IT安全审计
IT安全审计
越来越多的法规(欧盟网络弹性法案、DORA、GDPR 第 32 条以及特定行业的网络安全规则)要求进行 IT 安全审计和渗透测试。这些报告提供安全状况的独立验证。
What IT安全审计 Provides
渗透测试报告
外部和内部渗透测试报告详细说明发现的漏洞、利用路径和修复状态。 CRA 合规性和 DORA ICT 风险管理所需。
漏洞扫描结果
自动漏洞扫描输出(Nessus、Qualys、OpenVAS)以及严重性评级和补救跟踪。合规框架的持续安全监控证据。
ISO 27001 审核报告
ISO 27001 认证审核的信息安全管理体系 (ISMS) 审核结果。提供安全控制和流程的独立保证。
事件响应记录
安全事件日志、违规通知记录、事件后审查报告。 GDPR、DORA 和 CRA 要求的事件检测和响应能力的证据。
How It Connects to Sustalium
将安全审核报告、渗透测试结果和漏洞扫描数据上传到 Sustalium。结果映射到 CRA 合规记录、DORA ICT 风险登记册、GDPR 安全控制和 ISO 27001 证据包。 Sustalium 跟踪补救期限和重新测试时间表。
Used by Compliance Frameworks
Frequently Asked Questions
什么是合规性IT安全审计数据?
IT 安全审计数据包括渗透测试报告、漏洞扫描结果、信息安全审计结果以及展示组织网络安全状况的安全事件记录。渗透测试模拟现实世界的攻击以识别可利用的漏洞。漏洞扫描可自动识别系统和软件中的已知漏洞。 ISO 27001 审核报告提供信息安全管理体系的独立评估。事件响应记录资产安全事件和组织的响应能力。 《欧盟网络弹性法案》、DORA、GDPR 第 32 条以及特定部门的网络安全法规要求提供此证据。
为什么 IT 安全审计证据对于合规性很重要?
网络安全法规越来越需要安全实践的记录证据——而不仅仅是政策和程序。欧盟网络弹性法案要求制造商进行漏洞测试并维护记录的测试结果。 DORA 要求金融实体定期进行 ICT 风险评估、渗透测试和漏洞管理,所有这些都需要有记录的证据。 GDPR 第 32 条要求采取适当的技术和组织措施——安全审计证据表明采取了哪些措施并且这些措施是有效的。如果没有记录的 IT 安全审计证据,组织就无法证明他们已履行了网络安全义务。
存在哪些类型的 IT 安全审计证据?
渗透测试报告记录内部和外部渗透测试方法、结果、利用路径、证据和补救状态——CRA 漏洞报告和 DORA 威胁主导渗透测试 (TLPT) 所需。 Nessus、Qualys、OpenVAS 和 Rapid7 等工具的漏洞扫描结果资产检测到的漏洞,包括严重程度评级、受影响的系统和补救跟踪。来自认可认证机构的 ISO 27001 审核报告可对 ISMS 的实施和有效性进行独立评估。事件响应记录资产安全事件时间表、检测方法、影响评估、遏制措施和事件后审查——提供 GDPR、DORA 和 CRA 所需的事件检测和响应能力的证据。
Sustalium 如何管理 IT 安全审计证据?
安全审计报告、渗透测试结果、漏洞扫描导出和事件响应记录都会上传到 Sustalium。结果映射到相关的网络安全合规框架:针对 CRA 合规记录和 DORA ICT 风险登记册的渗透测试结果、针对 DORA 漏洞管理要求和 ISO 27001 预防措施证据的漏洞扫描、针对 GDPR 违规通知准备情况的事件记录以及 CRA 售后监控义务。 Sustalium 跟踪修复期限和重新测试计划,确保在规定的时间内解决已识别的漏洞并记录修复证据。
哪些合规框架需要 IT 安全审计证据?
欧盟网络弹性法案 (CRA) 要求制造商在整个产品支持期内进行漏洞测试并保存漏洞管理记录证据。 DORA(数字运营弹性法案)要求对金融实体进行定期 ICT 风险评估、渗透测试和漏洞管理。 GDPR 第 32 条要求记录适合个人数据处理风险的安全措施。欧盟人工智能法案要求高风险人工智能系统提供安全测试证据。 ISO 27001 需要内部审核、管理评审和纠正措施证据。特定行业的法规(金融服务、医疗保健、关键基础设施)有额外的网络安全审计和测试要求。企业买家越来越需要安全审核证据作为采购条件。
有安全审计数据吗? Sustalium 在所有适用框架中构建 IT 安全证据。