A.8.19
Contrôler ce qui est installé en production
Mesure Technologique
Ce que cela signifie
Gérer en sécurité l'installation de logiciels sur les systèmes de production.
Comment StandardOS vérifie cela
Connecté en lecture seule, selon un calendrier. Une vérification réussie garde une entrée de preuve fraîche ; une vérification en échec la laisse expirer, pour qu'une régression remonte au lieu d'attendre l'audit. Chaque intégration, et ce que chaque identifiant peut voir.
- Microsoft IntuneStandardOS lit quels appareils gérés signalent un système jailbreaké ou rooté, de sorte que des logiciels que l'entreprise n'a pas installés s'exécutent avec les droits de l'appareil.
- Jamf ProStandardOS lit quels Mac gérés peuvent exécuter un système modifié parce que la protection de l'intégrité du système est désactivée ou le démarrage sécurisé abaissé.
Risques que cette mesure traite
Issus du registre de risques de départ que StandardOS propose à la mise en place. Vous conservez, modifiez ou supprimez chacun ; voici ceux qui citent A.8.19 comme traitement.
- Informations partagées ou transférées sans sécuritéInformations en transit
Où cela se situe sous NIS2
A.8.19 fait partie de ce que l'article 21, paragraphe 2, point g), Basic cyber hygiene practices and security training
, exige. La mettre en œuvre une fois compte pour les deux, et c'est toute la raison d'être de la correspondance NIS2.
Mesures qui vont avec celle-ci
Elles apparaissent ensemble dans le même risque ou la même politique, donc elles sont généralement mises en œuvre ensemble aussi.
- A.5.8Intégrer la sécurité dans chaque projet
- A.5.13Marquer l'information avec son niveau de sensibilité
- A.5.14Transmettre l'information en sécurité, en interne comme à l'extérieur
- A.8.21Convenir des exigences de sécurité des services réseau
- A.8.3Limiter ce que chacun peut ouvrir
- A.8.32Maîtriser les changements sur les systèmes en service
- A.8.8Trouver et corriger les failles connues
Ce que coûte la certification ISO 27001. Les jours d'audit sont fixés par l'ISO/IEC 27006, vous pouvez donc calculer votre propre chiffre. Ou voyez quels chapitres StandardOS couvre, y compris ceux qu'il ne couvre pas.
Ce que StandardOS tient prêt pour A.8.19 le jour de l'audit
Une décision d'applicabilité et un brouillon de justification, pré-remplis à partir d'un profil en sept questions et marqués comme brouillon tant que vous ne les avez pas faits vôtres. Un état de mise en œuvre. Des entrées de preuve datées qui expirent, pour que l'export lu par votre auditeur montre ce qui était vrai et quand, classé sous cette référence.