ISO/IEC 27001:2022 Anhang A · 34 Controls
Controls: Technologisch
Die Controls zu den Systemen selbst: Zugang, Kryptografie, Protokollierung, Backup, wie Software gebaut wird und wie Netze getrennt sind. Die größte technische Gruppe und die, in der Nachweise meist am leichtesten zu erbringen sind, weil die Systeme sie bereits erzeugen.
- A.8.1Laptops, Telefone und Arbeitsplatzrechner absichern
- A.8.2Administrative Zugriffe einschränken
- A.8.3Begrenzen, was jede Person öffnen kann
- A.8.4Steuern, wer den Quellcode erreichen kann
- A.8.5Sicher anmelden
- A.8.6Genug Kapazität, um weiterzulaufen
- A.8.7Schadsoftware abwehren
- A.8.8Bekannte Schwachstellen finden und beheben
- A.8.9Systeme so konfiguriert halten, wie beabsichtigt
- A.8.10Daten löschen, die nicht mehr gebraucht werden
- A.8.11Daten verbergen, die nicht gezeigt werden müssen
- A.8.12Verhindern, dass Daten unbefugt abfließen
- A.8.13Daten sichern und Wiederherstellungen nachweisen
- A.8.14Reserven, damit ein Ausfall überstanden wird
- A.8.15Aufzeichnen, was auf den Systemen geschah
- A.8.16Systeme auf auffälliges Verhalten beobachten
- A.8.17Systemuhren gleich halten
- A.8.18Mächtige Systemwerkzeuge einschränken
- A.8.19Steuern, was in der Produktion installiert wird
- A.8.20Das Netzwerk selbst absichern
- A.8.21Sicherheitsbedingungen für Netzdienste vereinbaren
- A.8.22Netze voneinander trennen
- A.8.23Zugriff auf riskante Websites filtern
- A.8.24Verschlüsselung richtig einsetzen und Schlüssel verwalten
- A.8.25Sicherheit über den gesamten Entwicklungsweg
- A.8.26Festlegen, was eine Anwendung sicher leisten muss
- A.8.27Systeme nach sicheren Prinzipien entwerfen
- A.8.28Code schreiben, der Angriffen standhält
- A.8.29Sicherheit prüfen, bevor etwas ausgeliefert wird
- A.8.30Sicherheit beaufsichtigen, wenn andere für Sie bauen
- A.8.31Bau-, Test- und Produktivumgebungen trennen
- A.8.32Änderungen an Produktivsystemen steuern
- A.8.33Beim Testen unbedenkliche Daten verwenden
- A.8.34Systeme prüfen, ohne sie zu stören
Jedes Control hier braucht eine Entscheidung zur Anwendbarkeit und eine Begründung in Ihrer Erklärung zur Anwendbarkeit, auch die, die Sie ausschließen. Was eine Zertifizierung kostet, und welche Kapitel StandardOS abdeckt.
Alle 34 in einem Durchgang entscheiden
StandardOS füllt Anwendbarkeit und einen Begründungsentwurf für jedes Control aus Anhang A aus einem Profil mit sieben Fragen vor, hält jeden Entwurf als ungeprüft markiert, bis Sie ihn zu Ihrem eigenen gemacht haben, und verfolgt die Umsetzung für jedes einzelne.