UA
Зв'яжіться з Нами

Платформа управління інформаційними активами, кіберризиками та відповідністю

NGCiso Platform – enterprise-платформа для організацій, яким необхідно бачити свої критичні інформаційні активи, розуміти пов’язані з ними ризики та системно управляти виконанням вимог кібербезпеки.

Платформа поєднує в одному середовищі управління інформаційними активами, ризиками, відповідністю, доступами, постачальниками, інцидентами та доказами виконання вимог.

NGCiso Platform орієнтована насамперед на операторів критичної інфраструктури, державні установи, великі підприємства та інші організації з підвищеними вимогами до контролю даних, аудиту та кіберстійкості.

1. Безпека починається з розуміння того, що саме необхідно захищати

У великих організаціях інформація про активи зазвичай розподілена між CMDB, ITAM-системами, Excel-реєстрами, системами моніторингу та документацією окремих підрозділів.

Такі системи добре відповідають на питання:

  • які сервери та системи існують;
  • де вони знаходяться;
  • хто ними користується;
  • які технічні характеристики вони мають.

Але для управління кібербезпекою цього недостатньо.

CISO та керівництву необхідно знати:

  • які активи є критичними для бізнесу;
  • які бізнес-процеси від них залежать;
  • які загрози та вразливості з ними пов’язані;
  • який реальний рівень ризику;
  • які вимоги стандартів та регуляторів застосовуються;
  • які заходи захисту впроваджені;
  • які прогалини залишаються;
  • хто відповідає за їх усунення.

NGCiso Platform створює цей безпековий контекст навколо інформаційних активів організації.

2. Від реєстру активів – до системи управління кіберризиками

NGCiso Platform формує єдину модель, в якій інформаційний актив пов’язаний із його власником, критичністю, бізнес-процесами, доступами, ризиками, контролями безпеки, вимогами стандартів, інцидентами та постачальниками.

Це дозволяє перейти від фрагментованого обліку до наскрізного управління:

Актив → критичність → загроза → ризик → контроль → доказ → відповідність.

У результаті організація отримує не просто перелік обладнання або інформаційних систем, а операційну модель управління кібербезпекою.

3. Єдиний реєстр інформаційних активів

Основою NGCiso Platform є централізований реєстр інформаційних активів.

У ньому можуть враховуватися:

  • інформаційні системи;
  • програмне забезпечення;
  • сервери та інфраструктура;
  • бази даних;
  • інформаційні ресурси;
  • мережеві компоненти;
  • технологічне та промислове обладнання;
  • AI-системи;
  • інші об’єкти, критичні для діяльності організації.

Для кожного активу формується цифровий паспорт із ключовими характеристиками:

  • власник;
  • відповідальний підрозділ;
  • місце розташування;
  • тип активу;
  • критичність;
  • категорія інформації;
  • залежності;
  • пов’язані ризики;
  • контролі безпеки;
  • історія змін.

Класифікація активів за принципами конфіденційності, цілісності та доступності дозволяє оцінювати наслідки їх компрометації або недоступності.

4. Розуміння залежностей між IT та бізнесом

Кіберризик існує не сам по собі.

Відмова одного сервера може зупинити ERP-систему. Відмова ERP може вплинути на фінансовий або виробничий процес. Компрометація одного інформаційного ресурсу може створити ризик для всієї організації.

NGCiso Platform дозволяє будувати зв’язки між:

бізнес-процесами → інформаційними системами → даними → інфраструктурою → технологічними активами.

Це дає можливість оцінювати не тільки технічний інцидент, а й його потенційний вплив на діяльність підприємства.

Для критичної інфраструктури така модель особливо важлива, оскільки дозволяє бачити точки концентрації ризику та критичні залежності.

5. Управління ризиками на основі даних

NGCiso Platform дозволяє вести централізований реєстр кіберризиків та пов’язувати кожен ризик із конкретними активами, загрозами, вразливостями та бізнес-процесами.

Для ризиків можуть визначатися:

  • джерело ризику;
  • загроза;
  • уразливість;
  • ймовірність;
  • потенційний вплив;
  • рівень ризику;
  • відповідальний;
  • заходи обробки;
  • строк виконання;
  • залишковий ризик;
  • дата перегляду.

Організація отримує можливість працювати з повним життєвим циклом ризику:

ідентифікація → оцінювання → обробка → прийняття → моніторинг → перегляд.

Це переводить risk management із періодичної Excel-вправи у постійний керований процес.

6. Єдина картина ризиків для CISO та керівництва

Платформа агрегує інформацію про активи, ризики, невідповідності та інциденти у єдиній аналітичній моделі.

Керівництво може бачити:

  • критичні активи;
  • найбільш значущі ризики;
  • прострочені заходи;
  • невиконані контролі;
  • прогалини у відповідності;
  • динаміку стану кібербезпеки;
  • найбільш проблемні підрозділи або об’єкти.

Це дозволяє переходити від технічної звітності до управлінської:

не «скільки вразливостей виявлено», а які бізнес-активи перебувають під найбільшим ризиком і що необхідно зробити для його зниження.

7. Continuous Compliance замість підготовки до аудиту в останній момент

NGCiso Platform дозволяє управляти відповідністю як постійним процесом.

Платформа може використовуватися для роботи з вимогами:

  • ISO/IEC 27001;
  • ISO/IEC 27005;
  • NIST Cybersecurity Framework 2.0;
  • CIS Controls;
  • NIS2;
  • DORA;
  • EU AI Act;
  • українських нормативних документів у сфері технічного захисту інформації;
  • вимог до об’єктів критичної інфраструктури.

Вимоги можуть бути пов’язані з конкретними контролями, відповідальними, активами та доказами виконання.

Для кожної вимоги можна бачити:

  • виконано;
  • виконано частково;
  • не виконано;
  • не застосовується;
  • які докази підтверджують виконання;
  • які corrective actions необхідні.

8. Один контроль – декілька вимог

Різні стандарти та регуляції часто містять схожі вимоги.

Наприклад, контроль доступу, управління ризиками або реагування на інциденти одночасно присутні у кількох фреймворках.

NGCiso Platform дозволяє формувати cross-mapping між вимогами.

Принцип:

Assess once – satisfy many.

Організація один раз впроваджує та документує контроль, після чого його виконання може використовуватися як доказ відповідності одразу декільком нормативним вимогам.

Це скорочує дублювання роботи compliance-команд та спрощує підготовку до аудитів.

9. Evidence-based compliance

Відповідність неможливо довести лише політикою або статусом «виконано».

Необхідний доказ.

NGCiso Platform формує централізовану evidence base, у якій можуть зберігатися:

  • політики;
  • процедури;
  • регламенти;
  • технічні підтвердження;
  • результати перевірок;
  • документи;
  • протоколи;
  • історія виконання контролів.

Кожен доказ може бути пов’язаний із конкретною вимогою, контролем, активом або ризиком.

Це створює простежуваність:

вимога → контроль → відповідальний → доказ.

10. Управління доступом у контексті активів

Права доступу є одним із основних джерел кіберризику.

NGCiso Platform дозволяє пов’язувати користувачів та облікові записи з інформаційними активами та аналізувати:

  • хто має доступ;
  • до якого активу;
  • з якими правами;
  • на якій підставі;
  • чи залишається доступ актуальним;
  • чи існує конфлікт повноважень.

Інтеграція з корпоративними каталогами дозволяє використовувати дані Active Directory або LDAP без створення ізольованих паралельних реєстрів.

11. Third-Party Risk Management

Кіберстійкість організації залежить не тільки від внутрішніх систем.

Постачальники програмного забезпечення, інтегратори, хмарні сервіси та сервісні компанії також формують ланцюг ризику.

NGCiso Platform дозволяє вести реєстр постачальників та оцінювати:

  • критичність постачальника;
  • послуги та активи, від яких він залежить;
  • рівень доступу;
  • ризики;
  • результати security assessment;
  • виконання договірних вимог;
  • потенційний вплив інциденту третьої сторони.

Таким чином third-party risk стає частиною загального risk management процесу.

12. Управління кіберінцидентами

Платформа дозволяє зв’язати інцидент із конкретними активами, бізнес-процесами та ризиками.

Для інциденту може формуватися:

  • класифікація;
  • критичність;
  • постраждалі активи;
  • відповідальні;
  • хронологія;
  • виконані дії;
  • строки реагування;
  • звітність;
  • lessons learned.

Інцидент перестає бути ізольованою подією SOC і стає джерелом інформації для перегляду ризиків та контролів.

13. Платформа доповнює наявну IT-інфраструктуру

NGCiso Platform не вимагає обов’язкової заміни існуючої CMDB або ITAM.

Платформа може використовувати вже наявні дані та збагачувати їх безпековим контекстом.

Передбачена інтеграція з:

  • CMDB;
  • ITAM;
  • Active Directory / LDAP;
  • SIEM;
  • системами управління задачами;
  • іншими корпоративними системами через API;
  • CSV та Excel як стартовим джерелом даних.

Це дозволяє використовувати NGCiso Platform як security and GRC layer поверх існуючої IT-екосистеми.

14. Три моделі розгортання

Для різних категорій організацій NGCiso Platform передбачає декілька моделей deployment.

SaaS

Підходить для організацій, які можуть використовувати хмарну модель та потребують швидкого старту.

On-Premises

Платформа розгортається в інфраструктурі замовника.

Організація зберігає контроль над:

  • даними;
  • інфраструктурою;
  • доступами;
  • інтеграціями.

Air-Gapped

Для критичної інфраструктури можливе розгортання в ізольованому середовищі без доступу до Інтернету.

Такий підхід дозволяє використовувати платформу в організаціях із підвищеними вимогами до захисту інформації та контролю інформаційних потоків.

15. Орієнтація на критичну інфраструктуру

NGCiso Platform спочатку проектується з урахуванням сценаріїв, характерних для великих та критичних організацій.

Серед них:

  • велика кількість інформаційних і технологічних активів;
  • сегментовані мережі;
  • on-premise середовища;
  • ізольовані сегменти;
  • необхідність контролю інформації всередині периметра;
  • складна організаційна структура;
  • декілька рівнів відповідальних;
  • аудит та регуляторний контроль;
  • вимоги до повного журналювання дій.

Для таких організацій важливо не тільки мати систему обліку, але й забезпечити доказовість, простежуваність та керованість процесів кібербезпеки.

16. AI у контрольованому контурі

NGCiso Platform передбачає використання AI-функцій для роботи з даними платформи.

AI може допомагати:

  • аналізувати інформацію про активи;
  • знаходити прогалини;
  • аналізувати документи;
  • працювати з ризиками;
  • готувати звіти;
  • знаходити пов’язані об’єкти;
  • підтримувати compliance-процеси.

Для on-premise та air-gapped середовищ може використовуватися локальна AI-інфраструктура без необхідності передачі корпоративних даних у зовнішні AI-сервіси.

При цьому дії AI можуть бути включені у загальний механізм журналювання та контролю.

17. Єдина модель замість набору ізольованих систем

Основна цінність NGCiso Platform полягає не в окремих функціях.

Реєстр активів можна вести в одній системі.

Ризики – в іншій.

Compliance – у третій.

Інциденти – у четвертій.

Документи – у п’ятій.

Але тоді організація втрачає зв’язки між ними.

NGCiso Platform створює єдину модель:

Asset

Business Criticality

Risk

Control

Compliance

Evidence

Incident

Саме цей зв’язок дозволяє перетворити набір security-процесів на систему управління кіберстійкістю.

18. Що отримує CISO

Для CISO NGCiso Platform створює єдину операційну картину безпеки.

На одному рівні управління стають доступними:

  • реєстр критичних активів;
  • risk register;
  • compliance status;
  • corrective actions;
  • access risks;
  • third-party risks;
  • incidents;
  • evidence base;
  • executive reporting.

Це дозволяє CISO управляти кібербезпекою не набором таблиць і презентацій, а системою актуальних даних.

19. Що отримує CIO та IT-керівництво

NGCiso Platform не замінює ITSM або CMDB.

Вона додає до технічної картини IT-інфраструктури інформацію про:

  • критичність;
  • бізнес-залежності;
  • ризики;
  • security controls;
  • regulatory requirements.

У результаті CIO та CISO можуть працювати з однією моделлю активів, але бачити її з різних управлінських перспектив.

20. Що отримує Risk та Compliance

Для risk та compliance команд платформа забезпечує:

  • централізований реєстр вимог;
  • cross-mapping фреймворків;
  • risk register;
  • corrective action plans;
  • контроль строків;
  • evidence management;
  • audit trail;
  • status reporting.

Це дозволяє перейти від періодичної підготовки до перевірок до моделі continuous compliance.

21. Що отримує керівництво

Для CEO, правління та наглядових органів ключовим є не технічний стан систем, а рівень бізнес-ризику.

NGCiso Platform дозволяє трансформувати технічну інформацію у зрозумілу управлінську картину:

  • де знаходяться найбільш значущі ризики;
  • які критичні активи недостатньо захищені;
  • які regulatory gaps існують;
  • які заходи прострочені;
  • як змінюється рівень ризику;
  • де необхідне управлінське рішення.

22. Типовий сценарій впровадження

NGCiso Platform може впроваджуватися поступово.

Етап 1. Assets

Імпорт або інтеграція існуючого реєстру активів.

Формування ownership та класифікації критичності.

Етап 2. Risk

Визначення ризиків для критичних активів.

Формування risk register та планів обробки.

Етап 3. Compliance

Підключення необхідних нормативних фреймворків.

Gap assessment та corrective action plan.

Етап 4. Evidence

Формування доказової бази та зв’язування її з контролями.

Етап 5. Continuous Monitoring

Контроль стану ризиків, compliance та виконання заходів у постійному режимі.

Такий підхід дозволяє починати з найбільш зрозумілого для організації об’єкта – інформаційних активів – і поступово розширювати систему.

23. Практичні сценарії використання

NGCiso Platform може використовуватися для:

Реєстру інформаційних активів

Створення єдиної актуальної бази критичних інформаційних та технологічних активів.

Підготовки до ISO 27001

Gap analysis, контроль заходів, evidence management та підготовка до аудиту.

Управління ризиками

Створення risk register та постійного контролю risk treatment plans.

Управління критичною інфраструктурою

Облік критичних активів, їх залежностей, ризиків та контролів.

Third-Party Risk Management

Оцінка постачальників та залежностей від зовнішніх організацій.

Cyber Incident Management

Пов’язування інцидентів із активами, ризиками та corrective actions.

AI Governance

Облік AI-систем та управління пов’язаними з ними вимогами і ризиками.

24. Ключові принципи NGCiso Platform

Asset-centric

Безпека будується навколо реальних інформаційних активів.

Risk-based

Пріоритет визначається ризиком, а не кількістю технічних подій.

Evidence-based

Виконання вимог повинно бути підтверджене доказами.

Integrated

Активи, ризики, compliance та інциденти працюють в єдиній моделі.

On-Premise Ready

Платформа може працювати всередині інфраструктури організації.

Critical Infrastructure Ready

Архітектура та модель роботи орієнтовані на організації з високими вимогами до кіберстійкості.

25. Позиціонування

NGCiso Platform займає простір між традиційними ITAM/CMDB-рішеннями та великими enterprise GRC-платформами.

CMDB відповідає на питання:

«Що у нас є?»

NGCiso Platform додає наступний рівень:

«Що з цього критичне, які ризики з цим пов’язані, наскільки ми захищені та чи відповідаємо встановленим вимогам?»

Таким чином NGCiso Platform виступає як:

Security, Risk & Compliance Layer для корпоративної IT- та OT-інфраструктури.

26. Основна ціннісна пропозиція

NGCiso Platform допомагає організації перейти:

від розрізнених реєстрів – до єдиної картини активів;

від суб’єктивної оцінки – до системного risk management;

від підготовки до аудиту – до continuous compliance;

від технічних показників – до управління бізнес-ризиком;

від окремих security-процесів – до єдиної системи управління кіберстійкістю.

NGCiso Platform

Know your assets.
Understand your risks.
Prove your compliance.

Платформа управління інформаційними активами, кіберризиками та відповідністю для організацій критичної інфраструктури.

Зв'яжіться з нами

support
Команда підтримки продажів
  • Поділіться своїми бізнес-цілями.
  • Виберіть саме ту послугу, яка вам підійде та задовольнить усі потреби вашого бізнесу.
  • Отримайте приблизний час і бюджет проекту.
Мені потрібна допомога негайно