Omgaan met wachtwoorden, sleutels en andere geheimen

Maatregel Organisatorisch

Wat het betekent

Beheers hoe wachtwoorden en andere geheimen worden uitgegeven, opgeslagen en gebruikt.

Hoe StandardOS dit controleert

Alleen-lezen verbonden, volgens een schema. Een geslaagde controle houdt een bewijsregel vers; een mislukte laat hem verlopen, zodat een achteruitgang aan het licht komt in plaats van op de audit te wachten. Elke integratie, en wat elke set toegangsgegevens kan zien.

  • Google CloudStandardOS leest door de gebruiker beheerde serviceaccountsleutels ouder dan 90 dagen, de referentie die de persoon overleeft die haar heeft gemaakt.
  • AWSStandardOS leest MFA van het rootaccount, consolegebruikers zonder MFA, de leeftijd van toegangssleutels en of er überhaupt een wachtwoordbeleid is ingesteld.
  • Microsoft Entra IDStandardOS leest of voorwaardelijke toegang meervoudige verificatie vereist om in te loggen.
  • GitHubStandardOS leest of tweefactorauthenticatie in de hele organisatie wordt afgedwongen, of is ingeschakeld op het account.
  • Google WorkspaceStandardOS leest de inschakeling van verificatie in twee stappen op elk actief account in het domein.
  • Microsoft Entra IDStandardOS leest of basic-auth-clients die geen tweede factor kunnen tonen worden geweigerd, en of een toepassingsgeheim of certificaat langer dan twee jaar geldt.
  • Google WorkspaceStandardOS leest of iemand zijn eigen tweede factor kan uitschakelen, wat afdwinging voorkomt.
  • SnykStandardOS leest welke open bevindingen een in een repository gecommit inloggegeven zijn, zodat het geroteerd en daarna verwijderd kan worden.

Wat klanten over deze maatregel vragen

Beveiligingsvragenlijsten gebruiken geen maatregelnummers. Dit zijn de vragen, zoals klanten ze stellen, die uitkomen bij A.5.17. Elke vraag wordt beantwoord uit dezelfde vier registraties: de VvT-status, het goedgekeurde beleid, gedateerd bewijs en een live controle. De volledige kaart van dertig onderwerpen.

  • Dwingt u meervoudige verificatie af voor alle gebruikers?

    MFA, single sign-on, wachtwoordregels · ook A.8.5

Waar dit onder NIS2 valt

A.5.17 is onderdeel van wat artikel 21, lid 2, onder j), Access control, vraagt. Het één keer invoeren telt voor beide, en dat is precies waarom de NIS2-mapping bestaat.

Maatregelen die met deze samenwerken

Deze komen samen voor in hetzelfde risico of hetzelfde beleid, dus ze worden meestal ook samen ingevoerd.

Wat ISO 27001-certificering kost. De auditdagen liggen vast in ISO/IEC 27006, dus u kunt uw eigen getal uitrekenen. Of bekijk welke clausules StandardOS dekt, inclusief de clausules die het niet dekt.

Wat StandardOS voor A.5.17 klaar heeft op de auditdag

Een toepasselijkheidsbesluit en een conceptmotivering, vooraf ingevuld vanuit een profiel van zeven vragen en als concept gemarkeerd tot u ze de uwe heeft gemaakt. Een invoeringsstatus. Gedateerde bewijsregistraties die verlopen, zodat de export die uw auditor leest laat zien wat waar was en wanneer, opgeborgen onder deze referentie.