Gérer mots de passe, clés et autres secrets

Mesure Organisationnel

Ce que cela signifie

Encadrer la façon dont les mots de passe et autres secrets sont émis, stockés et utilisés.

Comment StandardOS vérifie cela

Connecté en lecture seule, selon un calendrier. Une vérification réussie garde une entrée de preuve fraîche ; une vérification en échec la laisse expirer, pour qu'une régression remonte au lieu d'attendre l'audit. Chaque intégration, et ce que chaque identifiant peut voir.

  • Google CloudStandardOS lit les clés de compte de service gérées par l'utilisateur de plus de 90 jours, l'identifiant qui survit à la personne qui l'a créé.
  • AWSStandardOS lit la MFA du compte racine, les utilisateurs de la console sans MFA, l'âge des clés d'accès, et si une stratégie de mots de passe est définie tout court.
  • Microsoft Entra IDStandardOS lit si l'accès conditionnel exige l'authentification multifacteur pour se connecter.
  • GitHubStandardOS lit si l'authentification à deux facteurs est imposée dans toute l'organisation, ou activée sur le compte.
  • Google WorkspaceStandardOS lit l'activation de la validation en deux étapes sur chaque compte actif du domaine.
  • Microsoft Entra IDStandardOS lit si les clients en authentification basique, incapables de présenter un second facteur, sont refusés, et si un secret ou certificat d'application dure plus de deux ans.
  • Google WorkspaceStandardOS lit si une personne peut désactiver elle-même son second facteur, ce que l'imposition empêche.
  • SnykStandardOS lit quels résultats ouverts sont un identifiant commité dans un dépôt, pour qu'il soit renouvelé puis retiré.

Ce que les clients demandent sur cette mesure

Les questionnaires de sécurité n'utilisent pas les numéros de mesure. Voici les questions, telles que les clients les posent, qui aboutissent à A.5.17. Chacune est répondue à partir des mêmes quatre enregistrements : le statut dans la DdA, la politique approuvée, une preuve datée et une vérification en direct. La carte complète des trente thèmes.

  • Imposez-vous l'authentification multifacteur à tous les utilisateurs ?

    MFA, authentification unique, règles de mots de passe · aussi A.8.5

Où cela se situe sous NIS2

A.5.17 fait partie de ce que l'article 21, paragraphe 2, point j), Access control, exige. La mettre en œuvre une fois compte pour les deux, et c'est toute la raison d'être de la correspondance NIS2.

Mesures qui vont avec celle-ci

Elles apparaissent ensemble dans le même risque ou la même politique, donc elles sont généralement mises en œuvre ensemble aussi.

Ce que coûte la certification ISO 27001. Les jours d'audit sont fixés par l'ISO/IEC 27006, vous pouvez donc calculer votre propre chiffre. Ou voyez quels chapitres StandardOS couvre, y compris ceux qu'il ne couvre pas.

Ce que StandardOS tient prêt pour A.5.17 le jour de l'audit

Une décision d'applicabilité et un brouillon de justification, pré-remplis à partir d'un profil en sept questions et marqués comme brouillon tant que vous ne les avez pas faits vôtres. Un état de mise en œuvre. Des entrées de preuve datées qui expirent, pour que l'export lu par votre auditeur montre ce qui était vrai et quand, classé sous cette référence.