Restreindre les outils système puissants

Mesure Technologique

Ce que cela signifie

Restreindre et contrôler les utilitaires capables de contourner les mesures du système.

Comment StandardOS vérifie cela

Connecté en lecture seule, selon un calendrier. Une vérification réussie garde une entrée de preuve fraîche ; une vérification en échec la laisse expirer, pour qu'une régression remonte au lieu d'attendre l'audit. Chaque intégration, et ce que chaque identifiant peut voir.

  • AWSStandardOS lit quels utilisateurs IAM détiennent AdministratorAccess comme permission permanente, directement ou via un groupe, plutôt qu'en endossant un rôle qui peut être journalisé et conditionné à la MFA.
  • Microsoft Entra IDStandardOS lit combien de comptes sont éligibles à Administrateur général via Privileged Identity Management par rapport à combien le détiennent en permanence, et si le locataire est seulement licencié pour PIM.
  • OktaStandardOS lit quels comptes détiennent Super Administrator, le rôle qui peut modifier toute autre politique de l'organisation.

Où cela se situe sous NIS2

A.8.18 fait partie de ce que l'article 21, paragraphe 2, point j), Access control, exige. La mettre en œuvre une fois compte pour les deux, et c'est toute la raison d'être de la correspondance NIS2.

Ce que coûte la certification ISO 27001. Les jours d'audit sont fixés par l'ISO/IEC 27006, vous pouvez donc calculer votre propre chiffre. Ou voyez quels chapitres StandardOS couvre, y compris ceux qu'il ne couvre pas.

Ce que StandardOS tient prêt pour A.8.18 le jour de l'audit

Une décision d'applicabilité et un brouillon de justification, pré-remplis à partir d'un profil en sept questions et marqués comme brouillon tant que vous ne les avez pas faits vôtres. Un état de mise en œuvre. Des entrées de preuve datées qui expirent, pour que l'export lu par votre auditeur montre ce qui était vrai et quand, classé sous cette référence.