A.8.9
Mantener los sistemas configurados como se pretendía
Control Tecnológico
Qué significa
Defina, aplique, vigile y revise configuraciones seguras, incluido el endurecimiento.
Cómo lo verifica StandardOS
Conectado en solo lectura, según un calendario. Una comprobación superada mantiene fresca una entrada de evidencia; una fallida la deja caducar, para que una regresión salga a la luz en lugar de esperar a la auditoría. Cada integración, y qué puede ver cada credencial.
- AWSStandardOS lee si hay un grabador de AWS Config en marcha, para que la configuración de los recursos de la cuenta se registre de forma continua y la desviación del estado previsto sea visible en vez de recordada.
- Microsoft AzureStandardOS lee si cada suscripción tiene al menos una asignación de Azure Policy, la base que impone la configuración.
- Google CloudStandardOS lee si un proyecto aún tiene la red predeterminada, la que nadie diseñó.
- Microsoft IntuneStandardOS lee qué dispositivos gestionados incumplen sus directivas de cumplimiento de Intune asignadas, están en periodo de gracia o no tienen veredicto alguno.
- Jamf ProStandardOS lee qué Mac gestionados tienen la protección de integridad del sistema desactivada o el arranque seguro rebajado por debajo de la seguridad completa.
- KandjiStandardOS lee qué Mac muestreados pueden arrancarse en recuperación y borrarse fuera de su configuración porque no hay bloqueo de recuperación ni contraseña de firmware.
Qué preguntan los clientes sobre este control
Los cuestionarios de seguridad no usan números de control. Estas son las preguntas, tal como las plantean los clientes, que desembocan en A.8.9. Cada una se responde a partir de los mismos cuatro registros: el estado en la DdA, la política aprobada, evidencia fechada y una comprobación en vivo. El mapa completo de los treinta temas.
¿Se construyen los sistemas a partir de una línea base de configuración endurecida?
Líneas base de configuración, endurecimiento
Controles que trabajan con este
Aparecen juntos en el mismo riesgo o la misma política, así que normalmente también se implementan juntos.
- A.8.20Asegurar la propia red
- A.8.21Acordar las condiciones de seguridad de los servicios de red
- A.8.22Mantener las redes separadas entre sí
- A.8.23Filtrar el acceso a sitios web arriesgados
Lo que cuesta la certificación ISO 27001. Los días de auditoría están fijados por ISO/IEC 27006, así que puede calcular su propia cifra. O vea qué cláusulas cubre StandardOS, incluidas las que no cubre.
Lo que StandardOS tiene listo para A.8.9 el día de la auditoría
Una decisión de aplicabilidad y un borrador de justificación, rellenados de antemano a partir de un perfil de siete preguntas y marcados como borrador hasta que los haga suyos. Un estado de implementación. Entradas de evidencia fechadas que caducan, para que la exportación que lee su auditor muestre qué era cierto y cuándo, archivado bajo esta referencia.