Kontroller, der findes uden for regnearket.

Compliance afhænger af tekniske kontroller, der virker. CraftSupport implementerer, dokumenterer og vedligeholder den dokumentation i infrastrukturen, der ligger bag jeres politikker.

Vi går jeres nuværende miljø igennem op mod det regelsæt, I bliver vurderet på, og fortæller jer, hvilke kontroller der allerede er på plads.

De kontroller, vi hjælper med at drive.

Leveres som en del af almindelig serverdrift, ikke som et separat compliance-projekt.

Privat administration

Navngivne konti, nøglebaseret adgang, mindste rettigheder, mulighed for MFA og mindre offentlig eksponering.

Sikkerhedsopdateringer

Planlagte pakkeopdateringer, understøttet kernepatchning uden genstart og dokumenterede servicevinduer.

Overvågning og alarmering

Tilgængelighed, kapacitet og sikkerhedssignaler sendt videre til en, der kan undersøge dem.

Overvågning af filændringer

Opdagelse og gennemgang af uventede ændringer i vigtige system- og applikationsstier.

Logning og opbevaring

Centraliserede registreringer, brugbare opbevaringsperioder og en klarere historik at undersøge ud fra.

Verificeret backup

Off-site, versioneret backup med integritetstjek, begrænset sletning og dokumenteret gendannelse.

Hvilken del af stakken svarer på hvilken forpligtelse.

Kontrollerne nedenfor leveres som en del af almindelig serverdrift, ikke som et separat compliance-projekt.

Infrastrukturkontroller koblet til compliance-forpligtelser
KontrolForpligtelseHvad den gørVærktøj
FilintegritetsovervågningPCI DSS 11.5Opdager uautoriserede ændringer i kritiske filer og alarmerer ved ændring. Krævet for forretninger, der håndterer kortdata.Wazuh
Indsamling og opbevaring af logsPCI DSS 10Registrerer og gemmer adgang til systemkomponenter, så en hændelse kan rekonstrueres bagefter.Wazuh
SårbarhedsdetektionPCI DSS 6, 11Finder løbende upatchede pakker og kendte CVE'er på serveren.Wazuh
SikkerhedsopdateringerPCI DSS 6.3Kritiske opdateringer bliver lagt på hurtigt. Kernepatchning uden genstart fjerner den sædvanlige grund til at udskyde.KernelCare
Adgangskontrol og segmenteringGDPR art. 32
PCI DSS 1, 7
Administrativ adgang flyttes væk fra det offentlige internet over på et privat mesh med identitet pr. enhed.Tailscale
Tilgængelighed og gendannelseGDPR art. 32(1)(c)Understøtter rettidig genoprettelse af tilgængeligheden af og adgangen til personoplysninger gennem off-site backup og en dokumenteret, afprøvet gendannelsesprocedure.Backup + integritetstjek

Scroll tabellen til siden for at se alle kolonner.

Koblinger til regelsæt. Wazuh offentliggør koblinger til PCI DSS, GDPR, HIPAA, NIST 800-53 og Trust Services Criteria. Den præcise anvendelighed afhænger fortsat af jeres miljø og det vurderede scope.

Vis, hvad der faktisk sker.

En politik siger, hvad der bør ske. Driftsdokumentation viser, om det skete. CraftSupport producerer de registreringer, der understøtter gennemgange og revision, som en del af almindelig serverdrift i stedet for et årligt hastværk.

dokumentation der produceres
Patchstatus og vedligeholdelseshistorik
månedligt
Registreringer af overvågning og hændelser
løbende
Adgangskonfiguration og gennemgangsnoter
ved ændring
Gennemført backup og integritetstjek
dagligt
Gendannelsesprocedurer og testresultater
efter aftale
Systemdiagrammer og driftsdokumentation
vedligeholdt

En vigtig begrænsning

Tekniske kontroller understøtter compliance, men de garanterer ikke en certificering og erstatter ikke juridisk rådgivning, formel vurdering eller et klart internt ansvar. Kravene skal bekræftes op mod det regelsæt og det scope, der gælder for jeres organisation.

Få kontrollerne til at køre ordentligt.

Adgang, patchning, overvågning, logning, integritet og backup, drevet som en del af almindelig serverdrift. Har I også brug for at vide, hvor jeres patientdata ligger, dækker Iris den halvdel.

Tredive minutter. Vi fortæller jer, hvilke kontroller der allerede er på plads, før der bliver givet et tilbud.