Аудит безпеки і аналіз невідповідностей (Gap Analysis) — не одне й те саме, хоча на практиці вони часто використовуються разом.
Аудит безпеки — це перевірка, чи відповідає організація встановленим вимогам, правилам, політикам або стандартам.
Тобто головне питання аудиту:
Аналіз невідповідностей (Gap Analysis) — це порівняння поточного стану з бажаним або цільовим станом і визначення того, чого саме бракує, щоб перейти від одного стану до іншого.
Простий приклад:
Аудит при цьому може сказати:
Тому якщо в тесті запитують про:
то правильна відповідь:
Аналіз невідповідностей (Gap Analysis).
Запам'ятати можна зовсім коротко:
І ще важливий нюанс для сертифікаційних тестів з кібербезпеки:
Аудит безпеки — це перевірка, чи відповідає організація встановленим вимогам, правилам, політикам або стандартам.
Тобто головне питання аудиту:
«Чи виконуємо ми те, що повинні виконувати?»
Аналіз невідповідностей (Gap Analysis) — це порівняння поточного стану з бажаним або цільовим станом і визначення того, чого саме бракує, щоб перейти від одного стану до іншого.
Простий приклад:
- Поточний стан: MFA увімкнена лише для адміністраторів.
- Бажаний стан: MFA має бути для всіх користувачів.
- Gap: MFA не впроваджена для звичайних користувачів.
Аудит при цьому може сказати:
«Вимога щодо MFA виконана частково / не виконана».
Тому якщо в тесті запитують про:
«визначення поточного та бажаного стану програми кібербезпеки»
то правильна відповідь:
Аналіз невідповідностей (Gap Analysis).
Запам'ятати можна зовсім коротко:
- Аудит: відповідаємо чи ні?
- Gap Analysis: де ми зараз → де хочемо бути → чого бракує між ними?
І ще важливий нюанс для сертифікаційних тестів з кібербезпеки:
аудит може бути одним із джерел інформації для аналізу невідповідностей, але це не одне й те саме.
