- Weitere Informationen finden Sie auch in den ISO 27002:2022 Kontrolle 8.2 .
- Weitere Informationen finden Sie auch in den ISO 27001:2013 Anhang A 9.2.3 .
Was ist der Zweck von ISO 27001:2022 Anhang A 8.2?
In kommerziellen Netzwerken auf der ganzen Welt ist der Missbrauch oder Missbrauch erhöhter Systemadministratorrechte eine wesentliche Ursache für IKT-Störungen.
Durch die Verwendung privilegierter Zugriffsrechte können Organisationen Zugriff kontrollieren auf ihre Infrastruktur, Anwendungen, Assets und Daten.
ISO 27001:2022 Anhang A 8.2 legt einen Autorisierungsprozess zur Bearbeitung aller Zugriffsanfragen auf die IKT-Netzwerke und -Ressourcen einer Organisation fest. es ist ein vorbeugende Kontrolle entwickelt, um Risiko aufrechterhalten.
Wem gehört Anhang A 8.2?
Eine Organisation kann den Zugriff auf Daten durch erweiterte Zugriffsrechte steuern, die mit Benutzerkonten verknüpft sind, wie in Anhang A 8.6 beschrieben.
Dies bedeutet, dass die Fähigkeit der Organisation, privilegierte Domänen- oder Anwendungsbenutzerkonten zu verwalten und zu überwachen, in der Verantwortung der Organisation liegen sollte Leiter Informationstechnologie (oder gleichwertig).
Verschaffen Sie sich einen Vorsprung von 81 %
Wir haben die harte Arbeit für Sie erledigt und Ihnen ab dem Moment Ihrer Anmeldung einen Vorsprung von 81 % verschafft.
Sie müssen lediglich die Lücken ausfüllen.
Allgemeine Leitlinien zu ISO 27001:2022 Anhang A 8.2
ISO 27001:2022 Anhang A 8.2 beschreibt 12 Hauptleitpunkte, die Unternehmen auf der Grundlage einer „themenspezifischen“ Richtlinie zur Zugangskontrolle (siehe Anhang A 5.15) befolgen sollten, die auf bestimmte Geschäftsfunktionen abzielen.
Für Organisationen ist es von entscheidender Bedeutung:
- Erstellen Sie eine Liste der Benutzer, die einen beliebigen Grad an privilegiertem Zugriff benötigen – sei es auf ein einzelnes System, eine Anwendung oder das zugrunde liegende Betriebssystem.
- Stellen Sie sicher, dass Benutzern privilegierte Zugriffsrechte „Ereignis für Ereignis“ zugewiesen werden – Benutzern sollten Zugriffsrechte auf der Grundlage des absoluten Minimums gewährt werden, das sie zur Erfüllung ihrer Aufgaben benötigen.
- Führen Sie eine Aufzeichnung aller gewährten Zugriffsrechte und legen Sie einen unkomplizierten Autorisierungsprozess für alle Anfragen nach privilegiertem Zugriff fest.
- Zugriffsrechte müssen mit entsprechenden Ablaufdaten versehen sein.
- Benutzer sollten ausdrücklich darauf hingewiesen werden, wenn sie mit privilegiertem Zugriff auf ein System arbeiten.
- Gegebenenfalls werden Benutzer gebeten, sich erneut zu authentifizieren, bevor sie privilegierte Zugriffsrechte nutzen, um die Sicherheit von Informationen und Daten zu erhöhen.
- Regelmäßige Prüfung privilegierte Zugriffsrechte, insbesondere nach einer Zeit organisatorischer Veränderungen. Die Zugriffsrechte sollten anhand der „Pflichten, Rollen, Verantwortlichkeiten und Kompetenzen“ der Benutzer überprüft werden (siehe Anhang A 5.18).
- Erwägen Sie ein „Break-Glass“-Verfahren, also die Gewährung privilegierter Zugriffsrechte innerhalb streng kontrollierter Zeitrahmen, die die Mindestanforderungen für die Durchführung eines Vorgangs erfüllen (kritische Änderungen, Systemadministration usw.).
- Stellen Sie sicher, dass alle Aktivitäten mit privilegiertem Zugriff protokolliert werden.
- Standardisierte Benutzernamen und Passwörter (siehe Anhang A 5.17) sollten für die Systemanmeldung nicht verwendet werden.
- Behalten Sie eine Richtlinie bei, Benutzern separate Identitäten zuzuweisen, um privilegierte Zugriffsrechte besser zu kontrollieren. Dadurch können diese Identitäten gruppiert werden, wobei der zugehörigen Gruppe unterschiedliche Zugriffsebenen gewährt werden.
- Stellen Sie sicher, dass privilegierte Zugriffsrechte für Aufgaben reserviert sind, die für das ordnungsgemäße Funktionieren eines IKT-Netzwerks von entscheidender Bedeutung sind, wie z. B. Netzwerkverwaltung und -wartung.
Begleitende Anhang-A-Kontrollen
- ISO 27001:2022 Anhang A 5.15
Compliance muss nicht kompliziert sein.
Wir haben die harte Arbeit für Sie erledigt und Ihnen ab dem Moment Ihrer Anmeldung einen Vorsprung von 81 % verschafft.
Sie müssen lediglich die Lücken ausfüllen.
Was sind die Änderungen gegenüber ISO 27001:2013?
ISO 27001:2022 Anhang A 8.2 ersetzt ISO 27001:2013 Anhang A 9.2.3 („Verwaltung privilegierter Zugriffsrechte“).
Anhang A 8.2 der ISO 27001:2022 enthält fünf wichtige Leitpunkte, die im Gegenstück von 2013 nicht enthalten waren:
- In Anhang A 8.2 wird für den privilegierten Zugriff nicht ausdrücklich eine andere Benutzerkennung gefordert.
- Anhang A 8.2 betont die Notwendigkeit einer erneuten Authentifizierung vor dem Erhalt privilegierter Zugriffsrechte.
- Bei der Durchführung kritischer Wartungsaufgaben auf der Grundlage streng kontrollierter Zeitfenster in Anhang A 8.2 wird ein Ansatz zur Glasbruchsicherung empfohlen.
- Anhang A 8.2 verlangt von Organisationen, zu Prüfzwecken detaillierte Protokolle über den privilegierten Zugriff zu führen.
- Anhang A 8.2 verlangt von Organisationen, privilegierte Zugriffsrechte auf Verwaltungsaufgaben zu beschränken.
Tabelle aller ISO 27001:2022 Anhang A-Kontrollen
In der Tabelle unten finden Sie weitere Informationen zu den einzelnen Personen ISO 27001:2022 Anhang A Steuern.
ISO 27001:2022 Organisationskontrollen
Anhang A Kontrolltyp | ISO/IEC 27001:2022 Anhang A Kennung | ISO/IEC 27001:2013 Anhang A Kennung | Anhang A Name |
---|---|---|---|
Organisatorische Kontrollen | Anhang A 5.1 | Anhang A 5.1.1 Anhang A 5.1.2 | Richtlinien zur Informationssicherheit |
Organisatorische Kontrollen | Anhang A 5.2 | Anhang A 6.1.1 | Rollen und Verantwortlichkeiten im Bereich Informationssicherheit |
Organisatorische Kontrollen | Anhang A 5.3 | Anhang A 6.1.2 | Aufgabentrennung |
Organisatorische Kontrollen | Anhang A 5.4 | Anhang A 7.2.1 | Führungsaufgaben |
Organisatorische Kontrollen | Anhang A 5.5 | Anhang A 6.1.3 | Kontakt mit Behörden |
Organisatorische Kontrollen | Anhang A 5.6 | Anhang A 6.1.4 | Kontakt mit speziellen Interessengruppen |
Organisatorische Kontrollen | Anhang A 5.7 | NEUEN! | Threat Intelligence |
Organisatorische Kontrollen | Anhang A 5.8 | Anhang A 6.1.5 Anhang A 14.1.1 | Informationssicherheit im Projektmanagement |
Organisatorische Kontrollen | Anhang A 5.9 | Anhang A 8.1.1 Anhang A 8.1.2 | Inventar der Informationen und anderer damit verbundener Vermögenswerte |
Organisatorische Kontrollen | Anhang A 5.10 | Anhang A 8.1.3 Anhang A 8.2.3 | Akzeptable Nutzung von Informationen und anderen damit verbundenen Vermögenswerten |
Organisatorische Kontrollen | Anhang A 5.11 | Anhang A 8.1.4 | Rückgabe von Vermögenswerten |
Organisatorische Kontrollen | Anhang A 5.12 | Anhang A 8.2.1 | Klassifizierung von Informationen |
Organisatorische Kontrollen | Anhang A 5.13 | Anhang A 8.2.2 | Kennzeichnung von Informationen |
Organisatorische Kontrollen | Anhang A 5.14 | Anhang A 13.2.1 Anhang A 13.2.2 Anhang A 13.2.3 | Informationsübertragung |
Organisatorische Kontrollen | Anhang A 5.15 | Anhang A 9.1.1 Anhang A 9.1.2 | Zugangskontrolle |
Organisatorische Kontrollen | Anhang A 5.16 | Anhang A 9.2.1 | Identitätsmanagement |
Organisatorische Kontrollen | Anhang A 5.17 | Anhang A 9.2.4 Anhang A 9.3.1 Anhang A 9.4.3 | Authentifizierungsinformationen |
Organisatorische Kontrollen | Anhang A 5.18 | Anhang A 9.2.2 Anhang A 9.2.5 Anhang A 9.2.6 | Zugangsrechte |
Organisatorische Kontrollen | Anhang A 5.19 | Anhang A 15.1.1 | Informationssicherheit in Lieferantenbeziehungen |
Organisatorische Kontrollen | Anhang A 5.20 | Anhang A 15.1.2 | Adressierung der Informationssicherheit in Lieferantenvereinbarungen |
Organisatorische Kontrollen | Anhang A 5.21 | Anhang A 15.1.3 | Management der Informationssicherheit in der IKT-Lieferkette |
Organisatorische Kontrollen | Anhang A 5.22 | Anhang A 15.2.1 Anhang A 15.2.2 | Überwachung, Überprüfung und Änderungsmanagement von Lieferantendienstleistungen |
Organisatorische Kontrollen | Anhang A 5.23 | NEUEN! | Informationssicherheit für die Nutzung von Cloud-Diensten |
Organisatorische Kontrollen | Anhang A 5.24 | Anhang A 16.1.1 | Planung und Vorbereitung des Managements von Informationssicherheitsvorfällen |
Organisatorische Kontrollen | Anhang A 5.25 | Anhang A 16.1.4 | Bewertung und Entscheidung zu Informationssicherheitsereignissen |
Organisatorische Kontrollen | Anhang A 5.26 | Anhang A 16.1.5 | Reaktion auf Informationssicherheitsvorfälle |
Organisatorische Kontrollen | Anhang A 5.27 | Anhang A 16.1.6 | Aus Informationssicherheitsvorfällen lernen |
Organisatorische Kontrollen | Anhang A 5.28 | Anhang A 16.1.7 | Beweissammlung |
Organisatorische Kontrollen | Anhang A 5.29 | Anhang A 17.1.1 Anhang A 17.1.2 Anhang A 17.1.3 | Informationssicherheit bei Störungen |
Organisatorische Kontrollen | Anhang A 5.30 | NEUEN! | IKT-Bereitschaft für Geschäftskontinuität |
Organisatorische Kontrollen | Anhang A 5.31 | Anhang A 18.1.1 Anhang A 18.1.5 | Rechtliche, gesetzliche, behördliche und vertragliche Anforderungen |
Organisatorische Kontrollen | Anhang A 5.32 | Anhang A 18.1.2 | Rechte an geistigem Eigentum |
Organisatorische Kontrollen | Anhang A 5.33 | Anhang A 18.1.3 | Schutz von Aufzeichnungen |
Organisatorische Kontrollen | Anhang A 5.34 | Anhang A 18.1.4 | Datenschutz und Schutz personenbezogener Daten |
Organisatorische Kontrollen | Anhang A 5.35 | Anhang A 18.2.1 | Unabhängige Überprüfung der Informationssicherheit |
Organisatorische Kontrollen | Anhang A 5.36 | Anhang A 18.2.2 Anhang A 18.2.3 | Einhaltung von Richtlinien, Regeln und Standards für die Informationssicherheit |
Organisatorische Kontrollen | Anhang A 5.37 | Anhang A 12.1.1 | Dokumentierte Betriebsabläufe |
ISO 27001:2022 Personenkontrollen
Anhang A Kontrolltyp | ISO/IEC 27001:2022 Anhang A Kennung | ISO/IEC 27001:2013 Anhang A Kennung | Anhang A Name |
---|---|---|---|
Menschenkontrollen | Anhang A 6.1 | Anhang A 7.1.1 | Schirmungsmaß |
Menschenkontrollen | Anhang A 6.2 | Anhang A 7.1.2 | Allgemeine Geschäftsbedingungen |
Menschenkontrollen | Anhang A 6.3 | Anhang A 7.2.2 | Informationssicherheitsbewusstsein, Bildung und Schulung |
Menschenkontrollen | Anhang A 6.4 | Anhang A 7.2.3 | Disziplinarverfahren |
Menschenkontrollen | Anhang A 6.5 | Anhang A 7.3.1 | Verantwortlichkeiten nach Beendigung oder Wechsel des Arbeitsverhältnisses |
Menschenkontrollen | Anhang A 6.6 | Anhang A 13.2.4 | Vertraulichkeits- oder Geheimhaltungsvereinbarungen |
Menschenkontrollen | Anhang A 6.7 | Anhang A 6.2.2 | Fernarbeit |
Menschenkontrollen | Anhang A 6.8 | Anhang A 16.1.2 Anhang A 16.1.3 | Berichterstattung über Informationssicherheitsereignisse |
Physische Kontrollen nach ISO 27001:2022
Anhang A Kontrolltyp | ISO/IEC 27001:2022 Anhang A Kennung | ISO/IEC 27001:2013 Anhang A Kennung | Anhang A Name |
---|---|---|---|
Physikalische Kontrollen | Anhang A 7.1 | Anhang A 11.1.1 | Physische Sicherheitsbereiche |
Physikalische Kontrollen | Anhang A 7.2 | Anhang A 11.1.2 Anhang A 11.1.6 | Physischer Eintritt |
Physikalische Kontrollen | Anhang A 7.3 | Anhang A 11.1.3 | Sicherung von Büros, Räumen und Einrichtungen |
Physikalische Kontrollen | Anhang A 7.4 | NEUEN! | Physische Sicherheitsüberwachung |
Physikalische Kontrollen | Anhang A 7.5 | Anhang A 11.1.4 | Schutz vor physischen und umweltbedingten Bedrohungen |
Physikalische Kontrollen | Anhang A 7.6 | Anhang A 11.1.5 | Arbeiten in sicheren Bereichen |
Physikalische Kontrollen | Anhang A 7.7 | Anhang A 11.2.9 | Klarer Schreibtisch und klarer Bildschirm |
Physikalische Kontrollen | Anhang A 7.8 | Anhang A 11.2.1 | Standort und Schutz der Ausrüstung |
Physikalische Kontrollen | Anhang A 7.9 | Anhang A 11.2.6 | Sicherheit von Vermögenswerten außerhalb des Betriebsgeländes |
Physikalische Kontrollen | Anhang A 7.10 | Anhang A 8.3.1 Anhang A 8.3.2 Anhang A 8.3.3 Anhang A 11.2.5 | Speichermedien |
Physikalische Kontrollen | Anhang A 7.11 | Anhang A 11.2.2 | Unterstützende Dienstprogramme |
Physikalische Kontrollen | Anhang A 7.12 | Anhang A 11.2.3 | Verkabelungssicherheit |
Physikalische Kontrollen | Anhang A 7.13 | Anhang A 11.2.4 | Wartung der Ausrüstung |
Physikalische Kontrollen | Anhang A 7.14 | Anhang A 11.2.7 | Sichere Entsorgung oder Wiederverwendung von Geräten |
ISO 27001:2022 Technologische Kontrollen
Anhang A Kontrolltyp | ISO/IEC 27001:2022 Anhang A Kennung | ISO/IEC 27001:2013 Anhang A Kennung | Anhang A Name |
---|---|---|---|
Technologische Kontrollen | Anhang A 8.1 | Anhang A 6.2.1 Anhang A 11.2.8 | Benutzer-Endpunktgeräte |
Technologische Kontrollen | Anhang A 8.2 | Anhang A 9.2.3 | Privilegierte Zugriffsrechte |
Technologische Kontrollen | Anhang A 8.3 | Anhang A 9.4.1 | Beschränkung des Informationszugriffs |
Technologische Kontrollen | Anhang A 8.4 | Anhang A 9.4.5 | Zugang zum Quellcode |
Technologische Kontrollen | Anhang A 8.5 | Anhang A 9.4.2 | Sichere Authentifizierung |
Technologische Kontrollen | Anhang A 8.6 | Anhang A 12.1.3 | Kapazitätsmanagement |
Technologische Kontrollen | Anhang A 8.7 | Anhang A 12.2.1 | Schutz vor Malware |
Technologische Kontrollen | Anhang A 8.8 | Anhang A 12.6.1 Anhang A 18.2.3 | Management technischer Schwachstellen |
Technologische Kontrollen | Anhang A 8.9 | NEUEN! | Configuration Management |
Technologische Kontrollen | Anhang A 8.10 | NEUEN! | Löschen von Informationen |
Technologische Kontrollen | Anhang A 8.11 | NEUEN! | Datenmaskierung |
Technologische Kontrollen | Anhang A 8.12 | NEUEN! | Verhinderung von Datenlecks |
Technologische Kontrollen | Anhang A 8.13 | Anhang A 12.3.1 | Informationssicherung |
Technologische Kontrollen | Anhang A 8.14 | Anhang A 17.2.1 | Redundanz von Informationsverarbeitungseinrichtungen |
Technologische Kontrollen | Anhang A 8.15 | Anhang A 12.4.1 Anhang A 12.4.2 Anhang A 12.4.3 | Protokollierung |
Technologische Kontrollen | Anhang A 8.16 | NEUEN! | Überwachungsaktivitäten |
Technologische Kontrollen | Anhang A 8.17 | Anhang A 12.4.4 | Uhrensynchronisation |
Technologische Kontrollen | Anhang A 8.18 | Anhang A 9.4.4 | Verwendung von Privileged Utility-Programmen |
Technologische Kontrollen | Anhang A 8.19 | Anhang A 12.5.1 Anhang A 12.6.2 | Installation von Software auf Betriebssystemen |
Technologische Kontrollen | Anhang A 8.20 | Anhang A 13.1.1 | Netzwerksicherheit |
Technologische Kontrollen | Anhang A 8.21 | Anhang A 13.1.2 | Sicherheit von Netzwerkdiensten |
Technologische Kontrollen | Anhang A 8.22 | Anhang A 13.1.3 | Trennung von Netzwerken |
Technologische Kontrollen | Anhang A 8.23 | NEUEN! | Web-Filter |
Technologische Kontrollen | Anhang A 8.24 | Anhang A 10.1.1 Anhang A 10.1.2 | Verwendung von Kryptographie |
Technologische Kontrollen | Anhang A 8.25 | Anhang A 14.2.1 | Sicherer Entwicklungslebenszyklus |
Technologische Kontrollen | Anhang A 8.26 | Anhang A 14.1.2 Anhang A 14.1.3 | Anforderungen an die Anwendungssicherheit |
Technologische Kontrollen | Anhang A 8.27 | Anhang A 14.2.5 | Sichere Systemarchitektur und technische Prinzipien |
Technologische Kontrollen | Anhang A 8.28 | NEUEN! | Sichere Codierung |
Technologische Kontrollen | Anhang A 8.29 | Anhang A 14.2.8 Anhang A 14.2.9 | Sicherheitstests in Entwicklung und Akzeptanz |
Technologische Kontrollen | Anhang A 8.30 | Anhang A 14.2.7 | Ausgelagerte Entwicklung |
Technologische Kontrollen | Anhang A 8.31 | Anhang A 12.1.4 Anhang A 14.2.6 | Trennung von Entwicklungs-, Test- und Produktionsumgebungen |
Technologische Kontrollen | Anhang A 8.32 | Anhang A 12.1.2 Anhang A 14.2.2 Anhang A 14.2.3 Anhang A 14.2.4 | Change Control |
Technologische Kontrollen | Anhang A 8.33 | Anhang A 14.3.1 | Testinformationen |
Technologische Kontrollen | Anhang A 8.34 | Anhang A 12.7.1 | Schutz von Informationssystemen während Audittests |
Wie ISMS.online hilft
Mithilfe unserer cloudbasierten Plattform und Tools können Unternehmen eine einrichten Informationssicherheits-Managementsystem (ISMS) gemäß ISO 27001:2022.
Zu diesen Tools gehören:
- Vorlagen für gängige Unternehmensdokumente.
- Vordefinierte Richtlinien und Verfahren.
- Unterstützung interner Audits mit einem Audit-Tool.
- Ein Genehmigungsworkflow für alle an Richtlinien und Verfahren vorgenommenen Änderungen.
- Checkliste, um sicherzustellen, dass Ihre Informationssicherheitsrichtlinien und Prozesse folgen internationalen Standards.
Bitte informieren Sie sich über den gesamten Funktionsumfang unseres Toolkits unter eine Demo buchen.