ISO 27001

ISO 27001 · het toegangsbeleid

Het toegangsbeleid, geschreven uit een paar antwoorden

De meeste bevindingen in een eerste audit gaan over toegang: een account dat zijn eigenaar heeft overleefd, een beheerder die ook de ontwikkelaar is, een beoordeling die nooit plaatsvond; daarom schrijft deze pagina de regels die dat voorkomen, uit een paar antwoorden: één identiteit per persoon, hoe ver meerfactorauthenticatie reikt, de rollen waarmee toegang wordt verleend, aparte beheerdersaccounts, derden voor beperkte tijd, de beoordelingsfrequentie, de laatste dag van een vertrekker, de logs en de uitzonderingen.

Waar identiteiten vandaan komen
Meerfactorauthenticatie
Beheerdersaccounts
Toegangsbeoordeling
De toegang van een vertrekker wordt ingetrokken

Het beleid

Elf secties in de volgorde waarin toegang wordt verleend en ingetrokken; een lege invoer wordt geschreven als een in te vullen leemte, niet overgeslagen.

# Toegangsbeleid: [bedrijf]

Beleidseigenaar: [de beleidseigenaar] · Goedgekeurd door: [de directie]

Geschreven op  met de gratis pagina op getstandardos.com tegen de beheersmaatregelen van bijlage A van ISO/IEC 27001:2022 over toegangsbeheer, identiteitsbeheer, authenticatiegegevens, toegangsrechten, bevoorrechte toegang, beperking van informatietoegang en veilige authenticatie. De bewoording is die van StandardOS.

## 1. Doel en bereik

Dit beleid zegt hoe [bedrijf] mensen en systemen toegang geeft tot zijn informatie en diensten, hoe die toegang wordt beschermd, beoordeeld en ingetrokken, en wie beslist. Het geldt voor elk account op elk systeem binnen het toepassingsgebied van het managementsysteem, of het nu van een werknemer, een contractant, een leverancier of een machine is.

## 2. Uitgangspunten

- Minimale rechten: iedereen krijgt de toegang die zijn rol nodig heeft en niets meer, en toegang wordt toegevoegd wanneer een taak het vraagt, niet vooraf.
- Eén identiteit per persoon: elk account is van één genoemde persoon of één genoemd systeem, gedeelde accounts bestaan niet, en een noodaccount is verzegeld, gelogd en heeft een eigenaar.
- Weigeren als standaard: een nieuw systeem, een nieuwe persoon en een nieuwe rol beginnen zonder toegang, en toegang wordt verleend, niet verondersteld.
- Een eigenaar voor elk systeem: elk systeem heeft een genoemde eigenaar die toegang ertoe goedkeurt en verantwoordelijk is voor de beoordelingen.

## 3. Identiteiten en nieuwe medewerkers

Iedereen heeft één identiteit in [in te vullen], en elke dienst die die kan gebruiken, doet dat; waar een dienst dat niet kan, maakt de systeemeigenaar het account aan vanuit hetzelfde identiteitsrecord en voert het daartegen op. Groepslidmaatschap in de identiteitsprovider is de manier waarop een rol wordt verleend.

Een nieuwe medewerker krijgt op de eerste dag toegang via een verzoek van zijn leidinggevende dat de rol noemt; het verzoek, de goedkeuring en de aangemaakte accounts worden vastgelegd, en niets wordt mondeling verleend.

## 4. Authenticatie

Meerfactorauthenticatie staat aan voor elk account dat het biedt, met een authenticator-app of een hardwaresleutel en nooit via sms waar een sterkere factor bestaat; een dienst zonder is een uitzondering onder sectie 11.

Wachtwoorden zijn lang, uniek, gegenereerd door en bewaard in de wachtwoordmanager van het bedrijf, nooit hergebruikt tussen diensten en nooit in code, tickets of chat geschreven; geheimen die systemen gebruiken staan in een secrets manager, worden geroteerd wanneer een persoon met toegang ertoe vertrekt, en worden nooit in een repository gecommit.

## 5. Toegangsrechten en rollen

Toegang wordt per rol verleend. [Noem de rollen waarmee het bedrijf toegang verleent, elk met de systemen en het toegangsniveau dat zij draagt; de rollencatalogus is van de beleidseigenaar en wordt met de toegangsbeoordelingen herzien.]

Wanneer iemand van rol verandert, wordt de toegang van de oude rol ingetrokken op de dag dat de nieuwe wordt verleend; toegang stapelt zich nooit op over rollen heen, en een tijdelijke behoefte wordt verleend met een einddatum die haar intrekt.

## 6. Bevoorrechte toegang

Beheerdersrechten zitten in aparte beheerdersaccounts, alleen gebruikt voor beheertaken en nooit voor mail, browsen of dagelijks werk; het dagelijkse account heeft geen verhoogde rechten.

Bevoorrechte toegang wordt door de systeemeigenaar aan genoemde personen verleend, geregistreerd, beschermd met meerfactorauthenticatie, bij elke toegangsbeoordeling herzien en ingetrokken zodra de rol haar niet meer nodig heeft; productiedata wordt niet met bevoorrechte rechten benaderd voor ontwikkeling of tests.

## 7. Leveranciers en andere derden

Een leverancier, auditor of partner krijgt alleen toegang onder een contract, via een genoemd account met een systeemeigenaar als sponsor, beperkt tot de systemen en de periode die het werk vereist, met een einddatum die haar intrekt; toegang van derden wordt met de toegangsbeoordelingen herzien en bij het einde van het contract ingetrokken.

## 8. Toegangsbeoordelingen

Elk kwartaal beoordeelt elke systeemeigenaar elk account en elk privilege op zijn systeem tegen de rollencatalogus en de personeelslijst, verwijdert wat niet meer nodig is, en legt de beoordeling, de bevindingen en de verwijderingen vast; [de beleidseigenaar] voert de cyclus en rapporteert de resultaten aan de directiebeoordeling.

## 9. Vertrekkers

Op de laatste dag van een persoon wordt elk account uitgeschakeld voordat die het gebouw of het gesprek verlaat, worden zijn groepslidmaatschappen verwijderd, worden geheimen die hij kende geroteerd, worden zijn apparaten ingeleverd en gewist, en wordt de verwijdering vastgelegd; accounts worden verwijderd na de bewaartermijn die het bedrijf vaststelt.

## 10. Logging

Aanmeldingen, mislukte aanmeldingen, rechtenverhogingen en wijzigingen in toegangsrechten worden gelogd op elk systeem dat ze kan loggen, bewaard voor de periode die het bedrijf vaststelt, beschermd tegen wijziging, en gelezen wanneer een incident of een toegangsbeoordeling daarom vraagt.

## 11. Uitzonderingen

Een uitzondering op dit beleid wordt schriftelijk aangevraagd, door [de beleidseigenaar] goedgekeurd met een einddatum en een compenserende maatregel, opgenomen in het uitzonderingenregister en met de toegangsbeoordelingen herzien; een uitzondering zonder einddatum is een bevinding.

Goedgekeurd door [de directie] op [datum]; eigenaar [de beleidseigenaar]; ten minste eenmaal per jaar herzien en telkens wanneer de systemen, rollen of identiteitsprovider van het bedrijf veranderen.

Dit beleid is geschreven uit de gegeven antwoorden. Het is geen certificatieadvies; de certificatie-instelling leest het beleid op de regels en trekt dan steekproeven van de accounts, de beoordelingen en de vertrekkers ertegen, en het record dat zij aanvaardt is het record dat het bedrijf bijhoudt.

In StandardOS loopt de toegangsbeoordeling vanzelf

StandardOS zet de toegangsbeoordeling van elke systeemeigenaar op de kalender in de frequentie die dit beleid stelt, legt vast wie wat heeft behouden en wie wat heeft verwijderd, en toont de auditor de beoordelingen en de vertrekkers naast het beleid.

Het gebruiksbeleidHet informatiebeveiligingsbeleidDe maatregelen van bijlage A