Systeme so konfiguriert halten, wie beabsichtigt

Technologisch-Control

Was es bedeutet

Sichere Konfigurationen einschließlich Härtung festlegen, anwenden, überwachen und überprüfen.

Wie StandardOS das prüft

Nur lesend verbunden, nach Zeitplan. Eine bestandene Prüfung hält einen Nachweiseintrag frisch; eine fehlgeschlagene lässt ihn verfallen, sodass eine Verschlechterung auffällt, statt auf das Audit zu warten. Jede Integration, und was die jeweiligen Zugangsdaten sehen können.

  • AWSStandardOS liest ob ein AWS-Config-Recorder läuft, damit die Ressourcenkonfiguration des Kontos fortlaufend aufgezeichnet wird und eine Abweichung vom Sollzustand sichtbar ist statt erinnert.
  • Microsoft AzureStandardOS liest ob jedes Abonnement mindestens eine Azure-Policy-Zuweisung trägt, die Grundlinie, die die Konfiguration durchsetzt.
  • Google CloudStandardOS liest ob ein Projekt noch das Standardnetzwerk hat, das niemand entworfen hat.
  • Microsoft IntuneStandardOS liest welche verwalteten Geräte ihre zugewiesenen Intune-Compliance-Richtlinien nicht erfüllen, in einer Kulanzfrist sind oder gar kein Richtlinienurteil haben.
  • Jamf ProStandardOS liest welche verwalteten Macs System Integrity Protection deaktiviert oder Secure Boot unter volle Sicherheit gesenkt haben.
  • KandjiStandardOS liest welche geprüften Macs in die Wiederherstellung gestartet und aus ihrer Konfiguration gelöscht werden können, weil keine Wiederherstellungssperre und kein Firmware-Passwort gesetzt ist.

Was Kunden zu diesem Control fragen

Sicherheitsfragebögen verwenden keine Control-Nummern. Dies sind die Fragen, so wie Kunden sie stellen, die auf A.8.9 hinauslaufen. Jede wird aus denselben vier Aufzeichnungen beantwortet: dem SoA-Status, der genehmigten Richtlinie, datierten Nachweisen und einer laufenden Prüfung. Die vollständige Karte der dreißig Themen.

  • Werden Systeme aus einer gehärteten Konfigurationsvorgabe aufgebaut?

    Konfigurationsvorgaben, Härtung

Controls, die mit diesem zusammenarbeiten

Diese tauchen im selben Risiko oder derselben Richtlinie gemeinsam auf und werden deshalb meist auch gemeinsam umgesetzt.

Was eine ISO-27001-Zertifizierung kostet. Die Audittage sind durch ISO/IEC 27006 festgelegt, Sie können Ihre eigene Zahl also ausrechnen. Oder sehen Sie, welche Abschnitte StandardOS abdeckt, einschließlich derer, die es nicht abdeckt.

Was StandardOS für A.8.9 am Audittag bereithält

Eine Entscheidung zur Anwendbarkeit und ein Begründungsentwurf, vorausgefüllt aus einem Profil mit sieben Fragen und als Entwurf markiert, bis Sie ihn zu Ihrem eigenen gemacht haben. Ein Umsetzungsstatus. Datierte Nachweiseinträge, die ablaufen, damit der Export, den Ihr Auditor liest, zeigt, was wann galt, abgelegt unter dieser Referenz.