Да... не суть)) можно привести, но, я согласен с твоей точкой зрения частично) просто я к тому, что Pentest может показать как все на самом деле, это тоже важная часть аудита)
Да... не суть)) можно привести, но, я согласен с твоей точкой зрения частично) просто я к тому, что Pentest может показать как все на самом деле, это тоже важная часть аудита)
все верно, кроме последней части, после запятой ))))
цель аудита - не удостовериться, что защищенность хорошая ))) Не видел пока такого стандарта ни одного. И это самого забавит, как раз говорил про споры с тренерами по 27001 - там вообще говорят нельзя проверять насколько верно оценены риски, насколько верно выбраны средства защиты для этих рисков, хорошо ли выстроена система управления доступом и т.д.
там подход такой, что 27001 не про защиту, а про управление системой. то есть надо убедиться, что процессы управления формально реализованы и выполняются, а не то насколько хорошо
там подход такой, что 27001 не про защиту, а про управление системой. то есть надо убедиться, что процессы управления формально реализованы и выполняются, а не то насколько хорошо
ну то есть у нас там куча дыр, утечки и косяки, но вот, мы их мониторим, планируем закрывать что-то, вот это утверждает руководство и вот план... через год покажут, чточто-то закрыли по плану ))) Это, конечно, грубое приближение, но как-то так
ну то есть у нас там куча дыр, утечки и косяки, но вот, мы их мониторим, планируем закрывать что-то, вот это утверждает руководство и вот план... через год покажут, чточто-то закрыли по плану ))) Это, конечно, грубое приближение, но как-то так