Benchmark Assessment چه چیزی را نشان میدهد؟
Benchmark امنیتی وضعیت پیکربندی را در برابر مجموعهای از کنترلهای مشخص مقایسه میکند. هدف این نیست که صرفاً یک درصد Compliance تولید شود؛ هدف این است که هر کنترل با Evidence قابل بررسی باشد و تیم فنی بتواند فرق بین Fail واقعی، Not Applicable و موارد نیازمند تصمیم را تشخیص دهد.
در SafeScap نتیجه کنترل به دارایی و Context هدف متصل است. برای Windows، تفاوت Standalone و Domain-Joined مهم است؛ در Linux نسخه توزیع و سرویسهای نصبشده اهمیت دارد؛ و در تجهیزات شبکه مدل پیکربندی و قابلیت دستگاه تعیینکننده است.
Evidence و وضعیت Control
CIS و STIG چه نقشی دارند؟
CIS Benchmark و DISA STIG هر دو Baselineهای امنیتی شناختهشده هستند، اما Scope و نحوه استفاده آنها یکسان نیست. انتخاب Benchmark باید بر اساس پلتفرم، الزام سازمان و هدف Assessment انجام شود؛ نه صرفاً برای تولید عدد بیشتر.
SafeScap پوشش Benchmark را بر اساس پلتفرم و نسخه مدیریت میکند. صفحه یا گزارش باید نسخه Benchmark را روشن نگه دارد تا نتیجه Assessment در آینده قابل تکرار و قابل مقایسه باشد.
بعد از Assessment چه میشود؟
همه Failها Candidate مناسبی برای Auto-remediation نیستند. یافتههایی که اصلاح آنها پشتیبانی میشود میتوانند وارد فرآیند Hardening شوند؛ بقیه در قالب Review، Exception یا اقدام دستی باقی میمانند.
برای شناخت بهتر نحوه استفاده از Benchmark در پروژه واقعی، مقاله CIS Benchmark چیست و چطور باید از آن برای Hardening استفاده کرد؟ را ببینید.