Garder les systèmes configurés comme prévu

Mesure Technologique

Ce que cela signifie

Définir, appliquer, surveiller et revoir des configurations sécurisées, durcissement compris.

Comment StandardOS vérifie cela

Connecté en lecture seule, selon un calendrier. Une vérification réussie garde une entrée de preuve fraîche ; une vérification en échec la laisse expirer, pour qu'une régression remonte au lieu d'attendre l'audit. Chaque intégration, et ce que chaque identifiant peut voir.

  • AWSStandardOS lit si un enregistreur AWS Config tourne, pour que la configuration des ressources du compte soit enregistrée en continu et qu'un écart par rapport à l'état voulu soit visible plutôt que mémorisé.
  • Microsoft AzureStandardOS lit si chaque abonnement porte au moins une affectation Azure Policy, la référence qui impose la configuration.
  • Google CloudStandardOS lit si un projet a encore le réseau par défaut, celui que personne n'a conçu.
  • Microsoft IntuneStandardOS lit quels appareils gérés ne respectent pas leurs stratégies de conformité Intune, sont en période de grâce ou n'ont aucun verdict de stratégie.
  • Jamf ProStandardOS lit quels Mac gérés ont la protection de l'intégrité du système désactivée ou le démarrage sécurisé abaissé sous la sécurité complète.
  • KandjiStandardOS lit quels Mac échantillonnés peuvent être démarrés en récupération et effacés hors de leur configuration parce qu'aucun verrou de récupération ni mot de passe de firmware n'est défini.

Ce que les clients demandent sur cette mesure

Les questionnaires de sécurité n'utilisent pas les numéros de mesure. Voici les questions, telles que les clients les posent, qui aboutissent à A.8.9. Chacune est répondue à partir des mêmes quatre enregistrements : le statut dans la DdA, la politique approuvée, une preuve datée et une vérification en direct. La carte complète des trente thèmes.

  • Les systèmes sont-ils construits à partir d'une base de configuration durcie ?

    Bases de configuration, durcissement

Mesures qui vont avec celle-ci

Elles apparaissent ensemble dans le même risque ou la même politique, donc elles sont généralement mises en œuvre ensemble aussi.

Ce que coûte la certification ISO 27001. Les jours d'audit sont fixés par l'ISO/IEC 27006, vous pouvez donc calculer votre propre chiffre. Ou voyez quels chapitres StandardOS couvre, y compris ceux qu'il ne couvre pas.

Ce que StandardOS tient prêt pour A.8.9 le jour de l'audit

Une décision d'applicabilité et un brouillon de justification, pré-remplis à partir d'un profil en sept questions et marqués comme brouillon tant que vous ne les avez pas faits vôtres. Un état de mise en œuvre. Des entrées de preuve datées qui expirent, pour que l'export lu par votre auditeur montre ce qui était vrai et quand, classé sous cette référence.