Alle Beiträge

Was ein Auditor verlangt, und warum

Die Nachweisanfragen, die in der ersten Woche der meisten Aufträge kommen, was jede davon wirklich prüft, und wie Sie sie bereit haben.

Published 4 Min. LesezeitVom Auditly-TeamDiesen Beitrag auf Englisch lesenLire cet article en français

Die erste Nachweisanfrage in einem Audit ist die Stelle, an der viele Aufträge schiefgehen. Nicht, weil die Fragen schwer wären, sondern weil sie mit dem falschen Artefakt beantwortet werden: mit einer Richtlinie, wo der Auditor den Beleg wollte, dass die Richtlinie gelebt wurde, mit einem Screenshot, wo er eine Liste wollte, mit einer Beschreibung, wo er ein Datum wollte.

Hier sind die Anfragen, die in der ersten Woche der meisten Informationssicherheitsaufträge auftauchen, was jede davon tatsächlich prüft, und wie eine gute Antwort aussieht.

Zugriffsüberprüfungen

Verlangt wird: der Nachweis, dass die Benutzerzugriffe auf die wichtigsten Systeme überprüft wurden, mit Datum der Überprüfung, wer sie durchgeführt hat und was sich dadurch geändert hat.

Geprüft wird: nicht, ob Sie eine Richtlinie zur Zugriffsüberprüfung haben. Sondern ob eine Überprüfung stattgefunden hat, nach Plan, und ob etwas daraus geworden ist.

Eine gute Antwort: der Export, mit dem der Prüfende gearbeitet hat, seine Freigabe und die Tickets für die Konten, die entfernt oder herabgestuft wurden. Eine Überprüfung, die ein Jahr lang jedes Quartal nichts zu ändern fand, provoziert die Frage, wie sorgfältig sie gemacht wurde.

Eine schwache Antwort: das Richtliniendokument, in dem steht, dass vierteljährlich überprüft wird.

Entzug der Zugriffe beim Austritt

Verlangt wird: eine Liste der Personen, die im Zeitraum ausgeschieden sind, mit dem Datum, an dem der Zugriff jeweils entzogen wurde.

Geprüft wird: der Abstand zwischen den beiden Daten.

Eine gute Antwort: eine HR-Liste und ein Protokoll des Identitätsanbieters, die sich über Person und Datum zusammenführen lassen. Wenn der Abstand gelegentlich Tage statt Stunden beträgt, sagen Sie es und zeigen Sie die Ausnahmebehandlung; Auditoren sind mit einer bekannten, gemanagten Schwäche deutlich wohler als mit einer Behauptung von Perfektion, der die Stichprobe widerspricht.

Eine schwache Antwort: eine Offboarding-Checklistenvorlage.

Änderungsmanagement

Verlangt wird: eine Stichprobe von Änderungen an der Produktion, mit Nachweis von Review und Freigabe vor dem Deployment.

Geprüft wird: dass der Prozess, den Sie beschreiben, der Prozess ist, der gelaufen ist, auch bei dringenden Änderungen.

Eine gute Antwort: Pull Requests mit Freigaben, verknüpft mit Deployments, für die Stichprobendaten, die der Auditor auswählt. Rechnen Sie damit, dass er die unbequemen Daten wählt; ein Release am 23. Dezember ist aufschlussreicher als eines mitten in einer ruhigen Woche.

Eine schwache Antwort: die Branching-Strategie aus dem Engineering-Handbuch.

Backups und Wiederherstellung

Verlangt wird: der Nachweis, dass Backups laufen, und der Nachweis, dass eine Wiederherstellung getestet wurde.

Geprüft wird: die zweite Hälfte. Fast jedes Unternehmen sichert. Deutlich weniger haben je wiederhergestellt.

Eine gute Antwort: der Zeitplan, die Erfolgsprotokolle und die Aufzeichnung eines Wiederherstellungstests mit Datum, was wiederhergestellt wurde und wie lange es gedauert hat.

Eine schwache Antwort: der Konfigurationsbildschirm des Backups.

Risikobewertung

Verlangt wird: Ihr Risikoregister, wann es zuletzt überprüft wurde und wie die Behandlungsentscheidungen zustande kamen.

Geprüft wird: ob Risikomanagement eine Tätigkeit ist oder ein Dokument.

Eine gute Antwort: ein Register mit Verantwortlichen, Daten und dem Nachweis, dass sich Einträge bewegt haben: akzeptierte Risiken mit einer namentlich genannten Person, die sie akzeptiert hat, gemilderte Risiken mit der Arbeit, die sie gemildert hat.

Eine schwache Antwort: ein Register, in dem alle Einträge am selben Tag angelegt wurden und sich seitdem nichts geändert hat.

Lieferanten und Unterauftragsverarbeiter

Verlangt wird: Ihre Liste der Lieferanten mit Zugriff auf Daten oder Systeme, die durchgeführte Prüfung und die Vertragsbedingungen zur Sicherheit.

Geprüft wird: ob Sie wissen, wer Ihre Lieferanten sind.

Eine gute Antwort: eine gepflegte Liste, die zu Ihren tatsächlichen Ausgaben und Ihren tatsächlichen Integrationen passt. Liste und Rechnungen sollten sich nicht widersprechen.

Eine schwache Antwort: die drei großen Anbieter, an die sich jeder erinnert, ohne das kleine Tool, das ein Team letztes Quartal eingeführt hat.

Vorfallaufzeichnungen

Verlangt wird: die Vorfälle im Zeitraum, mit Zeitverlauf, Maßnahmen und Ergebnis.

Geprüft wird: ob Vorfälle einheitlich aufgezeichnet werden, auch die kleinen.

Eine gute Antwort: ein Register, das auch geringfügige, schnell erledigte Vorfälle enthält. „Keine Vorfälle“ über zwölf Monate ist nicht die starke Antwort, die es zu sein scheint; meist heißt es, dass kleine Vorfälle nicht aufgezeichnet wurden.

Eine schwache Antwort: der Vorfallreaktionsplan.

Schulung und Bewusstsein

Verlangt wird: Abschlussnachweise der Sicherheitsschulung, mit Daten und Abdeckung.

Geprüft wird: die Abdeckung, nicht der Inhalt. Wer hat sie nicht abgeschlossen, und was ist dann passiert.

Eine gute Antwort: der Abschlussexport samt Lücken, mit Nachweis der Nachverfolgung.

Das Muster

Alle diese Anfragen haben dieselbe Form. Der Auditor fragt nach dem Nachweis, dass etwas passiert ist; der Reflex ist, das Dokument zu schicken, das sagt, dass es passieren soll. Richtlinien belegen die Absicht. Nachweise belegen den Betrieb. Ein Auftrag läuft schnell, wenn das Zweite bereitliegt, und langsam, wenn stattdessen das Erste kommt und die eigentliche Anfrage zweimal gestellt werden muss.

Zwei Gewohnheiten machen den Unterschied, und beide sind billig, wenn man vor dem Auftrag damit anfängt statt währenddessen.

Datum und Handelnden festhalten. Die meisten Nachweisfragen laufen auf „wer hat das getan, und wann“ hinaus. Artefakte, die beides tragen, beantworten die Frage beim ersten Mal.

Die Ausnahmen behalten. Der Reflex ist, eine saubere Akte vorzulegen. Eine Akte ohne Ausnahmen über ein Jahr liest sich entweder als ungewöhnlich diszipliniert oder als unvollständig, und die Aufgabe des Auditors ist herauszufinden, welches von beiden. Die Ausnahme zu zeigen und wie sie behandelt wurde, ist die stärkere Position, als gar keine zu zeigen.

TeilenLinkedInXE-Mail
Weiterlesen