Restringir el acceso de administración

Control Tecnológico

Qué significa

Restrinja y gestione con rigor el acceso privilegiado.

Cómo lo verifica StandardOS

Conectado en solo lectura, según un calendario. Una comprobación superada mantiene fresca una entrada de evidencia; una fallida la deja caducar, para que una regresión salga a la luz en lugar de esperar a la auditoría. Cada integración, y qué puede ver cada credencial.

  • PersonioStandardOS lee las personas activas e inactivas del sistema de RR. HH. frente al registro de empleados, para que una revisión de accesos parta de quién trabaja realmente aquí.
  • AWSStandardOS lee la MFA de la cuenta raíz y si la raíz tiene claves de acceso, las dos cosas que ninguna política que usted escriba puede restringir.
  • Microsoft Entra IDStandardOS lee cuántas cuentas tienen el rol de administrador global, frente a la recomendación de Microsoft de menos de cinco.
  • Google WorkspaceStandardOS lee cuántas cuentas son superadministrador, y si todas usan la verificación en dos pasos.
  • AWSStandardOS lee si la cuenta raíz se usa para el trabajo diario, y qué credenciales quedan sin uso.
  • Google CloudStandardOS lee si un usuario o grupo tiene el rol básico Owner o Editor en un proyecto, todos los permisos sin acotar.
  • Microsoft Entra IDStandardOS lee si los administradores están cubiertos por una política MFA y tienen un método registrado.
  • OktaStandardOS lee si los superadministradores tienen un segundo factor, y cuántas cuentas tienen un rol de administrador en relación con el tamaño del directorio.
  • Google WorkspaceStandardOS lee cuántas cuentas tienen un rol de superadministrador o administrador delegado en relación con el tamaño del dominio.
  • KandjiStandardOS lee qué Mac muestreados tienen más de una cuenta de administrador local, para confirmar o eliminar las sobrantes.

Qué preguntan los clientes sobre este control

Los cuestionarios de seguridad no usan números de control. Estas son las preguntas, tal como las plantean los clientes, que desembocan en A.8.2. Cada una se responde a partir de los mismos cuatro registros: el estado en la DdA, la política aprobada, evidencia fechada y una comprobación en vivo. El mapa completo de los treinta temas.

  • ¿Cómo se concede, revisa y revoca el acceso de usuario cuando alguien se va?

    Control de acceso, mínimo privilegio, altas y bajas, acceso de administrador · también A.5.15, A.5.18

Dónde encaja esto en NIS2

A.8.2 es parte de lo que exige el artículo 21, apartado 2, letra j), Access control. Implementarlo una vez cuenta para ambos, y esa es toda la razón de que exista la correspondencia con NIS2.

Controles que trabajan con este

Aparecen juntos en el mismo riesgo o la misma política, así que normalmente también se implementan juntos.

Lo que cuesta la certificación ISO 27001. Los días de auditoría están fijados por ISO/IEC 27006, así que puede calcular su propia cifra. O vea qué cláusulas cubre StandardOS, incluidas las que no cubre.

Lo que StandardOS tiene listo para A.8.2 el día de la auditoría

Una decisión de aplicabilidad y un borrador de justificación, rellenados de antemano a partir de un perfil de siete preguntas y marcados como borrador hasta que los haga suyos. Un estado de implementación. Entradas de evidencia fechadas que caducan, para que la exportación que lee su auditor muestre qué era cierto y cuándo, archivado bajo esta referencia.