A.8.5
Iniciar sesión con seguridad
Control Tecnológico
Qué significa
Use tecnología y procedimientos de autenticación acordes con las restricciones de acceso, con MFA donde importa.
Cómo lo verifica StandardOS
Conectado en solo lectura, según un calendario. Una comprobación superada mantiene fresca una entrada de evidencia; una fallida la deja caducar, para que una regresión salga a la luz en lugar de esperar a la auditoría. Cada integración, y qué puede ver cada credencial.
- AWSStandardOS lee si todo el que tiene acceso a la consola usa MFA, excluyendo las entidades de servicio de solo clave que no pueden tenerla.
- Microsoft Entra IDStandardOS lee si se exige autenticación multifactor, mediante los valores predeterminados de seguridad o el acceso condicional.
- GitHubStandardOS lee la autenticación de dos factores en toda la organización, o en la propia cuenta cuando el código vive bajo una cuenta personal.
- Google WorkspaceStandardOS lee la verificación en dos pasos en todas las cuentas activas, ignorando las suspendidas para que una cuenta inactiva no haga fallar un control vivo.
- OktaStandardOS lee las cuentas bloqueadas, que es el control funcionando y no fallando.
- Microsoft Entra IDStandardOS lee si la autenticación heredada está bloqueada por los valores predeterminados de seguridad o una política, si una política cubre los roles de directorio con MFA, y si cada administrador tiene un segundo factor registrado.
- OktaStandardOS lee si cada superadministrador tiene un factor activo registrado.
- Google WorkspaceStandardOS lee si la verificación en dos pasos se impone por política a cada cuenta activa, y no solo está activada.
- Jamf ProStandardOS lee qué Mac gestionados inician sesión automáticamente al arrancar, de modo que ninguna contraseña separa la máquina de quien la sostiene.
Riesgos que trata este control
Del registro de riesgos inicial que StandardOS propone en la configuración. Usted conserva, edita o elimina cada uno; estos son los que citan A.8.5 como tratamiento.
- El phishing lleva al compromiso de credencialesCuentas de usuario
Qué preguntan los clientes sobre este control
Los cuestionarios de seguridad no usan números de control. Estas son las preguntas, tal como las plantean los clientes, que desembocan en A.8.5. Cada una se responde a partir de los mismos cuatro registros: el estado en la DdA, la política aprobada, evidencia fechada y una comprobación en vivo. El mapa completo de los treinta temas.
¿Exigen autenticación multifactor a todos los usuarios?
MFA, inicio de sesión único, reglas de contraseñas · también A.5.17
¿Cómo se almacenan y rotan las claves de API y otros secretos?
Secretos, claves de API, bóvedas · también A.8.24
Dónde encaja esto en NIS2
A.8.5 es parte de lo que exige el artículo 21, apartado 2, letra j), Access control
. Implementarlo una vez cuenta para ambos, y esa es toda la razón de que exista la correspondencia con NIS2.
Controles que trabajan con este
Aparecen juntos en el mismo riesgo o la misma política, así que normalmente también se implementan juntos.
- A.5.15Decidir quién puede llegar a qué sistemas y datos
- A.5.16Gestionar cuentas e identidades a lo largo de su vida
- A.5.17Manejar contraseñas, claves y otros secretos
- A.5.18Conceder, revisar y retirar permisos
- A.6.3Formar a las personas para trabajar con seguridad
- A.8.2Restringir el acceso de administración
- A.8.23Filtrar el acceso a sitios web arriesgados
- A.8.3Limitar lo que cada persona puede abrir
Lo que cuesta la certificación ISO 27001. Los días de auditoría están fijados por ISO/IEC 27006, así que puede calcular su propia cifra. O vea qué cláusulas cubre StandardOS, incluidas las que no cubre.
Lo que StandardOS tiene listo para A.8.5 el día de la auditoría
Una decisión de aplicabilidad y un borrador de justificación, rellenados de antemano a partir de un perfil de siete preguntas y marcados como borrador hasta que los haga suyos. Un estado de implementación. Entradas de evidencia fechadas que caducan, para que la exportación que lee su auditor muestre qué era cierto y cuándo, archivado bajo esta referencia.