A.8.20
Sikr selve netværket
Foranstaltning: Teknologisk
Hvad det betyder
Sikr, administrér og kontrollér netværk og netværksudstyr.
Sådan kontrollerer StandardOS det
Forbundet skrivebeskyttet, efter en plan. Et bestået tjek holder en bevispost frisk; et fejlet lader den udløbe, så en tilbagegang kommer frem i stedet for at vente på auditten. Hver integration, og hvad hver legitimationsoplysning kan se.
- Google CloudStandardOS læser buckets, der er åbne for offentligheden, Cloud SQL-instanser, der tillader 0.0.0.0/0, og firewallregler, der tillader indgående SSH eller RDP fra enhver adresse.
- Microsoft AzureStandardOS læser storage accounts, der kan nås anonymt eller over ren HTTP, og netværkssikkerhedsgrupper, der tillader indgående SSH eller RDP fra enhver adresse.
- AWSStandardOS læser den kontodækkende blokering af offentlig S3-adgang, som er den netværksvendte halvdel af samme indstilling: om noget i kontoen kan nås anonymt fra internettet.
- AWSStandardOS læser hvilke sikkerhedsgrupper der åbner SSH, RDP, en databaseport eller al trafik for hele internettet, og om hver VPC registrerer flow logs.
- Microsoft AzureStandardOS læser hvilke SQL-serverfirewallregler der spænder over hele internettet, og hvilke netværkssikkerhedsgrupper der mangler en flow log.
- Google CloudStandardOS læser hvilke instanser der har en ekstern adresse, og hvilke undernet der har flow logs slået fra.
- Jamf ProStandardOS læser hvilke administrerede Macs der melder macOS-firewallen slået fra, den perimeter en bærbar tager med på ethvert netværk.
Hvad kunder spørger om ved denne foranstaltning
Sikkerhedsspørgeskemaer bruger ikke foranstaltningsnumre. Dette er de spørgsmål, som kunder stiller dem, der lander på A.8.20. Hvert af dem besvares ud fra de samme fire registreringer: SoA-status, den godkendte politik, dateret bevis og et levende tjek. Det fulde kort over de tredive emner.
Er jeres netværk segmenteret, og gennemgås firewalls og VPN-adgang?
Netværkssegmentering, firewalls, VPN · også A.8.22
Hvor dette hører til under NIS2
A.8.20 er en del af det, artikel 21, stk. 2, litra e), Security in network and information systems acquisition, development and maintenance
, kræver. At implementere det én gang tæller for begge, og det er hele grunden til, at NIS2-kortlægningen findes.
Foranstaltninger, der arbejder sammen med denne
De optræder sammen i samme risiko eller samme politik, så de implementeres som regel også sammen.
- A.8.21Aftal sikkerhedsvilkår for netværkstjenester
- A.8.22Hold netværk adskilt fra hinanden
- A.8.23Filtrér adgang til risikable websteder
- A.8.9Hold systemer konfigureret som tiltænkt
Hvad ISO 27001-certificering koster. Auditdagene er fastlagt i ISO/IEC 27006, så I kan regne jeres eget tal ud. Eller se hvilke afsnit StandardOS dækker, også dem det ikke dækker.
Det, StandardOS holder klar for A.8.20 på auditdagen
En beslutning om anvendelighed og et udkast til begrundelse, forudfyldt ud fra en profil med syv spørgsmål og markeret som udkast, indtil I har gjort det til jeres eget. En implementeringsstatus. Daterede bevisposter, der udløber, så den eksport, jeres auditor læser, viser, hvad der var sandt og hvornår, arkiveret under denne reference.