Üç ay mı? Yarım yıl mı? En son denetimden hemen önce bir ara alelacele güncellenmiş miydi?
Bu konuda yalnız değilsiniz. Bu bir başarısızlık değil – yapısal bir sorun. ISMS araçlarının çoğu, altyapı sabitmiş gibi davranan uyum araçlarıdır. Bir kez doldurulur, gönülsüzce bakımı yapılır ve denetçinin fazla derine inmemesi umulur.
COD-ISMS'i, bu gerçekle her gün yüzleştiğimiz için geliştirdik. Ve daha iyisi mümkün olduğu için.
Asıl sorun: Hiçbir zaman bir araya gelmeyen iki dünya
Her şirkette iki paralel gerçeklik vardır:
Gerçeklik 1: Altyapı. IT sistemleri, OT tesisleri, tıbbi cihazlar, trafo istasyonları, üretim kontrol sistemleri. Sürekli değişir. Cihazlar gelir ve gider. Yapılandırmalar değişir.
Gerçeklik 2: ISMS. Asset listeleri, risk değerlendirmeleri, Control'ler. İnsanlar tarafından, üç ay önceki durumla bakımı yapılmış.
Bu iki dünya arasındaki boşluk, her klasik ISMS'in kör noktasıdır. Ve saldırganlar tam da oraya saldırır – denetçiler de.
COD bu boşluğu kapatır. Otomatik olarak.
COD, birbirine kesintisiz biçimde geçen farklı modüllerden oluşan entegre bir platformdur:
Katman 1: COD-Network – Çıkış noktası olarak ağ envanteri
COD-Network, ağdaki IP adreslenebilir tüm cihazları otomatik olarak algılar – ağ üzerinden erişilebilir oldukları sürece IT uç cihazlarından ve ağ bileşenlerinden OT sistemlerine ve endüstriyel tesislere kadar. Ağ yapısı planları oluşturulur ve içe aktarılır.
COD-Network'ün bugün henüz yapmadığı şey: Asset'leri otomatik olarak sınıflandırmaz. Sınıflandırma – neyin Firewall, neyin PLC, neyin tıbbi cihaz olduğu – manuel olarak yapılır. Açıkçası bu da mantıklı: Çünkü kendi altyapısını tanıyan, bu kararı kendisi vermek ister.
Katman 2: COD-ISMS – canlı veriler üzerinde yapılandırılmış uyum
COD-ISMS, COD-Network'te bakımı yapılan asset'leri alır ve bunlardan yapılandırılmış, belgelenmiş bir ISMS'in temelini oluşturur.
Bunun somut anlamı:
Control'leri yalnızca işaretlemek değil, yönetmek. 93 ISO 27001:2022 Annex A Control'ünün tamamı, dört konu alanında gruplanmış olarak sistemde yer alır. Her Control için uygulanabilirlik (evet/hayır), uygulama durumu (uygulandı / kısmen / planlandı / uygulanmadı), notlar ve bağlı politikaları kaydedersiniz. İlerlemeyi dashboard'da görsel olarak görürsünüz.
Gerçekten uyuma ait olan politikalar. Politikalar doğrudan ilgili Control'lerle bağlanır – sürümlenmiş, diff gösterimiyle, taslaktan arşivlenmişe kadar uçtan uca bir iş akışıyla.
Bu adı hak eden bir denetim izi. Her değişiklik – asset'lerde, Control'lerde, politikalarda, risk değerlendirmelerinde – eksiksiz biçimde kaydedilir. Kim, ne zaman, ne, nerede, neden. Manipülasyona karşı korumalı, sunucu tarafında imzalanmış. Bu, dış denetimler için izlenebilirlik temelidir.
Somut asset üzerinde risk değerlendirmeleri. „Ağ bileşeni geneli" üzerinde değil, belirli asset üzerinde – COD-Network'ün sağladığı canlı durumla birlikte.
Bu adı hak eden bir denetim izi. Her değişiklik eksiksiz biçimde kaydedilir. Kim, ne zaman, ne, nerede, neden. Manipülasyona karşı korumalı, sunucu tarafında imzalanmış.
On-premise veya bulut – her iki seçenek de, tam kontrol
Özellikle KRITIS ortamında „bulutta veri olmasın" çoğu zaman bir tercih değil, bir gerekliliktir. COD tamamen on-premise çalışır – kendi altyapınızda, kendi veri merkezinizde.
Buna rağmen: şablon güncellemeleri – yeni ISO Control'leri, güncellenmiş BSI kataloğu, politika şablonları – merkezî olarak sunulur ve kontrollü biçimde yüklenebilir. Bulut zorunluluğu yok. Güncelliğini yitirmiş içerik yok.
COD-ISMS kimin için geliştirildi
Asset listelerini manuel olarak bakımını yapmaya zamanı olmayan – yine de temiz, belgelenmiş bir ISMS temeline ihtiyaç duyan IT yöneticileri için.
Şunu bilmek isteyen CISO'lar için: Hangi Control'ler belgelenmiş biçimde uygulandı, hangileri hâlâ açık? – ve güncel bir asset temeline dayanan bir yanıt isteyenler için.
Düzenlemeye tabi ortamlarda hareket eden ve şunu anlamış olan yöneticiler için: Gerçekle örtüşmeyen bir ISMS bir güvence değildir. Bir sorumluluk meselesidir.
Sonuç: Neyi koruduğunu bilen – ve neler yapabildiğini dürüstçe söyleyen bir ISMS
ISMS araçlarının çoğu, kendilerine söylediklerinizi bilir – aylar önce söylediklerinizi. COD, ağ envanteri ile uyum belgelemesini tek bir platformda birleştirir – manuel köprüler olmadan, tekrarlı veri bakımı olmadan.
Bunun kendi ortamınızda somut olarak nasıl göründüğünü görmek isterseniz – size memnuniyetle gösteririz. Uygulamaya dönük, satış baskısı olmadan, önceden 47 sayfalık bir teklif olmadan.
