Restreindre les accès d'administration

Mesure Technologique

Ce que cela signifie

Restreindre et gérer étroitement les accès privilégiés.

Comment StandardOS vérifie cela

Connecté en lecture seule, selon un calendrier. Une vérification réussie garde une entrée de preuve fraîche ; une vérification en échec la laisse expirer, pour qu'une régression remonte au lieu d'attendre l'audit. Chaque intégration, et ce que chaque identifiant peut voir.

  • PersonioStandardOS lit les personnes actives et inactives du système RH contre le registre du personnel, pour qu'une revue des accès parte de qui travaille réellement ici.
  • AWSStandardOS lit la MFA du compte racine et si la racine détient des clés d'accès, les deux choses qu'aucune stratégie que vous écrivez ne peut contraindre.
  • Microsoft Entra IDStandardOS lit combien de comptes détiennent le rôle d'administrateur général, au regard de la recommandation de Microsoft d'en avoir moins de cinq.
  • Google WorkspaceStandardOS lit combien de comptes détiennent le rôle de super-administrateur, et si tous utilisent la validation en deux étapes.
  • AWSStandardOS lit si le compte root sert au travail quotidien, et quels identifiants restent inutilisés.
  • Google CloudStandardOS lit si un utilisateur ou un groupe détient le rôle de base Owner ou Editor sur un projet, toutes les permissions sans périmètre.
  • Microsoft Entra IDStandardOS lit si les administrateurs sont couverts par une politique MFA et ont une méthode enregistrée.
  • OktaStandardOS lit si les super administrateurs ont un second facteur, et combien de comptes détiennent un rôle d'administrateur par rapport à la taille de l'annuaire.
  • Google WorkspaceStandardOS lit combien de comptes détiennent un rôle de super administrateur ou d'administrateur délégué par rapport à la taille du domaine.
  • KandjiStandardOS lit quels Mac échantillonnés ont plus d'un compte administrateur local, pour que les comptes en trop soient confirmés ou retirés.

Ce que les clients demandent sur cette mesure

Les questionnaires de sécurité n'utilisent pas les numéros de mesure. Voici les questions, telles que les clients les posent, qui aboutissent à A.8.2. Chacune est répondue à partir des mêmes quatre enregistrements : le statut dans la DdA, la politique approuvée, une preuve datée et une vérification en direct. La carte complète des trente thèmes.

  • Comment les accès utilisateurs sont-ils attribués, revus et révoqués quand quelqu'un part ?

    Contrôle d'accès, moindre privilège, arrivées et départs, accès administrateur · aussi A.5.15, A.5.18

Où cela se situe sous NIS2

A.8.2 fait partie de ce que l'article 21, paragraphe 2, point j), Access control, exige. La mettre en œuvre une fois compte pour les deux, et c'est toute la raison d'être de la correspondance NIS2.

Mesures qui vont avec celle-ci

Elles apparaissent ensemble dans le même risque ou la même politique, donc elles sont généralement mises en œuvre ensemble aussi.

Ce que coûte la certification ISO 27001. Les jours d'audit sont fixés par l'ISO/IEC 27006, vous pouvez donc calculer votre propre chiffre. Ou voyez quels chapitres StandardOS couvre, y compris ceux qu'il ne couvre pas.

Ce que StandardOS tient prêt pour A.8.2 le jour de l'audit

Une décision d'applicabilité et un brouillon de justification, pré-remplis à partir d'un profil en sept questions et marqués comme brouillon tant que vous ne les avez pas faits vôtres. Un état de mise en œuvre. Des entrées de preuve datées qui expirent, pour que l'export lu par votre auditeur montre ce qui était vrai et quand, classé sous cette référence.