שירותים /  Continuous Operations

ניטור תהליכים עסקיים

הוכחה רציפה שאתם באמת עושים את מה שהמדיניויות שלכם אומרות שאתם עושים.

הבעיה

המדיניות שלכם אומרת שהגישה נסקרת מדי רבעון. היא לא נסקרה מאז הביקורת. המדיניות שלכם אומרת שכל שינוי בייצור מאושר; כשליש מהם ממוזגים על ידי הכותב עצמו. שום דבר מזה אינו זדון. זו חברה שנעשתה עסוקה. תגלו על זה בשבוע הביקורת הבאה, כשזה יקר, במקום בשבוע שבו זה קרה, כשזה היה בחינם.

השיטה.

01

הפכו כל מחויבות מדיניות לטענה בת-בחינה

מדיניות היא מערך טענות על התנהגות, ולכל טענה יש חתימה נצפית. "הגישה נסקרת מדי רבעון" הופך ל: קמפיין סקירה קיים, הוא מכסה את המערכות בהיקף, הוא הושלם בתוך הרבעון, והביטולים שהוא ייצר בוצעו. "השינויים מאושרים" הופך ל: לכל מיזוג לענף הייצור יש אישור ממישהו שאינו הכותב. אנחנו עושים זאת לכל בקרה נושאת ב-ISMS.

02

התחברות למערכות שבהן העבודה מותירה עקבות

אינטגרציות לקריאה-בלבד עם ספק הזהויות, בקרת המקור ו-CI/CD, מערכת הכרטוס, מערכת משאבי האנוש, מישור הבקרה של הענן, ה-MDM וכלי נקודות הקצה. אנחנו מכשירים את מערכות התיעוד במקום לבקש מאנשים לדווח על עצמם, כי דיווח עצמי הוא הדבר שסוחף ראשון.

03

בחינת כל טענה בקצב שלה

בדיקות רציפות לדברים שקורים מדי יום: אישור שינוי, אספקת מצטרף, ביטול עוזב בתוך ה-SLA, הצלחת משימת גיבוי, הקצאת הדרכת אבטחה בגיוס. בדיקות תקופתיות לדברים עם חלון מוגדר: סקירת גישה רבעונית הושלמה, סקירת מדיניות שנתית נרשמה, הערכת ספק מחדש בוצעה, מבחן שחזור בוצע. הבדיקה רצה בין אם מישהו חושב על הביקורת ובין אם לא.

04

דיווח על הסחיפה, עם הראיה מצורפת

ממצא אינו "סקירת גישה חורגת ממועד". הוא: סקירת הגישה של רבעון 2 נסגרה ב-IdP ובמאגרי הקוד אך לא במסד הנתונים בייצור; שלושה עוזבים ממאי עדיין מחזיקים תפקידים; הקמפיין המושלם האחרון ייצר 11 החלטות ביטול שמתוכן 4 מעולם לא בוצעו. מערכות מוגדרות בשם, רשומות מוגדרות בשם, והבקרה והסעיף הספציפיים שהפער מפר.

05

ניתוב ממצאים לאחראי עם מועד

כל ממצא הולך לאדם שיכול לסגור אותו, במערכת המעקב שהוא כבר משתמש בה, עם הפניה לבקרה מצורפת. ההזדקנות נעקבת. בקרה שמפוספסת שוב ושוב מוסלמת ככשל תהליך ולא מועלית מחדש מדי חודש, כי התיקון לפעם השלישית לעולם אינו "להזכיר להם שוב".

06

שמירת הראיה למבקר כתוצר לוואי

כל בדיקה וכל סגירה נשמרות עם חותמת זמן. כשביקורת הפיקוח או חלון ה-Type II מגיעים, הראיה להפעלה רציפה כבר קיימת, והיא ראיה חזקה יותר מכל דבר שמורכב בשבועיים שלפני ביקורת.

זהו הליבה של ה-ROC. SOC משגיח האם הרשת שלכם מותקפת; ה-ROC משגיח האם הארגון שלכם עושה את מה שהתחייב לעשות. הביקורת בודקת יום אחד; זה בודק את 364 האחרים.

מהו ניטור תהליכים עסקיים בציות?

ניטור תהליכים עסקיים הוא האימות הרציף שארגון מבצע את התהליכים שהמדיניויות שלו עצמו מחייבות אותו. כל מחויבות מדיניות (סקירות גישה רבעוניות, אישור כל שינוי בייצור, ביטול גישת עוזב תוך יום, גיבויים בדוקים) מומרת לטענה בת-בחינה ונבחנת מול מערכות התיעוד על בסיס שוטף, במקום שתאושר פעם בשנה במהלך ביקורת.

במה זה שונה מדשבורד ציות כמו כלי GRC?

רוב כלי הציות בודקים תצורה טכנית: האם ההצפנה פועלת, האם MFA מאופשר. ניטור תהליכים עסקיים בודק התנהגות ארגונית: האם הסקירה הרבעונית קרתה, האם הביטולים שהיא ייצרה בוצעו, האם השינוי אושר על ידי מישהו שאינו הכותב שלו. סחיפת תצורה היא הבעיה הקטנה יותר. סחיפת תהליך היא זו שגורמת לממצאי ביקורת, והיא בלתי-נראית לסורק תצורה.

מהי סחיפת ציות?

סחיפת ציות היא הפער המתרחב בין מה שארגון תיעד בהסמכה לבין מה שהוא עושה בפועל. היא כמעט לעולם אינה מכוונת: בעל בקרה עוזב, תהליך מדולג ברבעון עמוס, מערכת חדשה נוחתת מחוץ להיקף של נוהל קיים. מכיוון שהסמכה היא נקודת-זמן, הסחיפה מצטברת בלי שנראית עד הביקורת הבאה, ולכן ניטור רציף של תהליך, לא רק של תצורה, הוא מה ששומר על תעודה כנה.

גלו כמה רחוק סטיתם.

הערכת חשיפה חינם. אנחנו מתחברים למה שכבר יש לכם, ומראים לכם את מה שהדשבורדים שלכם לא מראים.

ללא התחייבות. תוצאות תוך 10 ימי עסקים.