ISO 27001

Nachweise für die ISO-27001-Controls mit Bezug zum Internet

Hadrian führt ein Inventar Ihrer aus dem Internet erreichbaren Assets, validiert, welche Schwachstellen ausgenutzt werden können, und führt Pentests auf Abruf durch. Ihr ISMS erhält aktuelle Nachweise für Anhang A 5.9, 8.8 und verwandte Controls.

Kundengeschichte

Budenheim ergänzte ein Governance-Framework aus internen Kontrollen, regelmäßigen Audits und geplanten Penetrationstests um kontinuierliche externe Sichtbarkeit.

Budenheim
Story lesen →
Anforderungen

ISO-27001-Anforderungen, die Hadrian unterstützt

ISO/IEC 27001:2022 legt Anforderungen an ein Informationssicherheits-Managementsystem (ISMS) fest, und Organisationen jeder Größe und Branche können sich danach zertifizieren lassen. Anhang A listet 93 Controls in vier Themen. Ihre Risikobeurteilung und Ihre Erklärung zur Anwendbarkeit entscheiden, welche gelten.

0
1
Anhang A 5.9 Inventar der Informationen und anderen damit verbundenen Werten

Ein Asset-Inventar mit Verantwortlichen führen

Erstellen und pflegen Sie ein Inventar Ihrer Informationen und der damit verbundenen Assets, einschließlich der Verantwortlichen für jedes davon.

Wie Hadrian hilft

Atlas führt ein laufend aktualisiertes Inventar Ihrer aus dem Internet erreichbaren Assets, Technologien und Dienste. Mit rollenbasiertem Zugriff können Sie Teile der Angriffsfläche den Teams zuweisen, die dafür verantwortlich sind.

Nachweise für Prüfer

Ein exportiertes Inventar der aus dem Internet erreichbaren Assets, das Sie mit Ihrem Asset-Register abgleichen können, mit Team-Zuständigkeiten in der Plattform.

0
2
Anhang A 5.7 Informationen über die Bedrohungslage

Bedrohungsinformationen für Entscheidungen nutzen

Sammeln und analysieren Sie Informationen über Bedrohungen der Informationssicherheit, damit Sie darauf reagieren können. Dieses Control wurde mit der Revision 2022 hinzugefügt.

Wie Hadrian hilft

Die Risikobewertung von Hadrian ergänzt den Schweregrad um Threat Intelligence und Geschäftskontext, etwa ob eine Schwachstelle aktiv ausgenutzt wird. Die hauseigenen Hacker von Hadrian aktualisieren die Plattform, damit sie neue Bedrohungen findet.

Nachweise für Prüfer

Nach Ausnutzungskontext geordnete Findings, die zeigen, wie Bedrohungsinformationen Ihre Prioritäten bei der Behebung bestimmt haben.

0
3
Anhang A 8.8 Handhabung von technischen Schwachstellen

Technische Schwachstellen finden, bewerten und beheben

Beschaffen Sie Informationen über technische Schwachstellen in den Systemen, die Sie nutzen, bewerten Sie, wie stark Sie exponiert sind, und ergreifen Sie geeignete Maßnahmen.

Wie Hadrian hilft

Atlas validiert Schwachstellen auf aus dem Internet erreichbaren Systemen und testet nach Fixes erneut. Nova-Pentests sorgen für Tiefe bei den Apps und APIs, die Sie auswählen, und Hadrian ordnet den Nova-Bericht diesem Control zu.

Nachweise für Prüfer

Validierte Findings mit Reproduktionsschritten, Aufzeichnungen zu Behebung und Retest sowie Nova-Pentest-Berichte.

0
4
Anhang A 8.20 Netzwerksicherheit

Die Netzwerke und Geräte sichern, die Sie exponieren

Sichern, verwalten und kontrollieren Sie Netzwerke und Netzwerkgeräte, um die Informationen in Ihren Systemen und Anwendungen zu schützen.

Wie Hadrian hilft

Atlas testet aus dem Internet erreichbare Server und Netzwerkgeräte von außen und meldet exponierte Dienste und Fehlkonfigurationen, die ein Angreifer nutzen könnte.

Nachweise für Prüfer

Validierte Findings zu aus dem Internet erreichbaren Netzwerkdiensten, mit Status von Behebung und Retest.

0
5
Anhang A 5.19 bis 5.22 (Lieferantenbeziehungen)

Informationssicherheitsrisiken durch Lieferanten steuern

Steuern Sie Sicherheitsrisiken in Lieferantenbeziehungen und -vereinbarungen, entlang der IKT-Lieferkette und durch die Überwachung von Lieferantendiensten und deren Änderungen im Zeitverlauf.

Wie Hadrian hilft

Atlas zeigt die Drittanbieter-Technologien und gehosteten Dienste auf Ihrer externen Angriffsfläche sowie die Exposures, die sie mit sich bringen. Secure Share sendet ein bestimmtes Risiko zur Behebung an einen Lieferanten, ohne Zugriff auf die Plattform.

Nachweise für Prüfer

Eine Liste der Drittanbieter-Technologien in Ihrem Perimeter sowie der lieferantenbezogenen Risiken, die Sie geteilt und geschlossen haben.

Hadrian unterstützt diese Controls aus Anhang A für Ihre externe Angriffsfläche. Hadrian zertifiziert keine ISO 27001-Compliance.

Wie Hadrian hilft

Ein Inventar, das auch enthält, was die IT nie erfasst hat

Control 5.9 verlangt ein Inventar der Informationen und anderer zugehöriger Werte. Atlas findet aus dem Internet erreichbare Assets von außen, einschließlich Schatten-IT, vergessener Subdomains und übernommener Infrastruktur. Cloud-Integrationen mit AWS, Azure und GCP aktualisieren das Inventar stündlich.

Attack Surface Management ansehen
01

Management technischer Schwachstellen mit Validierung

Control 8.8 verlangt, dass Sie technische Schwachstellen ermitteln, Ihre Gefährdung bewerten und handeln. Hadrian bestätigt, welche Schwachstellen in Ihrer Umgebung ausnutzbar sind, priorisiert sie nach Geschäftskontext und testet nach der Behebung erneut, sodass Ihre Nachweise jedes Problem bis zum Abschluss dokumentieren.

Adversarial Exposure Validation ansehen
02

Pentest-Berichte, die Sie Ihrem Auditor übergeben können

Nova führt gezielte Pentests von Web-Apps und APIs auf Abruf durch. Das Offensive-Security-Team von Hadrian validiert jedes Finding. Der Bericht enthält eine Management-Zusammenfassung, Methodik, Reproduktionsschritte und Anleitungen zur Behebung, und Hadrian ordnet ihn ISO 27001 Control 8.8 zu.

Agentisches Pentesting ansehen
03
Fallstudien

Weitere Kundengeschichten

Alle Fallstudien
Fallstudie

WeatherTech

WeatherTech muss Partnern häufig Compliance nachweisen und nutzt den Export der Management-Zusammenfassung von Hadrian, um mit einem Klick einen externen Risikobericht zu erstellen.

Story lesen →
Fallstudie

Damen Shipyards Group

Damen erfasst seine Angriffsfläche automatisch, mit Zertifikaten, Technologien und Diensten pro Asset, und arbeitet mit verifizierten Risiken inklusive Reproduktionsschritten.

Story lesen →
FAQ

Häufig gestellte Fragen

Verlangt ISO 27001 Penetrationstests?
+

Die Norm schreibt keine bestimmte Testart vor. Control 8.8 verlangt, technische Schwachstellen zu identifizieren, Ihre Exposure zu bewerten und zu handeln, und die Leitlinien von ISO/IEC 27002 zu diesem Control beschreiben Wege, Schwachstellen zu finden, darunter Tests. Viele Organisationen nutzen dafür Penetrationstests, auch als Input für das interne Audit. Ihre Risikobeurteilung und Ihre Erklärung zur Anwendbarkeit entscheiden, was Sie brauchen.

Welche Controls aus Anhang A unterstützt Hadrian?
+

Vor allem 5.9 (Asset-Inventar) und 8.8 (Handhabung technischer Schwachstellen) für Ihre aus dem Internet erreichbaren Systeme. Hadrian unterstützt außerdem 5.7 (Informationen über die Bedrohungslage), 8.20 (Netzwerksicherheit) und die Lieferanten-Controls 5.19 bis 5.22, soweit sie Ihre externe Angriffsfläche betreffen. Interne Systeme, physische Kontrollen und personelle Kontrollen deckt Hadrian nicht ab.

Können wir einen Nova-Bericht an unseren Auditor geben?
+

Ja. Nova-Berichte sind dafür geschrieben, mit Auditoren geteilt zu werden. Sie enthalten eine Management-Zusammenfassung, Methodik, Risikobewertungen, Reproduktionsschritte und Hinweise zur Behebung, und das Offensive-Security-Team von Hadrian validiert jedes Finding. Hadrian ordnet den Bericht Control 8.8 zu. Welche Nachweise sie akzeptiert, entscheidet Ihre Zertifizierungsstelle. Klären Sie daher ihre Erwartungen an Scope und Unabhängigkeit der Tester.

Was hat sich für diese Controls zwischen den Versionen 2013 und 2022 geändert?
+

ISO/IEC 27001:2022 hat Anhang A in 93 Controls in vier Themen neu gegliedert. Informationen über die Bedrohungslage (5.7) sind neu. Die Handhabung technischer Schwachstellen (8.8) ersetzt 12.6.1 und übernimmt die frühere Überprüfung der technischen Compliance aus 18.2.3.

Braucht Hadrian Agents oder Zugriff auf unser Netzwerk?
+

Nein. Hadrian ist ein vollständig verwalteter Cloud-Dienst, ohne Sensoren oder Agents, die Sie ausrollen müssen. Es testet aus dem Internet, so wie ein Angreifer Sie sieht, und ist in wenigen Minuten eingerichtet.

15-Minuten-Demo anfragen

Halten Sie Ihre ISO-27001-Nachweise das ganze Jahr aktuell

Buchen Sie eine Demo und sehen Sie, wie Hadrian Ihre aus dem Internet erreichbaren Assets verfolgt, Schwachstellen validiert und Berichte für Ihr ISMS-Team und Ihre Auditoren erstellt.