A.8.24
Usar bien el cifrado y gestionar las claves
Control Tecnológico
Qué significa
Defina y aplique reglas de criptografía eficaz, incluida la gestión de claves.
Cómo lo verifica StandardOS
Conectado en solo lectura, según un calendario. Una comprobación superada mantiene fresca una entrada de evidencia; una fallida la deja caducar, para que una regresión salga a la luz en lugar de esperar a la auditoría. Cada integración, y qué puede ver cada credencial.
- Google CloudStandardOS lee si cada instancia de Cloud SQL exige TLS, ya sea con el indicador antiguo o con el modo SSL más nuevo, y qué antigüedad tiene cada clave de cuenta de servicio gestionada por el usuario.
- Microsoft AzureStandardOS lee el cifrado de datos transparente en cada base de datos SQL, y si las cuentas de almacenamiento exigen HTTPS con TLS 1.2 o posterior.
- AWSStandardOS lee el cifrado de RDS en reposo, y cuánto tiempo llevan las claves de acceso sin rotarse.
- your MDMStandardOS lee el cifrado de disco en los dispositivos gestionados, distinguiendo un dispositivo que lo informa desactivado de uno que no informa nada en absoluto.
- AWSStandardOS lee si los volúmenes EBS nuevos se cifran por defecto en la región, y si cada clave KMS gestionada por el cliente y habilitada rota automáticamente.
- Microsoft AzureStandardOS lee si cada Key Vault tiene eliminación temporal y protección contra purga, para que una clave eliminada no se lleve sus datos.
- Google CloudStandardOS lee si cada clave simétrica de Cloud KMS tiene un periodo de rotación.
- Microsoft Entra IDStandardOS lee si un registro de aplicación tiene un secreto o certificado válido más de dos años.
Riesgos que trata este control
Del registro de riesgos inicial que StandardOS propone en la configuración. Usted conserva, edita o elimina cada uno; estos son los que citan A.8.24 como tratamiento.
- Pérdida o robo de un dispositivo endpointEndpoints
Qué preguntan los clientes sobre este control
Los cuestionarios de seguridad no usan números de control. Estas son las preguntas, tal como las plantean los clientes, que desembocan en A.8.24. Cada una se responde a partir de los mismos cuatro registros: el estado en la DdA, la política aprobada, evidencia fechada y una comprobación en vivo. El mapa completo de los treinta temas.
¿Están los datos de cliente cifrados en reposo y en tránsito, y cómo se gestionan las claves?
Cifrado en reposo y en tránsito, gestión de claves
¿Cómo se almacenan y rotan las claves de API y otros secretos?
Secretos, claves de API, bóvedas · también A.8.5
Dónde encaja esto en NIS2
A.8.24 es parte de lo que exige el artículo 21, apartado 2, letra h), Cryptography
. Implementarlo una vez cuenta para ambos, y esa es toda la razón de que exista la correspondencia con NIS2.
Controles que trabajan con este
Aparecen juntos en el mismo riesgo o la misma política, así que normalmente también se implementan juntos.
- A.5.17Manejar contraseñas, claves y otros secretos
- A.7.9Proteger los equipos que salen de las instalaciones
- A.8.1Asegurar portátiles, teléfonos y equipos de escritorio
Lo que cuesta la certificación ISO 27001. Los días de auditoría están fijados por ISO/IEC 27006, así que puede calcular su propia cifra. O vea qué cláusulas cubre StandardOS, incluidas las que no cubre.
Lo que StandardOS tiene listo para A.8.24 el día de la auditoría
Una decisión de aplicabilidad y un borrador de justificación, rellenados de antemano a partir de un perfil de siete preguntas y marcados como borrador hasta que los haga suyos. Un estado de implementación. Entradas de evidencia fechadas que caducan, para que la exportación que lee su auditor muestre qué era cierto y cuándo, archivado bajo esta referencia.