Gap Analysis
Gap Analysis baseado em CIS Controls
Onde a organização está em relação a um conjunto de controles reconhecido — e o que fazer primeiro.
O que é
Um Gap Analysis compara o que existe hoje com o que um conjunto de controles de referência estabelece, e produz duas respostas: onde estão as lacunas e em que ordem convém tratá-las. Neste serviço, o conjunto de referência é o CIS Controls.
A diferença entre este trabalho e uma avaliação técnica é o objeto. Um teste de intrusão pergunta se uma vulnerabilidade específica é explorável. Um Gap Analysis pergunta se a organização tem, de forma consistente, os controles que reduziriam classes inteiras de problema.
Quando faz sentido
Indicado quando é preciso decidir onde investir, quando a organização quer estruturar um programa de segurança a partir de uma referência reconhecida, ou quando é necessário demonstrar internamente onde estão as lacunas e por que determinada prioridade foi escolhida.
O que a avaliação produz
A composição final é definida no escopo acordado.
Avaliação de aderência
Comparação entre os controles existentes e o conjunto de referência adotado.
Identificação de lacunas
Pontos em que o controle não existe, existe parcialmente ou não é aplicado de forma consistente.
Evidências
Registro do que sustenta cada avaliação, para que o resultado seja verificável.
Análise de maturidade
Leitura do grau de implementação dos controles avaliados.
Roadmap priorizado
Sequência sugerida de tratamento das lacunas, orientada a risco e a esforço.
Recomendações
Orientações práticas para reduzir cada lacuna identificada.
Vamos avaliar o escopo
Escopo formalmente definido e autorizado antes de qualquer execução.