und arbeitet mit verifizierten Risiken inklusive Reproduktionsschritten.
Die Norm schreibt keine bestimmte Testart vor. Control 8.8 verlangt, technische Schwachstellen zu identifizieren, Ihre Exposure zu bewerten und zu handeln, und die Leitlinien von ISO/IEC 27002 zu diesem Control beschreiben Wege, Schwachstellen zu finden, darunter Tests. Viele Organisationen nutzen dafür Penetrationstests, auch als Input für das interne Audit. Ihre Risikobeurteilung und Ihre Erklärung zur Anwendbarkeit entscheiden, was Sie brauchen.
Vor allem 5.9 (Asset-Inventar) und 8.8 (Handhabung technischer Schwachstellen) für Ihre aus dem Internet erreichbaren Systeme. Hadrian unterstützt außerdem 5.7 (Informationen über die Bedrohungslage), 8.20 (Netzwerksicherheit) und die Lieferanten-Controls 5.19 bis 5.22, soweit sie Ihre externe Angriffsfläche betreffen. Interne Systeme, physische Kontrollen und personelle Kontrollen deckt Hadrian nicht ab.
Ja. Nova-Berichte sind dafür geschrieben, mit Auditoren geteilt zu werden. Sie enthalten eine Management-Zusammenfassung, Methodik, Risikobewertungen, Reproduktionsschritte und Hinweise zur Behebung, und das Offensive-Security-Team von Hadrian validiert jedes Finding. Hadrian ordnet den Bericht Control 8.8 zu. Welche Nachweise sie akzeptiert, entscheidet Ihre Zertifizierungsstelle. Klären Sie daher ihre Erwartungen an Scope und Unabhängigkeit der Tester.
ISO/IEC 27001:2022 hat Anhang A in 93 Controls in vier Themen neu gegliedert. Informationen über die Bedrohungslage (5.7) sind neu. Die Handhabung technischer Schwachstellen (8.8) ersetzt 12.6.1 und übernimmt die frühere Überprüfung der technischen Compliance aus 18.2.3.
Nein. Hadrian ist ein vollständig verwalteter Cloud-Dienst, ohne Sensoren oder Agents, die Sie ausrollen müssen. Es testet aus dem Internet, so wie ein Angreifer Sie sieht, und ist in wenigen Minuten eingerichtet.
Halten Sie Ihre ISO-27001-Nachweise das ganze Jahr aktuell
Buchen Sie eine Demo und sehen Sie, wie Hadrian Ihre aus dem Internet erreichbaren Assets verfolgt, Schwachstellen validiert und Berichte für Ihr ISMS-Team und Ihre Auditoren erstellt.