Evidenze per i controlli ISO 27001 esposti su Internet
Hadrian mantiene un inventario dei tuoi asset esposti su Internet, convalida quali vulnerabilità possono essere sfruttate ed esegue pentest on demand. Il tuo ISMS ottiene registrazioni aggiornate per l'Allegato A 5.9, 8.8 e i controlli correlati.
Budenheim ha aggiunto la visibilità esterna continua a un framework di governance basato su controlli interni, audit regolari e penetration test programmati.
I requisiti ISO 27001 che Hadrian supporta
ISO/IEC 27001:2022 definisce i requisiti per un sistema di gestione della sicurezza delle informazioni (ISMS), e le organizzazioni di qualsiasi dimensione o settore possono certificarsi in base allo standard. L'allegato A elenca 93 controlli suddivisi in quattro temi. La tua valutazione del rischio e la Dichiarazione di applicabilità stabiliscono quali si applicano.
Mantieni un inventario degli asset con i relativi responsabili
Sviluppa e mantieni un inventario delle tue informazioni e degli asset associati, incluso chi è responsabile di ciascuno.
Atlas mantiene un inventario costantemente aggiornato dei tuoi asset, tecnologie e servizi esposti su internet. L'accesso basato sui ruoli ti permette di assegnare parti della superficie di attacco ai team che ne sono responsabili.
Un inventario esportato degli asset esposti su internet da riconciliare con il tuo registro degli asset, con l'attribuzione ai team nella piattaforma.
Usa le informazioni sulle minacce per prendere decisioni
Raccogli e analizza informazioni sulle minacce alla sicurezza delle informazioni per poter agire di conseguenza. Questo controllo è stato aggiunto nella revisione del 2022.
Lo scoring del rischio di Hadrian aggiunge alla gravità threat intelligence e contesto di business, ad esempio se una vulnerabilità viene sfruttata attivamente. Gli hacker interni di Hadrian aggiornano la piattaforma per individuare le minacce emergenti.
Risultati ordinati con il contesto di sfruttamento, che mostrano come le informazioni sulle minacce hanno orientato le tue priorità di correzione.
Trova, valuta e correggi le vulnerabilità tecniche
Ottieni informazioni sulle vulnerabilità tecniche dei sistemi che usi, valuta quanto sei esposto e adotta misure adeguate.
Atlas convalida le vulnerabilità sui sistemi esposti su internet e ripete i test dopo le correzioni. I pentest Nova aggiungono profondità sulle app e sulle API che scegli, e Hadrian mappa il report Nova su questo controllo.
Risultati convalidati con passaggi di riproduzione, registrazioni di correzioni e nuovi test, e report di pentest Nova.
Proteggi le reti e i dispositivi che esponi
Proteggi, gestisci e controlla reti e dispositivi di rete per proteggere le informazioni presenti nei tuoi sistemi e nelle tue applicazioni.
Atlas testa dall'esterno server e dispositivi di rete esposti su internet e segnala servizi esposti e configurazioni errate che un attaccante potrebbe sfruttare.
Risultati convalidati sui servizi di rete esposti su internet, con stato di correzione e dei nuovi test.
Gestisci il rischio per la sicurezza delle informazioni legato ai fornitori
Gestisci il rischio per la sicurezza nelle relazioni e negli accordi con i fornitori, lungo tutta la supply chain ICT, e monitorando nel tempo i servizi dei fornitori e le loro modifiche.
Atlas mostra le tecnologie di terze parti e i servizi ospitati sulla tua superficie di attacco esterna e le esposizioni che introducono. Secure Share invia un rischio specifico a un fornitore perché lo corregga, senza accesso alla piattaforma.
Un elenco delle tecnologie di terze parti nel tuo perimetro e dei rischi legati ai fornitori che hai condiviso e chiuso.
Hadrian supporta questi controlli dell'allegato A per la tua superficie di attacco esterna. Non certifica la conformità a ISO 27001.
Un inventario che include ciò che l'IT non ha mai registrato
Il controllo 5.9 richiede un inventario delle informazioni e degli altri asset associati. Atlas individua dall'esterno gli asset esposti su Internet, inclusi shadow IT, sottodomini dimenticati e infrastruttura acquisita. Le integrazioni cloud con AWS, Azure e GCP aggiornano l'inventario ogni ora.
Gestione delle vulnerabilità tecniche con convalida
Il controllo 8.8 ti chiede di individuare le vulnerabilità tecniche, valutare la tua esposizione e agire. Hadrian conferma quali vulnerabilità sono sfruttabili nel tuo ambiente, le ordina in base al contesto di business e ripete il test dopo la correzione, così le tue registrazioni seguono ogni problema fino alla chiusura.
Report di pentest da consegnare al tuo auditor
Nova esegue on demand pentest mirati su app web e API. Il team di sicurezza offensiva di Hadrian convalida ogni risultato. Il report include executive summary, metodologia, passaggi di riproduzione e indicazioni per la correzione, e Hadrian lo mappa sul controllo 8.8 della ISO 27001.
Altre storie dei clienti
WeatherTech
WeatherTech, a cui i partner chiedono spesso di dimostrare la conformità, usa l'export Executive Summary di Hadrian per produrre in un clic un report sul rischio esterno.
Damen Shipyards Group
Damen mappa automaticamente la propria superficie di attacco, con certificati, tecnologie e servizi per ogni asset, e lavora sui Verified Risks con passaggi di riproduzione.
Lo standard non indica un tipo di test specifico. Il controllo 8.8 ti chiede di identificare le vulnerabilità tecniche, valutare la tua esposizione e agire, e le linee guida ISO/IEC 27002 per quel controllo descrivono diversi modi per trovare le vulnerabilità, tra cui i test. Molte organizzazioni usano i penetration test a questo scopo e come input per l'audit interno. La tua valutazione del rischio e la Dichiarazione di applicabilità stabiliscono di cosa hai bisogno.
Principalmente 5.9 (inventario degli asset) e 8.8 (gestione delle vulnerabilità tecniche) per i tuoi sistemi esposti su internet. Hadrian supporta anche 5.7 (threat intelligence), 8.20 (sicurezza delle reti) e i controlli sui fornitori da 5.19 a 5.22, nella misura in cui riguardano la tua superficie di attacco esterna. Non copre i sistemi interni, i controlli fisici o i controlli sulle persone.
Sì. I report Nova sono pensati per essere condivisi con gli auditor. Includono executive summary, metodologia, valutazione dei rischi, passaggi di riproduzione e indicazioni per la correzione, e il team di sicurezza offensiva di Hadrian convalida ogni risultato. Hadrian mappa il report sul controllo 8.8. È il tuo ente di certificazione a decidere quali evidenze accetta, quindi verifica le sue aspettative su perimetro e indipendenza dei tester.
ISO/IEC 27001:2022 ha riorganizzato l'allegato A in 93 controlli suddivisi in quattro temi. La threat intelligence (5.7) è nuova. La gestione delle vulnerabilità tecniche (8.8) sostituisce il 12.6.1 e assorbe il vecchio 18.2.3 sul riesame della conformità tecnica.
No. Hadrian è un servizio cloud completamente gestito, senza sensori né agenti da distribuire. Testa da internet, come ti vede un attaccante, e si configura in pochi minuti.
Mantieni aggiornate le tue evidenze ISO 27001 tutto l'anno
Prenota una demo per vedere come Hadrian monitora i tuoi asset esposti su Internet, convalida le vulnerabilità e produce report utili al tuo team ISMS e agli auditor.