Umgang mit Kennwörtern, Schlüsseln und anderen Geheimnissen

Organisatorisch-Control

Was es bedeutet

Steuern, wie Kennwörter und andere Geheimnisse ausgegeben, gespeichert und verwendet werden.

Wie StandardOS das prüft

Nur lesend verbunden, nach Zeitplan. Eine bestandene Prüfung hält einen Nachweiseintrag frisch; eine fehlgeschlagene lässt ihn verfallen, sodass eine Verschlechterung auffällt, statt auf das Audit zu warten. Jede Integration, und was die jeweiligen Zugangsdaten sehen können.

  • Google CloudStandardOS liest benutzerverwaltete Dienstkontoschlüssel, die älter als 90 Tage sind, die Zugangsdaten, die die Person überdauern, die sie erstellt hat.
  • AWSStandardOS liest MFA des Root-Kontos, Konsolenbenutzer ohne MFA, das Alter der Zugriffsschlüssel und ob überhaupt eine Kennwortrichtlinie gesetzt ist.
  • Microsoft Entra IDStandardOS liest ob der bedingte Zugriff zur Anmeldung Mehr-Faktor-Authentifizierung verlangt.
  • GitHubStandardOS liest ob Zwei-Faktor-Authentifizierung in der ganzen Organisation erzwungen oder für das Konto aktiviert ist.
  • Google WorkspaceStandardOS liest die Einrichtung der Bestätigung in zwei Schritten über jedes aktive Konto der Domain hinweg.
  • Microsoft Entra IDStandardOS liest ob Basic-Auth-Clients, die keinen zweiten Faktor vorweisen können, abgewiesen werden, und ob ein Anwendungsgeheimnis oder Zertifikat länger als zwei Jahre gilt.
  • Google WorkspaceStandardOS liest ob eine Person ihren eigenen zweiten Faktor rückgängig machen kann, was die Erzwingung verhindert.
  • SnykStandardOS liest welche offenen Funde ein in ein Repository eingechecktes Zugangsdatum sind, damit es rotiert und dann entfernt werden kann.

Was Kunden zu diesem Control fragen

Sicherheitsfragebögen verwenden keine Control-Nummern. Dies sind die Fragen, so wie Kunden sie stellen, die auf A.5.17 hinauslaufen. Jede wird aus denselben vier Aufzeichnungen beantwortet: dem SoA-Status, der genehmigten Richtlinie, datierten Nachweisen und einer laufenden Prüfung. Die vollständige Karte der dreißig Themen.

  • Erzwingen Sie Mehr-Faktor-Authentifizierung für alle Benutzer?

    MFA, Single Sign-on, Kennwortregeln · auch A.8.5

Wo dies unter NIS2 steht

A.5.17 ist Teil dessen, was Artikel 21 Absatz 2 Buchstabe j, Access control, verlangt. Es einmal umzusetzen zählt für beides, und genau deshalb gibt es die NIS2-Zuordnung.

Controls, die mit diesem zusammenarbeiten

Diese tauchen im selben Risiko oder derselben Richtlinie gemeinsam auf und werden deshalb meist auch gemeinsam umgesetzt.

Was eine ISO-27001-Zertifizierung kostet. Die Audittage sind durch ISO/IEC 27006 festgelegt, Sie können Ihre eigene Zahl also ausrechnen. Oder sehen Sie, welche Abschnitte StandardOS abdeckt, einschließlich derer, die es nicht abdeckt.

Was StandardOS für A.5.17 am Audittag bereithält

Eine Entscheidung zur Anwendbarkeit und ein Begründungsentwurf, vorausgefüllt aus einem Profil mit sieben Fragen und als Entwurf markiert, bis Sie ihn zu Ihrem eigenen gemacht haben. Ein Umsetzungsstatus. Datierte Nachweiseinträge, die ablaufen, damit der Export, den Ihr Auditor liest, zeigt, was wann galt, abgelegt unter dieser Referenz.