Metodología de evaluación de riesgos ISO 27001

1

Me gustaría aplicar las mejores prácticas de ISO 27001 para una compañía que aún no ha completado su arquitectura en línea final y todavía está en fase de desarrollo. Sin embargo, casi saben qué tecnologías / sistemas (principalmente en la nube) se deben utilizar, pero las conexiones entre varias partes no están finalizadas, así como varias implementaciones relacionadas con la seguridad como WAF, etc. Solo para notar que todo está en la nube alojado por un proveedor de nube. que ya cuenta con la certificación ISO27001 para todos los servicios que proporciona.

La pregunta es si está bien aplicar una metodología de riesgo basada en vulnerabilidades de amenazas de activos y completar los documentos requeridos según lo sugieren varios kits de herramientas ISO27001. Esta metodología sigue siendo válida para la norma ISO 27001 y es de aplicación directa, pero obviamente, será totalmente cualitativa, en el sentido de que no se pueden aplicar pruebas de penetración para descubrir posibles vulnerabilidades técnicas y el desarrollo no es definitivo para realizar el código. Revisiones Además, esta metodología de riesgo se basa en el inventario de activos que experimenta cambios diarios.

¿Se puede proceder de esta manera para obtener la certificación ISO para obtener una instantánea del inventario de activos existentes que incluye muchos de los activos implementados?

    
pregunta Hashed_Then_Encrypted 16.10.2016 - 16:58
fuente

2 respuestas

1

Sí, está bien proceder de esta manera para la certificación ISO. La norma requiere que las evaluaciones de riesgo se realicen a intervalos regulares o cuando se produzcan cambios significativos. Su auditor de certificación puede indicarle que los cambios en su inventario de activos constituyen un cambio significativo. La declaración de aplicabilidad se basa en la evaluación de riesgos. La palabra aplicabilidad es clave. Lo que se aplica ahora. Esto puede cambiar varias veces en función de, como usted dice, el cambio de activos o las pruebas de penetración. Espero que eso ayude. Buena suerte!

    
respondido por el Conor F 16.10.2016 - 22:45
fuente
0

Respuesta corta - Sí, puedes hacerlo. Pero por favor no lo hagas.

Hay una razón por la que ISO cambió la metodología de evaluación de riesgos de un activo basado en, bueno, cualquier cosa que funcione. No es práctico crear / mantener / mantener un inventario de activos preciso (como usted sabe de primera mano). Además, mantener el riesgo basado en los activos no es el objetivo. El objetivo es establecer un proceso para la evaluación de riesgos que ayude a identificar los riesgos para la información de la compañía.

    
respondido por el M S Sripati 05.04.2018 - 10:22
fuente

Lea otras preguntas en las etiquetas