Zacznij od decyzji
Ustal, jaką decyzję ma wspierać audyt: dalszą inwestycję, wydanie oprogramowania, migrację lub ocenę problemów bezpieczeństwa. Wskaż sponsora i wyjaśnij, jak zostaną wykorzystane ustalenia. Uzgodnij procesy biznesowe objęte przeglądem oraz istotne skutki, takie jak przerwa w działaniu, niewiarygodne dane czy nieuprawniony dostęp. Dzięki temu uczestnicy wiedzą, na jakie pytanie odpowiada przegląd.
Określ granice przeglądu
Połącz wymagania i odpowiedzialność interesariuszy z zarządzaniem, architekturą, praktykami wytwarzania, implementacją i eksploatacją. Wskaż systemy, repozytoria, środowiska i zależności objęte oceną. Szczegółowość uzgodnij według pytania biznesowego i istotnych ryzyk. Zapisz wyłączenia oraz sposób wyboru analizowanych elementów, aby odbiorcy rozumieli granice wniosków. Wskaż osoby, które potrafią wyjaśnić każdą część systemu i jej powiązania.
Uzgodnij dowody i rezultaty
Przygotuj odpowiednie dokumenty, kod, konfigurację, wyniki testów i materiały dotyczące eksploatacji. Przed udostępnieniem ustal dostęp oraz zasady przetwarzania informacji. Zapisz oceniane wersje i okres. Ustalenia powinny wyjaśniać, co sprawdzono, co zaobserwowano i gdzie dowody są ograniczone. Braki w materiałach powinny być widoczne dla odbiorcy raportu.
Uzgodnij podsumowanie dla kierownictwa, opis techniczny i zalecane priorytety. Każde zalecenie wymaga uzasadnienia, wskazania zależności i sposobu sprawdzenia następnego działania. Określ odbiorców raportu oraz sposób omówienia wyników. Właściciele działań powinni rozumieć, czego potrzebują do podjęcia decyzji.
Poznaj kryteria i osobę prowadzącą audyt
NIST CSF 2.0 łączy zarządzanie z ryzykiem cyberbezpieczeństwa. NIST SSDF opisuje bezpieczne praktyki wytwarzania, a OWASP ASVS dostarcza wymagań do weryfikacji mechanizmów bezpieczeństwa aplikacji internetowych. Uzgodnij odpowiednie kryteria oraz wersje dokumentów referencyjnych.
Jestem właścicielem firmy i całą pracę konsultingową wykonuję sam: rozmowy, ocenę, raport oraz dalsze działania. Te zalecenia opisują moje podejście zawodowe. Źródła referencyjne znajdują się poniżej.