Audyt CIS, który nie kończy się na PDF-ie
Opselis
Skan CIS albo cloud posture zamieniamy w backlog: priorytet, właściciel, okno serwisowe i dowód zamknięcia. Plan 30/60/90 dni da się rozliczyć na następnym przeglądzie.
Większość audytów bezpieczeństwa kończy się raportem, którego nikt nie zamyka. W Opselis traktujemy wynik skanu CIS albo cloud posture jak zgłoszenia: priorytet, właściciel, okno serwisowe i weryfikacja.
Zaczynamy od kontekstu biznesowego: co jest systemem krytycznym, jakie jest RTO, gdzie są dane kartowe albo dane osobowe. Dopiero potem mapujemy luki. Hardening klastra, który zatrzyma płatności, nie jest przyspieszeniem kosztem dostępności.
Plan 30/60/90 dni daje zarządowi język: ryzyko rezydualne, koszt i kolejność. Engineering dostaje konkret: IAM, sieć, logi, kopie. To jest audyt, który da się rozliczyć na następnym przeglądzie.