A.8.20
Het netwerk zelf beveiligen
Maatregel Technologisch
Wat het betekent
Beveilig, beheer en beheers netwerken en netwerkapparatuur.
Hoe StandardOS dit controleert
Alleen-lezen verbonden, volgens een schema. Een geslaagde controle houdt een bewijsregel vers; een mislukte laat hem verlopen, zodat een achteruitgang aan het licht komt in plaats van op de audit te wachten. Elke integratie, en wat elke set toegangsgegevens kan zien.
- Google CloudStandardOS leest buckets die open staan voor het publiek, Cloud SQL-instanties die 0.0.0.0/0 toestaan, en firewallregels die SSH- of RDP-inkomend verkeer vanaf elk adres toestaan.
- Microsoft AzureStandardOS leest opslagaccounts die anoniem of over onversleuteld HTTP bereikbaar zijn, en netwerkbeveiligingsgroepen die inkomend SSH of RDP vanaf elk adres toestaan.
- AWSStandardOS leest de accountbrede blokkering van openbare S3-toegang, de netwerkkant van dezelfde instelling: of iets in het account anoniem vanaf internet bereikbaar is.
- AWSStandardOS leest welke beveiligingsgroepen SSH, RDP, een databasepoort of al het verkeer voor het hele internet openen, en of elke VPC flow logs vastlegt.
- Microsoft AzureStandardOS leest welke SQL-serverfirewallregels het hele internet omvatten en welke netwerkbeveiligingsgroepen geen flow log hebben.
- Google CloudStandardOS leest welke instanties een extern adres hebben en welke subnetwerken flow logs uit hebben staan.
- Jamf ProStandardOS leest welke beheerde Macs de macOS-firewall als uit melden, de perimeter die een laptop naar elk netwerk meeneemt.
Wat klanten over deze maatregel vragen
Beveiligingsvragenlijsten gebruiken geen maatregelnummers. Dit zijn de vragen, zoals klanten ze stellen, die uitkomen bij A.8.20. Elke vraag wordt beantwoord uit dezelfde vier registraties: de VvT-status, het goedgekeurde beleid, gedateerd bewijs en een live controle. De volledige kaart van dertig onderwerpen.
Is uw netwerk gesegmenteerd, en worden firewalls en VPN-toegang beoordeeld?
Netwerksegmentatie, firewalls, VPN · ook A.8.22
Waar dit onder NIS2 valt
A.8.20 is onderdeel van wat artikel 21, lid 2, onder e), Security in network and information systems acquisition, development and maintenance
, vraagt. Het één keer invoeren telt voor beide, en dat is precies waarom de NIS2-mapping bestaat.
Maatregelen die met deze samenwerken
Deze komen samen voor in hetzelfde risico of hetzelfde beleid, dus ze worden meestal ook samen ingevoerd.
- A.8.21Beveiligingsafspraken voor netwerkdiensten
- A.8.22Netwerken van elkaar gescheiden houden
- A.8.23Toegang tot riskante websites filteren
- A.8.9Systemen geconfigureerd houden zoals bedoeld
Wat ISO 27001-certificering kost. De auditdagen liggen vast in ISO/IEC 27006, dus u kunt uw eigen getal uitrekenen. Of bekijk welke clausules StandardOS dekt, inclusief de clausules die het niet dekt.
Wat StandardOS voor A.8.20 klaar heeft op de auditdag
Een toepasselijkheidsbesluit en een conceptmotivering, vooraf ingevuld vanuit een profiel van zeven vragen en als concept gemarkeerd tot u ze de uwe heeft gemaakt. Een invoeringsstatus. Gedateerde bewijsregistraties die verlopen, zodat de export die uw auditor leest laat zien wat waar was en wanneer, opgeborgen onder deze referentie.