Know-how / ISO 27001

Password Depot Enterprise Server & ISO 27001

Technicky vynucená kontrola přístupu, silné ověřování a auditní bezpečnost pro váš ISMS.

Poslední aktualizace: červen 2026

Obsah

Upozornění: Tato stránka se věnuje tomu, jak Password Depot Enterprise Server podporuje váš ISMS a vaše požadavky podle ISO/IEC 27001. Informace k Certifikace AceBIT GmbH podle ISO/IEC 27001 najdete samostatně v Trust Center.

Certifikace ISO/IEC 27001:2022 vyžaduje účinná opatření pro řízení přístupu, správu autentizačních údajů a pro sledovatelnost událostí. Právě zde přichází ke slovu Password Depot Enterprise Server: centralizuje oprávnění, vynucuje zásady hesel, zaznamenává bezpečnostně relevantní aktivity a integruje se do stávajících řešení pro správu identit a monitoring.

Příloha A normy ISO/IEC 27001:2022 zahrnuje 93 kontrol, z nichž mnohé se přímo týkají správy hesel a přístupů (mj. A.5.15, A.5.16, A.5.17, A.5.18, A.8.2, A.8.3, A.8.5, A.8.15). S Password Depot lze tyto požadavky technicky spolehlivě implementovat a auditně doložit.

Přehled ISO-relevantních funkcí Enterprise Serveru:
  • Centrální zásady hesel a kontrola kvality (včetně kompromitovaných hesel)
  • Řízení přístupu na základě rolí a skupin (RBAC) až na úroveň složek/záznamů
  • Silné ověřování: 2FA (TOTP/e-mail), FIDO2/WebAuthn, SSO (IWA/Azure AD/OIDC)
  • Šifrování: databáze pomocí AES-256 v klidovém stavu; přenos přes TLS 1.2/1.3
  • Auditní stopa odolná proti manipulaci (kryptograficky zřetězená & podepsaná) včetně Remote Syslog & reportů pro uživatele, skupiny a databáze
  • Oddělení úkolů prostřednictvím vyhrazených rolí (Audit Reader, Security Officer, Backup Operator)
  • Možnost „druhého hesla“ na úrovni databáze (princip čtyř očí)

Relevantní kontroly ISO 27001:2022 a jejich implementace s Password Depot

A.5.15 – Řízení přístupu

Požadavek: Pravidla pro fyzický a logický přístup k informacím a zařízením pro zpracování informací.

Implementace: Práva založená na rolích a skupinách s granulárním řízením až na úroveň záznamů. Administrátoři definují uživatele/skupiny, přiřazují práva pro čtení/zápis/administraci a tím prosazují princip Least-Privilege-Prinzip. Díky integraci s Active Directory/Azure AD a SSO zajišťují konzistentní správu identit.

A.5.17 – Autentizační údaje

Požadavek: Přidělování a správa autentizačních údajů prostřednictvím formálního procesu.

Implementace: Konfigurovatelné zásady hesel (délka, znakové sady, historie) a bezpečnostní kontrola proti uniklým heslům (služba Pwned, k-anonymita). Silné přihlašování pomocí 2FA (TOTP/e-mail) a FIDO2/WebAuthn; přiřazení/reset prostřednictvím procesů AD/Azure AD.

A.5.18 – Přístupová práva

Požadavek: Poskytovat, kontrolovat, upravovat a odebírat přístupová práva.

Implementace: Centrální správa životního cyklu oprávnění prostřednictvím skupin/přiřazení, rychlá blokace při offboardingu a auditní průkaznost prostřednictvím serverových protokolů a reportů.

A.5.3 – Oddělení úkolů

Požadavek: Oddělit konfliktní úkoly a oblasti odpovědnosti, aby se omezily neoprávněné nebo neúmyslné změny.

Implementace: Vyhrazené role Audit Reader, Security Officer a Backup Operator oddělují auditní, bezpečnostní a zálohovací úkoly od obsahové správy databází. Lze tak například delegovat vyhodnocování auditu bez udělení přístupu k uloženým tajným údajům.

Kritické bezpečnostní funkce pro soulad s ISO

Snímek obrazovky nástroje Password Depot Server Manager: serverový protokol s událostmi, uživateli a časovými razítky jako auditní důkaz (ISO 27001 A.8.15 protokolování).
Server Manager: serverový protokol jako auditní důkaz (A.8.15)

Tabulku lze posouvat do stran

Požadavek ISO 27001Funkce Password DepotPřínos pro compliance
A.8.2
Privilegovaná přístupová práva
Serverové role (např. Server/DB/Account/Group Admin), volitelně druhé heslo (princip čtyř očí)Čisté oddělení privilegovaných úloh, dohledatelnost
A.8.3
Omezení přístupu k informacím
Šifrované serverové databáze (AES-256) + matice oprávněníOchrana před neoprávněným přístupem
A.8.5
Bezpečná autentizace
2FA (TOTP/e-mail), FIDO2/WebAuthn, SSO (IWA/Azure AD/OIDC)Vyšší bezpečnost a jasná vazba na identitu
A.8.9
Správa konfigurace
Verze/historie změn na úrovni záznamů, serverové logyDohledatelnost změn
A.8.10
Mazání informací
Bezpečné mazání externích souborů (vícenásobné přepsání)Mazání dat v souladu s pravidly mimo databázi
A.8.15
Protokolování
Auditní stopa odolná proti manipulaci (hashovací řetězec + podpis), samokontrola + pd_audit_verify; živý export přes Syslog (UDP/TCP/TLS) do SIEMOvěřitelné, prokazatelně nezměněné auditní důkazy
A.8.16
Monitorovací aktivity
Detekce manipulace (i při zastaveném serveru), monitorovací eskalace, předávání do SIEMVčasné rozpoznání anomálií a manipulací

Praktická implementace v ISMS

  1. Analýza rizik: Identifikujte kritické systémy/účty. V Password Depot lze záznamy seskupovat, označovat atributy/„důležitostí“ a tím je prioritizovat podle potřeby ochrany.
  2. Definice politik: Definujte zásady hesel ve smyslu ISO 27001 a NIST 800–63B; Password Depot technicky vynucuje minimální požadavky (kvalita, opětovné použití, kontrola HIBP).
  3. Nasazení a školení: Využívejte synchronizaci AD/Azure AD, vynucujte SSO/2FA, zavádějte postupně v kritických oblastech.
  4. Průběžné monitorování: Pravidelně provádějte bezpečnostní kontroly (kompromitovaná hesla), kontrolujte serverové logy, exportujte reporty a provádějte revize oprávnění.
Příprava na audit s Password Depot (prakticky):
  • Serverové reporty pro uživatele, skupiny, uživatele ve skupinách, serverové databáze exportovat
  • Auditní logy (lokálně nebo přes Remote-Syslog) uložit jako důkazní materiál
  • Zásady hesel zdokumentovat (definice a technické vynucování)
  • Bezpečnostní kontrolu a revize přístupových oprávnění pravidelně provádět a protokolovat

Poznámka: V nabídce není k dispozici samostatný „ISO-27001-auditní report“ – výše uvedené reporty/logy slouží jako auditní důkazy.

Přínos pro certifikaci ISO-27001

1. Prokazatelná kontrola: Server protokoluje bezpečnostně relevantní akce (přihlášení, změny, práva) v auditní stopě odolné proti manipulaci a kryptograficky zřetězené – dodatečné změny jsou rozpoznatelné a lze je nezávisle ověřit. Prostřednictvím exportu Syslog (UDP/TCP/TLS) lze události centrálně korelovat (A.8.15/A.8.16).

2. Technické vynucování souladu: Zásady pro kvalitu hesel a jejich opětovné použití jsou vynucovány; uniklá hesla jsou rozpoznána a mohou být zablokována (A.5.17).

3. Business Continuity: Šifrované ukládání dat, přenos přes TLS, serverové zálohy a klientské-Režim offline podporují požadavky na A.5.29 – Informační bezpečnost při narušeních.

Integrace do vaší bezpečnostní architektury

  • Active Directory/Azure AD/LDAP: SSO a centrální správa uživatelů (A.5.16)
  • SIEM: Export auditní stopy a serverových logů v reálném čase přes Syslog (RFC 5424) prostřednictvím UDP, TCP (RFC 6587) nebo TLS (RFC 5425) pro monitoring & incident response (A.5.24–A.5.28, A.8.15, A.8.16)
  • ITSM/Ticketing: Automatizace (např. resety hesel) lze realizovat přes REST API
  • Zálohy: Pravidelně plánujte serverové zálohy a ukládejte je na straně podniku zabezpečeně (např. šifrovaně) – odpovídá A.8.13 „Information Backup“

Limity (které byste měli znát)

  • Žádný hotový „report shody s ISO 27001“ na stisknutí tlačítka. Vyhrazená auditní oblast (filtry, detailní zobrazení, export NDJSON/CSV) však poskytuje auditní důkazy ověřitelné způsobem odolným proti manipulaci; standardní reporty je doplňují.
  • Žádný integrovaný schvalovací workflow („schválení dvěma osobami“) pro secrets: zabezpečení principem čtyř očí je možné pomocí druhého hesla na úrovni databáze; pokročilejší workflow vyžadují systémy třetích stran nebo automatizaci přes API.
  • Šifrování při přenosu: Přenos je založen na TLS (nikoli paušálně „AES-256 in-transit“). AES-256 se vztahuje k šifrování databáze v klidovém stavu.

Závěr: Password Depot Enterprise Server je účinný technický prvek pro soulad s ISO 27001: centrální správa práv, silná autentizace, bezpečné šifrování, auditní schopnost odolná proti manipulaci a napojení na SIEM. V kombinaci s Vaším ISMS (role, procesy, důkazy) urychluje certifikaci – bez marketingových frází.

Password management v souladu s ISO 27001

Zjistěte, jak Password Depot Enterprise Server podporuje váš ISMS.

Objevte Enterprise Server