A.8.18
Begræns kraftfulde systemværktøjer
Foranstaltning: Teknologisk
Hvad det betyder
Begræns og kontrollér værktøjer, der kan tilsidesætte systemets foranstaltninger.
Sådan kontrollerer StandardOS det
Forbundet skrivebeskyttet, efter en plan. Et bestået tjek holder en bevispost frisk; et fejlet lader den udløbe, så en tilbagegang kommer frem i stedet for at vente på auditten. Hver integration, og hvad hver legitimationsoplysning kan se.
- AWSStandardOS læser hvilke IAM-brugere har AdministratorAccess som stående tilladelse, direkte eller via en gruppe, i stedet for at påtage sig en rolle, der kan logges og bindes til MFA.
- Microsoft Entra IDStandardOS læser hvor mange konti er berettigede til Global administrator via Privileged Identity Management i forhold til hvor mange holder rollen permanent, og om lejeren overhovedet er licenseret til PIM.
- OktaStandardOS læser hvilke konti holder Super Administrator, rollen der kan ændre enhver anden politik i organisationen.
Hvor dette hører til under NIS2
A.8.18 er en del af det, artikel 21, stk. 2, litra j), Access control
, kræver. At implementere det én gang tæller for begge, og det er hele grunden til, at NIS2-kortlægningen findes.
Hvad ISO 27001-certificering koster. Auditdagene er fastlagt i ISO/IEC 27006, så I kan regne jeres eget tal ud. Eller se hvilke afsnit StandardOS dækker, også dem det ikke dækker.
Det, StandardOS holder klar for A.8.18 på auditdagen
En beslutning om anvendelighed og et udkast til begrundelse, forudfyldt ud fra en profil med syv spørgsmål og markeret som udkast, indtil I har gjort det til jeres eget. En implementeringsstatus. Daterede bevisposter, der udløber, så den eksport, jeres auditor læser, viser, hvad der var sandt og hvornår, arkiveret under denne reference.