Gérer comptes et identités tout au long de leur vie

Mesure Organisationnel

Ce que cela signifie

Gérer le cycle de vie complet des identités : une identité par personne, désactivée dès qu'elle n'est plus nécessaire.

Comment StandardOS vérifie cela

Connecté en lecture seule, selon un calendrier. Une vérification réussie garde une entrée de preuve fraîche ; une vérification en échec la laisse expirer, pour qu'une régression remonte au lieu d'attendre l'audit. Chaque intégration, et ce que chaque identifiant peut voir.

  • Microsoft Entra IDStandardOS lit combien de comptes invités externes existent dans l'annuaire, rapportés plutôt que jugés, parce que les invités sont légitimes et les invités non revus ne le sont pas.
  • OktaStandardOS lit les comptes créés mais jamais activés, c'est-à-dire soit quelqu'un qui n'est jamais arrivé, soit une intégration qui s'est arrêtée.
  • AWSStandardOS lit quels utilisateurs IAM détiennent un mot de passe de console ou une clé d'accès active que personne n'a utilisés depuis quatre-vingt-dix jours, ou jamais.
  • Microsoft Entra IDStandardOS lit quels comptes activés ne se sont pas connectés depuis quatre-vingt-dix jours, et si n'importe qui dans l'annuaire peut inviter des invités.
  • OktaStandardOS lit quels comptes actifs ne se sont pas connectés depuis quatre-vingt-dix jours, ou jamais.
  • Google WorkspaceStandardOS lit quels comptes Workspace actifs ne se sont pas connectés depuis quatre-vingt-dix jours, ou jamais.

Où cela se situe sous NIS2

A.5.16 fait partie de ce que l'article 21, paragraphe 2, point j), Access control, exige. La mettre en œuvre une fois compte pour les deux, et c'est toute la raison d'être de la correspondance NIS2.

Mesures qui vont avec celle-ci

Elles apparaissent ensemble dans le même risque ou la même politique, donc elles sont généralement mises en œuvre ensemble aussi.

Ce que coûte la certification ISO 27001. Les jours d'audit sont fixés par l'ISO/IEC 27006, vous pouvez donc calculer votre propre chiffre. Ou voyez quels chapitres StandardOS couvre, y compris ceux qu'il ne couvre pas.

Ce que StandardOS tient prêt pour A.5.16 le jour de l'audit

Une décision d'applicabilité et un brouillon de justification, pré-remplis à partir d'un profil en sept questions et marqués comme brouillon tant que vous ne les avez pas faits vôtres. Un état de mise en œuvre. Des entrées de preuve datées qui expirent, pour que l'export lu par votre auditeur montre ce qui était vrai et quand, classé sous cette référence.