Bemærk: Denne side handler om, hvordan Password Depot Enterprise Server understøtter Deres ISMS og Deres ISO/IEC 27001-krav. Oplysningerne om ISO/IEC 27001-certificering af AceBIT GmbH finder du separat i Trust Center.
ISO/IEC 27001:2022-certificeringen kræver effektive foranstaltninger til adgangskontrol, håndtering af autentificeringsoplysninger og til sporbarhed af hændelser. Det er præcis her, Password Depot Enterprise Server kommer ind i billedet: Den centraliserer rettigheder, håndhæver passwordpolitikker, logger sikkerhedsrelevante aktiviteter og integrerer med eksisterende identitets- og overvågningsløsninger.
Annex A i ISO/IEC 27001:2022 omfatter 93 kontroller, hvoraf mange direkte vedrører password- og adgangsstyring (bl.a. A.5.15, A.5.16, A.5.17, A.5.18, A.8.2, A.8.3, A.8.5, A.8.15). Med Password Depot kan disse krav implementeres teknisk korrekt og dokumenteres revisionssikkert.
- Centrale passwordpolitikker & kvalitetskontrol (inkl. kompromitterede passwords)
- Rolle- og gruppebaseret adgangskontrol (RBAC) helt ned på mappe-/postniveau
- Stærk autentificering: 2FA (TOTP/e-mail), FIDO2/WebAuthn, SSO (IWA/Azure AD/OIDC)
- Kryptering: databaser med AES-256 i hvile; overførsel via TLS 1.2/1.3
- Manipulationssikkert auditspor (kryptografisk kædet & signeret) inkl. Remote Syslog & rapporter for brugere, grupper, databaser
- Opgaveadskillelse via dedikerede roller (Audit Reader, Security Officer, Backup Operator)
- Mulighed for "andet password" på databaseniveau (fire-øjne-princippet)
Relevante ISO 27001:2022-kontroller og implementering med Password Depot
A.5.15 – Adgangskontrol
Krav: Regler for fysisk og logisk adgang til information og informationsbehandlingsfaciliteter.
Implementering: Rolle- og gruppebaserede rettigheder med granulær styring helt ned på postniveau. Administratorer definerer brugere/grupper, tildeler læse-/skrive-/adminrettigheder og håndhæver dermed Least-Privilege-princippet . Takket være Active Directory-/Azure AD-integration og SSO holder identiteter konsistente.
A.5.17 – Autentificeringsoplysninger
Krav: Tildeling og administration af autentificeringsoplysninger via en formel proces.
Implementering: Konfigurerbare adgangskodepolitikker (længde, tegnsæt, historik) og et sikkerhedstjek mod lækkede adgangskoder (Pwned-tjeneste, k-anonymitet). Stærk login med 2FA (TOTP/E-mail) og FIDO2/WebAuthn; tildeling/reset via AD/Azure AD-processer.
A.5.18 – Adgangsrettigheder
Krav: Give, gennemgå, tilpasse og tilbagekalde adgangsrettigheder.
Implementering: Central livscyklusstyring af rettigheder via grupper/tildelinger, hurtig spærring ved offboarding og revisionssikkerhed via serverprotokoller og rapporter.
A.5.3 – Opgaveadskillelse
Krav: Adskil modstridende opgaver og ansvarsområder for at reducere uautoriserede eller utilsigtede ændringer.
Implementering: Dedikerede roller Audit Reader, Security Officer og Backup Operator adskiller audit-, sikkerheds- og backupopgaver fra indholdsmæssig databaseadministration. Dermed kan f.eks. auditevaluering delegeres uden at give adgang til de gemte secrets.
Kritiske sikkerhedsfunktioner til ISO-overholdelse

Tabellen kan rulles til siden
| ISO 27001-krav | Password Depot-funktion | Compliance-gevinst |
|---|---|---|
| A.8.2 Privilegerede adgangsrettigheder | Serverroller (f.eks. Server/DB/Account/Group Admin), valgfrit andet adgangskode (fire-øjne-princippet) | Klar adskillelse af privilegerede opgaver, sporbarhed |
| A.8.3 Begrænsning af informationsadgang | Krypterede serverdatabaser (AES-256) + rettighedsmatrix | Beskyttelse mod uautoriseret adgang |
| A.8.5 Sikker autentificering | 2FA (TOTP/e-mail), FIDO2/WebAuthn, SSO (IWA/Azure AD/OIDC) | Øget sikkerhed & entydig identitetsbinding |
| A.8.9 Konfigurationsstyring | Versioner/ændringshistorik på postniveau, serverlogs | Sporbarhed af ændringer |
| A.8.10 Sletning af information | Sikker sletning af eksterne filer (gentagne overskrivninger) | Regelkonform datasletning uden for databasen |
| A.8.15 Logning | Manipulationssikkert auditspor (hashkæde + signatur), selvkontrol + pd_audit_verify; live-eksport via Syslog (UDP/TCP/TLS) til SIEM | Kontrollerbar, beviseligt uændret auditevidens |
| A.8.16 Overvågningsaktiviteter | Tamper Detection (også når serveren er stoppet), overvågningseskaleringer, SIEM-videresendelse | Tidlig registrering af anomalier og manipulationer |
Praktisk implementering i ISMS
- Risikoanalyse: Identificer kritiske systemer/konti. I Password Depot kan poster grupperes, markeres med attributter/”vigtighed” og dermed prioriteres efter beskyttelsesbehov.
- Policy-definition: Fastlæg passwordpolitikker i overensstemmelse med ISO 27001 & NIST 800–63B; Password Depot håndhæver teknisk minimumskravene (kvalitet, genbrug, HIBP-kontrol).
- Udrulning & oplæring: Brug AD/Azure-AD-sync, håndhæv SSO/2FA, og indfør løsningen trinvist i kritiske områder.
- Løbende overvågning: Udfør regelmæssige sikkerhedstjek (kompromitterede adgangskoder), gennemgå serverlogs, eksporter rapporter, og foretag rettighedsreviews.
- Server-rapporter til brugere, grupper, brugere i grupper, serverdatabaser eksportere
- Auditlogs (lokalt eller via Remote-Syslog) gemme som dokumentation
- Passwordpolitikker dokumentere (definition & teknisk håndhævelse)
- Sikkerhedstjek og adgangsreviews gennemføre regelmæssigt og logføre
Bemærk: Der findes ingen dedikeret "ISO-27001-auditrapport" i menuen – de ovennævnte rapporter/logs fungerer som auditdokumentation.
Merværdi for ISO-27001-certificering
1. Dokumenterbar kontrol: Serveren logger sikkerhedsrelevante handlinger (logins, ændringer, rettigheder) i et manipulationssikkert, kryptografisk kædet auditspor – efterfølgende ændringer bliver synlige og kan verificeres uafhængigt. Via Syslog-eksporten (UDP/TCP/TLS) kan events korreleres centralt (A.8.15/A.8.16).
2. Teknisk håndhævelse af compliance: Politikker for passwordkvalitet og -genbrug håndhæves; lækkede adgangskoder registreres og kan blokeres (A.5.17).
3. Business Continuity: Krypteret dataopbevaring, TLS-transport, serverbackups og klient-Offline-tilstand understøtter kravene til A.5.29 – Informationssikkerhed ved forstyrrelser.
Integration i Deres sikkerhedsarkitektur
- Active Directory/Azure AD/LDAP: SSO og central brugeradministration (A.5.16)
- SIEM: Realtidseksport af auditspor og serverlogs via Syslog (RFC 5424) over UDP, TCP (RFC 6587) eller TLS (RFC 5425) til monitoring & incident response (A.5.24–A.5.28, A.8.15, A.8.16)
- ITSM/Ticketing: Automatiseringer (f.eks. nulstilling af adgangskoder) via REST API kan implementeres
- Backups: Planlæg regelmæssige serversikkerhedskopier og på virksomhedssiden opbevar dem beskyttet (f.eks. krypteret) – svarer til A.8.13 „Information Backup“
Begrænsninger (som De bør kende)
- Ingen færdiglavet “ISO 27001-overensstemmelsesrapport” med ét klik. Det dedikerede auditområde (filtre, detaljevisning, NDJSON/CSV-eksport) leverer dog manipulationssikkert verificerbar auditevidens; standardrapporter supplerer denne.
- Ingen integreret godkendelsesworkflow („to-personers-godkendelse“) for secrets: Fire-øjne-sikring er mulig via det andet adgangskode på databaseniveau; mere omfattende workflows kræver tredjepartssystemer eller API-automatisering.
- Kryptering under overførsel: Transporten er TLS-baseret (ikke generelt „AES-256 in-transit“). AES-256 henviser til krypteringen af databasen i hviletilstand.
Konklusion: Password Depot Enterprise Server er en effektiv teknisk byggesten for ISO 27001-overensstemmelse: central rettighedsstyring, stærk autentificering, sikker kryptering, manipulationssikker auditfunktionalitet og SIEM-tilslutning. I kombination med Deres ISMS (roller, processer, dokumentation) fremskynder den certificeringen – uden marketingfraser.
Yderligere kilder
- ISO/IEC 27001:2022 – Ledelsessystemer for informationssikkerhed
- Password Depot Enterprise Server – Indstillinger (TLS, 2FA, FIDO2, AD/Azure AD, Syslog, sikkerhedskopier)
- Serverlog (inkl. Syslog-eksport)
- Serverrapporter
- Databasekryptering og produktoversigt
- Sikkerhedstjek og Pwned-tjeneste (k-anonymitet)
- Andet kodeord (fire-øjne-princippet)
- Sikker sletning af eksterne filer
- NIST SP 800–63B – Retningslinjer for digital identitet
ISO 27001-kompatibel adgangskodehåndtering
Få mere at vide om, hvordan Password Depot Enterprise Server understøtter jeres ISMS.
Opdag Enterprise Server