Gap Analysis

Gap Analysis baseado em CIS Controls

Onde a organização está em relação a um conjunto de controles reconhecido — e o que fazer primeiro.

O que é

Um Gap Analysis compara o que existe hoje com o que um conjunto de controles de referência estabelece, e produz duas respostas: onde estão as lacunas e em que ordem convém tratá-las. Neste serviço, o conjunto de referência é o CIS Controls.

A diferença entre este trabalho e uma avaliação técnica é o objeto. Um teste de intrusão pergunta se uma vulnerabilidade específica é explorável. Um Gap Analysis pergunta se a organização tem, de forma consistente, os controles que reduziriam classes inteiras de problema.

Quando faz sentido

Indicado quando é preciso decidir onde investir, quando a organização quer estruturar um programa de segurança a partir de uma referência reconhecida, ou quando é necessário demonstrar internamente onde estão as lacunas e por que determinada prioridade foi escolhida.

O que a avaliação produz

A composição final é definida no escopo acordado.

Avaliação de aderência

Comparação entre os controles existentes e o conjunto de referência adotado.

Identificação de lacunas

Pontos em que o controle não existe, existe parcialmente ou não é aplicado de forma consistente.

Evidências

Registro do que sustenta cada avaliação, para que o resultado seja verificável.

Análise de maturidade

Leitura do grau de implementação dos controles avaliados.

Roadmap priorizado

Sequência sugerida de tratamento das lacunas, orientada a risco e a esforço.

Recomendações

Orientações práticas para reduzir cada lacuna identificada.

Vamos avaliar o escopo

Escopo formalmente definido e autorizado antes de qualquer execução.