A.8.8 Beheer van technische kwetsbaarheden
| Kenmerk | Waarde |
|---|---|
| Status | Geïmplementeerd |
| Van toepassing | Ja |
| Reden | N.v.t. |
| Eigenaar | Security Officer |
| Reviewfrequentie | Jaarlijks |
Eis
Informatie over technische kwetsbaarheden van informatiesystemen in gebruik dient te worden verkregen, de blootstelling van de organisatie aan dergelijke kwetsbaarheden dient te worden beoordeeld en passende maatregelen dienen te worden genomen.
Instructie
Om misbruik van technische kwetsbaarheden te voorkomen.
Overweeg: - Het toewijzen van kwetsbaarheids-/patchbeheer aan een specifieke rol - Het testen van patches vóór uitrol naar productie - Abonnementen op nieuwsbrieven, websites en forums die relevant zijn voor de gebruikte bedrijfsmiddelen en tools - Processen en logging
Implementatie
Harborn voert minimaal jaarlijks penetratietests uit, al dan niet op initiatief van klanten. Resultaten van penetratietests worden geclassificeerd als Vertrouwelijk en bevatten CVSS-scores en remediatieadviezen. De Security Officer beoordeelt bevindingen en stelt prioriteiten vast. Harborn heeft een publieke Responsible disclosure-beleid gepubliceerd (https://harborn.com/.well-known/security.txt). Reactie op kwetsbaarheidsmeldingen binnen 3 werkdagen. Patchmanagement is geïntegreerd in de operationele planning.