Geautomatiseerd bewijs · 12 systemen

Integraties

StandardOS verbindt alleen-lezen met de systemen die u al gebruikt, leest specifieke instellingen volgens een schema en maakt van elke meting een bewijsregel bij de beheersmaatregel van bijlage A die ze ondersteunt. Een geslaagde controle houdt die regel vers. Een mislukte laat hem verlopen, zodat de achteruitgang in uw meldingen verschijnt in plaats van in de audit.

Alleen-lezen API's. Geen agent op iemands laptop.

Elke set toegangsgegevens hieronder krijgt de machtigingen die eronder staan en niets anders, en elk ervan is een leesmachtiging. Niets wat StandardOS in handen heeft kan een instelling wijzigen, een opdracht versturen of een apparaat inschrijven. De staat van apparaten wordt gelezen uit de MDM die u al gebruikt. Software op de machines van medewerkers is de luidste klacht over de gevestigde aanbieders en in een Europese ondernemingsraad een gesprek over monitoring voordat het een beheersmaatregel is. Wij voeren dat gesprek niet, omdat wij niets installeren.

Samen leveren de 12 verbindingen bewijs voor 52 van de 93 beheersmaatregelen van bijlage A. Elke maatregelpagina noemt de meting erachter, en elke kaart hieronder linkt naar de maatregelen die ze dekt.

Identiteit en directory

Microsoft Entra ID

Hoeveel mensen globale beheerder zijn, of er gastaccounts bestaan en of meervoudige verificatie daadwerkelijk verplicht is om in te loggen.

Wat wordt gecontroleerd

  • Globale beheerders zijn weinig in aantal en bekend
  • Externe gastaccounts zijn bekend
  • Meervoudige verificatie is verplicht om in te loggen, via beveiligingsstandaarden of een ingeschakeld beleid voor voorwaardelijke toegang
  • Globale beheerder wordt op het moment zelf geactiveerd, niet permanent gehouden
  • Verouderde authenticatie is geblokkeerd
  • Directoryrollen vallen onder een MFA-beleid
  • Een beleid vereist een compliant of gekoppeld apparaat
  • Geen ingeschakeld account is 90 dagen zonder aanmelding
  • Toepassingsgeheimen en certificaten gelden hooguit twee jaar
  • Gastuitnodigingen zijn beperkt en gasten zien weinig
  • Elke beheerder heeft een tweede factor geregistreerd

Wat de toegangsgegevens kunnen zien

  • Directory.Read.All
  • Policy.Read.All
  • RoleManagement.Read.Directory

Een app-registratie met toepassingsmachtigingen, één keer goedgekeurd door een beheerder. Elke machtiging is een leesmachtiging, dus de referentie kan niets in de tenant veranderen.

Bewijs voor

Okta

Uw mensen, om het personeelsregister actueel te houden, en de accountstatussen die betekenen dat iemand nooit volledig is ingewerkt of nooit volledig is uitgeschreven.

Wat wordt gecontroleerd

  • Directorygebruikers worden gesynchroniseerd naar het personeelsregister, en wie hier actief is maar uit Okta is verdwenen wordt genoemd
  • Geen accounts zitten halverwege het instapproces vast
  • Opgeschorte accounts zijn bekend
  • Vergrendelde accounts zijn zichtbaar
  • Super Administrator is in handen van weinig, bij naam bekende mensen
  • Geen actief account is 90 dagen zonder aanmelding
  • Elke superbeheerder heeft een actieve factor geregistreerd
  • Beheerdersrollen liggen bij weinig accounts

Wat de toegangsgegevens kunnen zien

  • okta.users.read
  • okta.roles.read

Een alleen-lezen API-token. Het erft de rechten van de beheerder die het aanmaakt, dus het wordt aangemaakt als alleen-lezen beheerder.

Bewijs voor

Google Workspace

Uw mensen, om het personeelsregister actueel te houden, daarna verificatie in twee stappen over het hele domein en wie superbeheerder is.

Wat wordt gecontroleerd

  • Directorygebruikers worden gesynchroniseerd naar het personeelsregister, en wie hier actief is maar uit Workspace is verdwenen wordt genoemd
  • Verificatie in twee stappen is ingeschakeld over het hele domein
  • Superbeheerders zijn weinig in aantal en gebruiken allemaal verificatie in twee stappen
  • Opgeschorte accounts zijn bekend
  • Geen actief account is 90 dagen zonder aanmelding
  • Verificatie in twee stappen wordt afgedwongen, niet alleen ingeschakeld
  • Beheerdersrollen liggen bij weinig accounts

Wat de toegangsgegevens kunnen zien

  • https://www.googleapis.com/auth/admin.directory.user.readonly

Een serviceaccount met domeinbrede delegatie voor de enige alleen-lezen directoryscope, dat optreedt namens een beheerder die u aanwijst. Een serviceaccount heeft geen eigen identiteit in uw directory, en daarom vereist Google dat.

Bewijs voor

HR-systeem

Personio

Uw mensen uit het HR-systeem, om het personeelsregister actueel te houden: wie actief is, met verlof of aan het inwerken, en wie is vertrokken.

Wat wordt gecontroleerd

  • Directorygebruikers worden gesynchroniseerd naar het personeelsregister, en elke vertrekker in Personio die hier nog actief is wordt genoemd
  • Het HR-systeem is de bron van het personeelsregister
  • Elke vertrekker heeft een einddatum
  • Geen actief dienstverband is voorbij zijn contracteinddatum
  • Elk actief dienstverband noemt een leidinggevende

Wat de toegangsgegevens kunnen zien

  • personio:persons:read

Een eigen integratie onder Marketplace, Verbonden integraties, met de enige scope voor het lezen van personen. De API van Personio neemt geen subdomein; de referentie identificeert het bedrijf, en niets hier schrijft naar een HR-dossier.

Bewijs voor

Cloudinfrastructuur

Amazon Web Services

MFA en toegangssleutels van het rootaccount, consolegebruikers zonder MFA, leeftijd van toegangssleutels, het wachtwoordbeleid van het account, de accountbrede blokkering van openbare S3-toegang, CloudTrail-dekking, RDS-versleuteling, bewaartermijn van back-ups en Multi-AZ, of een AWS Config-recorder draait, of een EC2-instantie in de standaard-VPC draait en of GuardDuty is ingeschakeld.

Wat wordt gecontroleerd

  • Het rootaccount heeft meervoudige verificatie
  • Het rootaccount heeft geen toegangssleutels
  • Iedereen met consoletoegang gebruikt meervoudige verificatie
  • Toegangssleutels zijn binnen 90 dagen geroteerd
  • Er is een wachtwoordbeleid ingesteld op het account
  • Openbare S3-toegang is geblokkeerd voor het hele account
  • API-activiteit wordt gelogd in elke regio
  • Databases zijn in rust versleuteld in de regio die u opgeeft
  • Databases bewaren automatische back-ups minstens een week
  • Databases overleven het verlies van een beschikbaarheidszone
  • Resourceconfiguratie wordt doorlopend vastgelegd
  • Geen workload draait in de standaard-VPC
  • Dreigingsdetectie staat aan
  • Volledige beheerderstoegang loopt via rollen, niet via vaste gebruikers
  • Beheerde instanties draaien een tijdsynchronisatieservice
  • Geen consolewachtwoord of toegangssleutel blijft 90 dagen ongebruikt
  • Het rootaccount wordt niet voor dagelijks werk gebruikt
  • Nieuwe EBS-volumes worden standaard versleuteld
  • Geen beveiligingsgroep opent SSH, RDP of een databasepoort naar het internet
  • Elke VPC legt flow logs vast
  • Klantbeheerde KMS-sleutels roteren automatisch
  • IAM Access Analyzer bewaakt resources die buiten het account zijn gedeeld
  • Een back-upplan is ingepland
  • CloudWatch-alarmen hebben een actie die iemand bereikt
  • Containerimages worden bij push op bekende kwetsbaarheden gescand
  • AWS heeft een beveiligingscontact om naar te schrijven
  • De capaciteit wordt bewaakt
  • Een back-upplan kopieert naar een andere regio of kluis

Wat de toegangsgegevens kunnen zien

  • arn:aws:iam::aws:policy/SecurityAudit

Een IAM-gebruiker met één door AWS beheerd beleid, SecurityAudit, dat van nature alleen-lezen is. Het beleid benoemen in plaats van acties opsommen betekent dat niemand al gissend een te ruim beleid samenstelt, en u kunt controleren dat het het beleid is dat AWS publiceert.

Bewijs voor

Microsoft Azure

Opslagaccounts die openbare blobtoegang of onversleuteld HTTP toestaan, SQL-databases zonder transparante gegevensversleuteling, hun back-upbewaartermijn en zoneredundantie, abonnementen waarvan het activiteitenlogboek nergens duurzaam terechtkomt, netwerkbeveiligingsgroepen die SSH of RDP openzetten naar internet, levenscyclusbeleid van de opslag en welke Defender for Cloud-plannen aan staan.

Wat wordt gecontroleerd

  • Opslagaccounts staan geen openbare blobtoegang toe
  • Opslagaccounts vereisen HTTPS en TLS 1.2 of hoger
  • SQL-databases zijn in rust versleuteld
  • SQL-databases bewaren point-in-time back-ups minstens een week
  • SQL-databases overleven het verlies van een beschikbaarheidszone
  • Abonnementsactiviteit wordt ergens duurzaam gelogd
  • Geen netwerkbeveiligingsgroep zet SSH of RDP open naar internet
  • Opslagaccounts hebben een levenscyclusbeleid voor verouderende gegevens
  • Defender for Cloud bewaakt minstens één resourcetype
  • Key Vaults hebben soft delete en purge-bescherming
  • Opslagaccounts bewaren verwijderde blobs een tijdje
  • SQL-servers auditen toegang
  • Geen SQL-serverfirewallregel laat het hele internet toe
  • Netwerkbeveiligingsgroepen leggen flow logs vast
  • Defender for Cloud heeft een beveiligingscontact om te waarschuwen
  • Azure Policy is aan elk abonnement toegewezen
  • Een Recovery Services-kluis maakt ergens een back-up van

Wat de toegangsgegevens kunnen zien

  • Reader (Azure role, on each subscription in scope)

De Entra ID-app-registratie, met de ingebouwde rol Lezer op elk abonnement dat u gelezen wilt hebben. Lezer is van nature alleen-lezen, wordt per abonnement toegewezen, en dezelfde registratie verbindt al Entra ID en Intune.

Bewijs voor

Google Cloud

Buckets die openbaar leesbaar zijn, Cloud SQL-instanties zonder TLS of open naar internet, serviceaccountsleutels die aan rotatie toe zijn, auditlogboekregistratie van gegevenstoegang per project en firewallregels die SSH of RDP voor de hele wereld openzetten, plus of elke Cloud SQL-instantie automatische back-ups maakt en over zones draait en of elke bucket een levenscyclusregel heeft.

Wat wordt gecontroleerd

  • Geen Cloud Storage-bucket is openbaar leesbaar
  • Cloud SQL-instanties vereisen TLS en staan niet open naar internet
  • Cloud SQL-instanties maken automatische back-ups
  • Cloud SQL-instanties overleven het verlies van een zone
  • Cloud Storage-buckets hebben een levenscyclusregel voor verouderende gegevens
  • Serviceaccountsleutels zijn binnen 90 dagen geroteerd
  • Auditlogboeken van gegevenstoegang zijn ingeschakeld voor alle services
  • Geen firewallregel zet SSH of RDP open naar internet
  • Cloud Storage-buckets bewaren objectversies
  • Cloud Storage-buckets gebruiken uniforme toegang op bucketniveau
  • Cloud SQL-instanties zijn beschermd tegen verwijdering
  • Niemand heeft de basisrol Owner of Editor
  • Geen virtuele machine heeft een publiek adres
  • Subnetwerken leggen flow logs vast
  • Geen project houdt het automatische standaardnetwerk
  • Cloud KMS-sleutels roteren volgens schema
  • Google heeft voor elk project een beveiligingscontact

Wat de toegangsgegevens kunnen zien

  • roles/iam.securityReviewer (project role)

Een serviceaccountsleutel met de ingebouwde rol Security Reviewer op elk project binnen de scope. De rol is van nature alleen-lezen, en elk actief project dat het account kan zien wordt gelezen; niets hier schrijft.

Bewijs voor

Broncode

GitHub

Of tweefactorauthenticatie verplicht is, welke repository's openbaar zijn, of standaardbranches een review vereisen, hoe lang Dependabot-bevindingen open blijven, of merges geslaagde statuscontroles vereisen en of deployments via een beschermde omgeving lopen.

Wat wordt gecontroleerd

  • Tweefactorauthenticatie is verplicht in de hele organisatie, of ingeschakeld op het account
  • Broncoderepository's zijn privé
  • Standaardbranches vereisen een review vóór het mergen
  • Dependabot-bevindingen worden binnen de hersteltermijn opgelost: 14 dagen voor kritiek, 30 voor hoog, 90 voor gemiddeld, 180 voor laag
  • Standaardbranches vereisen geslaagde tests vóór het mergen
  • Productiedeployments lopen via een beschermde omgeving
  • Elke repository noemt zijn code-eigenaren en draait een workflow bij wijziging
  • Niemand buiten de organisatie kan pushen zonder overeenkomst

Wat de toegangsgegevens kunnen zien

  • read:org
  • repo (read-only)
  • security_events (read-only)
  • read:user

Een persoonlijk toegangstoken, klassiek of fijnmazig, met de vermelde alleen-lezen scopes. Elke scope behalve repo is optioneel: een controle die er een nodig heeft die niet is gegeven, zegt welke ontbreekt in plaats van een mislukking te melden.

Bewijs voor

Kwetsbaarheidsbeheer

Snyk

Open problemen gemeten aan uw hersteltermijnen, of elk project daadwerkelijk wordt gescand en of de laatste test van een project te oud is om nog iets te betekenen.

Wat wordt gecontroleerd

  • Open bevindingen worden binnen de hersteltermijn opgelost: 14 dagen voor kritiek, 30 voor hoog, 90 voor gemiddeld, 180 voor laag
  • Elk project is getest, zodat een project zonder bevindingen er een is dat gescand is en niet een dat is overgeslagen
  • Elk project is in de laatste 30 dagen getest
  • Geen geheim is gecommit in een gescande repository
  • Genegeerde hoge en kritieke problemen zijn besloten, niet vergeten
  • Pull requests worden getest voor ze samengaan

Wat de toegangsgegevens kunnen zien

  • Viewer (read-only)

Een API-token van een account met de rol Viewer op de organisatie. Niets hier schrijft.

Bewijs voor

Beheerde apparaten

Kandji

Schijfversleuteling en schermvergrendeling over uw Apple-vloot, en welke apparaten zich niet meer melden. Gelezen uit de MDM die u al gebruikt, zonder enige agent van ons.

Wat wordt gecontroleerd

  • Beheerde apparaten zijn in rust versleuteld
  • Beheerde apparaten vergrendelen zonder toezicht
  • Beheerde apparaten hebben zich binnen 30 dagen gemeld
  • Beheerde Macs hebben een herstelvergrendeling of firmwarewachtwoord
  • Beheerde apparaten staan onder supervisie, zodat beheer niet kan worden verwijderd
  • Beheerde Macs hebben hoogstens één lokale beheerder

Wat de toegangsgegevens kunnen zien

  • Device List (read)
  • Device Details (read)

Een API-token dat in de eigen instellingen van Kandji is beperkt tot de twee leesmachtigingen voor apparaten. Niets hier schrijft.

Bewijs voor

Jamf Pro

FileVault, schermvergrendeling en Gatekeeper over uw Mac-vloot, en welke apparaten zich niet meer melden. Gelezen uit de MDM die u al gebruikt, zonder enige agent van ons.

Wat wordt gecontroleerd

  • Beheerde apparaten zijn in rust versleuteld, waarbij een Mac alleen als versleuteld telt wanneer elk account erop dat is
  • Beheerde apparaten vergrendelen zonder toezicht
  • Beheerde apparaten draaien eindpuntbeveiliging, gelezen uit Gatekeeper
  • Beheerde apparaten hebben zich binnen 30 dagen gemeld
  • Beheerde Macs draaien de applicatiefirewall
  • Geen beheerde Mac meldt zich automatisch aan bij het opstarten
  • Systeemintegriteitsbeveiliging en volledig beveiligd opstarten staan aan

Wat de toegangsgegevens kunnen zien

  • Read Computers
  • Read Computer Inventory Collection

Een API-client met een API-rol die precies twee leesrechten heeft, ingewisseld voor een kortlevend token. Niet de gebruikersnaam en het wachtwoord van de Classic API, wat een referentie zou zijn die ook een laptop kan wissen.

Bewijs voor

Microsoft Intune

Schijfversleuteling over uw beheerde apparaten en welke niet meer synchroniseren. Dezelfde app-registratie als Entra ID, met één leesmachtiging extra.

Wat wordt gecontroleerd

  • Beheerde apparaten zijn in rust versleuteld
  • Beheerde apparaten hebben zich binnen 30 dagen gemeld
  • Beheerde apparaten voldoen aan hun nalevingsbeleid
  • Geen beheerd apparaat is gejailbreakt of geroot
  • Een threat-defense-partner meldt elk beheerd apparaat als veilig

Wat de toegangsgegevens kunnen zien

  • DeviceManagementManagedDevices.Read.All

De Entra ID-app-registratie met één extra toepassingsmachtiging, één keer goedgekeurd. Een klant die Entra heeft verbonden voegt de machtiging toe en verbindt dit met dezelfde client-ID en hetzelfde geheim.

Bewijs voor

Hoe een meting bewijs wordt

  1. 1. U verbindt, en de referentie wordt gecontroleerd voordat ze wordt bewaard

    De referentie wordt eerst bij de leverancier geprobeerd. Werkt ze, dan wordt ze opgeslagen waar geen browsersessie haar kan lezen, en de eerste run gebeurt meteen, zodat u resultaten ziet voordat u de pagina verlaat.

  2. 2. Elke controle draait dagelijks en houdt één bewijsregel bij

    Een geslaagde controle verlengt de geldigheid van de regel. Een mislukte trekt die terug naar vandaag, zodat hij verloopt zoals een verlopen certificaat en op dezelfde plek verschijnt. Een controle die niet kon lezen wat ze nodig had, zegt dat, en zegt welke machtiging te verlenen, in plaats van een mislukking te melden die ze niet heeft waargenomen.

  3. 3. Een geslaagd dat een mislukt wordt, mailt uw beheerders

    Eén keer, bij de omslag. Een instelling die gisteravond goed was en vanochtend fout is, is de ene gebeurtenis die een e-mail waard is; een instelling die al een maand fout is, staat al in uw meldingen.

Wat niet geïntegreerd is

De vraag die een vergelijking op aantal functies eigenlijk stelt. Hier is het antwoord, zodat u het niet na het aanmelden hoeft te ontdekken.

  • Een agent op iemands laptop

    Bewust, en blijvend. Alles over een apparaat wordt gelezen uit de MDM die u al gebruikt. Eindpuntagents zijn de luidste klacht over de gevestigde aanbieders, en in een Europese ondernemingsraad zijn ze een gesprek over monitoringsoftware voordat ze een beheersmaatregel zijn.

  • Andere HR-systemen

    Personio wordt gelezen; BambooHR, HiBob, Workday en de rest niet. Voor een bedrijf waarvan de mensen eerst in Okta of Google Workspace leven, houden die het register in plaats daarvan actueel.

  • Ticketing-, chat- en loggingplatforms

    Incident- en wijzigingsregistraties worden in StandardOS zelf bijgehouden, op zijn eigen hashketen. Er wordt niets gelezen uit Jira, Slack of een SIEM.

In minuten verbonden, elke nacht gelezen

Elke verbinding is een formulier met de velden hierboven en niets anders. De export die uw auditor ontvangt is geordend op bijlage A-referentie, en elke geautomatiseerde regel erin noemt het systeem waaruit hij is gelezen en de dag waarop.

Machtigingsnamen worden geciteerd zoals elke leverancier ze schrijft, zodat u ze bij het verlenen kunt vergelijken met de eigen console van de leverancier.