Оцініть відповідність вашої організації ключовим заходам безпеки стандарту ISO 27001. Пройдіть
опитування, щоб виявити ризики та визначити рівень зрілості.
1
2
3
4
5
6
7
8
Як у вашій організації визначено політики інформаційної безпеки та організаційні ролі?
1. Політики та організація безпеки (ISO 27001 A.5)
Політики відсутніОфіційні політики безпеки відсутні. Обов'язки та ролі не
визначені.
Неофіційні правилаІснують базові незадокументовані практики безпеки, але ролі не
розподілені.
Документовані політикиПолітики безпеки задокументовані, але перевірки та оновлення
проводяться нерегулярно.
Офіційна система СУІБКомплексна система політик у межах СУІБ (ISMS), регулярний аудит
та чітко закріплені ролі.
Як ваша організація керує активами та правами доступу користувачів?
2. Контроль доступу та активи (ISO 27001 A.5 / A.8)
Без контролю доступуПрацівники мають доступ до всіх систем. Облік активів не
ведеться.
Спільний базовий доступЄ базовий список активів. Доступ надається неформально без
суворого рольового принципу (RBAC).
Рольовий доступ та MFAВизначено інвентар активів. Доступ регулюється через RBAC;
впроваджено MFA для зовнішніх порталів.
Суворий Zero Trust та Життєвий цикл активівАвтоматизований трекінг активів, суворий принцип найменших
привілеїв, обов'язковий MFA всюди та регулярний аудит прав.
Які заходи захищають вашу операційну інфраструктуру та мережі передачі даних?
3. Операційна безпека та мережі (ISO 27001 A.8)
Незахищені операціїВідсутні мережеві екрани, захист від шкідливого ПЗ або резервне
копіювання серверів.
Керований EDR та автокопіюванняРозгорнуто EDR, автоматичні бекапи зберігаються в хмарі чи
локально, активні мережеві екрани.
EDR/SIEM + Офлайн-бекапи та сегментаціяКерований EDR/XDR, централізований аналіз логів, сегментація
мережі та протестовані ізольовані офлайн-бекапи.
Як контролюється фізичний доступ до офісів компанії та апаратного забезпечення?
4. Фізична та екологічна безпека (ISO 27001 A.7)
Вільний доступОфіси та зони обладнання відкриті для відвідувачів без журналів
обліку та замків.
Базові бар'єриОфіси зачиняються в неробочий час, але вдень доступ гостей не
контролюється.
Контроль доступу та політика чистого столуЖурнал відвідувачів, прохід за картками, захищені комутаційні
шафи, діє правило «чистого столу».
Багаторівневий контроль та CCTVБіометрія/індивідуальні карти, відеоспостереження, виділена
серверна кімната та регламент безпечної утилізації обладнання.
Як ваша організація реагує на інциденти безпеки та забезпечує безперервність бізнесу?
5. Реагування на інциденти та безперервність (ISO 27001 A.5.24 – A.5.30)
План відсутнійНемає сценаріїв реагування чи планів безперервності. Дії лише
реактивні.
Неофіційні контактиБазові контакти ІТ на випадок НС, але без логування інцидентів чи
покрокових інструкцій.
Документований план реагування (IRP)Затверджено офіційний план реагування на інциденти (IRP). Існують
процедури аварійного відновлення.
Команда реагування та тестування BCPВизначено команду Incident Response, проводяться тренування
сценаріїв атак та регулярно переглядається BCP.
Як ваша організація забезпечує вимоги безпеки на всіх етапах роботи співробітників?
6. Безпека людських ресурсів (ISO 27001 A.6)
Без перевірокПеревірка кандидатів при прийомі на роботу не проводиться;
навчання з безпеки відсутнє.
Базовий інструктажПроводиться базовий інструктаж при працевлаштуванні, але регулярні
тренінги з безпеки відсутні.
Регулярне навчання та перевіркиВсі кандидати проходять перевірку; регулярно проводяться тренінги
з підвищення обізнаності.
Суворий регламент та NDAРетельна перевірка при наймі, обов'язкове щорічне навчання та
чітко регламентована процедура звільнення із поверненням активів.
Як у вашій організації керують шифруванням даних та криптографічними ключами?
7. Криптографія та керування ключами (ISO 27001 A.8.24)
Нешифровані даніДані зберігаються та передаються у відкритому вигляді без
використання засобів шифрування.
Базове шифруванняВикористовується HTTPS для сайтів, але робочі пристрої, бази даних
та архіви не шифруються.
Шифрування пристроїв та даних у стані спокоюПовне шифрування дисків на кінцевих пристроях; бази даних та
сховища шифруються у стані спокою.
Повний життєвий цикл ключівОфіційна політика керування ключами, використання апаратних
токенів, регулярна ротація та наскрізне шифрування.
Як контролюються ризики безпеки при взаємодії із зовнішніми постачальниками та SaaS-сервісами?
8. Безпека відносин із постачальниками (ISO 27001 A.5.19 - A.5.23)
Без перевірки вендорівЗовнішні інструменти, фрілансери та підрядники підключаються без
попередньої оцінки безпеки.
Неформальна оцінкаПеревіряється загальна репутація постачальників, але офіційні
вимоги до безпеки в контрактах відсутні.
Договори та NDAКонтракти містять стандартні вимоги щодо безпеки та NDA, але
аудити постачальників не проводяться.
Постійний контроль ризиківРегулярні аудити постачальників, оцінка ризиків перед інтеграцією
та чіткі SLAs щодо інцидентів безпеки.
0%балів
Розрахунок
Тест Завершено
Перегляньте ваші результати та рекомендації
нижче.
Деталі захисту
1. Політики та організація безпекиПолітики
Очікує
2. Контроль доступу та активиДоступ
Очікує
3. Операційна безпека та мережіОперації
Очікує
4. Фізична та екологічна безпекаФізична безпека
Очікує
5. Реагування на інциденти та безперервністьІнциденти
Очікує
6. Безпека людських ресурсівHR безпека
Очікує
7. Криптографія та керування ключамиКриптографія
Очікує
8. Безпека відносин із постачальникамиПостачальники
Очікує
Рекомендації експертів з безпеки
Запланувати безкоштовну консультацію
Заплануйте безкоштовний 15-30 хвилинний дзвінок з експертом AXON Security для обговорення
результатів тесту та побудови індивідуального плану захисту вашого бізнесу.