Upozornění: Tato stránka se věnuje tomu, jak Password Depot Enterprise Server podporuje váš ISMS a vaše požadavky podle ISO/IEC 27001. Informace k Certifikace AceBIT GmbH podle ISO/IEC 27001 najdete samostatně v Trust Center.
Certifikace ISO/IEC 27001:2022 vyžaduje účinná opatření pro řízení přístupu, správu autentizačních údajů a pro sledovatelnost událostí. Právě zde přichází ke slovu Password Depot Enterprise Server: centralizuje oprávnění, vynucuje zásady hesel, zaznamenává bezpečnostně relevantní aktivity a integruje se do stávajících řešení pro správu identit a monitoring.
Příloha A normy ISO/IEC 27001:2022 zahrnuje 93 kontrol, z nichž mnohé se přímo týkají správy hesel a přístupů (mj. A.5.15, A.5.16, A.5.17, A.5.18, A.8.2, A.8.3, A.8.5, A.8.15). S Password Depot lze tyto požadavky technicky spolehlivě implementovat a auditně doložit.
- Centrální zásady hesel a kontrola kvality (včetně kompromitovaných hesel)
- Řízení přístupu na základě rolí a skupin (RBAC) až na úroveň složek/záznamů
- Silné ověřování: 2FA (TOTP/e-mail), FIDO2/WebAuthn, SSO (IWA/Azure AD/OIDC)
- Šifrování: databáze pomocí AES-256 v klidovém stavu; přenos přes TLS 1.2/1.3
- Auditní stopa odolná proti manipulaci (kryptograficky zřetězená & podepsaná) včetně Remote Syslog & reportů pro uživatele, skupiny a databáze
- Oddělení úkolů prostřednictvím vyhrazených rolí (Audit Reader, Security Officer, Backup Operator)
- Možnost „druhého hesla“ na úrovni databáze (princip čtyř očí)
Relevantní kontroly ISO 27001:2022 a jejich implementace s Password Depot
A.5.15 – Řízení přístupu
Požadavek: Pravidla pro fyzický a logický přístup k informacím a zařízením pro zpracování informací.
Implementace: Práva založená na rolích a skupinách s granulárním řízením až na úroveň záznamů. Administrátoři definují uživatele/skupiny, přiřazují práva pro čtení/zápis/administraci a tím prosazují princip Least-Privilege-Prinzip. Díky integraci s Active Directory/Azure AD a SSO zajišťují konzistentní správu identit.
A.5.17 – Autentizační údaje
Požadavek: Přidělování a správa autentizačních údajů prostřednictvím formálního procesu.
Implementace: Konfigurovatelné zásady hesel (délka, znakové sady, historie) a bezpečnostní kontrola proti uniklým heslům (služba Pwned, k-anonymita). Silné přihlašování pomocí 2FA (TOTP/e-mail) a FIDO2/WebAuthn; přiřazení/reset prostřednictvím procesů AD/Azure AD.
A.5.18 – Přístupová práva
Požadavek: Poskytovat, kontrolovat, upravovat a odebírat přístupová práva.
Implementace: Centrální správa životního cyklu oprávnění prostřednictvím skupin/přiřazení, rychlá blokace při offboardingu a auditní průkaznost prostřednictvím serverových protokolů a reportů.
A.5.3 – Oddělení úkolů
Požadavek: Oddělit konfliktní úkoly a oblasti odpovědnosti, aby se omezily neoprávněné nebo neúmyslné změny.
Implementace: Vyhrazené role Audit Reader, Security Officer a Backup Operator oddělují auditní, bezpečnostní a zálohovací úkoly od obsahové správy databází. Lze tak například delegovat vyhodnocování auditu bez udělení přístupu k uloženým tajným údajům.
Kritické bezpečnostní funkce pro soulad s ISO

Tabulku lze posouvat do stran
| Požadavek ISO 27001 | Funkce Password Depot | Přínos pro compliance |
|---|---|---|
| A.8.2 Privilegovaná přístupová práva | Serverové role (např. Server/DB/Account/Group Admin), volitelně druhé heslo (princip čtyř očí) | Čisté oddělení privilegovaných úloh, dohledatelnost |
| A.8.3 Omezení přístupu k informacím | Šifrované serverové databáze (AES-256) + matice oprávnění | Ochrana před neoprávněným přístupem |
| A.8.5 Bezpečná autentizace | 2FA (TOTP/e-mail), FIDO2/WebAuthn, SSO (IWA/Azure AD/OIDC) | Vyšší bezpečnost a jasná vazba na identitu |
| A.8.9 Správa konfigurace | Verze/historie změn na úrovni záznamů, serverové logy | Dohledatelnost změn |
| A.8.10 Mazání informací | Bezpečné mazání externích souborů (vícenásobné přepsání) | Mazání dat v souladu s pravidly mimo databázi |
| A.8.15 Protokolování | Auditní stopa odolná proti manipulaci (hashovací řetězec + podpis), samokontrola + pd_audit_verify; živý export přes Syslog (UDP/TCP/TLS) do SIEM | Ověřitelné, prokazatelně nezměněné auditní důkazy |
| A.8.16 Monitorovací aktivity | Detekce manipulace (i při zastaveném serveru), monitorovací eskalace, předávání do SIEM | Včasné rozpoznání anomálií a manipulací |
Praktická implementace v ISMS
- Analýza rizik: Identifikujte kritické systémy/účty. V Password Depot lze záznamy seskupovat, označovat atributy/„důležitostí“ a tím je prioritizovat podle potřeby ochrany.
- Definice politik: Definujte zásady hesel ve smyslu ISO 27001 a NIST 800–63B; Password Depot technicky vynucuje minimální požadavky (kvalita, opětovné použití, kontrola HIBP).
- Nasazení a školení: Využívejte synchronizaci AD/Azure AD, vynucujte SSO/2FA, zavádějte postupně v kritických oblastech.
- Průběžné monitorování: Pravidelně provádějte bezpečnostní kontroly (kompromitovaná hesla), kontrolujte serverové logy, exportujte reporty a provádějte revize oprávnění.
- Serverové reporty pro uživatele, skupiny, uživatele ve skupinách, serverové databáze exportovat
- Auditní logy (lokálně nebo přes Remote-Syslog) uložit jako důkazní materiál
- Zásady hesel zdokumentovat (definice a technické vynucování)
- Bezpečnostní kontrolu a revize přístupových oprávnění pravidelně provádět a protokolovat
Poznámka: V nabídce není k dispozici samostatný „ISO-27001-auditní report“ – výše uvedené reporty/logy slouží jako auditní důkazy.
Přínos pro certifikaci ISO-27001
1. Prokazatelná kontrola: Server protokoluje bezpečnostně relevantní akce (přihlášení, změny, práva) v auditní stopě odolné proti manipulaci a kryptograficky zřetězené – dodatečné změny jsou rozpoznatelné a lze je nezávisle ověřit. Prostřednictvím exportu Syslog (UDP/TCP/TLS) lze události centrálně korelovat (A.8.15/A.8.16).
2. Technické vynucování souladu: Zásady pro kvalitu hesel a jejich opětovné použití jsou vynucovány; uniklá hesla jsou rozpoznána a mohou být zablokována (A.5.17).
3. Business Continuity: Šifrované ukládání dat, přenos přes TLS, serverové zálohy a klientské-Režim offline podporují požadavky na A.5.29 – Informační bezpečnost při narušeních.
Integrace do vaší bezpečnostní architektury
- Active Directory/Azure AD/LDAP: SSO a centrální správa uživatelů (A.5.16)
- SIEM: Export auditní stopy a serverových logů v reálném čase přes Syslog (RFC 5424) prostřednictvím UDP, TCP (RFC 6587) nebo TLS (RFC 5425) pro monitoring & incident response (A.5.24–A.5.28, A.8.15, A.8.16)
- ITSM/Ticketing: Automatizace (např. resety hesel) lze realizovat přes REST API
- Zálohy: Pravidelně plánujte serverové zálohy a ukládejte je na straně podniku zabezpečeně (např. šifrovaně) – odpovídá A.8.13 „Information Backup“
Limity (které byste měli znát)
- Žádný hotový „report shody s ISO 27001“ na stisknutí tlačítka. Vyhrazená auditní oblast (filtry, detailní zobrazení, export NDJSON/CSV) však poskytuje auditní důkazy ověřitelné způsobem odolným proti manipulaci; standardní reporty je doplňují.
- Žádný integrovaný schvalovací workflow („schválení dvěma osobami“) pro secrets: zabezpečení principem čtyř očí je možné pomocí druhého hesla na úrovni databáze; pokročilejší workflow vyžadují systémy třetích stran nebo automatizaci přes API.
- Šifrování při přenosu: Přenos je založen na TLS (nikoli paušálně „AES-256 in-transit“). AES-256 se vztahuje k šifrování databáze v klidovém stavu.
Závěr: Password Depot Enterprise Server je účinný technický prvek pro soulad s ISO 27001: centrální správa práv, silná autentizace, bezpečné šifrování, auditní schopnost odolná proti manipulaci a napojení na SIEM. V kombinaci s Vaším ISMS (role, procesy, důkazy) urychluje certifikaci – bez marketingových frází.
Další zdroje
- ISO/IEC 27001:2022 – Systémy managementu bezpečnosti informací
- Password Depot Enterprise Server – Nastavení (TLS, 2FA, FIDO2, AD/Azure AD, Syslog, zálohy)
- Serverový log (včetně exportu Syslog)
- Serverové reporty
- Šifrování databáze & přehled produktu
- Bezpečnostní kontrola & služba Pwned (k-anonymita)
- Druhé heslo (princip čtyř očí)
- Bezpečné mazání externích souborů
- NIST SP 800–63B – Pokyny pro digitální identitu
Password management v souladu s ISO 27001
Zjistěte, jak Password Depot Enterprise Server podporuje váš ISMS.
Objevte Enterprise Server