سند فنی
نگاشت کنترلها به استانداردها
کدام کنترل فنی دزکوب، کدام بند از کدام استاندارد را پشتیبانی میکند.
پیش از هر جدولی
دزکوب گواهینامهٔ انطباق صادر نمیکند و جایگزین فرآیند ممیزی سازمان شما نیست.
آنچه ارائه میدهد، کنترلهای فنی و شواهدی است که آن فرآیند به آن نیاز دارد. گواهی، از ممیز مجاز میآید — نه از تأمینکنندهٔ نرمافزار.
استانداردهای پوششدادهشده
| استاندارد | نوع پوشش |
|---|---|
| ISO/IEC 27001 | نگاشت کنترلهای فنی مرتبط با پیوست کنترلها |
| SOC 2 | نگاشت به اصول امنیت، در دسترسپذیری و محرمانگی |
| الزامات حاکمیت داده | اقامت داده، سیاست خروج، مالکیت کلید، حق حذف |
نمونهٔ ساختار نگاشت
هر ردیف سه ستون دارد: بند استاندارد، کنترلی که پاسخش میدهد، و شواهدی که در ممیزی ارائه میشود.
| بند استاندارد | کنترل دزکوب | شواهد |
|---|---|---|
| کنترل دسترسی | نقش محدودهدار، شرط، و مالکیت منبع | گزارش دسترسی، خروجی CSV |
| مدیریت دسترسی ویژه | دسترسی موقت با تأیید و انقضا، کلید اضطراری با بازبینی | تاریخچهٔ کامل چرخه |
| رمزنگاری | AEAD در حال سکون، LUKS، KMS | وضعیت پیکربندی رمزنگاری |
| ثبت رویداد و پایش | زنجیرهٔ ممیزی هششده و خروجی SIEM | برش زمانی با اثبات یکپارچگی |
| پیوستگی کسبوکار | سطوح RTO/RPO با مانور دورهای | گزارش مانور با نتیجهٔ قبول یا مردود |
| مدیریت تغییر | تأیید چهارچشمی، پنجرهٔ انتشار | تاریخچهٔ تأییدها |
| امنیت زنجیرهٔ تأمین | SBOM، اسکن، امضا، اصالت | فهرست اجزا بهازای هر ایمیج |
| بازگواهی دسترسی | دورهٔ بازبینی با انقضای تأییدنشدهها | گزارش بازگواهی |
بستهٔ شواهد
همهٔ شواهد بالا در یک خروجی واحد جمع میشوند — بهجای سه هفته جمعآوری از پنج سامانه.
ارزیابی مستمر
کنترلها دورهای روی وضعیت واقعی ارزیابی میشوند، نه یک بار در سال روی یک صفحهگسترده. کنترلی که مردود شود، اعلان میسازد.
اینها را هم ببینید
چکلیست انطباق خودتان را بیاورید.
بند به بند نگاشت میکنیم — از جمله بندهایی که کنترلی برایشان نداریم.