Vastleggen wat er op uw systemen gebeurde

Maatregel Technologisch

Wat het betekent

Maak, bescherm en analyseer logs van activiteiten, uitzonderingen en gebeurtenissen.

Hoe StandardOS dit controleert

Alleen-lezen verbonden, volgens een schema. Een geslaagde controle houdt een bewijsregel vers; een mislukte laat hem verlopen, zodat een achteruitgang aan het licht komt in plaats van op de audit te wachten. Elke integratie, en wat elke set toegangsgegevens kan zien.

  • Google CloudStandardOS leest of auditlogboeken van gegevenstoegang voor alle services in elk project zijn ingeschakeld, omdat beheeractiviteit standaard wordt gelogd en wie wat heeft gelezen niet.
  • Microsoft AzureStandardOS leest of elk abonnement zijn beheeractiviteitenlogboek naar een Log Analytics-werkruimte, opslagaccount of event hub stuurt, omdat de portal 90 dagen bewaart en het dan weg is.
  • AWSStandardOS leest of CloudTrail elke regio dekt, omdat activiteit in een regio die geen trail bewaakt niet wordt gelogd.
  • OktaStandardOS leest vergrendelde accounts, waarbij een herhaalde vergrendeling van één account het patroon is dat aandacht verdient, niet de vergrendeling zelf.
  • AWSStandardOS leest of elke VPC in de regio een actief flow log heeft.
  • Microsoft AzureStandardOS leest of elke SQL-server een auditlog schrijft en of elke netwerkbeveiligingsgroep een flow log heeft.
  • Google CloudStandardOS leest of elk subnetwerk flow logs vastlegt.

Wat klanten over deze maatregel vragen

Beveiligingsvragenlijsten gebruiken geen maatregelnummers. Dit zijn de vragen, zoals klanten ze stellen, die uitkomen bij A.8.15. Elke vraag wordt beantwoord uit dezelfde vier registraties: de VvT-status, het goedgekeurde beleid, gedateerd bewijs en een live controle. De volledige kaart van dertig onderwerpen.

  • Worden beveiligingslogboeken centraal verzameld en bewaakt op verdachte activiteit?

    Logging, monitoring, SIEM, alarmering · ook A.8.16

Maatregelen die met deze samenwerken

Deze komen samen voor in hetzelfde risico of hetzelfde beleid, dus ze worden meestal ook samen ingevoerd.

Wat ISO 27001-certificering kost. De auditdagen liggen vast in ISO/IEC 27006, dus u kunt uw eigen getal uitrekenen. Of bekijk welke clausules StandardOS dekt, inclusief de clausules die het niet dekt.

Wat StandardOS voor A.8.15 klaar heeft op de auditdag

Een toepasselijkheidsbesluit en een conceptmotivering, vooraf ingevuld vanuit een profiel van zeven vragen en als concept gemarkeerd tot u ze de uwe heeft gemaakt. Een invoeringsstatus. Gedateerde bewijsregistraties die verlopen, zodat de export die uw auditor leest laat zien wat waar was en wanneer, opgeborgen onder deze referentie.