ISO 27001 to globalny certyfikat potwierdzający dojrzałe zarządzanie bezpieczeństwem informacji. Trudność nie leży w pisaniu polityk, tylko w kwartalnym zbieraniu dowodów, że polityki realnie działają.
ISO 27001 wymaga zarządzanego programu bezpieczeństwa informacji, oceny ryzyka, kontroli, własności, dowodów i ciągłego doskonalenia. Trudność nie leży w pisaniu polityk, tylko w udowadnianiu, że bezpieczeństwo realnie działa.
Każde wymaganie wybranych ram, ocenione dla każdego narzędzia. Punktacja redakcyjna — na podstawie dokumentacji, dem i raportów użytkowników.
| Wymaganie | 🇺🇸 Wycena | 🇸🇰 Koszyk wg urządzeń | 🇺🇸 od $3 / użytkownik / mies. | 🇵🇱 $200 / mies. | 🇬🇧 Wycena | 🇺🇸 Wycena | Notatka redakcji |
|---|---|---|---|---|---|---|---|
Zakres ISMS i SoA Statement of Applicability z własnością kontroli. | Silne | Brak | Brak | Zaimplementowane | Brak | Silne | ›Aneks A 2022 zmapowany, własność przypisana, dowody na kontrolę. |
Plan postępowania z ryzykiem Rejestr ryzyka powiązany z kontrolami i traktowaniem. | Silne | Brak | Brak | Zaimplementowane | Brak | Silne | ›Generuje dowody traktowania ryzyka z sygnałów — nie z arkusza. |
Dowody operacyjne na kontrolę Dowody A.5–A.8 zbierane stale. | Silne | Częściowe | Częściowe | Zaimplementowane | Częściowe | Silne | ›Łączy telemetrię EDR/EPP w pakiety dowodów per-kontrola. |
Kontrola dostępu i MFA Kwartalne przeglądy, wymuszone MFA. | Silne | Częściowe | Silne | Przez integrację | Częściowe | Silne | ›Weryfikuje MFA we wszystkich IdP i wysyła raporty przeglądu. |
Ochrona endpoint (A.8.7) Pokrycie EDR/EPP na każdym urządzeniu. | Brak | Silne | Silne | Częściowe | Silne | Brak | ›Nie natywny EDR — pakuje bazę Wazuh lub opakowuje istniejący EDR. |
Audyt wewnętrzny i ciągłe doskonalenie Cykl audytu, znaleziska, działania naprawcze. | Zaimplementowane | Brak | Brak | Zaimplementowane | Brak | Zaimplementowane | ›Śledzi znaleziska do zamknięcia z właścicielem + terminem. |
Ocena dostawców Rejestr due-diligence dostawcy. | Silne | Brak | Brak | Zaimplementowane | Brak | Silne | ›Wbudowany rejestr dostawców bez dodatkowych opłat. |
Metodologia: publiczna dokumentacja, dema, rozmowy z praktykami. Zweryfikuj u dostawcy przed zakupem.
ISO 27001 to globalny certyfikat potwierdzający dojrzałe zarządzanie bezpieczeństwem informacji. Trudność nie leży w pisaniu polityk, tylko w kwartalnym zbieraniu dowodów, że polityki realnie działają.
Firmy potrzebujące uznanej certyfikacji ISMS.
Rejestr ryzyka, SoA, logi audytów, szkolenia, oceny dostawców.
Dowody operacyjne i pętla ciągłego doskonalenia.
Mapuje sygnały na Aneks A i prowadzi ciągłe doskonalenie.
Porównaj alternatywy dla Vanta dla MŚP, które potrzebują dowodów audytowych, procesu napraw, ryzyka dostawców i praktycznej operacyjnej warstwy bezpieczeństwa przed zakupem enterprise GRC.
Porównaj alternatywy dla Drata dla MŚP, które potrzebują dowodów zgodności, właścicieli napraw, jasności cen i koordynacji narzędzi bezpieczeństwa.
Porównaj Shielda i Vanta według dopasowania, procesu dowodów, napraw, jasności cen i miejsc, gdzie każde narzędzie jest uczciwie mocniejsze.
Porównaj Shielda i Drata według dowodów, dojrzałości GRC, napraw, praktyczności dla MŚP i uczciwych kompromisów.