Administrative Zugriffe einschränken

Technologisch-Control

Was es bedeutet

Privilegierte Zugriffe eng begrenzen und verwalten.

Wie StandardOS das prüft

Nur lesend verbunden, nach Zeitplan. Eine bestandene Prüfung hält einen Nachweiseintrag frisch; eine fehlgeschlagene lässt ihn verfallen, sodass eine Verschlechterung auffällt, statt auf das Audit zu warten. Jede Integration, und was die jeweiligen Zugangsdaten sehen können.

  • PersonioStandardOS liest die aktiven und inaktiven Personen des HR-Systems gegen das Mitarbeiterregister, damit eine Zugriffsüberprüfung bei denen beginnt, die tatsächlich hier arbeiten.
  • AWSStandardOS liest MFA des Root-Kontos und ob Root Zugriffsschlüssel hält, die zwei Dinge, die keine von Ihnen geschriebene Richtlinie einschränken kann.
  • Microsoft Entra IDStandardOS liest wie viele Konten Globaler Administrator sind, gemessen an Microsofts Empfehlung von weniger als fünf.
  • Google WorkspaceStandardOS liest wie viele Konten Super-Administrator sind und ob alle davon die Bestätigung in zwei Schritten nutzen.
  • AWSStandardOS liest ob das Root-Konto für die tägliche Arbeit genutzt wird und welche Zugangsdaten ungenutzt liegen.
  • Google CloudStandardOS liest ob ein Benutzer oder eine Gruppe die Basisrolle Owner oder Editor auf einem Projekt hat, jede Berechtigung ohne Eingrenzung.
  • Microsoft Entra IDStandardOS liest ob Administratoren von einer MFA-Richtlinie abgedeckt sind und eine Methode registriert haben.
  • OktaStandardOS liest ob die Superadministratoren einen zweiten Faktor haben und wie viele Konten eine Administratorrolle halten, gemessen an der Größe des Verzeichnisses.
  • Google WorkspaceStandardOS liest wie viele Konten eine Super- oder delegierte Administratorrolle halten, gemessen an der Größe der Domain.
  • KandjiStandardOS liest welche geprüften Macs mehr als ein lokales Administratorkonto haben, damit die zusätzlichen bestätigt oder entfernt werden können.

Was Kunden zu diesem Control fragen

Sicherheitsfragebögen verwenden keine Control-Nummern. Dies sind die Fragen, so wie Kunden sie stellen, die auf A.8.2 hinauslaufen. Jede wird aus denselben vier Aufzeichnungen beantwortet: dem SoA-Status, der genehmigten Richtlinie, datierten Nachweisen und einer laufenden Prüfung. Die vollständige Karte der dreißig Themen.

  • Wie wird Benutzerzugriff eingerichtet, überprüft und entzogen, wenn jemand geht?

    Zugriffssteuerung, minimale Rechte, Ein- und Austritte, Administratorzugriff · auch A.5.15, A.5.18

Wo dies unter NIS2 steht

A.8.2 ist Teil dessen, was Artikel 21 Absatz 2 Buchstabe j, Access control, verlangt. Es einmal umzusetzen zählt für beides, und genau deshalb gibt es die NIS2-Zuordnung.

Controls, die mit diesem zusammenarbeiten

Diese tauchen im selben Risiko oder derselben Richtlinie gemeinsam auf und werden deshalb meist auch gemeinsam umgesetzt.

Was eine ISO-27001-Zertifizierung kostet. Die Audittage sind durch ISO/IEC 27006 festgelegt, Sie können Ihre eigene Zahl also ausrechnen. Oder sehen Sie, welche Abschnitte StandardOS abdeckt, einschließlich derer, die es nicht abdeckt.

Was StandardOS für A.8.2 am Audittag bereithält

Eine Entscheidung zur Anwendbarkeit und ein Begründungsentwurf, vorausgefüllt aus einem Profil mit sieben Fragen und als Entwurf markiert, bis Sie ihn zu Ihrem eigenen gemacht haben. Ein Umsetzungsstatus. Datierte Nachweiseinträge, die ablaufen, damit der Export, den Ihr Auditor liest, zeigt, was wann galt, abgelegt unter dieser Referenz.