Knowhow / ISO 27001

Password Depot Enterprise Server & ISO 27001

Teknisk håndhævet adgangskontrol, stærk autentificering og revisionssikkerhed til Deres ISMS.

Senest opdateret: juni 2026

Indhold

Bemærk: Denne side handler om, hvordan Password Depot Enterprise Server understøtter Deres ISMS og Deres ISO/IEC 27001-krav. Oplysningerne om ISO/IEC 27001-certificering af AceBIT GmbH finder du separat i Trust Center.

ISO/IEC 27001:2022-certificeringen kræver effektive foranstaltninger til adgangskontrol, håndtering af autentificeringsoplysninger og til sporbarhed af hændelser. Det er præcis her, Password Depot Enterprise Server kommer ind i billedet: Den centraliserer rettigheder, håndhæver passwordpolitikker, logger sikkerhedsrelevante aktiviteter og integrerer med eksisterende identitets- og overvågningsløsninger.

Annex A i ISO/IEC 27001:2022 omfatter 93 kontroller, hvoraf mange direkte vedrører password- og adgangsstyring (bl.a. A.5.15, A.5.16, A.5.17, A.5.18, A.8.2, A.8.3, A.8.5, A.8.15). Med Password Depot kan disse krav implementeres teknisk korrekt og dokumenteres revisionssikkert.

Overblik – ISO-relevante funktioner i Enterprise Server:
  • Centrale passwordpolitikker & kvalitetskontrol (inkl. kompromitterede passwords)
  • Rolle- og gruppebaseret adgangskontrol (RBAC) helt ned på mappe-/postniveau
  • Stærk autentificering: 2FA (TOTP/e-mail), FIDO2/WebAuthn, SSO (IWA/Azure AD/OIDC)
  • Kryptering: databaser med AES-256 i hvile; overførsel via TLS 1.2/1.3
  • Manipulationssikkert auditspor (kryptografisk kædet & signeret) inkl. Remote Syslog & rapporter for brugere, grupper, databaser
  • Opgaveadskillelse via dedikerede roller (Audit Reader, Security Officer, Backup Operator)
  • Mulighed for "andet password" på databaseniveau (fire-øjne-princippet)

Relevante ISO 27001:2022-kontroller og implementering med Password Depot

A.5.15 – Adgangskontrol

Krav: Regler for fysisk og logisk adgang til information og informationsbehandlingsfaciliteter.

Implementering: Rolle- og gruppebaserede rettigheder med granulær styring helt ned på postniveau. Administratorer definerer brugere/grupper, tildeler læse-/skrive-/adminrettigheder og håndhæver dermed Least-Privilege-princippet . Takket være Active Directory-/Azure AD-integration og SSO holder identiteter konsistente.

A.5.17 – Autentificeringsoplysninger

Krav: Tildeling og administration af autentificeringsoplysninger via en formel proces.

Implementering: Konfigurerbare adgangskodepolitikker (længde, tegnsæt, historik) og et sikkerhedstjek mod lækkede adgangskoder (Pwned-tjeneste, k-anonymitet). Stærk login med 2FA (TOTP/E-mail) og FIDO2/WebAuthn; tildeling/reset via AD/Azure AD-processer.

A.5.18 – Adgangsrettigheder

Krav: Give, gennemgå, tilpasse og tilbagekalde adgangsrettigheder.

Implementering: Central livscyklusstyring af rettigheder via grupper/tildelinger, hurtig spærring ved offboarding og revisionssikkerhed via serverprotokoller og rapporter.

A.5.3 – Opgaveadskillelse

Krav: Adskil modstridende opgaver og ansvarsområder for at reducere uautoriserede eller utilsigtede ændringer.

Implementering: Dedikerede roller Audit Reader, Security Officer og Backup Operator adskiller audit-, sikkerheds- og backupopgaver fra indholdsmæssig databaseadministration. Dermed kan f.eks. auditevaluering delegeres uden at give adgang til de gemte secrets.

Kritiske sikkerhedsfunktioner til ISO-overholdelse

Screenshot af Password Depot Server Manager: serverlog med hændelser, brugere og tidsstempler som auditdokumentation (ISO 27001 A.8.15 Logning).
Server Manager: serverlog som auditdokumentation (A.8.15)

Tabellen kan rulles til siden

ISO 27001-kravPassword Depot-funktionCompliance-gevinst
A.8.2
Privilegerede adgangsrettigheder
Serverroller (f.eks. Server/DB/Account/Group Admin), valgfrit andet adgangskode (fire-øjne-princippet)Klar adskillelse af privilegerede opgaver, sporbarhed
A.8.3
Begrænsning af informationsadgang
Krypterede serverdatabaser (AES-256) + rettighedsmatrixBeskyttelse mod uautoriseret adgang
A.8.5
Sikker autentificering
2FA (TOTP/e-mail), FIDO2/WebAuthn, SSO (IWA/Azure AD/OIDC)Øget sikkerhed & entydig identitetsbinding
A.8.9
Konfigurationsstyring
Versioner/ændringshistorik på postniveau, serverlogsSporbarhed af ændringer
A.8.10
Sletning af information
Sikker sletning af eksterne filer (gentagne overskrivninger)Regelkonform datasletning uden for databasen
A.8.15
Logning
Manipulationssikkert auditspor (hashkæde + signatur), selvkontrol + pd_audit_verify; live-eksport via Syslog (UDP/TCP/TLS) til SIEMKontrollerbar, beviseligt uændret auditevidens
A.8.16
Overvågningsaktiviteter
Tamper Detection (også når serveren er stoppet), overvågningseskaleringer, SIEM-videresendelseTidlig registrering af anomalier og manipulationer

Praktisk implementering i ISMS

  1. Risikoanalyse: Identificer kritiske systemer/konti. I Password Depot kan poster grupperes, markeres med attributter/”vigtighed” og dermed prioriteres efter beskyttelsesbehov.
  2. Policy-definition: Fastlæg passwordpolitikker i overensstemmelse med ISO 27001 & NIST 800–63B; Password Depot håndhæver teknisk minimumskravene (kvalitet, genbrug, HIBP-kontrol).
  3. Udrulning & oplæring: Brug AD/Azure-AD-sync, håndhæv SSO/2FA, og indfør løsningen trinvist i kritiske områder.
  4. Løbende overvågning: Udfør regelmæssige sikkerhedstjek (kompromitterede adgangskoder), gennemgå serverlogs, eksporter rapporter, og foretag rettighedsreviews.
Forberedelse til audit med Password Depot (praktisk tilgang):
  • Server-rapporter til brugere, grupper, brugere i grupper, serverdatabaser eksportere
  • Auditlogs (lokalt eller via Remote-Syslog) gemme som dokumentation
  • Passwordpolitikker dokumentere (definition & teknisk håndhævelse)
  • Sikkerhedstjek og adgangsreviews gennemføre regelmæssigt og logføre

Bemærk: Der findes ingen dedikeret "ISO-27001-auditrapport" i menuen – de ovennævnte rapporter/logs fungerer som auditdokumentation.

Merværdi for ISO-27001-certificering

1. Dokumenterbar kontrol: Serveren logger sikkerhedsrelevante handlinger (logins, ændringer, rettigheder) i et manipulationssikkert, kryptografisk kædet auditspor – efterfølgende ændringer bliver synlige og kan verificeres uafhængigt. Via Syslog-eksporten (UDP/TCP/TLS) kan events korreleres centralt (A.8.15/A.8.16).

2. Teknisk håndhævelse af compliance: Politikker for passwordkvalitet og -genbrug håndhæves; lækkede adgangskoder registreres og kan blokeres (A.5.17).

3. Business Continuity: Krypteret dataopbevaring, TLS-transport, serverbackups og klient-Offline-tilstand understøtter kravene til A.5.29 – Informationssikkerhed ved forstyrrelser.

Integration i Deres sikkerhedsarkitektur

  • Active Directory/Azure AD/LDAP: SSO og central brugeradministration (A.5.16)
  • SIEM: Realtidseksport af auditspor og serverlogs via Syslog (RFC 5424) over UDP, TCP (RFC 6587) eller TLS (RFC 5425) til monitoring & incident response (A.5.24–A.5.28, A.8.15, A.8.16)
  • ITSM/Ticketing: Automatiseringer (f.eks. nulstilling af adgangskoder) via REST API kan implementeres
  • Backups: Planlæg regelmæssige serversikkerhedskopier og på virksomhedssiden opbevar dem beskyttet (f.eks. krypteret) – svarer til A.8.13 „Information Backup“

Begrænsninger (som De bør kende)

  • Ingen færdiglavet “ISO 27001-overensstemmelsesrapport” med ét klik. Det dedikerede auditområde (filtre, detaljevisning, NDJSON/CSV-eksport) leverer dog manipulationssikkert verificerbar auditevidens; standardrapporter supplerer denne.
  • Ingen integreret godkendelsesworkflow („to-personers-godkendelse“) for secrets: Fire-øjne-sikring er mulig via det andet adgangskode på databaseniveau; mere omfattende workflows kræver tredjepartssystemer eller API-automatisering.
  • Kryptering under overførsel: Transporten er TLS-baseret (ikke generelt „AES-256 in-transit“). AES-256 henviser til krypteringen af databasen i hviletilstand.

Konklusion: Password Depot Enterprise Server er en effektiv teknisk byggesten for ISO 27001-overensstemmelse: central rettighedsstyring, stærk autentificering, sikker kryptering, manipulationssikker auditfunktionalitet og SIEM-tilslutning. I kombination med Deres ISMS (roller, processer, dokumentation) fremskynder den certificeringen – uden marketingfraser.

ISO 27001-kompatibel adgangskodehåndtering

Få mere at vide om, hvordan Password Depot Enterprise Server understøtter jeres ISMS.

Opdag Enterprise Server