Berechtigungen erteilen, überprüfen und entziehen

Organisatorisch-Control

Was es bedeutet

Zugriffsrechte gemäß den Zugriffsregeln erteilen, überprüfen und entziehen.

Wie StandardOS das prüft

Nur lesend verbunden, nach Zeitplan. Eine bestandene Prüfung hält einen Nachweiseintrag frisch; eine fehlgeschlagene lässt ihn verfallen, sodass eine Verschlechterung auffällt, statt auf das Audit zu warten. Jede Integration, und was die jeweiligen Zugangsdaten sehen können.

  • PersonioStandardOS liest wer laut HR-System gegangen ist und im Mitarbeiterregister noch eine aktive Zeile hält, also die Offboarding-Lücke in dem Moment, in dem sie sich öffnet.
  • Microsoft Entra IDStandardOS liest wie viele Konten Globaler Administrator sind und ob die Gäste nachvollziehbar sind.
  • Google WorkspaceStandardOS liest wer Super-Administrator ist und ob diese Personen die Bestätigung in zwei Schritten nutzen.
  • OktaStandardOS liest Konten, die mitten im Onboarding hängen, und Konten, die gesperrt und vergessen wurden.
  • AWSStandardOS liest die seit neunzig Tagen ungenutzten Zugangsdaten, also die Zugriffsrechte, die niemand überprüft.
  • Google CloudStandardOS liest welche Benutzer- oder Gruppenbindungen Owner oder Editor auf einem Projekt gewähren.
  • Microsoft Entra IDStandardOS liest die aktivierten Konten, die seit neunzig Tagen niemand genutzt hat.
  • OktaStandardOS liest die aktiven Konten, die seit neunzig Tagen niemand genutzt hat, und wie viele Konten eine Administratorrolle irgendeiner Art halten.
  • Google WorkspaceStandardOS liest die aktiven Konten, die seit neunzig Tagen niemand genutzt hat, und wie viele Konten eine Super- oder delegierte Administratorrolle halten.
  • PersonioStandardOS liest welche Ausgetretenen ohne erfasstes Datum gegangen sind, wessen Vertrag abgelaufen ist, während sie aktiv bleiben, und wer keine Führungskraft hat, die freigibt, worauf die Person zugreifen darf.

Risiken, die dieses Control behandelt

Aus dem Start-Risikoregister, das StandardOS bei der Einrichtung vorschlägt. Sie behalten, bearbeiten oder löschen jedes einzelne; dies sind die, die A.5.18 als Behandlung nennen.

  • Ausscheidende Mitarbeitende behalten ZugriffKonten

Was es in Ihren Kalender legt

Ein Control ist nicht einmal umgesetzt. Diese werden vom Tag der Einrichtung an geplant, mit Verantwortlichen und Fälligkeit, damit der Nachweis existiert, bevor jemand danach fragt.

  • Überprüfung der Benutzerzugriffejedes Quartal

Was Kunden zu diesem Control fragen

Sicherheitsfragebögen verwenden keine Control-Nummern. Dies sind die Fragen, so wie Kunden sie stellen, die auf A.5.18 hinauslaufen. Jede wird aus denselben vier Aufzeichnungen beantwortet: dem SoA-Status, der genehmigten Richtlinie, datierten Nachweisen und einer laufenden Prüfung. Die vollständige Karte der dreißig Themen.

  • Wie wird Benutzerzugriff eingerichtet, überprüft und entzogen, wenn jemand geht?

    Zugriffssteuerung, minimale Rechte, Ein- und Austritte, Administratorzugriff · auch A.5.15, A.8.2

Wo dies unter NIS2 steht

A.5.18 ist Teil dessen, was Artikel 21 Absatz 2 Buchstabe j, Access control, verlangt. Es einmal umzusetzen zählt für beides, und genau deshalb gibt es die NIS2-Zuordnung.

Controls, die mit diesem zusammenarbeiten

Diese tauchen im selben Risiko oder derselben Richtlinie gemeinsam auf und werden deshalb meist auch gemeinsam umgesetzt.

Was eine ISO-27001-Zertifizierung kostet. Die Audittage sind durch ISO/IEC 27006 festgelegt, Sie können Ihre eigene Zahl also ausrechnen. Oder sehen Sie, welche Abschnitte StandardOS abdeckt, einschließlich derer, die es nicht abdeckt.

Was StandardOS für A.5.18 am Audittag bereithält

Eine Entscheidung zur Anwendbarkeit und ein Begründungsentwurf, vorausgefüllt aus einem Profil mit sieben Fragen und als Entwurf markiert, bis Sie ihn zu Ihrem eigenen gemacht haben. Ein Umsetzungsstatus. Datierte Nachweiseinträge, die ablaufen, damit der Export, den Ihr Auditor liest, zeigt, was wann galt, abgelegt unter dieser Referenz.