Das Netzwerk selbst absichern

Technologisch-Control

Was es bedeutet

Netzwerke und Netzwerkgeräte absichern, verwalten und kontrollieren.

Wie StandardOS das prüft

Nur lesend verbunden, nach Zeitplan. Eine bestandene Prüfung hält einen Nachweiseintrag frisch; eine fehlgeschlagene lässt ihn verfallen, sodass eine Verschlechterung auffällt, statt auf das Audit zu warten. Jede Integration, und was die jeweiligen Zugangsdaten sehen können.

  • Google CloudStandardOS liest öffentlich offene Buckets, Cloud-SQL-Instanzen, die 0.0.0.0/0 zulassen, und Firewallregeln, die SSH- oder RDP-Zugang von jeder Adresse erlauben.
  • Microsoft AzureStandardOS liest Speicherkonten, die anonym oder über einfaches HTTP erreichbar sind, und Netzwerksicherheitsgruppen, die eingehendes SSH oder RDP von jeder Adresse erlauben.
  • AWSStandardOS liest die kontoweite S3-Sperre für öffentlichen Zugriff, also die netzseitige Hälfte derselben Einstellung: ob irgendetwas im Konto anonym aus dem Internet erreichbar ist.
  • AWSStandardOS liest welche Sicherheitsgruppen SSH, RDP, einen Datenbankport oder allen Verkehr für das ganze Internet öffnen und ob jede VPC Flow Logs aufzeichnet.
  • Microsoft AzureStandardOS liest welche SQL-Server-Firewallregeln das ganze Internet umfassen und welche Netzwerksicherheitsgruppen kein Flow Log haben.
  • Google CloudStandardOS liest welche Instanzen eine externe Adresse tragen und in welchen Subnetzen Flow Logs aus sind.
  • Jamf ProStandardOS liest welche verwalteten Macs die macOS-Firewall als aus melden, den Perimeter, den ein Laptop in jedes Netz mitnimmt.

Was Kunden zu diesem Control fragen

Sicherheitsfragebögen verwenden keine Control-Nummern. Dies sind die Fragen, so wie Kunden sie stellen, die auf A.8.20 hinauslaufen. Jede wird aus denselben vier Aufzeichnungen beantwortet: dem SoA-Status, der genehmigten Richtlinie, datierten Nachweisen und einer laufenden Prüfung. Die vollständige Karte der dreißig Themen.

  • Ist Ihr Netz segmentiert, und werden Firewalls und VPN-Zugänge überprüft?

    Netzsegmentierung, Firewalls, VPN · auch A.8.22

Wo dies unter NIS2 steht

A.8.20 ist Teil dessen, was Artikel 21 Absatz 2 Buchstabe e, Security in network and information systems acquisition, development and maintenance, verlangt. Es einmal umzusetzen zählt für beides, und genau deshalb gibt es die NIS2-Zuordnung.

Controls, die mit diesem zusammenarbeiten

Diese tauchen im selben Risiko oder derselben Richtlinie gemeinsam auf und werden deshalb meist auch gemeinsam umgesetzt.

Was eine ISO-27001-Zertifizierung kostet. Die Audittage sind durch ISO/IEC 27006 festgelegt, Sie können Ihre eigene Zahl also ausrechnen. Oder sehen Sie, welche Abschnitte StandardOS abdeckt, einschließlich derer, die es nicht abdeckt.

Was StandardOS für A.8.20 am Audittag bereithält

Eine Entscheidung zur Anwendbarkeit und ein Begründungsentwurf, vorausgefüllt aus einem Profil mit sieben Fragen und als Entwurf markiert, bis Sie ihn zu Ihrem eigenen gemacht haben. Ein Umsetzungsstatus. Datierte Nachweiseinträge, die ablaufen, damit der Export, den Ihr Auditor liest, zeigt, was wann galt, abgelegt unter dieser Referenz.