ISO 27001

Evidenze per i controlli ISO 27001 esposti su Internet

Hadrian mantiene un inventario dei tuoi asset esposti su Internet, convalida quali vulnerabilità possono essere sfruttate ed esegue pentest on demand. Il tuo ISMS ottiene registrazioni aggiornate per l'Allegato A 5.9, 8.8 e i controlli correlati.

Storia di un cliente

Budenheim ha aggiunto la visibilità esterna continua a un framework di governance basato su controlli interni, audit regolari e penetration test programmati.

Budenheim
Leggi la storia →
Requisiti

I requisiti ISO 27001 che Hadrian supporta

ISO/IEC 27001:2022 definisce i requisiti per un sistema di gestione della sicurezza delle informazioni (ISMS), e le organizzazioni di qualsiasi dimensione o settore possono certificarsi in base allo standard. L'allegato A elenca 93 controlli suddivisi in quattro temi. La tua valutazione del rischio e la Dichiarazione di applicabilità stabiliscono quali si applicano.

0
1
Allegato A 5.9 Inventario delle informazioni e degli altri asset associati

Mantieni un inventario degli asset con i relativi responsabili

Sviluppa e mantieni un inventario delle tue informazioni e degli asset associati, incluso chi è responsabile di ciascuno.

Come ti aiuta Hadrian

Atlas mantiene un inventario costantemente aggiornato dei tuoi asset, tecnologie e servizi esposti su internet. L'accesso basato sui ruoli ti permette di assegnare parti della superficie di attacco ai team che ne sono responsabili.

Prove da presentare

Un inventario esportato degli asset esposti su internet da riconciliare con il tuo registro degli asset, con l'attribuzione ai team nella piattaforma.

0
2
Allegato A 5.7 Threat intelligence

Usa le informazioni sulle minacce per prendere decisioni

Raccogli e analizza informazioni sulle minacce alla sicurezza delle informazioni per poter agire di conseguenza. Questo controllo è stato aggiunto nella revisione del 2022.

Come ti aiuta Hadrian

Lo scoring del rischio di Hadrian aggiunge alla gravità threat intelligence e contesto di business, ad esempio se una vulnerabilità viene sfruttata attivamente. Gli hacker interni di Hadrian aggiornano la piattaforma per individuare le minacce emergenti.

Prove da presentare

Risultati ordinati con il contesto di sfruttamento, che mostrano come le informazioni sulle minacce hanno orientato le tue priorità di correzione.

0
3
Allegato A 8.8 Gestione delle vulnerabilità tecniche

Trova, valuta e correggi le vulnerabilità tecniche

Ottieni informazioni sulle vulnerabilità tecniche dei sistemi che usi, valuta quanto sei esposto e adotta misure adeguate.

Come ti aiuta Hadrian

Atlas convalida le vulnerabilità sui sistemi esposti su internet e ripete i test dopo le correzioni. I pentest Nova aggiungono profondità sulle app e sulle API che scegli, e Hadrian mappa il report Nova su questo controllo.

Prove da presentare

Risultati convalidati con passaggi di riproduzione, registrazioni di correzioni e nuovi test, e report di pentest Nova.

0
4
Allegato A 8.20 Sicurezza delle reti

Proteggi le reti e i dispositivi che esponi

Proteggi, gestisci e controlla reti e dispositivi di rete per proteggere le informazioni presenti nei tuoi sistemi e nelle tue applicazioni.

Come ti aiuta Hadrian

Atlas testa dall'esterno server e dispositivi di rete esposti su internet e segnala servizi esposti e configurazioni errate che un attaccante potrebbe sfruttare.

Prove da presentare

Risultati convalidati sui servizi di rete esposti su internet, con stato di correzione e dei nuovi test.

0
5
Allegato A da 5.19 a 5.22 (relazioni con i fornitori)

Gestisci il rischio per la sicurezza delle informazioni legato ai fornitori

Gestisci il rischio per la sicurezza nelle relazioni e negli accordi con i fornitori, lungo tutta la supply chain ICT, e monitorando nel tempo i servizi dei fornitori e le loro modifiche.

Come ti aiuta Hadrian

Atlas mostra le tecnologie di terze parti e i servizi ospitati sulla tua superficie di attacco esterna e le esposizioni che introducono. Secure Share invia un rischio specifico a un fornitore perché lo corregga, senza accesso alla piattaforma.

Prove da presentare

Un elenco delle tecnologie di terze parti nel tuo perimetro e dei rischi legati ai fornitori che hai condiviso e chiuso.

Hadrian supporta questi controlli dell'allegato A per la tua superficie di attacco esterna. Non certifica la conformità a ISO 27001.

Come ti aiuta Hadrian

Un inventario che include ciò che l'IT non ha mai registrato

Il controllo 5.9 richiede un inventario delle informazioni e degli altri asset associati. Atlas individua dall'esterno gli asset esposti su Internet, inclusi shadow IT, sottodomini dimenticati e infrastruttura acquisita. Le integrazioni cloud con AWS, Azure e GCP aggiornano l'inventario ogni ora.

Scopri la gestione della superficie di attacco
01

Gestione delle vulnerabilità tecniche con convalida

Il controllo 8.8 ti chiede di individuare le vulnerabilità tecniche, valutare la tua esposizione e agire. Hadrian conferma quali vulnerabilità sono sfruttabili nel tuo ambiente, le ordina in base al contesto di business e ripete il test dopo la correzione, così le tue registrazioni seguono ogni problema fino alla chiusura.

Scopri la convalida avversariale delle esposizioni
02

Report di pentest da consegnare al tuo auditor

Nova esegue on demand pentest mirati su app web e API. Il team di sicurezza offensiva di Hadrian convalida ogni risultato. Il report include executive summary, metodologia, passaggi di riproduzione e indicazioni per la correzione, e Hadrian lo mappa sul controllo 8.8 della ISO 27001.

Scopri il pentest agentico
03
Casi di studio

Altre storie dei clienti

Tutti i casi di studio
Caso di studio

WeatherTech

WeatherTech, a cui i partner chiedono spesso di dimostrare la conformità, usa l'export Executive Summary di Hadrian per produrre in un clic un report sul rischio esterno.

Leggi la storia →
Caso di studio

Damen Shipyards Group

Damen mappa automaticamente la propria superficie di attacco, con certificati, tecnologie e servizi per ogni asset, e lavora sui Verified Risks con passaggi di riproduzione.

Leggi la storia →
FAQ

Domande frequenti

ISO 27001 richiede penetration test?
+

Lo standard non indica un tipo di test specifico. Il controllo 8.8 ti chiede di identificare le vulnerabilità tecniche, valutare la tua esposizione e agire, e le linee guida ISO/IEC 27002 per quel controllo descrivono diversi modi per trovare le vulnerabilità, tra cui i test. Molte organizzazioni usano i penetration test a questo scopo e come input per l'audit interno. La tua valutazione del rischio e la Dichiarazione di applicabilità stabiliscono di cosa hai bisogno.

Quali controlli dell'allegato A supporta Hadrian?
+

Principalmente 5.9 (inventario degli asset) e 8.8 (gestione delle vulnerabilità tecniche) per i tuoi sistemi esposti su internet. Hadrian supporta anche 5.7 (threat intelligence), 8.20 (sicurezza delle reti) e i controlli sui fornitori da 5.19 a 5.22, nella misura in cui riguardano la tua superficie di attacco esterna. Non copre i sistemi interni, i controlli fisici o i controlli sulle persone.

Possiamo consegnare un report Nova al nostro auditor?
+

Sì. I report Nova sono pensati per essere condivisi con gli auditor. Includono executive summary, metodologia, valutazione dei rischi, passaggi di riproduzione e indicazioni per la correzione, e il team di sicurezza offensiva di Hadrian convalida ogni risultato. Hadrian mappa il report sul controllo 8.8. È il tuo ente di certificazione a decidere quali evidenze accetta, quindi verifica le sue aspettative su perimetro e indipendenza dei tester.

Cosa è cambiato per questi controlli tra la versione 2013 e la 2022?
+

ISO/IEC 27001:2022 ha riorganizzato l'allegato A in 93 controlli suddivisi in quattro temi. La threat intelligence (5.7) è nuova. La gestione delle vulnerabilità tecniche (8.8) sostituisce il 12.6.1 e assorbe il vecchio 18.2.3 sul riesame della conformità tecnica.

Hadrian richiede agenti o accesso alla nostra rete?
+

No. Hadrian è un servizio cloud completamente gestito, senza sensori né agenti da distribuire. Testa da internet, come ti vede un attaccante, e si configura in pochi minuti.

Richiedi una demo di 15 minuti

Mantieni aggiornate le tue evidenze ISO 27001 tutto l'anno

Prenota una demo per vedere come Hadrian monitora i tuoi asset esposti su Internet, convalida le vulnerabilità e produce report utili al tuo team ISMS e agli auditor.