Verschlüsselung richtig einsetzen und Schlüssel verwalten

Technologisch-Control

Was es bedeutet

Regeln für wirksame Kryptografie einschließlich Schlüsselverwaltung festlegen und anwenden.

Wie StandardOS das prüft

Nur lesend verbunden, nach Zeitplan. Eine bestandene Prüfung hält einen Nachweiseintrag frisch; eine fehlgeschlagene lässt ihn verfallen, sodass eine Verschlechterung auffällt, statt auf das Audit zu warten. Jede Integration, und was die jeweiligen Zugangsdaten sehen können.

  • Google CloudStandardOS liest ob jede Cloud-SQL-Instanz TLS verlangt, über das ältere Flag oder den neueren SSL-Modus, und wie alt jeder benutzerverwaltete Dienstkontoschlüssel ist.
  • Microsoft AzureStandardOS liest transparente Datenverschlüsselung auf jeder SQL-Datenbank und ob Speicherkonten HTTPS mit TLS 1.2 oder neuer verlangen.
  • AWSStandardOS liest RDS-Verschlüsselung im Ruhezustand und wie lange Zugriffsschlüssel nicht gewechselt wurden.
  • your MDMStandardOS liest die Festplattenverschlüsselung über verwaltete Geräte hinweg, wobei ein Gerät, das sie als aus meldet, von einem unterschieden wird, das gar nichts meldet.
  • AWSStandardOS liest ob neue EBS-Volumes in der Region standardmäßig verschlüsselt werden und ob jeder aktive kundenverwaltete KMS-Schlüssel automatisch rotiert.
  • Microsoft AzureStandardOS liest ob jeder Key Vault Soft Delete und Löschschutz hat, damit ein gelöschter Schlüssel seine Daten nicht mitnimmt.
  • Google CloudStandardOS liest ob jeder symmetrische Cloud-KMS-Schlüssel eine Rotationsperiode hat.
  • Microsoft Entra IDStandardOS liest ob eine App-Registrierung ein Geheimnis oder Zertifikat hält, das länger als zwei Jahre gilt.

Risiken, die dieses Control behandelt

Aus dem Start-Risikoregister, das StandardOS bei der Einrichtung vorschlägt. Sie behalten, bearbeiten oder löschen jedes einzelne; dies sind die, die A.8.24 als Behandlung nennen.

  • Verlust oder Diebstahl eines EndgerätsEndgeräte

Was Kunden zu diesem Control fragen

Sicherheitsfragebögen verwenden keine Control-Nummern. Dies sind die Fragen, so wie Kunden sie stellen, die auf A.8.24 hinauslaufen. Jede wird aus denselben vier Aufzeichnungen beantwortet: dem SoA-Status, der genehmigten Richtlinie, datierten Nachweisen und einer laufenden Prüfung. Die vollständige Karte der dreißig Themen.

  • Sind Kundendaten im Ruhezustand und bei der Übertragung verschlüsselt, und wie werden Schlüssel verwaltet?

    Verschlüsselung im Ruhezustand und bei der Übertragung, Schlüsselverwaltung

  • Wie werden API-Schlüssel und andere Geheimnisse gespeichert und gewechselt?

    Geheimnisse, API-Schlüssel, Tresore · auch A.8.5

Wo dies unter NIS2 steht

A.8.24 ist Teil dessen, was Artikel 21 Absatz 2 Buchstabe h, Cryptography, verlangt. Es einmal umzusetzen zählt für beides, und genau deshalb gibt es die NIS2-Zuordnung.

Controls, die mit diesem zusammenarbeiten

Diese tauchen im selben Risiko oder derselben Richtlinie gemeinsam auf und werden deshalb meist auch gemeinsam umgesetzt.

Was eine ISO-27001-Zertifizierung kostet. Die Audittage sind durch ISO/IEC 27006 festgelegt, Sie können Ihre eigene Zahl also ausrechnen. Oder sehen Sie, welche Abschnitte StandardOS abdeckt, einschließlich derer, die es nicht abdeckt.

Was StandardOS für A.8.24 am Audittag bereithält

Eine Entscheidung zur Anwendbarkeit und ein Begründungsentwurf, vorausgefüllt aus einem Profil mit sieben Fragen und als Entwurf markiert, bis Sie ihn zu Ihrem eigenen gemacht haben. Ein Umsetzungsstatus. Datierte Nachweiseinträge, die ablaufen, damit der Export, den Ihr Auditor liest, zeigt, was wann galt, abgelegt unter dieser Referenz.