A.8.24
Brug kryptering rigtigt og styr nøglerne
Foranstaltning: Teknologisk
Hvad det betyder
Fastlæg og anvend regler for effektiv kryptografi, nøglestyring inklusive.
Sådan kontrollerer StandardOS det
Forbundet skrivebeskyttet, efter en plan. Et bestået tjek holder en bevispost frisk; et fejlet lader den udløbe, så en tilbagegang kommer frem i stedet for at vente på auditten. Hver integration, og hvad hver legitimationsoplysning kan se.
- Google CloudStandardOS læser om hver Cloud SQL-instans kræver TLS, enten via det gamle flag eller den nyere SSL-tilstand, og hvor gammel hver brugerstyret servicekontonøgle er.
- Microsoft AzureStandardOS læser transparent datakryptering på hver SQL-database, og om storage accounts kræver HTTPS med TLS 1.2 eller nyere.
- AWSStandardOS læser RDS-kryptering i hvile, og hvor længe adgangsnøgler har været uden rotation.
- your MDMStandardOS læser diskkryptering på tværs af administrerede enheder, hvor en enhed, der rapporterer den slået fra, skelnes fra en, der slet intet rapporterer.
- AWSStandardOS læser om nye EBS-diske krypteres som standard i regionen, og om hver aktiv kundestyret KMS-nøgle roterer automatisk.
- Microsoft AzureStandardOS læser om hver Key Vault har soft delete og beskyttelse mod sletning, så en slettet nøgle ikke tager sine data med sig.
- Google CloudStandardOS læser om hver symmetrisk Cloud KMS-nøgle har en rotationsperiode.
- Microsoft Entra IDStandardOS læser om en app-registrering har en hemmelighed eller et certifikat, der gælder i mere end to år.
Risici, denne foranstaltning håndterer
Fra det startrisikoregister, StandardOS foreslår ved opsætningen. I beholder, redigerer eller sletter hver enkelt; dette er dem, der nævner A.8.24 som håndtering.
- Tab eller tyveri af en endpoint-enhedEndpoints
Hvad kunder spørger om ved denne foranstaltning
Sikkerhedsspørgeskemaer bruger ikke foranstaltningsnumre. Dette er de spørgsmål, som kunder stiller dem, der lander på A.8.24. Hvert af dem besvares ud fra de samme fire registreringer: SoA-status, den godkendte politik, dateret bevis og et levende tjek. Det fulde kort over de tredive emner.
Er kundedata krypteret i hvile og under overførsel, og hvordan håndteres nøgler?
Kryptering i hvile og under overførsel, nøglehåndtering
Hvordan opbevares og roteres API-nøgler og andre hemmeligheder?
Hemmeligheder, API-nøgler, vaults · også A.8.5
Hvor dette hører til under NIS2
A.8.24 er en del af det, artikel 21, stk. 2, litra h), Cryptography
, kræver. At implementere det én gang tæller for begge, og det er hele grunden til, at NIS2-kortlægningen findes.
Foranstaltninger, der arbejder sammen med denne
De optræder sammen i samme risiko eller samme politik, så de implementeres som regel også sammen.
- A.5.17Håndtér adgangskoder, nøgler og andre hemmeligheder
- A.7.9Beskyt udstyr uden for matriklen
- A.8.1Sikr bærbare, telefoner og stationære
Hvad ISO 27001-certificering koster. Auditdagene er fastlagt i ISO/IEC 27006, så I kan regne jeres eget tal ud. Eller se hvilke afsnit StandardOS dækker, også dem det ikke dækker.
Det, StandardOS holder klar for A.8.24 på auditdagen
En beslutning om anvendelighed og et udkast til begrundelse, forudfyldt ud fra en profil med syv spørgsmål og markeret som udkast, indtil I har gjort det til jeres eget. En implementeringsstatus. Daterede bevisposter, der udløber, så den eksport, jeres auditor læser, viser, hvad der var sandt og hvornår, arkiveret under denne reference.