Begræns administratoradgang
Foranstaltning: Teknologisk
Hvad det betyder
Begræns og styr privilegeret adgang stramt.
Sådan kontrollerer StandardOS det
Forbundet skrivebeskyttet, efter en plan. Et bestået tjek holder en bevispost frisk; et fejlet lader den udløbe, så en tilbagegang kommer frem i stedet for at vente på auditten. Hver integration, og hvad hver legitimationsoplysning kan se.
- PersonioStandardOS læser HR-systemets aktive og inaktive personer mod medarbejderregistret, så en adgangsgennemgang starter med, hvem der rent faktisk arbejder her.
- AWSStandardOS læser rodkontoens MFA, og om rodkontoen har adgangsnøgler, de to ting, ingen politik I skriver kan begrænse.
- Microsoft Entra IDStandardOS læser hvor mange konti der er global administrator, målt mod Microsofts anbefaling om færre end fem.
- Google WorkspaceStandardOS læser hvor mange konti der er superadministrator, og om alle bruger totrinsbekræftelse.
- AWSStandardOS læser om rodkontoen bruges til det daglige arbejde, og hvilke legitimationsoplysninger der ligger ubrugt.
- Google CloudStandardOS læser om en bruger eller gruppe har basisrollen Owner eller Editor på et projekt, alle rettigheder uden afgrænsning.
- Microsoft Entra IDStandardOS læser om administratorer er dækket af en MFA-politik og har en metode registreret.
- OktaStandardOS læser om superadministratorerne har en anden faktor, og hvor mange konti der har en administratorrolle set i forhold til katalogets størrelse.
- Google WorkspaceStandardOS læser hvor mange konti der har en super- eller delegeret administratorrolle set i forhold til domænets størrelse.
- KandjiStandardOS læser hvilke udtagne Macs der har mere end én lokal administratorkonto, så de ekstra kan bekræftes eller fjernes.
Hvad kunder spørger om ved denne foranstaltning
Sikkerhedsspørgeskemaer bruger ikke foranstaltningsnumre. Dette er de spørgsmål, som kunder stiller dem, der lander på A.8.2. Hvert af dem besvares ud fra de samme fire registreringer: SoA-status, den godkendte politik, dateret bevis og et levende tjek. Det fulde kort over de tredive emner.
Hvordan tildeles, gennemgås og inddrages brugeradgang, når nogen stopper?
Adgangsstyring, mindst mulige rettigheder, til- og fratrædelse, administratoradgang · også A.5.15, A.5.18
Hvor dette hører til under NIS2
A.8.2 er en del af det, artikel 21, stk. 2, litra j), Access control
, kræver. At implementere det én gang tæller for begge, og det er hele grunden til, at NIS2-kortlægningen findes.
Foranstaltninger, der arbejder sammen med denne
De optræder sammen i samme risiko eller samme politik, så de implementeres som regel også sammen.
- A.5.15Afgør hvem der må nå hvilke systemer og data
- A.5.16Styr konti og identiteter gennem hele deres liv
- A.5.17Håndtér adgangskoder, nøgler og andre hemmeligheder
- A.5.18Tildel, gennemgå og fjern rettigheder
- A.8.3Begræns hvad den enkelte kan åbne
- A.8.5Log ind sikkert
Hvad ISO 27001-certificering koster. Auditdagene er fastlagt i ISO/IEC 27006, så I kan regne jeres eget tal ud. Eller se hvilke afsnit StandardOS dækker, også dem det ikke dækker.
Det, StandardOS holder klar for A.8.2 på auditdagen
En beslutning om anvendelighed og et udkast til begrundelse, forudfyldt ud fra en profil med syv spørgsmål og markeret som udkast, indtil I har gjort det til jeres eget. En implementeringsstatus. Daterede bevisposter, der udløber, så den eksport, jeres auditor læser, viser, hvad der var sandt og hvornår, arkiveret under denne reference.