ISO 27001

Des preuves pour les contrôles ISO 27001 exposés à Internet

Hadrian tient l'inventaire de vos actifs exposés à Internet, valide les vulnérabilités exploitables et lance des pentests à la demande. Votre SMSI dispose d'enregistrements à jour pour l'Annexe A 5.9, 8.8 et les contrôles associés.

Témoignage client

Budenheim a ajouté une visibilité externe continue à un cadre de gouvernance fondé sur des contrôles internes, des audits réguliers et des tests d'intrusion planifiés.

Budenheim
Lire le témoignage →
Exigences

Les exigences ISO 27001 couvertes par Hadrian

ISO/IEC 27001:2022 fixe les exigences d'un système de management de la sécurité de l'information (SMSI), et les organisations de toute taille et de tout secteur peuvent être certifiées selon cette norme. L'annexe A liste 93 mesures réparties en quatre thèmes. Votre appréciation des risques et votre déclaration d'applicabilité déterminent celles qui s'appliquent.

0
1
Annexe A 5.9 Inventaire des informations et autres actifs associés

Tenir un inventaire des actifs avec leurs propriétaires

Élaborer et tenir à jour un inventaire de vos informations et des actifs qui y sont associés, en précisant le propriétaire de chacun.

Comment Hadrian vous aide

Atlas tient un inventaire mis à jour en continu de vos actifs, technologies et services exposés à Internet. L'accès basé sur les rôles vous permet d'attribuer des parties de la surface d'attaque aux équipes qui en sont responsables.

Preuves à présenter

Un inventaire exporté des actifs exposés à Internet, à rapprocher de votre registre d'actifs, avec la responsabilité de chaque équipe dans la plateforme.

0
2
Annexe A 5.7 Renseignements sur les menaces

Utiliser les informations sur les menaces pour décider

Collecter et analyser les informations sur les menaces de sécurité de l'information pour pouvoir agir. Cette mesure a été ajoutée lors de la révision de 2022.

Comment Hadrian vous aide

Le scoring des risques de Hadrian ajoute à la gravité le renseignement sur les menaces et le contexte métier, par exemple si une vulnérabilité est activement exploitée. Les hackers internes de Hadrian mettent à jour la plateforme pour détecter les menaces émergentes.

Preuves à présenter

Des résultats classés avec leur contexte d'exploitation, qui montrent comment les informations sur les menaces ont orienté vos priorités de remédiation.

0
3
Annexe A 8.8 Gestion des vulnérabilités techniques

Trouver, évaluer et corriger les vulnérabilités techniques

Obtenir des informations sur les vulnérabilités techniques des systèmes que vous utilisez, évaluer votre niveau d'exposition et prendre les mesures appropriées.

Comment Hadrian vous aide

Atlas valide les vulnérabilités sur les systèmes exposés à Internet et reteste après correction. Les pentests Nova ajoutent de la profondeur sur les applications et API que vous choisissez, et Hadrian met le rapport Nova en correspondance avec cette mesure.

Preuves à présenter

Des résultats validés avec étapes de reproduction, des historiques de remédiation et de retest, et des rapports de pentest Nova.

0
4
Annexe A 8.20 Sécurité des réseaux

Sécuriser les réseaux et équipements que vous exposez

Sécuriser, gérer et contrôler les réseaux et les équipements réseau pour protéger les informations de vos systèmes et applications.

Comment Hadrian vous aide

Atlas teste de l'extérieur les serveurs et équipements réseau exposés à Internet et signale les services exposés et les erreurs de configuration qu'un attaquant pourrait utiliser.

Preuves à présenter

Des résultats validés sur les services réseau exposés à Internet, avec leur statut de remédiation et de retest.

0
5
Annexe A 5.19 à 5.22 (relations avec les fournisseurs)

Gérer le risque de sécurité de l'information lié aux fournisseurs

Gérer le risque de sécurité dans les relations et accords avec les fournisseurs, sur toute la chaîne d'approvisionnement TIC, et en surveillant dans le temps les services des fournisseurs et leurs changements.

Comment Hadrian vous aide

Atlas montre les technologies tierces et les services hébergés présents sur votre surface d'attaque externe, ainsi que les expositions qu'ils introduisent. Secure Share envoie un risque précis à un fournisseur pour correction, sans accès à la plateforme.

Preuves à présenter

Une liste des technologies tierces de votre périmètre, et les risques liés aux fournisseurs que vous avez partagés et fermés.

Hadrian soutient ces mesures de l'annexe A pour votre surface d'attaque externe. Il ne certifie pas la conformité à ISO 27001.

Comment Hadrian vous aide

Un inventaire qui inclut ce que l'IT n'a jamais enregistré

Le contrôle 5.9 exige un inventaire des informations et autres actifs associés. Atlas découvre les actifs exposés à Internet depuis l'extérieur, y compris le shadow IT, les sous-domaines oubliés et l'infrastructure acquise. Les intégrations cloud avec AWS, Azure et GCP actualisent l'inventaire toutes les heures.

Voir la gestion de la surface d'attaque
01

Une gestion des vulnérabilités techniques avec validation

Le contrôle 8.8 vous demande d'identifier les vulnérabilités techniques, d'évaluer votre exposition et d'agir. Hadrian confirme quelles vulnérabilités sont exploitables dans votre environnement, les classe selon le contexte métier et reteste après remédiation : vos enregistrements suivent chaque problème jusqu'à sa clôture.

Voir la validation adversariale des expositions
02

Des rapports de pentest à remettre à votre auditeur

Nova lance à la demande des pentests ciblés d'applications web et d'API. L'équipe de sécurité offensive de Hadrian valide chaque résultat. Le rapport comprend une synthèse, la méthodologie, les étapes de reproduction et des recommandations de remédiation, et Hadrian le rattache au contrôle 8.8 d'ISO 27001.

Voir le pentest agentique
03
Études de cas

D'autres témoignages clients

Toutes les études de cas
Étude de cas

WeatherTech

WeatherTech, souvent sollicité pour prouver sa conformité à ses partenaires, utilise l'export de synthèse exécutive de Hadrian pour produire un rapport de risque externe en un clic.

Lire le témoignage →
Étude de cas

Damen Shipyards Group

Damen cartographie automatiquement sa surface d'attaque, avec certificats, technologies et services par actif, et travaille à partir de risques vérifiés avec étapes de reproduction.

Lire le témoignage →
FAQ

Questions fréquentes

ISO 27001 exige-t-elle des tests d'intrusion ?
+

La norme n'impose pas de type de test précis. La mesure 8.8 vous demande d'identifier les vulnérabilités techniques, d'évaluer votre exposition et d'agir, et les recommandations d'ISO/IEC 27002 pour cette mesure décrivent des moyens de trouver les vulnérabilités, dont les tests. De nombreuses organisations utilisent des tests d'intrusion pour cela et comme données d'entrée de l'audit interne. Votre appréciation des risques et votre déclaration d'applicabilité déterminent ce dont vous avez besoin.

Quelles mesures de l'annexe A Hadrian soutient-il ?
+

Principalement 5.9 (inventaire des actifs) et 8.8 (gestion des vulnérabilités techniques) pour vos systèmes exposés à Internet. Hadrian soutient aussi 5.7 (renseignements sur les menaces), 8.20 (sécurité des réseaux) et les mesures fournisseurs 5.19 à 5.22 lorsqu'elles concernent votre surface d'attaque externe. Il ne couvre pas les systèmes internes, les mesures physiques ni les mesures liées aux personnes.

Pouvons-nous remettre un rapport Nova à notre auditeur ?
+

Oui. Les rapports Nova sont rédigés pour être partagés avec les auditeurs. Ils comprennent une synthèse exécutive, la méthodologie, les niveaux de risque, les étapes de reproduction et des recommandations de remédiation, et l'équipe de sécurité offensive de Hadrian valide chaque résultat. Hadrian met le rapport en correspondance avec la mesure 8.8. Votre organisme de certification décide des preuves qu'il accepte : vérifiez ses attentes sur le périmètre et l'indépendance des testeurs.

Qu'est-ce qui a changé pour ces mesures entre les versions 2013 et 2022 ?
+

ISO/IEC 27001:2022 a regroupé l'annexe A en 93 mesures réparties en quatre thèmes. Les renseignements sur les menaces (5.7) sont nouveaux. La gestion des vulnérabilités techniques (8.8) remplace la 12.6.1 et absorbe l'ancienne 18.2.3, vérification de la conformité technique.

Hadrian a-t-il besoin d'agents ou d'un accès à notre réseau ?
+

Non. Hadrian est un service cloud entièrement géré, sans capteurs ni agents à déployer. Il teste depuis Internet, comme un attaquant vous voit, et se met en place en quelques minutes.

Obtenez une démo de 15 minutes

Gardez vos preuves ISO 27001 à jour toute l'année

Réservez une démo pour voir comment Hadrian suit vos actifs exposés à Internet, valide les vulnérabilités et produit des rapports utilisables par votre équipe SMSI et vos auditeurs.