شکاف گواهینامه در تأمین فروشنده
تیمهای امنیتی سازمانی هر سال دهها فروشنده را بررسی میکنند. به یک فیلتر سریع نیاز دارند. گواهینامه ISO 27001 یک فیلتر سریع به آنها میدهد. یک بازرس قبلاً کنترلهای فروشنده را بررسی کرده. این تیم داخلی را از انجام همان کار دوباره نجات میدهد.
فروشندگان بدون این گواهینامه باید در هر معاملهای پرونده خود را بسازند. این به هر دو طرف هزینه زمانی میرساند. بررسی را کُند میکند و ریسک شکست در بررسی را بالا میبرد.
آنچه استاندارد ۲۰۲۲ پوشش میدهد
پیوست A در نسخه فعلی ۹۳ کنترل در چهار گروه دارد: سازمانی، نیروی انسانی، فیزیکی، و فناوری. تیمها بر چند حوزه کلیدی تمرکز میکنند.
کنترلهای رمزنگاری (پیوست A 8.24): فروشنده باید قوانین استفاده از کلید را تعریف کند. اینها نحوه ایجاد، ذخیره، دسترسی، و حذف کلیدها را پوشش میدهند. گواهینامه نشان میدهد یک بازرس تأیید کرده که این سیاست کار میکند.
کنترل دسترسی (پیوست A 8.2 تا 8.5): دسترسی کارکنان به دادههای مشتری باید از قوانین حداقل امتیاز پیروی کند. گواهینامه نشان میدهد که این محدودیتها مستند شده و اجرا میشوند.
روابط تأمینکننده (پیوست A 5.19 تا 5.22): فروشندگان باید قوانین امنیتی برای تأمینکنندگان خود مستند کنند. این مهم است زمانی که خریداران باید اثبات کنند فروشندگانشان امن هستند.
گواهینامه تأیید میکند که فرایند و کنترلهای سازمانی وجود دارند. بررسی سفارشی را به مجموعه کوچکتری از سوالات معماری که استاندارد آنها را پوشش نمیدهد کاهش میدهد.
سوالی که گواهینامه پاسخ نمیدهد
استاندارد سوالات فرایندی را پاسخ میدهد. پاسخ مهمترین سوال شرکتهای تحت نظارت را نمیدهد: آیا فروشنده میتواند دادههای ما را بخواند؟
یک فروشنده دارای گواهینامه ممکن است هنوز کلیدهای سمت سرور داشته باشد. گواهینامه تأیید میکند که مدیریت کلید از یک سیاست پیروی میکند. تأیید نمیکند که آن سیاست دسترسی فروشنده به متنباز را مسدود میکند.
طراحی zero-knowledge پاسخ آنچه استاندارد باز میگذارد را میدهد. کلیدها در سمت کلاینت ساخته میشوند. هیچ کلیدی روی سرور قرار ندارد. داده قبل از ترک کلاینت با AES-256-GCM رمزنگاری میشود. فروشنده نمیتواند دادههای مشتری را بخواند. این یک واقعیت ساختاری است، نه یک انتخاب سیاستی.
این دو نگرانی مجزا را پوشش میدهد. گواهینامه بررسیهای فرایند و سازمانی را در فرمهای تأمین پاسخ میدهد. طراحی zero-knowledge نگرانی دسترسی به داده را که شرکتهای تحت نظارت بالاترین رتبه را به آن میدهند برطرف میکند. با هم، دو دروازه اصلی تأیید فروشنده ابری در بازارهای مراقبت بهداشتی، مالی، و حقوقی را پاک میکنند.
به نحوه پاسخ طراحی zero-knowledge به پرسشنامههای امنیتی و مروری بر امنیت و انطباق مراجعه کنید.
چگونه این بر زمان بررسی تأثیر میگذارد
بررسیهای فروشنده در بازارهای تحت نظارت زمان میبرند. شامل کار پرسشنامه، بررسی سند، بررسی معماری، و اغلب یک تماس با تیم امنیتی است.
گواهینامه بررسی سند را کوتاه میکند. گواهینامه و Statement of Applicability به عنوان اثبات عمل میکنند. یک بازرس قبلاً کنترلها را بررسی کرده. تیم تأمین نیاز به تکرار آن کار ندارد.
طراحی zero-knowledge بررسی معماری را کوتاه میکند. سوال دسترسی به داده پاسخ ساختاری روشنی دارد. هیچ چیزی برای مذاکره فراتر از خود طراحی وجود ندارد.
هر دو عامل رفت و برگشتی را که بررسیهای فروشنده را طولانی میکنند کاهش میدهند. تیمها وقتی سوالات سخت در اولین ارسال پاسخ مستقیم دریافت میکنند سریعتر حرکت میکنند. دورهای کمتر یعنی تأخیرهای کمتر.
برای فروشندگان در بازارهای تحت نظارت، این در هر معاملهای اهمیت دارد. بررسیهای کوتاهتر یعنی چرخههای فروش کوتاهتر. در اندازه معاملات سازمانی، این تفاوت سریعاً جمع میشود. فروشندگانی که میتوانند سختترین سوالات را در روز اول پاسخ دهند اصطکاک کمتری در طول مسیر با آنها روبهرو میشوند.
برای خریداران سازمانی، این ترکیب یعنی موضع ریسک قویتر. فروشندهای که نمیتواند دادههای مشتری را بخواند و کنترلهای سازمانی بازرسیشده دارد، اثبات روشنی از تعهد امنیتی ارائه میدهد. در مرکز FAQ بیشتر بیاموزید.