Blog

audyt

Audyt CIS, który nie kończy się na PDF-ie

Opselis

Skan CIS albo cloud posture zamieniamy w backlog: priorytet, właściciel, okno serwisowe i dowód zamknięcia. Plan 30/60/90 dni da się rozliczyć na następnym przeglądzie.

Większość audytów bezpieczeństwa kończy się raportem, którego nikt nie zamyka. W Opselis traktujemy wynik skanu CIS albo cloud posture jak zgłoszenia: priorytet, właściciel, okno serwisowe i weryfikacja.

Zaczynamy od kontekstu biznesowego: co jest systemem krytycznym, jakie jest RTO, gdzie są dane kartowe albo dane osobowe. Dopiero potem mapujemy luki. Hardening klastra, który zatrzyma płatności, nie jest przyspieszeniem kosztem dostępności.

Plan 30/60/90 dni daje zarządowi język: ryzyko rezydualne, koszt i kolejność. Engineering dostaje konkret: IAM, sieć, logi, kopie. To jest audyt, który da się rozliczyć na następnym przeglądzie.