A.8.24
Employer le chiffrement correctement et gérer les clés
Mesure Technologique
Ce que cela signifie
Définir et appliquer des règles de cryptographie efficace, gestion des clés comprise.
Comment StandardOS vérifie cela
Connecté en lecture seule, selon un calendrier. Une vérification réussie garde une entrée de preuve fraîche ; une vérification en échec la laisse expirer, pour qu'une régression remonte au lieu d'attendre l'audit. Chaque intégration, et ce que chaque identifiant peut voir.
- Google CloudStandardOS lit si chaque instance Cloud SQL exige TLS, par l'ancien indicateur ou le nouveau mode SSL, et quel âge a chaque clé de compte de service gérée par l'utilisateur.
- Microsoft AzureStandardOS lit le chiffrement transparent des données sur chaque base SQL, et si les comptes de stockage exigent HTTPS avec TLS 1.2 ou ultérieur.
- AWSStandardOS lit le chiffrement RDS au repos, et depuis combien de temps les clés d'accès n'ont pas été renouvelées.
- your MDMStandardOS lit le chiffrement du disque sur les appareils gérés, en distinguant un appareil qui le déclare désactivé d'un appareil qui ne déclare rien du tout.
- AWSStandardOS lit si les nouveaux volumes EBS sont chiffrés par défaut dans la région, et si chaque clé KMS gérée par le client et activée tourne automatiquement.
- Microsoft AzureStandardOS lit si chaque Key Vault a la suppression réversible et la protection contre la purge, pour qu'une clé supprimée n'emporte pas ses données.
- Google CloudStandardOS lit si chaque clé Cloud KMS symétrique a une période de rotation.
- Microsoft Entra IDStandardOS lit si une inscription d'application détient un secret ou un certificat valable plus de deux ans.
Risques que cette mesure traite
Issus du registre de risques de départ que StandardOS propose à la mise en place. Vous conservez, modifiez ou supprimez chacun ; voici ceux qui citent A.8.24 comme traitement.
- Perte ou vol d'un terminalTerminaux
Ce que les clients demandent sur cette mesure
Les questionnaires de sécurité n'utilisent pas les numéros de mesure. Voici les questions, telles que les clients les posent, qui aboutissent à A.8.24. Chacune est répondue à partir des mêmes quatre enregistrements : le statut dans la DdA, la politique approuvée, une preuve datée et une vérification en direct. La carte complète des trente thèmes.
Les données client sont-elles chiffrées au repos et en transit, et comment les clés sont-elles gérées ?
Chiffrement au repos et en transit, gestion des clés
Comment les clés d'API et autres secrets sont-ils stockés et renouvelés ?
Secrets, clés d'API, coffres-forts · aussi A.8.5
Où cela se situe sous NIS2
A.8.24 fait partie de ce que l'article 21, paragraphe 2, point h), Cryptography
, exige. La mettre en œuvre une fois compte pour les deux, et c'est toute la raison d'être de la correspondance NIS2.
Mesures qui vont avec celle-ci
Elles apparaissent ensemble dans le même risque ou la même politique, donc elles sont généralement mises en œuvre ensemble aussi.
- A.5.17Gérer mots de passe, clés et autres secrets
- A.7.9Protéger les équipements sortis des locaux
- A.8.1Sécuriser portables, téléphones et postes fixes
Ce que coûte la certification ISO 27001. Les jours d'audit sont fixés par l'ISO/IEC 27006, vous pouvez donc calculer votre propre chiffre. Ou voyez quels chapitres StandardOS couvre, y compris ceux qu'il ne couvre pas.
Ce que StandardOS tient prêt pour A.8.24 le jour de l'audit
Une décision d'applicabilité et un brouillon de justification, pré-remplis à partir d'un profil en sept questions et marqués comme brouillon tant que vous ne les avez pas faits vôtres. Un état de mise en œuvre. Des entrées de preuve datées qui expirent, pour que l'export lu par votre auditeur montre ce qui était vrai et quand, classé sous cette référence.