A.5.17
Manejar contraseñas, claves y otros secretos
Control Organizativo
Qué significa
Controle cómo se emiten, almacenan y usan las contraseñas y demás secretos.
Cómo lo verifica StandardOS
Conectado en solo lectura, según un calendario. Una comprobación superada mantiene fresca una entrada de evidencia; una fallida la deja caducar, para que una regresión salga a la luz en lugar de esperar a la auditoría. Cada integración, y qué puede ver cada credencial.
- Google CloudStandardOS lee claves de cuenta de servicio gestionadas por el usuario con más de 90 días, la credencial que sobrevive a la persona que la creó.
- AWSStandardOS lee la MFA de la cuenta raíz, los usuarios de consola sin MFA, la antigüedad de las claves de acceso y si hay siquiera una política de contraseñas establecida.
- Microsoft Entra IDStandardOS lee si el acceso condicional exige autenticación multifactor para iniciar sesión.
- GitHubStandardOS lee si la autenticación de dos factores se impone en toda la organización, o está activada en la cuenta.
- Google WorkspaceStandardOS lee la activación de la verificación en dos pasos en todas las cuentas activas del dominio.
- Microsoft Entra IDStandardOS lee si los clientes de autenticación básica, que no pueden presentar un segundo factor, son rechazados, y si algún secreto o certificado de aplicación dura más de dos años.
- Google WorkspaceStandardOS lee si una persona puede deshacer su propio segundo factor, cosa que la imposición impide.
- SnykStandardOS lee qué hallazgos abiertos son una credencial confirmada en un repositorio, para rotarla y luego retirarla.
Qué preguntan los clientes sobre este control
Los cuestionarios de seguridad no usan números de control. Estas son las preguntas, tal como las plantean los clientes, que desembocan en A.5.17. Cada una se responde a partir de los mismos cuatro registros: el estado en la DdA, la política aprobada, evidencia fechada y una comprobación en vivo. El mapa completo de los treinta temas.
¿Exigen autenticación multifactor a todos los usuarios?
MFA, inicio de sesión único, reglas de contraseñas · también A.8.5
Dónde encaja esto en NIS2
A.5.17 es parte de lo que exige el artículo 21, apartado 2, letra j), Access control
. Implementarlo una vez cuenta para ambos, y esa es toda la razón de que exista la correspondencia con NIS2.
Controles que trabajan con este
Aparecen juntos en el mismo riesgo o la misma política, así que normalmente también se implementan juntos.
- A.5.15Decidir quién puede llegar a qué sistemas y datos
- A.5.16Gestionar cuentas e identidades a lo largo de su vida
- A.5.18Conceder, revisar y retirar permisos
- A.8.2Restringir el acceso de administración
- A.8.24Usar bien el cifrado y gestionar las claves
- A.8.3Limitar lo que cada persona puede abrir
- A.8.5Iniciar sesión con seguridad
Lo que cuesta la certificación ISO 27001. Los días de auditoría están fijados por ISO/IEC 27006, así que puede calcular su propia cifra. O vea qué cláusulas cubre StandardOS, incluidas las que no cubre.
Lo que StandardOS tiene listo para A.5.17 el día de la auditoría
Una decisión de aplicabilidad y un borrador de justificación, rellenados de antemano a partir de un perfil de siete preguntas y marcados como borrador hasta que los haga suyos. Un estado de implementación. Entradas de evidencia fechadas que caducan, para que la exportación que lee su auditor muestre qué era cierto y cuándo, archivado bajo esta referencia.