Des preuves pour les contrôles ISO 27001 exposés à Internet
Hadrian tient l'inventaire de vos actifs exposés à Internet, valide les vulnérabilités exploitables et lance des pentests à la demande. Votre SMSI dispose d'enregistrements à jour pour l'Annexe A 5.9, 8.8 et les contrôles associés.
Budenheim a ajouté une visibilité externe continue à un cadre de gouvernance fondé sur des contrôles internes, des audits réguliers et des tests d'intrusion planifiés.
Les exigences ISO 27001 couvertes par Hadrian
ISO/IEC 27001:2022 fixe les exigences d'un système de management de la sécurité de l'information (SMSI), et les organisations de toute taille et de tout secteur peuvent être certifiées selon cette norme. L'annexe A liste 93 mesures réparties en quatre thèmes. Votre appréciation des risques et votre déclaration d'applicabilité déterminent celles qui s'appliquent.
Tenir un inventaire des actifs avec leurs propriétaires
Élaborer et tenir à jour un inventaire de vos informations et des actifs qui y sont associés, en précisant le propriétaire de chacun.
Atlas tient un inventaire mis à jour en continu de vos actifs, technologies et services exposés à Internet. L'accès basé sur les rôles vous permet d'attribuer des parties de la surface d'attaque aux équipes qui en sont responsables.
Un inventaire exporté des actifs exposés à Internet, à rapprocher de votre registre d'actifs, avec la responsabilité de chaque équipe dans la plateforme.
Utiliser les informations sur les menaces pour décider
Collecter et analyser les informations sur les menaces de sécurité de l'information pour pouvoir agir. Cette mesure a été ajoutée lors de la révision de 2022.
Le scoring des risques de Hadrian ajoute à la gravité le renseignement sur les menaces et le contexte métier, par exemple si une vulnérabilité est activement exploitée. Les hackers internes de Hadrian mettent à jour la plateforme pour détecter les menaces émergentes.
Des résultats classés avec leur contexte d'exploitation, qui montrent comment les informations sur les menaces ont orienté vos priorités de remédiation.
Trouver, évaluer et corriger les vulnérabilités techniques
Obtenir des informations sur les vulnérabilités techniques des systèmes que vous utilisez, évaluer votre niveau d'exposition et prendre les mesures appropriées.
Atlas valide les vulnérabilités sur les systèmes exposés à Internet et reteste après correction. Les pentests Nova ajoutent de la profondeur sur les applications et API que vous choisissez, et Hadrian met le rapport Nova en correspondance avec cette mesure.
Des résultats validés avec étapes de reproduction, des historiques de remédiation et de retest, et des rapports de pentest Nova.
Sécuriser les réseaux et équipements que vous exposez
Sécuriser, gérer et contrôler les réseaux et les équipements réseau pour protéger les informations de vos systèmes et applications.
Atlas teste de l'extérieur les serveurs et équipements réseau exposés à Internet et signale les services exposés et les erreurs de configuration qu'un attaquant pourrait utiliser.
Des résultats validés sur les services réseau exposés à Internet, avec leur statut de remédiation et de retest.
Gérer le risque de sécurité de l'information lié aux fournisseurs
Gérer le risque de sécurité dans les relations et accords avec les fournisseurs, sur toute la chaîne d'approvisionnement TIC, et en surveillant dans le temps les services des fournisseurs et leurs changements.
Atlas montre les technologies tierces et les services hébergés présents sur votre surface d'attaque externe, ainsi que les expositions qu'ils introduisent. Secure Share envoie un risque précis à un fournisseur pour correction, sans accès à la plateforme.
Une liste des technologies tierces de votre périmètre, et les risques liés aux fournisseurs que vous avez partagés et fermés.
Hadrian soutient ces mesures de l'annexe A pour votre surface d'attaque externe. Il ne certifie pas la conformité à ISO 27001.
Un inventaire qui inclut ce que l'IT n'a jamais enregistré
Le contrôle 5.9 exige un inventaire des informations et autres actifs associés. Atlas découvre les actifs exposés à Internet depuis l'extérieur, y compris le shadow IT, les sous-domaines oubliés et l'infrastructure acquise. Les intégrations cloud avec AWS, Azure et GCP actualisent l'inventaire toutes les heures.
Une gestion des vulnérabilités techniques avec validation
Le contrôle 8.8 vous demande d'identifier les vulnérabilités techniques, d'évaluer votre exposition et d'agir. Hadrian confirme quelles vulnérabilités sont exploitables dans votre environnement, les classe selon le contexte métier et reteste après remédiation : vos enregistrements suivent chaque problème jusqu'à sa clôture.
Des rapports de pentest à remettre à votre auditeur
Nova lance à la demande des pentests ciblés d'applications web et d'API. L'équipe de sécurité offensive de Hadrian valide chaque résultat. Le rapport comprend une synthèse, la méthodologie, les étapes de reproduction et des recommandations de remédiation, et Hadrian le rattache au contrôle 8.8 d'ISO 27001.
D'autres témoignages clients
WeatherTech
WeatherTech, souvent sollicité pour prouver sa conformité à ses partenaires, utilise l'export de synthèse exécutive de Hadrian pour produire un rapport de risque externe en un clic.
Damen Shipyards Group
Damen cartographie automatiquement sa surface d'attaque, avec certificats, technologies et services par actif, et travaille à partir de risques vérifiés avec étapes de reproduction.
La norme n'impose pas de type de test précis. La mesure 8.8 vous demande d'identifier les vulnérabilités techniques, d'évaluer votre exposition et d'agir, et les recommandations d'ISO/IEC 27002 pour cette mesure décrivent des moyens de trouver les vulnérabilités, dont les tests. De nombreuses organisations utilisent des tests d'intrusion pour cela et comme données d'entrée de l'audit interne. Votre appréciation des risques et votre déclaration d'applicabilité déterminent ce dont vous avez besoin.
Principalement 5.9 (inventaire des actifs) et 8.8 (gestion des vulnérabilités techniques) pour vos systèmes exposés à Internet. Hadrian soutient aussi 5.7 (renseignements sur les menaces), 8.20 (sécurité des réseaux) et les mesures fournisseurs 5.19 à 5.22 lorsqu'elles concernent votre surface d'attaque externe. Il ne couvre pas les systèmes internes, les mesures physiques ni les mesures liées aux personnes.
Oui. Les rapports Nova sont rédigés pour être partagés avec les auditeurs. Ils comprennent une synthèse exécutive, la méthodologie, les niveaux de risque, les étapes de reproduction et des recommandations de remédiation, et l'équipe de sécurité offensive de Hadrian valide chaque résultat. Hadrian met le rapport en correspondance avec la mesure 8.8. Votre organisme de certification décide des preuves qu'il accepte : vérifiez ses attentes sur le périmètre et l'indépendance des testeurs.
ISO/IEC 27001:2022 a regroupé l'annexe A en 93 mesures réparties en quatre thèmes. Les renseignements sur les menaces (5.7) sont nouveaux. La gestion des vulnérabilités techniques (8.8) remplace la 12.6.1 et absorbe l'ancienne 18.2.3, vérification de la conformité technique.
Non. Hadrian est un service cloud entièrement géré, sans capteurs ni agents à déployer. Il teste depuis Internet, comme un attaquant vous voit, et se met en place en quelques minutes.
Gardez vos preuves ISO 27001 à jour toute l'année
Réservez une démo pour voir comment Hadrian suit vos actifs exposés à Internet, valide les vulnérabilités et produit des rapports utilisables par votre équipe SMSI et vos auditeurs.