ISO/IEC 27001:2022 annexe A · 34 mesures
Mesures : Technologique
Les mesures sur les systèmes eux-mêmes : accès, cryptographie, journalisation, sauvegarde, la façon dont le logiciel est construit et dont les réseaux sont séparés. Le plus grand groupe technique, et celui où les preuves sont généralement les plus faciles à produire parce que les systèmes les génèrent déjà.
- A.8.1Sécuriser portables, téléphones et postes fixes
- A.8.2Restreindre les accès d'administration
- A.8.3Limiter ce que chacun peut ouvrir
- A.8.4Contrôler qui peut atteindre le code source
- A.8.5Se connecter en sécurité
- A.8.6Avoir assez de capacité pour continuer
- A.8.7Se défendre contre les logiciels malveillants
- A.8.8Trouver et corriger les failles connues
- A.8.9Garder les systèmes configurés comme prévu
- A.8.10Supprimer les données dont vous n'avez plus besoin
- A.8.11Masquer les données qui n'ont pas à être affichées
- A.8.12Empêcher les données de sortir là où elles ne doivent pas
- A.8.13Sauvegarder et prouver que les restaurations fonctionnent
- A.8.14De la capacité de réserve pour survivre à une panne
- A.8.15Enregistrer ce qui s'est passé sur vos systèmes
- A.8.16Guetter les comportements suspects sur les systèmes
- A.8.17Garder les horloges système alignées
- A.8.18Restreindre les outils système puissants
- A.8.19Contrôler ce qui est installé en production
- A.8.20Sécuriser le réseau lui-même
- A.8.21Convenir des exigences de sécurité des services réseau
- A.8.22Séparer les réseaux les uns des autres
- A.8.23Filtrer l'accès aux sites à risque
- A.8.24Employer le chiffrement correctement et gérer les clés
- A.8.25La sécurité tout au long de la fabrication du logiciel
- A.8.26Décider ce qu'une application doit faire en sécurité
- A.8.27Concevoir les systèmes sur des principes sûrs
- A.8.28Écrire du code qui résiste aux attaques
- A.8.29Tester la sécurité avant toute mise en service
- A.8.30Superviser la sécurité quand d'autres développent pour vous
- A.8.31Séparer les environnements de développement, de test et de production
- A.8.32Maîtriser les changements sur les systèmes en service
- A.8.33Utiliser des données sûres pour les tests
- A.8.34Auditer les systèmes sans les perturber
Chaque mesure ici demande une décision d'applicabilité et une justification dans votre déclaration d'applicabilité, y compris celles que vous excluez. Ce que coûte la certification, et quels chapitres StandardOS couvre.
Décider les 34 en une passe
StandardOS pré-remplit l'applicabilité et un brouillon de justification pour chaque mesure de l'annexe A à partir d'un profil en sept questions, garde chaque brouillon marqué comme non revu tant que vous ne l'avez pas fait vôtre, et suit la mise en œuvre de chacune.