A.8.17
Mantener sincronizados los relojes de los sistemas
Control Tecnológico
Qué significa
Sincronice los relojes con fuentes de tiempo aprobadas para que los registros se correlacionen.
Cómo lo verifica StandardOS
Conectado en solo lectura, según un calendario. Una comprobación superada mantiene fresca una entrada de evidencia; una fallida la deja caducar, para que una regresión salga a la luz en lugar de esperar a la auditoría. Cada integración, y qué puede ver cada credencial.
- AWSStandardOS lee para cada instancia gestionada por Systems Manager, si hay instalado un paquete de sincronización horaria (chrony, ntp o systemd-timesyncd) o, en Windows, si el servicio Hora de Windows está en ejecución, de modo que una máquina sin ninguna fuente de tiempo queda nombrada; las instancias fuera de Systems Manager no pueden leerse y cuentan como no leídas, no como aprobadas.
Dónde encaja esto en NIS2
A.8.17 es parte de lo que exige el artículo 21, apartado 2, letra b), Incident handling
. Implementarlo una vez cuenta para ambos, y esa es toda la razón de que exista la correspondencia con NIS2.
Controles que trabajan con este
Aparecen juntos en el mismo riesgo o la misma política, así que normalmente también se implementan juntos.
- A.8.15Registrar lo que ocurrió en sus sistemas
- A.8.16Vigilar los sistemas por comportamientos sospechosos
Lo que cuesta la certificación ISO 27001. Los días de auditoría están fijados por ISO/IEC 27006, así que puede calcular su propia cifra. O vea qué cláusulas cubre StandardOS, incluidas las que no cubre.
Lo que StandardOS tiene listo para A.8.17 el día de la auditoría
Una decisión de aplicabilidad y un borrador de justificación, rellenados de antemano a partir de un perfil de siete preguntas y marcados como borrador hasta que los haga suyos. Un estado de implementación. Entradas de evidencia fechadas que caducan, para que la exportación que lee su auditor muestre qué era cierto y cuándo, archivado bajo esta referencia.