A.8.18
Mächtige Systemwerkzeuge einschränken
Technologisch-Control
Was es bedeutet
Werkzeuge einschränken und kontrollieren, die Systemmaßnahmen außer Kraft setzen können.
Wie StandardOS das prüft
Nur lesend verbunden, nach Zeitplan. Eine bestandene Prüfung hält einen Nachweiseintrag frisch; eine fehlgeschlagene lässt ihn verfallen, sodass eine Verschlechterung auffällt, statt auf das Audit zu warten. Jede Integration, und was die jeweiligen Zugangsdaten sehen können.
- AWSStandardOS liest welche IAM-Benutzer AdministratorAccess als dauerhafte Berechtigung halten, direkt oder über eine Gruppe, statt über eine Rolle, deren Übernahme protokolliert und an MFA gebunden werden kann.
- Microsoft Entra IDStandardOS liest wie viele Konten über Privileged Identity Management für Globaler Administrator berechtigt sind gegenüber wie vielen die Rolle dauerhaft halten, und ob der Mandant überhaupt für PIM lizenziert ist.
- OktaStandardOS liest welche Konten Super Administrator halten, die Rolle, die jede andere Richtlinie in der Org ändern kann.
Wo dies unter NIS2 steht
A.8.18 ist Teil dessen, was Artikel 21 Absatz 2 Buchstabe j, Access control
, verlangt. Es einmal umzusetzen zählt für beides, und genau deshalb gibt es die NIS2-Zuordnung.
Was eine ISO-27001-Zertifizierung kostet. Die Audittage sind durch ISO/IEC 27006 festgelegt, Sie können Ihre eigene Zahl also ausrechnen. Oder sehen Sie, welche Abschnitte StandardOS abdeckt, einschließlich derer, die es nicht abdeckt.
Was StandardOS für A.8.18 am Audittag bereithält
Eine Entscheidung zur Anwendbarkeit und ein Begründungsentwurf, vorausgefüllt aus einem Profil mit sieben Fragen und als Entwurf markiert, bis Sie ihn zu Ihrem eigenen gemacht haben. Ein Umsetzungsstatus. Datierte Nachweiseinträge, die ablaufen, damit der Export, den Ihr Auditor liest, zeigt, was wann galt, abgelegt unter dieser Referenz.