Lesen NACSA dalam proses
Agnostik-Rangka • Sprint 4 Minggu

Audit Keselamatan Siber Malaysia

Tidak pasti dari mana hendak bermula? Bermula di sini. Penilaian berstruktur 4 minggu yang menilai lebih 100 kawalan terhadap rangka kerja pilihan Anda dan menyampaikan pelan tindakan pemulihan 12 bulan lengkap dengan anggaran usaha dan kos.

Penglibatan Pertama yang Perlu Dijalankan Kebanyakan Organisasi

Kebanyakan CISO dan pemimpin IT yang kami temui mempunyai soalan yang sama pada hari pertama: dari mana kami perlu bermula? Perlukah kami melabur dalam EDR? Mengaudit akaun istimewa? Menjalankan pentest? Keputusan sebegini mustahil diutamakan tanpa mengukur program terlebih dahulu terhadap satu rangka kerja — itulah yang disampaikan oleh audit ini.

Dalam masa empat minggu, kami menilai program keselamatan Anda terhadap rangka kerja kawalan yang diiktiraf, menghasilkan peta haba jurang, dan menyampaikan pelan tindakan 12 bulan yang disusun mengikut keutamaan — sedia untuk kitaran belanjawan seterusnya dan dipertahankan di peringkat lembaga pengarah.

Rangka Kerja yang Kami Nilaikan

NIST CSF 2.0

Rangka kerja pengurusan agnostik-rangka. Enam fungsi (Govern, Identify, Protect, Detect, Respond, Recover). Lazim digunakan sebagai asas kebanyakan penglibatan.

ISO/IEC 27001:2022 Annex A

93 kawalan merentasi domain organisasi, manusia, fizikal dan teknologi. Sesuai jika pensijilan adalah matlamat akhir.

CIS Controls v8

18 kawalan, diutamakan mengikut Implementation Group (IG1, IG2, IG3). Peta tindakan taktikal yang kukuh.

RMiT BNM

Wajib bagi institusi kewangan berlesen Malaysia. Sesuai jika Anda sebuah bank, penanggung insurans, pengendali takaful atau DFI.

Selaras NACSA (Akta Keselamatan Siber 2024, Akta 854)

Untuk pengendali NCII dan sektor dikawal selia menanti kod amalan NACSA. Sering dijalankan secara hibrid dengan NIST CSF.

Hibrid

Paling realistik bagi program matang — skor utama terhadap satu rangka kerja dengan rujukan silang lampiran kepada rangka kerja lain.

Soalan Lazim

Apakah perbezaan antara audit keselamatan siber dan ujian penembusan?

Ujian penembusan menjawab soalan 'bolehkah penyerang menembusi sistem khusus ini hari ini?' Audit keselamatan siber (penilaian jurang) pula menjawab soalan 'adakah keseluruhan program keselamatan kami direka bentuk mengikut rangka kerja yang diiktiraf, dan di manakah kekurangannya?' Pentest ialah kedalaman teknikal pada skop tertentu; audit jurang ialah keluasan program merentasi manusia, proses dan teknologi. Kedua-duanya berguna, mengikut susunan ini — audit jurang dahulu untuk menetapkan skop program, pentest kemudian untuk mengesahkan kedalaman kawalan tertentu.

Rangka kerja manakah yang perlu kami pilih?

Pilih NIST CSF 2.0 sekiranya tiada pemacu kawal selia khusus — ia agnostik-rangka, difahami secara meluas, dan diterjemah dengan mudah kepada ISO dan CIS. Pilih ISO/IEC 27001:2022 jika pensijilan adalah matlamat akhir. Pilih CIS Controls v8 jika Anda mahukan peta tindakan taktikal yang diutamakan berbanding rangka kerja sistem pengurusan. Pilih RMiT BNM jika Anda institusi kewangan berlesen Malaysia. Kebanyakan pelanggan kami akhirnya menjalankan model hibrid.

Bukti apakah yang perlu kami sediakan?

Dasar sedia ada, laporan audit terdahulu, inventori aset, gambar rajah rangkaian dan senibina, log insiden (24 bulan terakhir), rekod latihan, senarai vendor, serta output pentest dan imbasan kerentanan terdahulu. Anda tidak perlu menyediakan semuanya sebelum permulaan — fasa temu bual berstruktur direka untuk menarik keluar bukti yang hilang secara cekap.

Bolehkah nCrypt turut membantu pemulihan penemuan?

Ya — kami menyalurkan pemulihan melalui perkhidmatan khusus bergantung kepada profil jurang, termasuk retainer vCISO untuk kepimpinan program, managed detection & response untuk keupayaan SOC, ujian penembusan intelligence-led untuk pengesahan kawalan, dan sokongan pelaksanaan ISO 27001. Audit jurang itu sendiri disampaikan dengan kebebasan yang disengajakan supaya penemuan tidak berat sebelah kepada perkhidmatan yang ingin kami jual.

Adakah audit ini mencukupi untuk pensijilan ISO 27001?

Tidak — audit jurang adalah diagnostik, bukan penawar. Mencapai pensijilan ISO 27001:2022 memerlukan pembinaan sistem pengurusan: skop, dasar ISMS, metodologi risiko, Statement of Applicability, audit dalaman, semakan pengurusan, kemudian audit luaran Stage 1 dan Stage 2. Audit jurang memberikan skor Anda terhadap ISO Annex A dan mengenal pasti kerja yang perlu dilakukan; badan pensijilan bertauliah (bukan nCrypt) yang mengeluarkan sijil.

Hubungi Kami untuk Skop Audit Keselamatan Siber

Isi borang di bawah atau hubungi terus pasukan kami. Kami akan menghubungi Anda dalam masa satu hari bekerja untuk perbincangan skop yang lebih terperinci.

Dapatkan Skop Audit Keselamatan Siber

Isi borang dan kami akan menghubungi Anda dalam masa 24 jam.

Balasan dalam masa 1 hari bekerja. Tiada spam.

Tidak pasti apa yang Anda perlukan?

Beritahu kami apa yang perlu diuji dan kami akan kembali dengan yuran tetap dalam masa 48 jam — tiada anggaran mengikut jam.