Automatiserede beviser · 12 systemer
Integrationer
StandardOS forbinder skrivebeskyttet til de systemer, I allerede kører, læser bestemte indstillinger efter en plan og gør hver aflæsning til en bevispost på den foranstaltning i Bilag A, den understøtter. Et bestået tjek holder posten frisk. Et fejlet lader den udløbe, så tilbagegangen viser sig i jeres notifikationer i stedet for ved auditten.
Skrivebeskyttede API'er. Ingen agent på nogens laptop.
Hver legitimationsoplysning nedenfor får de tilladelser, der er anført under den, og intet andet, og hver af dem er en læsetilladelse. Intet, StandardOS ligger inde med, kan ændre en indstilling, sende en kommando eller indrullere en enhed. Enhedernes tilstand læses fra den MDM, I allerede kører. Software på medarbejdernes maskiner er den højeste klage over de etablerede aktører og i et europæisk samarbejdsudvalg en samtale om overvågning, før det er en foranstaltning. Vi tager ikke den samtale, fordi vi ikke installerer noget.
Tilsammen giver de 12 forbindelser beviser for 52 af de 93 foranstaltninger i Bilag A. Hver foranstaltningsside nævner aflæsningen bag den, og hvert kort nedenfor linker til de foranstaltninger, det dækker.
Identitet og directory
Microsoft Entra ID
Hvor mange der er global administrator, om der findes gæstekonti, og om multifaktorgodkendelse rent faktisk kræves for at logge ind.
Hvad der tjekkes
- Globale administratorer er få og kendte
- Eksterne gæstekonti er kendte
- Multifaktorgodkendelse kræves for at logge ind, via sikkerhedsstandarder eller en aktiv politik for betinget adgang
- Global administrator aktiveres efter behov, holdes ikke permanent
- Ældre godkendelse er blokeret
- Katalogroller er dækket af en MFA-politik
- En politik kræver en kompatibel eller tilsluttet enhed
- Ingen aktiveret konto har været 90 dage uden login
- Applikationshemmeligheder og certifikater gælder højst to år
- Gæsteinvitationer er begrænset, og gæster ser lidt
- Hver administrator har en anden faktor registreret
Hvad legitimationsoplysningerne kan se
- Directory.Read.All
- Policy.Read.All
- RoleManagement.Read.Directory
En appregistrering med applikationstilladelser, godkendt én gang af en administrator. Hver tilladelse er en læsetilladelse, så legitimationsoplysningerne kan ikke ændre noget i tenanten.
Bevis for
Okta
Jeres medarbejdere, så medarbejderregistret holdes aktuelt, og de kontotilstande, der betyder, at nogen aldrig blev fuldt onboardet eller aldrig fuldt offboardet.
Hvad der tjekkes
- Directorybrugere synkroniseres til medarbejderregistret, og enhver, der er aktiv her men forsvundet fra Okta, nævnes
- Ingen konti hænger fast midt i onboardingen
- Suspenderede konti er kendte
- Udelukkede konti er synlige
- Super Administrator holdes af få, navngivne personer
- Ingen aktiv konto har været 90 dage uden login
- Hver superadministrator har en aktiv faktor registreret
- Administratorroller ligger hos få konti
Hvad legitimationsoplysningerne kan se
- okta.users.read
- okta.roles.read
Et skrivebeskyttet API-token. Det arver rettighederne fra den administrator, der opretter det, så det oprettes som skrivebeskyttet administrator.
Bevis for
Google Workspace
Jeres medarbejdere, så medarbejderregistret holdes aktuelt, dernæst totrinsbekræftelse på hele domænet og hvem der er superadministrator.
Hvad der tjekkes
- Directorybrugere synkroniseres til medarbejderregistret, og enhver, der er aktiv her men forsvundet fra Workspace, nævnes
- Totrinsbekræftelse er slået til på hele domænet
- Superadministratorer er få, og alle bruger totrinsbekræftelse
- Suspenderede konti er kendte
- Ingen aktiv konto har været 90 dage uden login
- Totrinsbekræftelse håndhæves, ikke kun aktiveres
- Administratorroller ligger hos få konti
Hvad legitimationsoplysningerne kan se
- https://www.googleapis.com/auth/admin.directory.user.readonly
En servicekonto med domænedækkende delegering for det ene skrivebeskyttede directory-scope, som optræder på vegne af en administrator, I udpeger. En servicekonto har ingen egen identitet i jeres directory, og derfor kræver Google det.
Bevis for
HR-system
Personio
Jeres medarbejdere fra HR-systemet, så medarbejderregistret holdes aktuelt: hvem der er aktiv, på orlov eller under onboarding, og hvem der er stoppet.
Hvad der tjekkes
- Directorybrugere synkroniseres til medarbejderregistret, og enhver fratrådt i Personio, der stadig er aktiv her, nævnes
- HR-systemet er kilden til medarbejderregistret
- Hver fratrådt har en fratrædelsesdato
- Ingen aktiv ansættelse har passeret sin kontraktslutdato
- Hver aktiv ansættelse navngiver en leder
Hvad legitimationsoplysningerne kan se
En egen integration under Marketplace, Tilsluttede integrationer, med det ene scope til at læse personer. Personios API tager ikke et subdomæne; legitimationsoplysningerne identificerer virksomheden, og intet her skriver til en HR-post.
Bevis for
Cloudinfrastruktur
Amazon Web Services
Rodkontoens MFA og adgangsnøgler, konsolbrugere uden MFA, adgangsnøglernes alder, kontoens adgangskodepolitik, den kontodækkende blokering af offentlig S3-adgang, CloudTrail-dækning, RDS-kryptering, backup-opbevaring og Multi-AZ, om en AWS Config-recorder kører, om nogen EC2-instans kører i standard-VPC'en, og om GuardDuty er slået til.
Hvad der tjekkes
- Rodkontoen har multifaktorgodkendelse
- Rodkontoen har ingen adgangsnøgler
- Alle med konsoladgang bruger multifaktorgodkendelse
- Adgangsnøgler er roteret inden for 90 dage
- Der er sat en adgangskodepolitik på kontoen
- Offentlig S3-adgang er blokeret for hele kontoen
- API-aktivitet logges i alle regioner
- Databaser er krypteret i hvile i den region, I angiver
- Databaser beholder automatiske backups i mindst en uge
- Databaser overlever tabet af en availability zone
- Ressourcekonfiguration registreres løbende
- Ingen workload kører i standard-VPC'en
- Trusselsdetektion er slået til
- Fuld administratoradgang går gennem roller, ikke stående brugere
- Styrede instanser kører en tidssynkroniseringstjeneste
- Ingen konsoladgangskode eller adgangsnøgle ligger ubrugt i 90 dage
- Rodkontoen bruges ikke til det daglige arbejde
- Nye EBS-diske krypteres som standard
- Ingen sikkerhedsgruppe åbner SSH, RDP eller en databaseport mod internettet
- Hver VPC registrerer flow logs
- Kundestyrede KMS-nøgler roterer automatisk
- IAM Access Analyzer overvåger ressourcer delt uden for kontoen
- En backupplan er planlagt
- CloudWatch-alarmer har en handling, der når nogen
- Containerimages scannes for kendte sårbarheder ved push
- AWS har en sikkerhedskontakt at skrive til
- Kapaciteten overvåges
- En backupplan kopierer til en anden region eller et andet hvælv
Hvad legitimationsoplysningerne kan se
- arn:aws:iam::aws:policy/SecurityAudit
En IAM-bruger med én AWS-administreret politik, SecurityAudit, som er skrivebeskyttet af natur. At nævne politikken i stedet for at opremse handlinger betyder, at ingen gætter sig til en for bred politik, og I kan kontrollere, at det er den, AWS offentliggør.
Bevis for
Microsoft Azure
Storage accounts, der tillader offentlig blob-adgang eller ren HTTP, SQL-databaser uden transparent datakryptering, deres backup-opbevaring og zoneredundans, abonnementer, hvis aktivitetslog ikke sendes noget varigt sted hen, netværkssikkerhedsgrupper, der åbner SSH eller RDP mod internettet, livscykluspolitikker for storage, og hvilke Defender for Cloud-planer der er slået til.
Hvad der tjekkes
- Storage accounts tillader ikke offentlig blob-adgang
- Storage accounts kræver HTTPS og TLS 1.2 eller nyere
- SQL-databaser er krypteret i hvile
- SQL-databaser beholder point-in-time-backups i mindst en uge
- SQL-databaser overlever tabet af en availability zone
- Abonnementsaktivitet logges et varigt sted
- Ingen netværkssikkerhedsgruppe åbner SSH eller RDP mod internettet
- Storage accounts har en livscykluspolitik for ældende data
- Defender for Cloud overvåger mindst én ressourcetype
- Key Vaults har soft delete og beskyttelse mod sletning
- Lagerkonti beholder slettede blobs et stykke tid
- SQL-servere logger adgang
- Ingen SQL-serverfirewallregel lukker hele internettet ind
- Netværkssikkerhedsgrupper registrerer flow logs
- Defender for Cloud har en sikkerhedskontakt at underrette
- Azure Policy er tildelt på hvert abonnement
- En Recovery Services-boks sikkerhedskopierer noget
Hvad legitimationsoplysningerne kan se
- Reader (Azure role, on each subscription in scope)
Entra ID-appregistreringen med den indbyggede rolle Læser på hvert abonnement, der skal læses. Læser er skrivebeskyttet af natur, tildeles pr. abonnement, og samme registrering forbinder allerede Entra ID og Intune.
Bevis for
Google Cloud
Buckets, der kan læses af offentligheden, Cloud SQL-instanser uden TLS eller åbne mod internettet, servicekontonøgler, der burde være roteret, audit-logning af dataadgang pr. projekt, og firewallregler, der åbner SSH eller RDP for hele verden, samt om hver Cloud SQL-instans tager automatiske backups og kører på tværs af zoner, og om hver bucket har en livscyklusregel.
Hvad der tjekkes
- Ingen Cloud Storage-bucket kan læses af offentligheden
- Cloud SQL-instanser kræver TLS og er ikke åbne mod internettet
- Cloud SQL-instanser tager automatiske backups
- Cloud SQL-instanser overlever tabet af en zone
- Cloud Storage-buckets har en livscyklusregel for ældende data
- Servicekontonøgler er roteret inden for 90 dage
- Audit-logs for dataadgang er slået til for alle tjenester
- Ingen firewallregel åbner SSH eller RDP mod internettet
- Cloud Storage-buckets beholder objektversioner
- Cloud Storage-buckets bruger ensartet adgang på bucket-niveau
- Cloud SQL-instanser er beskyttet mod sletning
- Ingen person har basisrollen Owner eller Editor
- Ingen virtuel maskine har en offentlig adresse
- Undernet registrerer flow logs
- Intet projekt beholder standardnetværket i automatisk tilstand
- Cloud KMS-nøgler roterer efter en plan
- Google har en sikkerhedskontakt for hvert projekt
Hvad legitimationsoplysningerne kan se
- roles/iam.securityReviewer (project role)
En servicekontonøgle med den indbyggede rolle Security Reviewer på hvert projekt i scope. Rollen er skrivebeskyttet af natur, og hvert aktivt projekt, kontoen kan se, læses; intet her skriver.
Bevis for
Kildekode
GitHub
Om tofaktorgodkendelse kræves, hvilke repositories der er offentlige, om standardbranches kræver review, hvor længe Dependabot-fund står åbne, om merges kræver beståede statustjek, og om deployments går gennem et beskyttet miljø.
Hvad der tjekkes
- Tofaktorgodkendelse kræves i hele organisationen eller er slået til på kontoen
- Kildekode-repositories er private
- Standardbranches kræver review før merge
- Dependabot-fund lukkes inden for afhjælpningsfristen: 14 dage for kritisk, 30 for høj, 90 for mellem, 180 for lav
- Standardbranches kræver beståede tests før merge
- Produktionsdeployments går gennem et beskyttet miljø
- Hvert repository navngiver sine kodeejere og kører et workflow ved ændring
- Ingen uden for organisationen kan pushe uden en aftale
Hvad legitimationsoplysningerne kan se
- read:org
- repo (read-only)
- security_events (read-only)
- read:user
Et personligt adgangstoken, klassisk eller finkornet, med de anførte skrivebeskyttede scopes. Alle scopes undtagen repo er valgfrie: et tjek, der har brug for et, det ikke har fået, siger hvilket der mangler i stedet for at melde en fejl.
Bevis for
Sårbarhedshåndtering
Snyk
Åbne problemer målt mod jeres afhjælpningsfrister, om hvert projekt rent faktisk scannes, og om noget projekts seneste test er for gammel til at betyde noget.
Hvad der tjekkes
- Åbne fund lukkes inden for afhjælpningsfristen: 14 dage for kritisk, 30 for høj, 90 for mellem, 180 for lav
- Hvert projekt er testet, så et projekt uden fund er et, der blev scannet, og ikke et, der blev sprunget over
- Hvert projekt er testet inden for de seneste 30 dage
- Ingen hemmelighed er committet i et scannet repository
- Ignorerede høje og kritiske fund er besluttet, ikke glemt
- Pull requests testes, før de merges
Hvad legitimationsoplysningerne kan se
Et API-token fra en konto med rollen Viewer i organisationen. Intet her skriver.
Bevis for
Administrerede enheder
Kandji
Diskkryptering og skærmlås på tværs af jeres Apple-flåde, og hvilke enheder der er holdt op med at melde sig. Læst fra den MDM, I allerede kører, uden nogen agent fra os noget sted.
Hvad der tjekkes
- Administrerede enheder er krypteret i hvile
- Administrerede enheder låser, når de står uden opsyn
- Administrerede enheder har meldt sig inden for 30 dage
- Administrerede Macs har gendannelseslås eller firmwareadgangskode
- Administrerede enheder er superviserede, så administration ikke kan fjernes
- Administrerede Macs har højst én lokal administrator
Hvad legitimationsoplysningerne kan se
- Device List (read)
- Device Details (read)
Et API-token, der i Kandjis egne indstillinger er begrænset til de to læsetilladelser for enheder. Intet her skriver.
Bevis for
Jamf Pro
FileVault, skærmlås og Gatekeeper på tværs af jeres Mac-flåde, og hvilke enheder der er holdt op med at melde sig. Læst fra den MDM, I allerede kører, uden nogen agent fra os noget sted.
Hvad der tjekkes
- Administrerede enheder er krypteret i hvile, hvor en Mac kun tæller som krypteret, når hver konto på den er det
- Administrerede enheder låser, når de står uden opsyn
- Administrerede enheder kører endpointbeskyttelse, læst fra Gatekeeper
- Administrerede enheder har meldt sig inden for 30 dage
- Administrerede Macs kører applikationsfirewallen
- Ingen administreret Mac logger automatisk ind ved opstart
- Systemintegritetsbeskyttelse og fuld sikker opstart er slået til
Hvad legitimationsoplysningerne kan se
- Read Computers
- Read Computer Inventory Collection
En API-klient med en API-rolle, der har præcis to læserettigheder, ombyttet til et kortlivet token. Ikke Classic API'ens brugernavn og adgangskode, som ville være legitimationsoplysninger, der også kan slette en laptop.
Bevis for
Microsoft Intune
Diskkryptering på tværs af jeres administrerede enheder, og hvilke der er holdt op med at synkronisere. Samme appregistrering som Entra ID, med én læsetilladelse mere.
Hvad der tjekkes
- Administrerede enheder er krypteret i hvile
- Administrerede enheder har meldt sig inden for 30 dage
- Administrerede enheder overholder deres compliancepolitikker
- Ingen administreret enhed er jailbreaket eller rootet
- En threat defense-partner melder hver administreret enhed som sikker
Hvad legitimationsoplysningerne kan se
- DeviceManagementManagedDevices.Read.All
Entra ID-appregistreringen med én yderligere applikationstilladelse, godkendt én gang. En kunde, der har forbundet Entra, tilføjer tilladelsen og forbinder dette med samme klient-id og samme hemmelighed.
Bevis for
Hvordan en aflæsning bliver til et bevis
1. I forbinder, og legitimationsoplysningerne tjekkes, før de gemmes
Legitimationsoplysningerne prøves først mod leverandøren. Virker de, gemmes de, hvor ingen browsersession kan læse dem, og den første kørsel sker straks, så I ser resultater, før I forlader siden.
2. Hvert tjek kører dagligt og holder én bevispost
Et bestået tjek forlænger postens gyldighed. Et fejlet trækker den tilbage til i dag, så den udløber, som et udløbet certifikat gør, og viser sig samme sted. Et tjek, der ikke kunne læse, hvad det skulle, siger det og siger, hvilken tilladelse der skal gives, i stedet for at melde en fejl, det ikke har set.
3. Et bestået, der bliver til et fejlet, sender en e-mail til jeres administratorer
Én gang, når det vipper. En indstilling, der var rigtig i aftes og er forkert i morges, er den ene begivenhed, der er en e-mail værd; en indstilling, der har været forkert i en måned, står allerede i jeres notifikationer.
Hvad der ikke er integreret
Det spørgsmål, en sammenligning af antal funktioner i virkeligheden stiller. Her er svaret, så I ikke skal finde det ud efter tilmeldingen.
En agent på nogens laptop
Bevidst, og permanent. Alt om en enhed læses fra den MDM, I allerede kører. Endpoint-agenter er den højeste klage over de etablerede aktører, og i et europæisk samarbejdsudvalg er de en samtale om overvågningssoftware, før de er en foranstaltning.
Andre HR-systemer
Personio læses; BambooHR, HiBob, Workday og resten gør ikke. For en virksomhed, hvis medarbejdere først og fremmest lever i Okta eller Google Workspace, holder de i stedet registret aktuelt.
Ticketing-, chat- og logningsplatforme
Hændelses- og ændringsregistreringer føres i StandardOS selv, på dets egen hashkæde. Intet læses fra Jira, Slack eller et SIEM.
Forbundet på minutter, læst hver nat
Hver forbindelse er en formular med felterne ovenfor og intet andet. Den eksport, jeres auditor får, er ordnet efter Bilag A-reference, og hver automatiseret post i den nævner det system, den er læst fra, og den dag, den blev læst.
Tilladelsernes navne citeres, som hver leverandør skriver dem, så I kan holde dem op mod leverandørens egen konsol, når I giver dem.