Hold systemer konfigureret som tiltænkt
Foranstaltning: Teknologisk
Hvad det betyder
Fastlæg, anvend, overvåg og gennemgå sikre konfigurationer, hærdning inklusive.
Sådan kontrollerer StandardOS det
Forbundet skrivebeskyttet, efter en plan. Et bestået tjek holder en bevispost frisk; et fejlet lader den udløbe, så en tilbagegang kommer frem i stedet for at vente på auditten. Hver integration, og hvad hver legitimationsoplysning kan se.
- AWSStandardOS læser om en AWS Config-recorder kører, så kontoens ressourcekonfiguration registreres løbende, og afvigelse fra den tilsigtede tilstand er synlig i stedet for husket.
- Microsoft AzureStandardOS læser om hvert abonnement har mindst én Azure Policy-tildeling, den grundlinje der håndhæver konfigurationen.
- Google CloudStandardOS læser om et projekt stadig har standardnetværket, det ingen har designet.
- Microsoft IntuneStandardOS læser hvilke administrerede enheder der ikke overholder deres tildelte Intune-compliancepolitikker, er i en henstandsperiode eller slet ingen politikvurdering har.
- Jamf ProStandardOS læser hvilke administrerede Macs der har systemintegritetsbeskyttelse slået fra eller sikker opstart sænket under fuld sikkerhed.
- KandjiStandardOS læser hvilke udtagne Macs der kan startes i gendannelse og slettes ud af deres konfiguration, fordi hverken gendannelseslås eller firmwareadgangskode er sat.
Hvad kunder spørger om ved denne foranstaltning
Sikkerhedsspørgeskemaer bruger ikke foranstaltningsnumre. Dette er de spørgsmål, som kunder stiller dem, der lander på A.8.9. Hvert af dem besvares ud fra de samme fire registreringer: SoA-status, den godkendte politik, dateret bevis og et levende tjek. Det fulde kort over de tredive emner.
Bygges systemer ud fra en hærdet konfigurationsbaseline?
Konfigurationsbaselines, hærdning
Foranstaltninger, der arbejder sammen med denne
De optræder sammen i samme risiko eller samme politik, så de implementeres som regel også sammen.
- A.8.20Sikr selve netværket
- A.8.21Aftal sikkerhedsvilkår for netværkstjenester
- A.8.22Hold netværk adskilt fra hinanden
- A.8.23Filtrér adgang til risikable websteder
Hvad ISO 27001-certificering koster. Auditdagene er fastlagt i ISO/IEC 27006, så I kan regne jeres eget tal ud. Eller se hvilke afsnit StandardOS dækker, også dem det ikke dækker.
Det, StandardOS holder klar for A.8.9 på auditdagen
En beslutning om anvendelighed og et udkast til begrundelse, forudfyldt ud fra en profil med syv spørgsmål og markeret som udkast, indtil I har gjort det til jeres eget. En implementeringsstatus. Daterede bevisposter, der udløber, så den eksport, jeres auditor læser, viser, hvad der var sandt og hvornår, arkiveret under denne reference.