ISO 27001

ISO 27001 · die Zugangsrichtlinie

Die Zugangsrichtlinie, geschrieben aus wenigen Antworten

Die meisten Feststellungen in einem ersten Audit betreffen den Zugang: ein Konto, das seinen Inhaber überlebt hat, ein Administrator, der auch der Entwickler ist, eine Überprüfung, die nie stattfand; deshalb schreibt diese Seite die Regeln, die das verhindern, aus wenigen Antworten: eine Identität je Person, wie weit die Multi-Faktor-Authentifizierung reicht, die Rollen, nach denen Zugang gewährt wird, getrennte privilegierte Konten, befristete Dritte, der Überprüfungsrhythmus, der letzte Tag eines Austretenden, die Protokolle und die Ausnahmen.

Woher die Identitäten kommen
Multi-Faktor-Authentifizierung
Administratorkonten
Zugangsüberprüfung
Der Zugang eines Austretenden wird entzogen

Die Richtlinie

Elf Abschnitte in der Reihenfolge, in der Zugang gewährt und entzogen wird; eine leere Eintragung wird als auszufüllende Lücke geschrieben, nicht übersprungen.

# Zugangsrichtlinie: [Unternehmen]

Verantwortlich: [Richtlinienverantwortliche] · Freigegeben von: [oberste Leitung]

Geschrieben am  mit der kostenlosen Seite auf getstandardos.com gegen die Controls aus Anhang A der ISO/IEC 27001:2022 zu Zugangssteuerung, Identitätsmanagement, Authentisierungsinformationen, Zugangsrechten, privilegiertem Zugang, Zugriffsbeschränkung und sicherer Authentisierung. Die Formulierungen sind die von StandardOS.

## 1. Zweck und Geltungsbereich

Diese Richtlinie sagt, wie [Unternehmen] Menschen und Systemen Zugang zu seinen Informationen und Diensten gibt, wie dieser Zugang geschützt, überprüft und entzogen wird und wer entscheidet. Sie gilt für jedes Konto auf jedem System im Anwendungsbereich des Managementsystems, ob es einer Beschäftigten, einem Auftragnehmer, einem Lieferanten oder einer Maschine gehört.

## 2. Grundsätze

- Minimale Rechte: Jede Person bekommt den Zugang, den ihre Rolle braucht, und nicht mehr, und Zugang kommt hinzu, wenn eine Aufgabe ihn braucht, nicht im Voraus.
- Eine Identität je Person: Jedes Konto gehört einer benannten Person oder einem benannten System, geteilte Konten gibt es nicht, und ein Notfallkonto ist versiegelt, protokolliert und hat einen Verantwortlichen.
- Verweigern als Standard: Ein neues System, eine neue Person und eine neue Rolle beginnen ohne Zugang, und Zugang wird gewährt, nicht angenommen.
- Ein Verantwortlicher je System: Jedes System hat einen benannten Verantwortlichen, der den Zugang dazu freigibt und für seine Überprüfungen einsteht.

## 3. Identitäten und Eintritte

Jede Person hat eine Identität in [noch auszufüllen], und jeder Dienst, der sie nutzen kann, nutzt sie; wo ein Dienst es nicht kann, legt der Systemverantwortliche das Konto aus demselben Identitätsdatensatz an und führt es dagegen. Die Gruppenmitgliedschaft im Identitätsanbieter ist der Weg, eine Rolle zu gewähren.

Eine neue Person bekommt am ersten Tag Zugang über einen Antrag ihrer Führungskraft, der die Rolle nennt; Antrag, Freigabe und angelegte Konten werden aufgezeichnet, und nichts wird auf Zuruf gewährt.

## 4. Authentifizierung

Die Multi-Faktor-Authentifizierung ist für jedes Konto an, das sie bietet, mit einer Authenticator-App oder einem Hardwareschlüssel und nie per SMS, wo ein stärkerer Faktor besteht; ein Dienst ohne sie ist eine Ausnahme nach Abschnitt 11.

Passwörter sind lang, einzigartig, vom Passwortmanager des Unternehmens erzeugt und dort aufbewahrt, nie über Dienste hinweg wiederverwendet und nie in Code, Tickets oder Chats geschrieben; von Systemen genutzte Geheimnisse liegen in einem Secrets-Manager, werden rotiert, wenn eine Person mit Zugang dazu ausscheidet, und nie in ein Repository eingecheckt.

## 5. Zugangsrechte und Rollen

Zugang wird nach Rolle gewährt. [Nennen Sie die Rollen, nach denen das Unternehmen Zugang gewährt, jede mit den Systemen und der Zugangsstufe, die sie trägt; der Rollenkatalog wird von der Richtlinienverantwortlichen geführt und mit den Zugangsüberprüfungen durchgesehen.]

Wechselt eine Person die Rolle, wird der Zugang der alten Rolle an dem Tag entzogen, an dem die neue gewährt wird; Zugang wird nie über Rollen hinweg angesammelt, und ein vorübergehender Bedarf wird mit einem Enddatum gewährt, das ihn entzieht.

## 6. Privilegierter Zugang

Administrative Rechte liegen in getrennten Administratorkonten, die nur für administrative Aufgaben und nie für Mail, Browsen oder Tagesarbeit genutzt werden; das Alltagskonto hat keine erhöhten Rechte.

Privilegierter Zugang wird benannten Personen vom Systemverantwortlichen gewährt, geführt, durch Multi-Faktor-Authentifizierung geschützt, bei jeder Zugangsüberprüfung durchgesehen und entzogen, sobald die Rolle ihn nicht mehr braucht; auf Produktionsdaten wird mit privilegierten Rechten nicht für Entwicklung oder Tests zugegriffen.

## 7. Lieferanten und andere Dritte

Ein Lieferant, Auditor oder Partner bekommt Zugang nur unter Vertrag, über ein benanntes Konto mit einem Systemverantwortlichen als Paten, begrenzt auf die Systeme und den Zeitraum, die die Arbeit braucht, mit einem Enddatum, das ihn entzieht; Drittzugang wird mit den Zugangsüberprüfungen durchgesehen und bei Vertragsende widerrufen.

## 8. Zugangsüberprüfungen

Jedes Quartal überprüft jeder Systemverantwortliche jedes Konto und jedes Privileg auf seinem System gegen den Rollenkatalog und die Personenliste, entfernt, was nicht mehr gebraucht wird, und zeichnet Überprüfung, Feststellungen und Entfernungen auf; [Richtlinienverantwortliche] führt den Zyklus und berichtet die Ergebnisse an die Managementbewertung.

## 9. Austritte

Am letzten Tag einer Person wird jedes Konto deaktiviert, bevor sie das Gebäude oder den Anruf verlässt, ihre Gruppenmitgliedschaften werden entfernt, Geheimnisse, die sie kannte, rotiert, ihre Geräte zurückgegeben und gelöscht, und die Entfernung wird aufgezeichnet; Konten werden nach der vom Unternehmen festgelegten Aufbewahrungsfrist gelöscht.

## 10. Protokollierung

Anmeldungen, fehlgeschlagene Anmeldungen, Rechteerhöhungen und Änderungen an Zugangsrechten werden auf jedem System protokolliert, das es kann, für die vom Unternehmen festgelegte Dauer aufbewahrt, vor Veränderung geschützt und gelesen, wenn ein Vorfall oder eine Zugangsüberprüfung es verlangt.

## 11. Ausnahmen

Eine Ausnahme von dieser Richtlinie wird schriftlich beantragt, von [Richtlinienverantwortliche] mit Enddatum und kompensierender Maßnahme freigegeben, im Ausnahmeregister geführt und mit den Zugangsüberprüfungen durchgesehen; eine Ausnahme ohne Enddatum ist eine Feststellung.

Freigegeben von [oberste Leitung] am [Datum]; verantwortet von [Richtlinienverantwortliche]; mindestens einmal im Jahr überprüft und immer, wenn sich Systeme, Rollen oder Identitätsanbieter des Unternehmens ändern.

Diese Richtlinie ist aus den gegebenen Antworten geschrieben. Sie ist keine Zertifizierungsberatung; die Zertifizierungsstelle liest die Richtlinie auf ihre Regeln und zieht dann Stichproben der Konten, Überprüfungen und Austritte dagegen, und die Aufzeichnung, die sie anerkennt, ist die, die das Unternehmen führt.

In StandardOS läuft die Zugangsüberprüfung von selbst

StandardOS setzt die Zugangsüberprüfung jedes Systemverantwortlichen im Rhythmus dieser Richtlinie in den Kalender, hält fest, wer was behalten und wer was entfernt hat, und zeigt dem Auditor die Überprüfungen und die Austritte neben der Richtlinie.

Die NutzungsrichtlinieDie InformationssicherheitsrichtlinieDie Maßnahmen aus Anhang A