A.8.15
Enregistrer ce qui s'est passé sur vos systèmes
Mesure Technologique
Ce que cela signifie
Produire, protéger et analyser les journaux d'activités, d'exceptions et d'événements.
Comment StandardOS vérifie cela
Connecté en lecture seule, selon un calendrier. Une vérification réussie garde une entrée de preuve fraîche ; une vérification en échec la laisse expirer, pour qu'une régression remonte au lieu d'attendre l'audit. Chaque intégration, et ce que chaque identifiant peut voir.
- Google CloudStandardOS lit si les journaux d'audit des accès aux données sont activés pour tous les services dans chaque projet, puisque l'activité d'administration est journalisée par défaut et que qui a lu quoi ne l'est pas.
- Microsoft AzureStandardOS lit si chaque abonnement expédie son journal d'activité administrative vers un espace de travail Log Analytics, un compte de stockage ou un event hub, parce que le portail garde 90 jours puis c'est perdu.
- AWSStandardOS lit si CloudTrail couvre chaque région, parce que l'activité dans une région qu'aucun journal ne surveille n'est pas journalisée.
- OktaStandardOS lit les comptes verrouillés, où un verrouillage répété sur un même compte est le schéma qui mérite un regard, plutôt que le verrouillage lui-même.
- AWSStandardOS lit si chaque VPC de la région a un journal de flux actif.
- Microsoft AzureStandardOS lit si chaque serveur SQL écrit un journal d'audit, et si chaque groupe de sécurité réseau a un journal de flux.
- Google CloudStandardOS lit si chaque sous-réseau enregistre des journaux de flux.
Ce que les clients demandent sur cette mesure
Les questionnaires de sécurité n'utilisent pas les numéros de mesure. Voici les questions, telles que les clients les posent, qui aboutissent à A.8.15. Chacune est répondue à partir des mêmes quatre enregistrements : le statut dans la DdA, la politique approuvée, une preuve datée et une vérification en direct. La carte complète des trente thèmes.
Les journaux de sécurité sont-ils collectés de façon centralisée et surveillés pour détecter les activités suspectes ?
Journalisation, surveillance, SIEM, alertes · aussi A.8.16
Mesures qui vont avec celle-ci
Elles apparaissent ensemble dans le même risque ou la même politique, donc elles sont généralement mises en œuvre ensemble aussi.
Ce que coûte la certification ISO 27001. Les jours d'audit sont fixés par l'ISO/IEC 27006, vous pouvez donc calculer votre propre chiffre. Ou voyez quels chapitres StandardOS couvre, y compris ceux qu'il ne couvre pas.
Ce que StandardOS tient prêt pour A.8.15 le jour de l'audit
Une décision d'applicabilité et un brouillon de justification, pré-remplis à partir d'un profil en sept questions et marqués comme brouillon tant que vous ne les avez pas faits vôtres. Un état de mise en œuvre. Des entrées de preuve datées qui expirent, pour que l'export lu par votre auditeur montre ce qui était vrai et quand, classé sous cette référence.