A.5.17
Håndtér adgangskoder, nøgler og andre hemmeligheder
Foranstaltning: Organisatorisk
Hvad det betyder
Styr, hvordan adgangskoder og andre hemmeligheder udstedes, opbevares og bruges.
Sådan kontrollerer StandardOS det
Forbundet skrivebeskyttet, efter en plan. Et bestået tjek holder en bevispost frisk; et fejlet lader den udløbe, så en tilbagegang kommer frem i stedet for at vente på auditten. Hver integration, og hvad hver legitimationsoplysning kan se.
- Google CloudStandardOS læser brugerstyrede servicekontonøgler ældre end 90 dage, legitimationsoplysningerne, der overlever den person, der lavede dem.
- AWSStandardOS læser rodkontoens MFA, konsolbrugere uden MFA, adgangsnøglernes alder, og om der overhovedet er sat en adgangskodepolitik.
- Microsoft Entra IDStandardOS læser om betinget adgang kræver multifaktorgodkendelse for at logge ind.
- GitHubStandardOS læser om tofaktorgodkendelse er gennemtvunget i hele organisationen eller slået til på kontoen.
- Google WorkspaceStandardOS læser tilmelding til totrinsbekræftelse på hver aktiv konto i domænet.
- Microsoft Entra IDStandardOS læser om basic-auth-klienter, der ikke kan vise en anden faktor, afvises, og om en applikationshemmelighed eller et certifikat gælder i mere end to år.
- Google WorkspaceStandardOS læser om en person selv kan fjerne sin anden faktor, hvilket håndhævelse forhindrer.
- SnykStandardOS læser hvilke åbne fund der er en legitimationsoplysning committet i et repository, så den kan roteres og derefter fjernes.
Hvad kunder spørger om ved denne foranstaltning
Sikkerhedsspørgeskemaer bruger ikke foranstaltningsnumre. Dette er de spørgsmål, som kunder stiller dem, der lander på A.5.17. Hvert af dem besvares ud fra de samme fire registreringer: SoA-status, den godkendte politik, dateret bevis og et levende tjek. Det fulde kort over de tredive emner.
Gennemtvinger I multifaktorgodkendelse for alle brugere?
MFA, single sign-on, adgangskoderegler · også A.8.5
Hvor dette hører til under NIS2
A.5.17 er en del af det, artikel 21, stk. 2, litra j), Access control
, kræver. At implementere det én gang tæller for begge, og det er hele grunden til, at NIS2-kortlægningen findes.
Foranstaltninger, der arbejder sammen med denne
De optræder sammen i samme risiko eller samme politik, så de implementeres som regel også sammen.
- A.5.15Afgør hvem der må nå hvilke systemer og data
- A.5.16Styr konti og identiteter gennem hele deres liv
- A.5.18Tildel, gennemgå og fjern rettigheder
- A.8.2Begræns administratoradgang
- A.8.24Brug kryptering rigtigt og styr nøglerne
- A.8.3Begræns hvad den enkelte kan åbne
- A.8.5Log ind sikkert
Hvad ISO 27001-certificering koster. Auditdagene er fastlagt i ISO/IEC 27006, så I kan regne jeres eget tal ud. Eller se hvilke afsnit StandardOS dækker, også dem det ikke dækker.
Det, StandardOS holder klar for A.5.17 på auditdagen
En beslutning om anvendelighed og et udkast til begrundelse, forudfyldt ud fra en profil med syv spørgsmål og markeret som udkast, indtil I har gjort det til jeres eget. En implementeringsstatus. Daterede bevisposter, der udløber, så den eksport, jeres auditor læser, viser, hvad der var sandt og hvornår, arkiveret under denne reference.