Aufzeichnen, was auf den Systemen geschah

Technologisch-Control

Was es bedeutet

Protokolle über Aktivitäten, Ausnahmen und Ereignisse erzeugen, schützen und auswerten.

Wie StandardOS das prüft

Nur lesend verbunden, nach Zeitplan. Eine bestandene Prüfung hält einen Nachweiseintrag frisch; eine fehlgeschlagene lässt ihn verfallen, sodass eine Verschlechterung auffällt, statt auf das Audit zu warten. Jede Integration, und was die jeweiligen Zugangsdaten sehen können.

  • Google CloudStandardOS liest ob die Audit-Protokolle des Datenzugriffs in jedem Projekt für alle Dienste aktiviert sind, denn Administratoraktivität wird standardmäßig protokolliert, wer was gelesen hat nicht.
  • Microsoft AzureStandardOS liest ob jedes Abonnement sein administratives Aktivitätsprotokoll an einen Log-Analytics-Arbeitsbereich, ein Speicherkonto oder einen Event Hub liefert, denn das Portal behält 90 Tage, dann ist es weg.
  • AWSStandardOS liest ob CloudTrail jede Region abdeckt, denn Aktivität in einer Region, die kein Trail beobachtet, bleibt unprotokolliert.
  • OktaStandardOS liest ausgesperrte Konten, wobei eine wiederholte Aussperrung eines Kontos das Muster ist, das den Blick lohnt, nicht die Aussperrung selbst.
  • AWSStandardOS liest ob jede VPC in der Region ein aktives Flow Log hat.
  • Microsoft AzureStandardOS liest ob jeder SQL-Server ein Prüfprotokoll schreibt und ob jede Netzwerksicherheitsgruppe ein Flow Log hat.
  • Google CloudStandardOS liest ob jedes Subnetz Flow Logs aufzeichnet.

Was Kunden zu diesem Control fragen

Sicherheitsfragebögen verwenden keine Control-Nummern. Dies sind die Fragen, so wie Kunden sie stellen, die auf A.8.15 hinauslaufen. Jede wird aus denselben vier Aufzeichnungen beantwortet: dem SoA-Status, der genehmigten Richtlinie, datierten Nachweisen und einer laufenden Prüfung. Die vollständige Karte der dreißig Themen.

  • Werden Sicherheitsprotokolle zentral gesammelt und auf verdächtige Aktivitäten überwacht?

    Protokollierung, Überwachung, SIEM, Alarmierung · auch A.8.16

Controls, die mit diesem zusammenarbeiten

Diese tauchen im selben Risiko oder derselben Richtlinie gemeinsam auf und werden deshalb meist auch gemeinsam umgesetzt.

Was eine ISO-27001-Zertifizierung kostet. Die Audittage sind durch ISO/IEC 27006 festgelegt, Sie können Ihre eigene Zahl also ausrechnen. Oder sehen Sie, welche Abschnitte StandardOS abdeckt, einschließlich derer, die es nicht abdeckt.

Was StandardOS für A.8.15 am Audittag bereithält

Eine Entscheidung zur Anwendbarkeit und ein Begründungsentwurf, vorausgefüllt aus einem Profil mit sieben Fragen und als Entwurf markiert, bis Sie ihn zu Ihrem eigenen gemacht haben. Ein Umsetzungsstatus. Datierte Nachweiseinträge, die ablaufen, damit der Export, den Ihr Auditor liest, zeigt, was wann galt, abgelegt unter dieser Referenz.