A.8.20
Sécuriser le réseau lui-même
Mesure Technologique
Ce que cela signifie
Sécuriser, gérer et contrôler les réseaux et les équipements réseau.
Comment StandardOS vérifie cela
Connecté en lecture seule, selon un calendrier. Une vérification réussie garde une entrée de preuve fraîche ; une vérification en échec la laisse expirer, pour qu'une régression remonte au lieu d'attendre l'audit. Chaque intégration, et ce que chaque identifiant peut voir.
- Google CloudStandardOS lit les buckets ouverts au public, les instances Cloud SQL autorisant 0.0.0.0/0, et les règles de pare-feu qui autorisent l'entrée SSH ou RDP depuis n'importe quelle adresse.
- Microsoft AzureStandardOS lit les comptes de stockage accessibles anonymement ou en HTTP clair, et les groupes de sécurité réseau qui autorisent SSH ou RDP en entrée depuis n'importe quelle adresse.
- AWSStandardOS lit le blocage de l'accès public S3 au niveau du compte, qui est la moitié côté réseau du même paramètre : si quelque chose dans le compte peut être atteint anonymement depuis Internet.
- AWSStandardOS lit quels groupes de sécurité ouvrent SSH, RDP, un port de base de données ou tout le trafic à l'ensemble d'Internet, et si chaque VPC enregistre des journaux de flux.
- Microsoft AzureStandardOS lit quelles règles de pare-feu SQL couvrent tout Internet, et quels groupes de sécurité réseau n'ont pas de journal de flux.
- Google CloudStandardOS lit quelles instances portent une adresse externe, et quels sous-réseaux ont les journaux de flux désactivés.
- Jamf ProStandardOS lit quels Mac gérés signalent le pare-feu macOS désactivé, le périmètre qu'un portable emporte sur n'importe quel réseau.
Ce que les clients demandent sur cette mesure
Les questionnaires de sécurité n'utilisent pas les numéros de mesure. Voici les questions, telles que les clients les posent, qui aboutissent à A.8.20. Chacune est répondue à partir des mêmes quatre enregistrements : le statut dans la DdA, la politique approuvée, une preuve datée et une vérification en direct. La carte complète des trente thèmes.
Votre réseau est-il segmenté, et les pare-feu et accès VPN sont-ils revus ?
Segmentation réseau, pare-feu, VPN · aussi A.8.22
Où cela se situe sous NIS2
A.8.20 fait partie de ce que l'article 21, paragraphe 2, point e), Security in network and information systems acquisition, development and maintenance
, exige. La mettre en œuvre une fois compte pour les deux, et c'est toute la raison d'être de la correspondance NIS2.
Mesures qui vont avec celle-ci
Elles apparaissent ensemble dans le même risque ou la même politique, donc elles sont généralement mises en œuvre ensemble aussi.
- A.8.21Convenir des exigences de sécurité des services réseau
- A.8.22Séparer les réseaux les uns des autres
- A.8.23Filtrer l'accès aux sites à risque
- A.8.9Garder les systèmes configurés comme prévu
Ce que coûte la certification ISO 27001. Les jours d'audit sont fixés par l'ISO/IEC 27006, vous pouvez donc calculer votre propre chiffre. Ou voyez quels chapitres StandardOS couvre, y compris ceux qu'il ne couvre pas.
Ce que StandardOS tient prêt pour A.8.20 le jour de l'audit
Une décision d'applicabilité et un brouillon de justification, pré-remplis à partir d'un profil en sept questions et marqués comme brouillon tant que vous ne les avez pas faits vôtres. Un état de mise en œuvre. Des entrées de preuve datées qui expirent, pour que l'export lu par votre auditeur montre ce qui était vrai et quand, classé sous cette référence.