Passa al contenuto principale
Versione: 1.0.0

Panoramica sulla conformità

Cert-IX Compliance ti offre un unico punto in cui monitorare i framework di sicurezza applicabili alla tua organizzazione, mappare i relativi controlli al tuo ambiente, registrare le evidenze di supporto e individuare i gap residui. Anziché vivere in un silo separato, attinge ai dati che la piattaforma già possiede — il tuo inventario degli asset, i risultati delle vulnerabilità e i controlli di hardening basati su agenti — così lo stato dei controlli riflette la tua reale postura di sicurezza invece di un'istantanea su foglio di calcolo.

Funzionalità Beta

Compliance è una funzionalità Beta ed è ancora in fase di rilascio. Il catalogo dei framework, la mappatura dei controlli e il tracciamento delle evidenze descritti di seguito costituiscono il nucleo di ciò che è disponibile oggi; automazioni come la rivalutazione pianificata e il rilevamento del drift sono nella roadmap e non sono ancora una funzionalità garantita. Aspettati un flusso di lavoro in parte manuale man mano che il modulo matura.

Come funziona la conformità

La conformità in Cert-IX segue un modello semplice:

  1. I framework definiscono un insieme strutturato di controlli (ad esempio, i controlli dell'Annex A di ISO 27001 o le funzioni di NIST CSF).
  2. I controlli vengono mappati ai sistemi, agli asset e ai processi del tuo ambiente che li soddisfano, e a ciascun controllo viene assegnato un responsabile.
  3. Lo stato registra quanto bene ciascun controllo è soddisfatto — Conforme, Parzialmente conforme, Non conforme o Non valutato.
  4. Le evidenze vengono allegate ai controlli per comprovarne lo stato, dai documenti che carichi ai segnali che la piattaforma già raccoglie.
  5. I gap sono i controlli non ancora soddisfatti, che diventano l'elenco delle attività per migliorare la tua postura.

Poiché i controlli sono collegati ad asset e risultati reali, gli stessi dati sottostanti possono supportare più di un framework contemporaneamente — un risultato di hardening o una vulnerabilità risolta può costituire un'evidenza sia per un controllo ISO 27001 sia per un criterio SOC 2 allo stesso tempo.

Framework supportati

Cert-IX include un catalogo di framework di sicurezza ampiamente utilizzati e ti consente di aggiungere i tuoi. Usa i framework precaricati come punto di partenza, oppure definisci un framework personalizzato per monitorare standard interni o un obbligo normativo specifico del tuo settore.

FrameworkCosa copre
NIST CSFLe funzioni core del NIST Cybersecurity Framework per la gestione del rischio cyber.
ISO 27001Lo standard internazionale per un sistema di gestione della sicurezza delle informazioni (ISMS) e i suoi controlli dell'Annex A.
SOC 2I Trust Services Criteria utilizzati per dimostrare la sicurezza e i controlli correlati a clienti e auditor.
CIS ControlsLe misure di salvaguardia prioritizzate CIS per una difesa cyber pratica.
NIS2Gli obblighi della direttiva UE sulla sicurezza delle reti e dei sistemi informativi.
CustomIl tuo set di controlli — una baseline di policy interna o un framework che Cert-IX non precarica.

Consulta Framework per il dettaglio dei controlli di ciascun framework e per il funzionamento della mappatura.

Mappatura e stato dei controlli

Il cuore del modulo è la mappatura dei controlli al tuo ambiente e il mantenimento aggiornato del loro stato. Ogni controllo riporta uno stato, così puoi vedere la copertura a colpo d'occhio:

  • Conforme — il controllo è implementato e comprovato.
  • Parzialmente conforme — implementato in parte, o comprovato solo per alcuni dei tuoi sistemi.
  • Non conforme — attualmente non soddisfatto; questo è un gap da rimediare.
  • Non valutato — non è stato ancora registrato alcuno stato.

Dove i framework si sovrappongono, lo stesso lavoro sui controlli conta per ciascuno di essi. La Matrice di conformità mostra questa vista cross-framework, così puoi vedere come un unico insieme di controlli si mappa attraverso i framework che monitori.

Evidenze

Le evidenze sono ciò che comprova lo stato di un controllo quando tu o un auditor dovete verificarlo. Puoi allegare evidenze ai controlli in diversi modi:

  • Artefatti caricati — documenti di policy, registrazioni di procedure, esportazioni di configurazione e screenshot.
  • Segnali della piattaforma — dati che Cert-IX già produce, come i risultati delle vulnerabilità e i risultati di hardening dello scanner-agent, collegati ai controlli che supportano.
note

La gestione delle evidenze fa parte della superficie Beta. Trattala come un modo per organizzare e collegare il materiale di supporto ai controlli, non come un sistema di registrazione certificato. Consulta Audit per come le evidenze supportano la preparazione all'audit e il tracciamento dei risultati.

Come la conformità si collega al resto della piattaforma

La conformità è più utile quando riutilizza il lavoro di sicurezza che stai già svolgendo in Cert-IX:

  • Risultati delle vulnerabilità. I risultati provenienti dalle superfici di scansione della piattaforma sono classificati per gravità con indicazioni per la remediation, e i risultati aperti su un sistema sono evidenze dirette di gap nei controlli che quel sistema supporta. Consulta Gestione delle vulnerabilità.
  • Hardening dello scanner-agent. Lo scanner agent Bitenforcer verifica i sistemi interni rispetto alle baseline di hardening CIS, STIG e PCI-DSS. Quei risultati ti forniscono evidenze concrete, per singolo host, per i controlli corrispondenti. Consulta Scanner Agents.
  • Postura di sicurezza. Il tuo Security Score complessivo riflette lo stato del tuo ambiente, quindi migliorare la copertura di conformità e chiudere i risultati si riflette nella tua postura nel tempo.

Policy

Accanto ai framework, puoi documentare le policy di sicurezza interne che sostengono i tuoi controlli e utilizzarle come evidenza. La gestione delle policy è agli inizi e in evoluzione; consulta Policy per ciò che è disponibile oggi.

Gestione dei dati e privacy

Cert-IX opera su infrastruttura ospitata nell'UE ed è progettato per essere allineato al GDPR. Alcuni sub-responsabili del trattamento sono situati negli Stati Uniti e sono coperti da Clausole Contrattuali Standard; i dettagli sono riportati nell'informativa sulla privacy.

Ambito della copertura normativa

I framework sopra elencati sono quelli che Cert-IX ti aiuta a monitorare. I framework personalizzati ti permettono di registrare i tuoi obblighi normativi, ma la piattaforma non include moduli dedicati e certificati per ogni normativa — considera il tracciamento della conformità come uno strumento per organizzare il tuo programma, non come una garanzia di conformità o un sostituto della tua revisione legale e di audit.

Come iniziare

Lavorerai con Compliance dalla dashboard su app.cert-ix.com. Un percorso tipico è:

  1. Scegli i framework applicabili alla tua organizzazione, e aggiungi un framework personalizzato se monitori uno standard interno o specifico del settore.
  2. Mappa i controlli ai tuoi sistemi e asset, e assegna un responsabile a ciascuno.
  3. Registra stato ed evidenze, collegando i segnali già presenti nella piattaforma — risultati delle vulnerabilità e risultati di hardening Bitenforcer — dove applicabili.
  4. Monitora e chiudi i gap, dando priorità ai controlli non conformi che comportano il rischio maggiore.
suggerimento

Lascia che le evidenze si accumulino man mano che procedi. Poiché l'hardening dello scanner-agent e i risultati delle vulnerabilità possono essere collegati ai controlli durante il lavoro, mantenerli aggiornati significa che gran parte delle tue evidenze è pronta prima di una valutazione, invece di essere raccolta all'ultimo momento.

Prossimi passi

Questa pagina ti è stata utile?