Se connecter en sécurité

Mesure Technologique

Ce que cela signifie

Employer des techniques et procédures d'authentification à la hauteur des restrictions d'accès, avec MFA là où cela compte.

Comment StandardOS vérifie cela

Connecté en lecture seule, selon un calendrier. Une vérification réussie garde une entrée de preuve fraîche ; une vérification en échec la laisse expirer, pour qu'une régression remonte au lieu d'attendre l'audit. Chaque intégration, et ce que chaque identifiant peut voir.

  • AWSStandardOS lit si toute personne ayant accès à la console utilise la MFA, hors principaux de service à clé seule qui ne peuvent pas en avoir.
  • Microsoft Entra IDStandardOS lit si l'authentification multifacteur est exigée, par les paramètres de sécurité par défaut ou l'accès conditionnel.
  • GitHubStandardOS lit l'authentification à deux facteurs dans toute l'organisation, ou sur le compte lui-même quand le code vit sous un compte personnel.
  • Google WorkspaceStandardOS lit la validation en deux étapes sur chaque compte actif, en ignorant les comptes suspendus pour qu'un compte dormant ne fasse pas échouer une mesure vivante.
  • OktaStandardOS lit les comptes verrouillés, ce qui est la mesure qui fonctionne plutôt qu'une mesure qui échoue.
  • Microsoft Entra IDStandardOS lit si l'authentification héritée est bloquée par les paramètres de sécurité par défaut ou une politique, si une politique cible les rôles d'annuaire avec MFA, et si chaque administrateur a un second facteur enregistré.
  • OktaStandardOS lit si chaque super administrateur a un facteur actif enregistré.
  • Google WorkspaceStandardOS lit si la validation en deux étapes est imposée par politique à chaque compte actif, et pas seulement activée.
  • Jamf ProStandardOS lit quels Mac gérés ouvrent une session automatiquement au démarrage, de sorte qu'aucun mot de passe ne sépare la machine de qui la tient.

Risques que cette mesure traite

Issus du registre de risques de départ que StandardOS propose à la mise en place. Vous conservez, modifiez ou supprimez chacun ; voici ceux qui citent A.8.5 comme traitement.

  • Le phishing conduit à la compromission d'identifiantsComptes utilisateurs

Ce que les clients demandent sur cette mesure

Les questionnaires de sécurité n'utilisent pas les numéros de mesure. Voici les questions, telles que les clients les posent, qui aboutissent à A.8.5. Chacune est répondue à partir des mêmes quatre enregistrements : le statut dans la DdA, la politique approuvée, une preuve datée et une vérification en direct. La carte complète des trente thèmes.

  • Imposez-vous l'authentification multifacteur à tous les utilisateurs ?

    MFA, authentification unique, règles de mots de passe · aussi A.5.17

  • Comment les clés d'API et autres secrets sont-ils stockés et renouvelés ?

    Secrets, clés d'API, coffres-forts · aussi A.8.24

Où cela se situe sous NIS2

A.8.5 fait partie de ce que l'article 21, paragraphe 2, point j), Access control, exige. La mettre en œuvre une fois compte pour les deux, et c'est toute la raison d'être de la correspondance NIS2.

Mesures qui vont avec celle-ci

Elles apparaissent ensemble dans le même risque ou la même politique, donc elles sont généralement mises en œuvre ensemble aussi.

Ce que coûte la certification ISO 27001. Les jours d'audit sont fixés par l'ISO/IEC 27006, vous pouvez donc calculer votre propre chiffre. Ou voyez quels chapitres StandardOS couvre, y compris ceux qu'il ne couvre pas.

Ce que StandardOS tient prêt pour A.8.5 le jour de l'audit

Une décision d'applicabilité et un brouillon de justification, pré-remplis à partir d'un profil en sept questions et marqués comme brouillon tant que vous ne les avez pas faits vôtres. Un état de mise en œuvre. Des entrées de preuve datées qui expirent, pour que l'export lu par votre auditeur montre ce qui était vrai et quand, classé sous cette référence.