Sicher anmelden

Technologisch-Control

Was es bedeutet

Authentifizierungstechnik und -verfahren passend zu den Zugriffsbeschränkungen einsetzen, mit MFA, wo es zählt.

Wie StandardOS das prüft

Nur lesend verbunden, nach Zeitplan. Eine bestandene Prüfung hält einen Nachweiseintrag frisch; eine fehlgeschlagene lässt ihn verfallen, sodass eine Verschlechterung auffällt, statt auf das Audit zu warten. Jede Integration, und was die jeweiligen Zugangsdaten sehen können.

  • AWSStandardOS liest ob alle mit Konsolenzugang MFA nutzen, ohne die nur mit Schlüsseln arbeitenden Dienstprinzipale, die keine haben können.
  • Microsoft Entra IDStandardOS liest ob Mehr-Faktor-Authentifizierung verlangt wird, durch Sicherheitsstandards oder bedingten Zugriff.
  • GitHubStandardOS liest Zwei-Faktor-Authentifizierung in der ganzen Organisation oder auf dem Konto selbst, wo der Code unter einem persönlichen Konto liegt.
  • Google WorkspaceStandardOS liest die Bestätigung in zwei Schritten über jedes aktive Konto hinweg, ohne gesperrte, damit ein ruhendes Konto kein lebendes Control scheitern lässt.
  • OktaStandardOS liest ausgesperrte Konten, was das Control ist, das funktioniert, und nicht eines, das scheitert.
  • Microsoft Entra IDStandardOS liest ob veraltete Authentifizierung durch Sicherheitsstandards oder eine Richtlinie gesperrt ist, ob eine Richtlinie Verzeichnisrollen mit MFA abdeckt und ob jeder Administrator einen zweiten Faktor registriert hat.
  • OktaStandardOS liest ob jeder Superadministrator einen aktiven Faktor registriert hat.
  • Google WorkspaceStandardOS liest ob die Bestätigung in zwei Schritten für jedes aktive Konto per Richtlinie erzwungen und nicht nur aktiviert ist.
  • Jamf ProStandardOS liest welche verwalteten Macs beim Start einen Nutzer automatisch anmelden, sodass kein Passwort zwischen der Maschine und dem steht, der sie in der Hand hält.

Risiken, die dieses Control behandelt

Aus dem Start-Risikoregister, das StandardOS bei der Einrichtung vorschlägt. Sie behalten, bearbeiten oder löschen jedes einzelne; dies sind die, die A.8.5 als Behandlung nennen.

  • Phishing führt zur Kompromittierung von ZugangsdatenBenutzerkonten

Was Kunden zu diesem Control fragen

Sicherheitsfragebögen verwenden keine Control-Nummern. Dies sind die Fragen, so wie Kunden sie stellen, die auf A.8.5 hinauslaufen. Jede wird aus denselben vier Aufzeichnungen beantwortet: dem SoA-Status, der genehmigten Richtlinie, datierten Nachweisen und einer laufenden Prüfung. Die vollständige Karte der dreißig Themen.

  • Erzwingen Sie Mehr-Faktor-Authentifizierung für alle Benutzer?

    MFA, Single Sign-on, Kennwortregeln · auch A.5.17

  • Wie werden API-Schlüssel und andere Geheimnisse gespeichert und gewechselt?

    Geheimnisse, API-Schlüssel, Tresore · auch A.8.24

Wo dies unter NIS2 steht

A.8.5 ist Teil dessen, was Artikel 21 Absatz 2 Buchstabe j, Access control, verlangt. Es einmal umzusetzen zählt für beides, und genau deshalb gibt es die NIS2-Zuordnung.

Controls, die mit diesem zusammenarbeiten

Diese tauchen im selben Risiko oder derselben Richtlinie gemeinsam auf und werden deshalb meist auch gemeinsam umgesetzt.

Was eine ISO-27001-Zertifizierung kostet. Die Audittage sind durch ISO/IEC 27006 festgelegt, Sie können Ihre eigene Zahl also ausrechnen. Oder sehen Sie, welche Abschnitte StandardOS abdeckt, einschließlich derer, die es nicht abdeckt.

Was StandardOS für A.8.5 am Audittag bereithält

Eine Entscheidung zur Anwendbarkeit und ein Begründungsentwurf, vorausgefüllt aus einem Profil mit sieben Fragen und als Entwurf markiert, bis Sie ihn zu Ihrem eigenen gemacht haben. Ein Umsetzungsstatus. Datierte Nachweiseinträge, die ablaufen, damit der Export, den Ihr Auditor liest, zeigt, was wann galt, abgelegt unter dieser Referenz.