Panoramica sulla conformità
Cert-IX Compliance ti offre un unico punto in cui monitorare i framework di sicurezza applicabili alla tua organizzazione, mappare i relativi controlli al tuo ambiente, registrare le evidenze di supporto e individuare i gap residui. Anziché vivere in un silo separato, attinge ai dati che la piattaforma già possiede — il tuo inventario degli asset, i risultati delle vulnerabilità e i controlli di hardening basati su agenti — così lo stato dei controlli riflette la tua reale postura di sicurezza invece di un'istantanea su foglio di calcolo.
Compliance è una funzionalità Beta ed è ancora in fase di rilascio. Il catalogo dei framework, la mappatura dei controlli e il tracciamento delle evidenze descritti di seguito costituiscono il nucleo di ciò che è disponibile oggi; automazioni come la rivalutazione pianificata e il rilevamento del drift sono nella roadmap e non sono ancora una funzionalità garantita. Aspettati un flusso di lavoro in parte manuale man mano che il modulo matura.
Come funziona la conformità
La conformità in Cert-IX segue un modello semplice:
- I framework definiscono un insieme strutturato di controlli (ad esempio, i controlli dell'Annex A di ISO 27001 o le funzioni di NIST CSF).
- I controlli vengono mappati ai sistemi, agli asset e ai processi del tuo ambiente che li soddisfano, e a ciascun controllo viene assegnato un responsabile.
- Lo stato registra quanto bene ciascun controllo è soddisfatto — Conforme, Parzialmente conforme, Non conforme o Non valutato.
- Le evidenze vengono allegate ai controlli per comprovarne lo stato, dai documenti che carichi ai segnali che la piattaforma già raccoglie.
- I gap sono i controlli non ancora soddisfatti, che diventano l'elenco delle attività per migliorare la tua postura.
Poiché i controlli sono collegati ad asset e risultati reali, gli stessi dati sottostanti possono supportare più di un framework contemporaneamente — un risultato di hardening o una vulnerabilità risolta può costituire un'evidenza sia per un controllo ISO 27001 sia per un criterio SOC 2 allo stesso tempo.
Framework supportati
Cert-IX include un catalogo di framework di sicurezza ampiamente utilizzati e ti consente di aggiungere i tuoi. Usa i framework precaricati come punto di partenza, oppure definisci un framework personalizzato per monitorare standard interni o un obbligo normativo specifico del tuo settore.
| Framework | Cosa copre |
|---|---|
| NIST CSF | Le funzioni core del NIST Cybersecurity Framework per la gestione del rischio cyber. |
| ISO 27001 | Lo standard internazionale per un sistema di gestione della sicurezza delle informazioni (ISMS) e i suoi controlli dell'Annex A. |
| SOC 2 | I Trust Services Criteria utilizzati per dimostrare la sicurezza e i controlli correlati a clienti e auditor. |
| CIS Controls | Le misure di salvaguardia prioritizzate CIS per una difesa cyber pratica. |
| NIS2 | Gli obblighi della direttiva UE sulla sicurezza delle reti e dei sistemi informativi. |
| Custom | Il tuo set di controlli — una baseline di policy interna o un framework che Cert-IX non precarica. |
Consulta Framework per il dettaglio dei controlli di ciascun framework e per il funzionamento della mappatura.
Mappatura e stato dei controlli
Il cuore del modulo è la mappatura dei controlli al tuo ambiente e il mantenimento aggiornato del loro stato. Ogni controllo riporta uno stato, così puoi vedere la copertura a colpo d'occhio:
- Conforme — il controllo è implementato e comprovato.
- Parzialmente conforme — implementato in parte, o comprovato solo per alcuni dei tuoi sistemi.
- Non conforme — attualmente non soddisfatto; questo è un gap da rimediare.
- Non valutato — non è stato ancora registrato alcuno stato.
Dove i framework si sovrappongono, lo stesso lavoro sui controlli conta per ciascuno di essi. La Matrice di conformità mostra questa vista cross-framework, così puoi vedere come un unico insieme di controlli si mappa attraverso i framework che monitori.
Evidenze
Le evidenze sono ciò che comprova lo stato di un controllo quando tu o un auditor dovete verificarlo. Puoi allegare evidenze ai controlli in diversi modi:
- Artefatti caricati — documenti di policy, registrazioni di procedure, esportazioni di configurazione e screenshot.
- Segnali della piattaforma — dati che Cert-IX già produce, come i risultati delle vulnerabilità e i risultati di hardening dello scanner-agent, collegati ai controlli che supportano.
La gestione delle evidenze fa parte della superficie Beta. Trattala come un modo per organizzare e collegare il materiale di supporto ai controlli, non come un sistema di registrazione certificato. Consulta Audit per come le evidenze supportano la preparazione all'audit e il tracciamento dei risultati.
Come la conformità si collega al resto della piattaforma
La conformità è più utile quando riutilizza il lavoro di sicurezza che stai già svolgendo in Cert-IX:
- Risultati delle vulnerabilità. I risultati provenienti dalle superfici di scansione della piattaforma sono classificati per gravità con indicazioni per la remediation, e i risultati aperti su un sistema sono evidenze dirette di gap nei controlli che quel sistema supporta. Consulta Gestione delle vulnerabilità.
- Hardening dello scanner-agent. Lo scanner agent Bitenforcer verifica i sistemi interni rispetto alle baseline di hardening CIS, STIG e PCI-DSS. Quei risultati ti forniscono evidenze concrete, per singolo host, per i controlli corrispondenti. Consulta Scanner Agents.
- Postura di sicurezza. Il tuo Security Score complessivo riflette lo stato del tuo ambiente, quindi migliorare la copertura di conformità e chiudere i risultati si riflette nella tua postura nel tempo.
Policy
Accanto ai framework, puoi documentare le policy di sicurezza interne che sostengono i tuoi controlli e utilizzarle come evidenza. La gestione delle policy è agli inizi e in evoluzione; consulta Policy per ciò che è disponibile oggi.
Gestione dei dati e privacy
Cert-IX opera su infrastruttura ospitata nell'UE ed è progettato per essere allineato al GDPR. Alcuni sub-responsabili del trattamento sono situati negli Stati Uniti e sono coperti da Clausole Contrattuali Standard; i dettagli sono riportati nell'informativa sulla privacy.
I framework sopra elencati sono quelli che Cert-IX ti aiuta a monitorare. I framework personalizzati ti permettono di registrare i tuoi obblighi normativi, ma la piattaforma non include moduli dedicati e certificati per ogni normativa — considera il tracciamento della conformità come uno strumento per organizzare il tuo programma, non come una garanzia di conformità o un sostituto della tua revisione legale e di audit.
Come iniziare
Lavorerai con Compliance dalla dashboard su app.cert-ix.com. Un percorso tipico è:
- Scegli i framework applicabili alla tua organizzazione, e aggiungi un framework personalizzato se monitori uno standard interno o specifico del settore.
- Mappa i controlli ai tuoi sistemi e asset, e assegna un responsabile a ciascuno.
- Registra stato ed evidenze, collegando i segnali già presenti nella piattaforma — risultati delle vulnerabilità e risultati di hardening Bitenforcer — dove applicabili.
- Monitora e chiudi i gap, dando priorità ai controlli non conformi che comportano il rischio maggiore.
Lascia che le evidenze si accumulino man mano che procedi. Poiché l'hardening dello scanner-agent e i risultati delle vulnerabilità possono essere collegati ai controlli durante il lavoro, mantenerli aggiornati significa che gran parte delle tue evidenze è pronta prima di una valutazione, invece di essere raccolta all'ultimo momento.
Prossimi passi
- Framework — il dettaglio dei controlli dietro ciascun framework supportato.
- Matrice di conformità — la vista di copertura cross-framework.
- Audit — evidenze, risultati e preparazione all'audit.
- Gestione delle vulnerabilità — i risultati che alimentano lo stato dei controlli.
Questa pagina ti è stata utile?