A.8.15
Registrar lo que ocurrió en sus sistemas
Control Tecnológico
Qué significa
Produzca, proteja y analice registros de actividades, excepciones y eventos.
Cómo lo verifica StandardOS
Conectado en solo lectura, según un calendario. Una comprobación superada mantiene fresca una entrada de evidencia; una fallida la deja caducar, para que una regresión salga a la luz en lugar de esperar a la auditoría. Cada integración, y qué puede ver cada credencial.
- Google CloudStandardOS lee si los registros de auditoría de acceso a datos están activados para todos los servicios en cada proyecto, ya que la actividad administrativa se registra por defecto y quién leyó qué no.
- Microsoft AzureStandardOS lee si cada suscripción envía su registro de actividad administrativa a un área de trabajo de Log Analytics, una cuenta de almacenamiento o un event hub, porque el portal guarda 90 días y después desaparece.
- AWSStandardOS lee si CloudTrail cubre todas las regiones, porque la actividad en una región que ningún trail vigila queda sin registrar.
- OktaStandardOS lee las cuentas bloqueadas, donde un bloqueo repetido en una misma cuenta es el patrón que merece atención, más que el bloqueo en sí.
- AWSStandardOS lee si cada VPC de la región tiene un flow log activo.
- Microsoft AzureStandardOS lee si cada servidor SQL escribe un registro de auditoría, y si cada grupo de seguridad de red tiene un flow log.
- Google CloudStandardOS lee si cada subred registra flow logs.
Qué preguntan los clientes sobre este control
Los cuestionarios de seguridad no usan números de control. Estas son las preguntas, tal como las plantean los clientes, que desembocan en A.8.15. Cada una se responde a partir de los mismos cuatro registros: el estado en la DdA, la política aprobada, evidencia fechada y una comprobación en vivo. El mapa completo de los treinta temas.
¿Se recogen los registros de seguridad de forma centralizada y se vigilan en busca de actividad sospechosa?
Registro, monitorización, SIEM, alertas · también A.8.16
Controles que trabajan con este
Aparecen juntos en el mismo riesgo o la misma política, así que normalmente también se implementan juntos.
- A.8.16Vigilar los sistemas por comportamientos sospechosos
- A.8.17Mantener sincronizados los relojes de los sistemas
Lo que cuesta la certificación ISO 27001. Los días de auditoría están fijados por ISO/IEC 27006, así que puede calcular su propia cifra. O vea qué cláusulas cubre StandardOS, incluidas las que no cubre.
Lo que StandardOS tiene listo para A.8.15 el día de la auditoría
Una decisión de aplicabilidad y un borrador de justificación, rellenados de antemano a partir de un perfil de siete preguntas y marcados como borrador hasta que los haga suyos. Un estado de implementación. Entradas de evidencia fechadas que caducan, para que la exportación que lee su auditor muestre qué era cierto y cuándo, archivado bajo esta referencia.