A.5.18
Tildel, gennemgå og fjern rettigheder
Foranstaltning: Organisatorisk
Hvad det betyder
Tildel, gennemgå og fjern adgangsrettigheder efter reglerne for adgangsstyring.
Sådan kontrollerer StandardOS det
Forbundet skrivebeskyttet, efter en plan. Et bestået tjek holder en bevispost frisk; et fejlet lader den udløbe, så en tilbagegang kommer frem i stedet for at vente på auditten. Hver integration, og hvad hver legitimationsoplysning kan se.
- PersonioStandardOS læser hvem der ifølge HR-systemet er stoppet, men stadig har en aktiv række i medarbejderregistret, hvilket er offboarding-hullet i det øjeblik, det åbner sig.
- Microsoft Entra IDStandardOS læser hvor mange konti der er global administrator, og om gæsterne er kendte.
- Google WorkspaceStandardOS læser hvem der er superadministrator, og om de bruger totrinsbekræftelse.
- OktaStandardOS læser konti, der hænger fast midt i onboardingen, og konti, der er suspenderet og glemt.
- AWSStandardOS læser de legitimationsoplysninger, der har ligget ubrugt i halvfems dage, altså de adgangsrettigheder, ingen gennemgår.
- Google CloudStandardOS læser hvilke bruger- eller gruppebindinger der giver Owner eller Editor på et projekt.
- Microsoft Entra IDStandardOS læser de aktiverede konti, ingen har brugt i halvfems dage.
- OktaStandardOS læser de aktive konti, ingen har brugt i halvfems dage, og hvor mange konti der har en administratorrolle af nogen art.
- Google WorkspaceStandardOS læser de aktive konti, ingen har brugt i halvfems dage, og hvor mange konti der har en super- eller delegeret administratorrolle.
- PersonioStandardOS læser hvilke fratrådte der gik uden en registreret dato, hvis kontrakt er udløbet, mens de forbliver aktive, og hvem der ingen leder har til at godkende, hvad personen må tilgå.
Risici, denne foranstaltning håndterer
Fra det startrisikoregister, StandardOS foreslår ved opsætningen. I beholder, redigerer eller sletter hver enkelt; dette er dem, der nævner A.5.18 som håndtering.
- Fratrædende medarbejder beholder adgangKonti
Hvad den lægger i jeres kalender
En foranstaltning implementeres ikke én gang. Disse planlægges fra den dag, I sætter op, med en ejer og en frist, så beviset findes, før nogen beder om det.
- Gennemgang af brugeradganghvert kvartal
Hvad kunder spørger om ved denne foranstaltning
Sikkerhedsspørgeskemaer bruger ikke foranstaltningsnumre. Dette er de spørgsmål, som kunder stiller dem, der lander på A.5.18. Hvert af dem besvares ud fra de samme fire registreringer: SoA-status, den godkendte politik, dateret bevis og et levende tjek. Det fulde kort over de tredive emner.
Hvordan tildeles, gennemgås og inddrages brugeradgang, når nogen stopper?
Adgangsstyring, mindst mulige rettigheder, til- og fratrædelse, administratoradgang · også A.5.15, A.8.2
Hvor dette hører til under NIS2
A.5.18 er en del af det, artikel 21, stk. 2, litra j), Access control
, kræver. At implementere det én gang tæller for begge, og det er hele grunden til, at NIS2-kortlægningen findes.
Foranstaltninger, der arbejder sammen med denne
De optræder sammen i samme risiko eller samme politik, så de implementeres som regel også sammen.
- A.5.11Få udstyr og data tilbage, når folk holder op
- A.5.15Afgør hvem der må nå hvilke systemer og data
- A.5.16Styr konti og identiteter gennem hele deres liv
- A.5.17Håndtér adgangskoder, nøgler og andre hemmeligheder
- A.6.5Pligter der varer ud over fratrædelsen
- A.8.2Begræns administratoradgang
- A.8.3Begræns hvad den enkelte kan åbne
- A.8.5Log ind sikkert
Hvad ISO 27001-certificering koster. Auditdagene er fastlagt i ISO/IEC 27006, så I kan regne jeres eget tal ud. Eller se hvilke afsnit StandardOS dækker, også dem det ikke dækker.
Det, StandardOS holder klar for A.5.18 på auditdagen
En beslutning om anvendelighed og et udkast til begrundelse, forudfyldt ud fra en profil med syv spørgsmål og markeret som udkast, indtil I har gjort det til jeres eget. En implementeringsstatus. Daterede bevisposter, der udløber, så den eksport, jeres auditor læser, viser, hvad der var sandt og hvornår, arkiveret under denne reference.