פער ההסמכה ברכישת ספקים
צוותי אבטחה ארגוניים סוקרים עשרות ספקים בכל שנה. הם זקוקים לפילטר מהיר. הסמכת ISO 27001 מספקת להם אחד. מבקר כבר בדק את בקרות הספק. זה חוסך מהצוות הפנימי מלבצע את אותה עבודה מחדש.
ספקים ללא הסמכה זו חייבים לבנות את מקרה העניין שלהם בכל עסקה. זה עולה זמן לשני הצדדים. זה מאט את הסקירה ומעלה את הסיכון לכישלון בבדיקה.
מה מכסה התקן 2022
נספח A בגרסה הנוכחית כולל 93 בקרות בארבע קבוצות: ארגוניות, אנשים, פיזיות וטכנולוגיות. הצוותים מתמקדים בכמה תחומים מרכזיים.
בקרות קריפטוגרפיות (נספח A 8.24): הספק חייב להגדיר כללים לשימוש במפתח. אלה מכסים כיצד מפתחות נוצרים, מאוחסנים, נגישים ומוסרים. ההסמכה מראה שמבקר אישר שמדיניות זו עובדת.
בקרת גישה (נספח A 8.2–8.5): גישת הצוות לנתוני לקוחות חייבת לעקוב אחר כללי הרשאות מינימליות. ההסמכה מראה שאותן הגבלות מתועדות ואכופות.
יחסי ספקים (נספח A 5.19–5.22): ספקים חייבים לתעד כללי אבטחה לספקים שלהם עצמם. זה חשוב כאשר קונים חייבים להוכיח שהספקים שלהם מאובטחים.
התעודה מאשרת שתהליכים ובקרות ארגוניות קיימים. היא מצמצמת את הסקירה המותאמת לקבוצה קטנה יותר של שאלות ארכיטקטוריות שהתקן אינו מתייחס אליהן.
השאלה שההסמכה אינה עונה עליה
התקן עונה על שאלות תהליך. הוא אינו עונה על מה שחברות מוסדרות מעוניינות בו ביותר: האם הספק יכול לקרוא את הנתונים שלנו?
ספק מוסמך עשוי עדיין להחזיק מפתחות בצד שרת. ההסמכה מאשרת שניהול המפתח עוקב אחר מדיניות. היא אינה מאשרת שמדיניות זו חוסמת גישת ספק לטקסט ברור.
עיצוב אפס-ידע עונה על מה שהתקן משאיר פתוח. מפתחות נוצרים בצד הלקוח. אין מפתחות על השרת. נתונים מוצפנים עם AES-256-GCM לפני שהם עוזבים את הלקוח. הספק לא יכול לקרוא נתוני לקוחות. זהו עובדה מבנית, לא בחירת מדיניות.
זה מכסה שתי דאגות נפרדות. ההסמכה מספקת את בדיקות התהליך והארגון בטפסי הרכש. עיצוב אפס-ידע מספק את דאגת גישת הנתונים שחברות מוסדרות מדרגות הכי גבוה. יחד הם מנקים את שני השערים העיקריים לאישור ספק ענן בבריאות, פיננסים ושוקי משפט.
ראו כיצד עיצוב אפס-ידע עונה על שאלוני אבטחה ובדקו את סקירת האבטחה והתאימות.
כיצד זה משפיע על זמן הסקירה
סקירות ספקים בשווקים מוסדרים לוקחות זמן. הן כוללות עבודת שאלון, סקירת מסמכים, סקירה ארכיטקטורית ולעתים קרובות שיחה עם צוות האבטחה.
ההסמכה מקצרת את סקירת המסמכים. התעודה והצהרת הישימות משמשות כהוכחה. מבקר כבר בדק את הבקרות. צוות הרכש אינו צריך לחזור על אותה עבודה.
עיצוב אפס-ידע מקצר את הסקירה הארכיטקטורית. לשאלת גישת הנתונים יש תשובה מבנית ברורה. אין מה לנהל עליה משא ומתן. השאלה סגורה.