Nástroj OSCAL pro váš ISMS
Import katalogů OSCAL, jejich aktualizace a verzování.
Complaica je nástroj OSCAL pro správu bezpečnostních požadavků v ISMS. Integrujte katalogy BSI a NIST i vlastní katalogy OSCAL. Complaica aktualizuje připojené katalogy automaticky a pravidelně z externích zdrojů, jako je GitLab. Změny jsou označeny; stávající hodnocení a auditní stopa zůstávají zachovány.
- 01Převzetí katalogů OSCAL s opatřeními a požadavky
- 02Rozpoznání nových, změněných a odstraněných požadavků
- 03Sledování verzí katalogu a návrat v případě potřeby
- 04Zachování hodnocení napříč verzemi katalogu
Import katalogů OSCAL a jejich správa v ISMS
Complaica spojuje správu katalogů OSCAL s hodnocením bezpečnostních požadavků v ISMS. Importovaná opatření a požadavky jsou k dispozici ve strukturované podobě a lze s nimi pracovat společně s požadavky dalších předpisů.
- 01Import katalogu OSCAL — ze schváleného online zdroje nebo jako vlastní katalog
- 02Opatření a požadavky jsou se svou strukturou připraveny k hodnocení v ISMS
- 03Opakovaný import aktualizuje tentýž katalog, místo aby založil druhý
- 04Více katalogů pracuje nad společným fondem procesů, aktiv a rizik
- 05Import a export katalogů OSCAL
Společné používání katalogů BSI a NIST
Kdo pracuje podle více než jednoho předpisu, neudržuje v Complaica několik systémů: oficiální katalogy stojí vedle sebe a hodnotí se na stejných objektech.
-
Uživatelský katalog Grundschutz++ od BSI
Uživatelský katalog (Anwenderkatalog) Grundschutz++ se importuje jako katalog OSCAL z oficiálního zdroje BSI. Jak Complaica podporuje metodiku, ukazuje stránka IT-Grundschutz.
-
NIST SP 800-53
Katalog opatření NIST je k dispozici ve formátu OSCAL a přebírá se jako katalog OSCAL.
-
Jeden fond pro oba
Procesy, aktiva a rizika se evidují jednou a jsou k dispozici oběma katalogům — stejně jako dalším normám, například ISO 27001.
-
Váš katalog OSCAL v Complaica
Chcete zapojit další katalog OSCAL? V demu společně ověříme import a ukážeme vám, jak jeho požadavky v Complaica spravovat.
Automatická aktualizace katalogů OSCAL
Vydavatelé doplňují, opravují a škrtají. Complaica aktualizuje připojené katalogy automaticky a pravidelně z externího zdroje, v němž jsou udržovány — například z repozitáře GitLab.
- 01
Připojení zdroje
Katalog se propojí se svým externím zdrojem, například repozitářem GitLab.
- 02
Převzetí nové verze katalogu
Complaica se zdroje dotazuje automaticky a pravidelně a každý nový stav vede jako samostatnou verzi katalogu.
- 03
Kontrola změn
Nová, změněná a odstraněná opatření a požadavky jsou označeny. Váš tým cíleně zkontroluje, čeho se aktualizace týká.
Verzování a auditní stopa: hodnocení zůstávají zachována
Po aktualizaci váš tým vidí, které požadavky se změnily. Stávající hodnocení a historie zůstávají zachovány. Lze tak cíleně ověřit, která hodnocení je třeba upravit.
-
Každá verze katalogu zůstává dohledatelná
Aktualizace katalog nepřepisuje, ale zakládá novou verzi. Kdykoli lze dohledat, který stav kdy platil.
-
Návrat k dřívější verzi
Pokud verze nevyhovuje, vrátíte katalog k dřívější.
-
Nové, změněno, odstraněno
Každé opatření a každý požadavek, které aktualizace přidala, změnila nebo odstranila, jsou označeny. Váš tým tak může změny cíleně zkontrolovat a posoudit jejich dopad na stávající hodnocení a propojené objekty.
-
Hodnocení zůstávají zachována
Stávající hodnocení zůstávají zachována. U obsahově změněných požadavků by měla být jejich věcná platnost znovu ověřena.
-
Auditní stopa bez mezer
Auditní stopa změn se při aktualizaci neztrácí. Historie je k dispozici i při příštím auditu.
Zapojení vlastních katalogů OSCAL
Koncernové směrnice, požadavky na dodavatele nebo požadavky zákazníků definujete jako vlastní katalog ve formátu OSCAL, nahrajete do Complaica a používáte souběžně s oficiálními katalogy BSI a NIST.
- 01Definice vlastních katalogů ve formátu OSCAL a jejich nahrání do Complaica
- 02Práce s nimi souběžně s oficiálními katalogy
- 03Všechny předpisy čerpají ze společného fondu procesů, aktiv, rizik a zranitelností.
Nad stejným fondem pracují v softwaru ISMS Complaica také IT-Grundschutz, ISO 27001 a NIS2.
Co je OSCAL?
OSCAL znamená Open Security Controls Assessment Language. Jazyk vyvinutý institutem NIST popisuje bezpečnostní požadavky, jejich zavedení a hodnocení ve standardizovaných, strojově čitelných datových modelech. Katalog OSCAL obsahuje strukturované bezpečnostní požadavky, takzvaná opatření (controls). Complaica takové katalogy využívá jako základ pro správu a hodnocení požadavků v ISMS.
OSCAL navazuje na národní i mezinárodní normy — ISO 27001, NIST SP 800-53, IT-Grundschutz++ a další rámce. Místo souborů Word, tabulek Excel nebo PDF jsou požadavky k dispozici jako strukturovaná data; to snižuje pracnost údržby, chybovost a zmatek ve verzích.
Od požadavků k ověření: zjednodušený kontext OSCAL
- 01
Katalogy
Požadavky
Odborníci požadavky vypracují a zveřejní je jako katalog.
- 02
Profily
Přizpůsobení
Profil OSCAL vybírá opatření z jednoho nebo více katalogů a přizpůsobuje je určitému kontextu použití.
- 03
Opatření
Zavedení
Manažeři bezpečnosti informací a správci zavádějí požadavky v organizaci.
- 04
Ověření
Audit
Interně manažerem bezpečnosti a správou, externě auditory a certifikačními orgány.
Časté otázky k nástroji OSCAL Complaica
Co dělá nástroj OSCAL?
Nástroj OSCAL zpracovává bezpečnostní požadavky nebo další data compliance ve formátu OSCAL. Jaké funkce nabízí, záleží na konkrétním nástroji. Complaica importuje a exportuje katalogy OSCAL, pravidelně aktualizuje připojené katalogy a zviditelňuje změny mezi jejich verzemi.
Které katalogy OSCAL mohu v Complaica používat?
Uživatelský katalog Grundschutz++ od BSI, NIST SP 800-53 a vlastní katalogy ve formátu OSCAL — například koncernové směrnice, požadavky na dodavatele nebo požadavky zákazníků. Zda vyhovuje další katalog, s vámi vyjasníme v demu.
Jak se katalogy OSCAL aktualizují?
Katalog se propojí s externím zdrojem, například repozitářem GitLab. Complaica přebírá nové stavy automaticky a pravidelně jako novou verzi katalogu a označuje nová, změněná a odstraněná opatření a požadavky.
Co se při aktualizaci stane se stávajícími hodnoceními?
Stávající hodnocení zůstávají zachována, stejně jako auditní stopa změn. U obsahově změněných požadavků by měla být jejich věcná platnost znovu ověřena — označení ukazují, kterých se to týká.
Mohu se vrátit k dřívější verzi katalogu?
Ano. Každá verze katalogu zůstává zachována. Pokud aktualizace nevyhovuje, vrátíte katalog k dřívější verzi.
Mohu používat vlastní katalogy OSCAL?
Ano. Katalog definujete ve formátu OSCAL, nahrajete do Complaica a používáte souběžně s oficiálními katalogy BSI a NIST.
Používá více katalogů stejná aktiva a rizika?
Ano. Všechny předpisy čerpají ze společného fondu procesů, aktiv, rizik a zranitelností. Aktivum nebo riziko se eviduje jednou a je k dispozici každému katalogu.
Správa katalogů OSCAL naživo
Podívejte se, jak spolu souvisí import, automatické aktualizace a verzování. Na vašem katalogu ukážeme, jak se změny zviditelní a stávající hodnocení zůstanou zachována.
Děkujeme.
Ozveme se do jednoho pracovního dne.
Neodesláno.
Nepovedlo se. Zkontrolujte prosím pole nebo nám napište přímo.