A.8.22
Netze voneinander trennen
Technologisch-Control
Was es bedeutet
Netzsegmente nach Vertrauensstellung und Bedarf trennen.
Wie StandardOS das prüft
Nur lesend verbunden, nach Zeitplan. Eine bestandene Prüfung hält einen Nachweiseintrag frisch; eine fehlgeschlagene lässt ihn verfallen, sodass eine Verschlechterung auffällt, statt auf das Audit zu warten. Jede Integration, und was die jeweiligen Zugangsdaten sehen können.
- AWSStandardOS liest ob irgendeine EC2-Instanz in der Standard-VPC des Kontos läuft, dem Netz, das niemand entworfen hat und das am ehesten von allem geteilt wird.
- AWSStandardOS liest ob eine Sicherheitsgruppe allen Verkehr aus dem Internet ins Netz lässt.
- Microsoft AzureStandardOS liest ob eine SQL-Server-Firewallregel jede Adresse zulässt.
- Google CloudStandardOS liest ob eine Instanz direkt im Internet steht und ob ein Projekt das automatische Standardnetzwerk behält.
Was Kunden zu diesem Control fragen
Sicherheitsfragebögen verwenden keine Control-Nummern. Dies sind die Fragen, so wie Kunden sie stellen, die auf A.8.22 hinauslaufen. Jede wird aus denselben vier Aufzeichnungen beantwortet: dem SoA-Status, der genehmigten Richtlinie, datierten Nachweisen und einer laufenden Prüfung. Die vollständige Karte der dreißig Themen.
Ist Ihr Netz segmentiert, und werden Firewalls und VPN-Zugänge überprüft?
Netzsegmentierung, Firewalls, VPN · auch A.8.20
Wo dies unter NIS2 steht
A.8.22 ist Teil dessen, was Artikel 21 Absatz 2 Buchstabe e, Security in network and information systems acquisition, development and maintenance
, verlangt. Es einmal umzusetzen zählt für beides, und genau deshalb gibt es die NIS2-Zuordnung.
Controls, die mit diesem zusammenarbeiten
Diese tauchen im selben Risiko oder derselben Richtlinie gemeinsam auf und werden deshalb meist auch gemeinsam umgesetzt.
- A.8.20Das Netzwerk selbst absichern
- A.8.21Sicherheitsbedingungen für Netzdienste vereinbaren
- A.8.23Zugriff auf riskante Websites filtern
- A.8.9Systeme so konfiguriert halten, wie beabsichtigt
Was eine ISO-27001-Zertifizierung kostet. Die Audittage sind durch ISO/IEC 27006 festgelegt, Sie können Ihre eigene Zahl also ausrechnen. Oder sehen Sie, welche Abschnitte StandardOS abdeckt, einschließlich derer, die es nicht abdeckt.
Was StandardOS für A.8.22 am Audittag bereithält
Eine Entscheidung zur Anwendbarkeit und ein Begründungsentwurf, vorausgefüllt aus einem Profil mit sieben Fragen und als Entwurf markiert, bis Sie ihn zu Ihrem eigenen gemacht haben. Ein Umsetzungsstatus. Datierte Nachweiseinträge, die ablaufen, damit der Export, den Ihr Auditor liest, zeigt, was wann galt, abgelegt unter dieser Referenz.