Przygotowanie do audytu

Ustal zakres przed rozpoczęciem audytu

Uzgodnij pytanie biznesowe, systemy, dowody i oczekiwane rezultaty, zanim zacznie się przegląd.

Zacznij od decyzji

Ustal, jaką decyzję ma wspierać audyt: dalszą inwestycję, wydanie oprogramowania, migrację lub ocenę problemów bezpieczeństwa. Wskaż sponsora i wyjaśnij, jak zostaną wykorzystane ustalenia. Uzgodnij procesy biznesowe objęte przeglądem oraz istotne skutki, takie jak przerwa w działaniu, niewiarygodne dane czy nieuprawniony dostęp. Dzięki temu uczestnicy wiedzą, na jakie pytanie odpowiada przegląd.

Określ granice przeglądu

Połącz wymagania i odpowiedzialność interesariuszy z zarządzaniem, architekturą, praktykami wytwarzania, implementacją i eksploatacją. Wskaż systemy, repozytoria, środowiska i zależności objęte oceną. Szczegółowość uzgodnij według pytania biznesowego i istotnych ryzyk. Zapisz wyłączenia oraz sposób wyboru analizowanych elementów, aby odbiorcy rozumieli granice wniosków. Wskaż osoby, które potrafią wyjaśnić każdą część systemu i jej powiązania.

Uzgodnij dowody i rezultaty

Przygotuj odpowiednie dokumenty, kod, konfigurację, wyniki testów i materiały dotyczące eksploatacji. Przed udostępnieniem ustal dostęp oraz zasady przetwarzania informacji. Zapisz oceniane wersje i okres. Ustalenia powinny wyjaśniać, co sprawdzono, co zaobserwowano i gdzie dowody są ograniczone. Braki w materiałach powinny być widoczne dla odbiorcy raportu.

Uzgodnij podsumowanie dla kierownictwa, opis techniczny i zalecane priorytety. Każde zalecenie wymaga uzasadnienia, wskazania zależności i sposobu sprawdzenia następnego działania. Określ odbiorców raportu oraz sposób omówienia wyników. Właściciele działań powinni rozumieć, czego potrzebują do podjęcia decyzji.

Poznaj kryteria i osobę prowadzącą audyt

NIST CSF 2.0 łączy zarządzanie z ryzykiem cyberbezpieczeństwa. NIST SSDF opisuje bezpieczne praktyki wytwarzania, a OWASP ASVS dostarcza wymagań do weryfikacji mechanizmów bezpieczeństwa aplikacji internetowych. Uzgodnij odpowiednie kryteria oraz wersje dokumentów referencyjnych.

Jestem właścicielem firmy i całą pracę konsultingową wykonuję sam: rozmowy, ocenę, raport oraz dalsze działania. Te zalecenia opisują moje podejście zawodowe. Źródła referencyjne znajdują się poniżej.

Źródła

Blog

Czytaj dalej.