A.8.19
Steuern, was in der Produktion installiert wird
Technologisch-Control
Was es bedeutet
Die Softwareinstallation auf Produktivsystemen sicher steuern.
Wie StandardOS das prüft
Nur lesend verbunden, nach Zeitplan. Eine bestandene Prüfung hält einen Nachweiseintrag frisch; eine fehlgeschlagene lässt ihn verfallen, sodass eine Verschlechterung auffällt, statt auf das Audit zu warten. Jede Integration, und was die jeweiligen Zugangsdaten sehen können.
- Microsoft IntuneStandardOS liest welche verwalteten Geräte ein gejailbreaktes oder gerootetes Betriebssystem melden, sodass Software, die das Unternehmen nicht installiert hat, mit den Rechten des Geräts läuft.
- Jamf ProStandardOS liest welche verwalteten Macs ein verändertes Betriebssystem ausführen können, weil System Integrity Protection aus oder Secure Boot gesenkt ist.
Risiken, die dieses Control behandelt
Aus dem Start-Risikoregister, das StandardOS bei der Einrichtung vorschlägt. Sie behalten, bearbeiten oder löschen jedes einzelne; dies sind die, die A.8.19 als Behandlung nennen.
- Informationen unsicher geteilt oder übertragenInformationen in Übertragung
Wo dies unter NIS2 steht
A.8.19 ist Teil dessen, was Artikel 21 Absatz 2 Buchstabe g, Basic cyber hygiene practices and security training
, verlangt. Es einmal umzusetzen zählt für beides, und genau deshalb gibt es die NIS2-Zuordnung.
Controls, die mit diesem zusammenarbeiten
Diese tauchen im selben Risiko oder derselben Richtlinie gemeinsam auf und werden deshalb meist auch gemeinsam umgesetzt.
- A.5.8Sicherheit in jedes Projekt einbauen
- A.5.13Informationen mit ihrer Einstufung kennzeichnen
- A.5.14Informationen sicher übermitteln, intern wie extern
- A.8.21Sicherheitsbedingungen für Netzdienste vereinbaren
- A.8.3Begrenzen, was jede Person öffnen kann
- A.8.32Änderungen an Produktivsystemen steuern
- A.8.8Bekannte Schwachstellen finden und beheben
Was eine ISO-27001-Zertifizierung kostet. Die Audittage sind durch ISO/IEC 27006 festgelegt, Sie können Ihre eigene Zahl also ausrechnen. Oder sehen Sie, welche Abschnitte StandardOS abdeckt, einschließlich derer, die es nicht abdeckt.
Was StandardOS für A.8.19 am Audittag bereithält
Eine Entscheidung zur Anwendbarkeit und ein Begründungsentwurf, vorausgefüllt aus einem Profil mit sieben Fragen und als Entwurf markiert, bis Sie ihn zu Ihrem eigenen gemacht haben. Ein Umsetzungsstatus. Datierte Nachweiseinträge, die ablaufen, damit der Export, den Ihr Auditor liest, zeigt, was wann galt, abgelegt unter dieser Referenz.