Password Depot Enterprise Server & ISO 27001
Teknisesti valvottu pääsynhallinta, vahva todennus ja auditointivarmuus ISMS-järjestelmäänne varten.
Huomautus: Tällä sivulla kerrotaan, miten Password Depot Enterprise Server tukee ISMS-järjestelmäänne ja ISO/IEC 27001 -vaatimuksianne. Tiedot AceBIT GmbH:n ISO/IEC-27001-sertifiointi löydätte erikseen Trust Centeristä.
ISO/IEC 27001:2022 -sertifiointi edellyttää tehokkaita toimenpiteitä käyttöoikeuksien hallintaan, todennustietojen hallintaan sekä tapahtumien jäljitettävyyteen. Juuri tähän Password Depot Enterprise Server vastaa: se keskittää käyttöoikeudet, pakottaa salasanakäytännöt, kirjaa tietoturvarelevantit toiminnot ja integroituu olemassa oleviin identiteetin- ja valvonnan ratkaisuihin.
ISO/IEC 27001:2022:n liite A sisältää 93 kontrollia, joista monet liittyvät suoraan salasanojen ja käyttöoikeuksien hallintaan (mm. A.5.15, A.5.16, A.5.17, A.5.18, A.8.2, A.8.3, A.8.5, A.8.15). Password Depotilla nämä vaatimukset voidaan toteuttaa teknisesti asianmukaisesti ja osoittaa auditointikelpoisesti.
- Keskitetyt salasanakäytännöt ja laadun tarkistus (mukaan lukien vaarantuneet salasanat)
- Rooli- ja ryhmäpohjainen käyttöoikeuksien hallinta (RBAC) aina kansio-/tietetuetasolle asti
- Vahva todennus: 2FA (TOTP/sähköposti), FIDO2/WebAuthn, SSO (IWA/Azure AD/OIDC)
- Salaus: tietokannat levossa AES-256-salattuja; siirto TLS 1.2/1.3:n kautta
- Peukaloinnin havaitseva auditointijälki (kryptografisesti ketjutettu & allekirjoitettu) sis. Remote Syslog & raportit käyttäjille, ryhmille, tietokannoille
- Tehtävien eriyttäminen erillisillä rooleilla (Audit Reader, Security Officer, Backup Operator)
- "Toinen salasana" -vaihtoehto tietokantatasolla (neljän silmän periaate)
Relevantit ISO 27001:2022 -kontrollit ja niiden toteutus Password Depotilla
A.5.15 – Käyttöoikeuksien hallinta
Vaatimus: Säännöt fyysistä ja loogista pääsyä varten tietoihin ja tietojenkäsittelylaitteisiin.
Toteutus: Rooli- ja ryhmäpohjaiset käyttöoikeudet granuloidulla hallinnalla aina tietuetasolle asti. Ylläpitäjät määrittävät käyttäjät/ryhmät, myöntävät luku-/kirjoitus-/ylläpitäjäoikeudet ja toteuttavat näin Least-Privilege-Prinzip -periaatteen. Active Directory-/Azure AD -integraation ansiosta ja SSO pitävät identiteetit yhdenmukaisina.
A.5.17 – Todentamistiedot
Vaatimus: Todentamistietojen myöntäminen ja hallinta muodollisen prosessin kautta.
Toteutus: Määritettävät salasanakäytännöt (pituus, merkkijoukot, historia) ja turvatarkistus vuotaneita salasanoja vastaan (Pwned-palvelu, k-anonymiteetti). Vahva kirjautuminen 2FA:lla (TOTP/sähköposti) ja FIDO2/WebAuthn; myöntäminen/nollaus AD-/Azure AD -prosessien kautta.
A.5.18 – Käyttöoikeudet
Vaatimus: Käyttöoikeuksien myöntäminen, tarkistaminen, mukauttaminen ja poistaminen.
Toteutus: Keskitetty elinkaaren hallinta käyttöoikeuksille ryhmien/myöntämisten kautta, nopea lukitseminen offboardingin yhteydessä ja auditointivarmuus palvelinlokien ja raporttien avulla.
A.5.3 – Tehtävien eriyttäminen
Vaatimus: Erota keskenään ristiriitaiset tehtävät ja vastuualueet luvattomien tai tahattomien muutosten vähentämiseksi.
Toteutus: Erilliset roolit Audit Reader, Security Officer ja Backup Operator erottavat auditointi-, turvallisuus- ja varmuuskopiointitehtävät tietokantojen sisällöllisestä hallinnasta. Näin esimerkiksi auditointiarviointi voidaan delegoida ilman pääsyä tallennettuihin secrets-tietoihin.
Kriittiset turvallisuustoiminnot ISO-vaatimustenmukaisuutta varten

| ISO 27001 -vaatimus | Password Depot -ominaisuus | Compliance-hyöty |
|---|---|---|
| A.8.2 Etuoikeutetut käyttöoikeudet | Palvelinroolit (esim. Server/DB/Account/Group Admin), valinnaisesti toinen salasana (neljän silmän periaate) | Etuoikeutettujen tehtävien selkeä eriyttäminen, jäljitettävyys |
| A.8.3 Tietoihin pääsyn rajoittaminen | Salatut palvelintietokannat (AES-256) + käyttöoikeusmatriisi | Suojaus luvattomalta pääsyltä |
| A.8.5 Turvallinen todennus | 2FA (TOTP/sähköposti), FIDO2/WebAuthn, SSO (IWA/Azure AD/OIDC) | Parempi tietoturva ja selkeä identiteettisidonta |
| A.8.9 Konfiguraationhallinta | Versiot ja muutoshistoria merkintätasolla, palvelinlokit | Muutosten jäljitettävyys |
| A.8.10 Tietojen poistaminen | Ulkoisten tiedostojen turvallinen poistaminen (moninkertainen ylikirjoitus) | Sääntöjenmukainen tietojen poisto tietokannan ulkopuolella |
| A.8.15 Lokitus | Peukaloinnin havaitseva auditointijälki (hash-ketju + allekirjoitus), itsevarmennus + pd_audit_verify; live-vienti Syslogin kautta (UDP/TCP/TLS) SIEM-järjestelmään | Tarkistettavissa oleva, todistettavasti muuttumaton auditointinäyttö |
| A.8.16 Valvontatoiminnot | Tamper Detection (myös palvelimen ollessa pysäytettynä), valvontaeskaloinnit, SIEM-edelleenlähetys | Poikkeamien ja manipuloinnin varhainen tunnistaminen |
Käytännön toteutus ISMS:ssä
- Riskianalyysi: Kriittisten järjestelmien/tilien tunnistaminen. Password Depotissa merkintöjä voidaan ryhmitellä, merkitä attribuuteilla/”tärkeydellä” ja siten priorisoida suojaustarpeen mukaan.
- Käytäntöjen määrittely: Määritä salasanasäännöt ISO 27001:n ja NIST 800–63B:n mukaisesti; Password Depot valvoo teknisesti vähimmäisvaatimusten noudattamista (laatu, uudelleenkäyttö, HIBP-tarkistus).
- Käyttöönotto ja koulutus: Hyödynnä AD/Azure-AD-synkronointia, pakota SSO/2FA ja ota käyttöön vaiheittain kriittisillä alueilla.
- Jatkuva valvonta: Säännölliset turvallisuustarkistukset (vaarantuneet salasanat), palvelinlokien tarkistus, raporttien vienti ja käyttöoikeustarkastusten toteutus.
- Palvelin-raportit seuraaville: käyttäjät, ryhmät, ryhmien käyttäjät, palvelintietokannat vie
- auditointilokit (paikallisesti tai Remote-Syslog) todisteiksi
- Salasanasäännöt dokumentoi (määrittely ja tekninen pakottaminen)
- Turvallisuustarkistus ja käyttöoikeustarkastukset suorita ja kirjaa säännöllisesti
Huomautus: Valikossa ei ole erillistä ”ISO-27001-auditointiraporttia” – yllä mainitut raportit/lokit toimivat auditointitodisteina.
Lisäarvo ISO-27001-sertifiointiin
1. Todennettava kontrolli: Palvelin kirjaa tietoturvan kannalta olennaiset toiminnot (kirjautumiset, muutokset, oikeudet) peukaloinnin havaitsevaan, kryptografisesti ketjutettuun auditointijälkeen – myöhemmät muutokset ovat havaittavissa ja itsenäisesti verifioitavissa. Syslog-viennin (UDP/TCP/TLS) kautta tapahtumat voidaan korreloida keskitetysti (A.8.15/A.8.16).
2. Tekninen compliance-vaatimusten valvonta: Salasanojen laatua ja uudelleenkäyttöä koskevia sääntöjä valvotaan teknisesti; vuotaneet salasanat tunnistetaan ja ne voidaan estää (A.5.17).
3. Liiketoiminnan jatkuvuus: Salattu tietojen tallennus, TLS-siirto, palvelinvarmuuskopiot ja client-Offline-tila tukevat vaatimuksia A.5.29 – Tietoturva häiriötilanteissa.
Integrointi tietoturva-arkkitehtuuriinne
- Active Directory/Azure AD/LDAP: SSO ja keskitetty käyttäjähallinta (A.5.16)
- SIEM: Auditointijäljen ja palvelinlokien reaaliaikainen vienti Syslogin (RFC 5424) kautta UDP:llä, TCP:llä (RFC 6587) tai TLS:llä (RFC 5425) monitoring & incident response -käyttöön (A.5.24–A.5.28, A.8.15, A.8.16)
- ITSM/Ticketing: Automaatiot (esim. salasanan palautukset) voidaan toteuttaa REST API avulla
- Varmuuskopiot: Suunnitelkaa säännölliset palvelinvarmistukset ja tallentakaa ne organisaation puolella suojatusti (esim. salattuina) – vastaa kohtaa A.8.13 ”Information Backup”
Rajoitukset (jotka teidän on hyvä tietää)
- Ei valmista “ISO 27001 -vaatimustenmukaisuusraporttia” yhdellä painikkeella. Erillinen auditointialue (suodattimet, yksityiskohtainen näkymä, NDJSON/CSV-vienti) tarjoaa kuitenkin peukaloinnin havaitsevalla tavalla todennettavaa auditointinäyttöä; vakioraportit täydentävät sitä.
- Ei integroitua hyväksyntätyönkulkua (”kahden henkilön hyväksyntä”) secret-tiedoille: neljän silmän varmistus on mahdollista toinen salasana -toiminnolla tietokantatasolla; laajemmat työnkulut edellyttävät kolmannen osapuolen järjestelmiä tai API-automaatiota.
- Siirron aikainen salaus: Tiedonsiirto perustuu TLS:ään (ei yleisesti ”AES-256 in-transit”). AES-256 viittaa tietokannan salaukseen lepotilassa.
Johtopäätös: Password Depot Enterprise Server on tehokas tekninen rakennusosa ISO 27001 -yhteensopivuuteen: keskitetty käyttöoikeuksien hallinta, vahva tunnistautuminen, turvallinen salaus, peukaloinnin havaitseva auditointikyvykkyys ja SIEM-liitäntä. Yhdessä ISMS-järjestelmänne (roolit, prosessit, näytöt) kanssa se nopeuttaa sertifiointia – ilman markkinointipuhetta.
Lisälähteet
- ISO/IEC 27001:2022 – Tietoturvan hallintajärjestelmät
- Password Depot Enterprise Server – Asetukset (TLS, 2FA, FIDO2, AD/Azure AD, Syslog, varmuuskopiot)
- Palvelinloki (mukaan lukien Syslog-vienti)
- Palvelinraportit
- Tietokannan salaus ja tuoteyleiskatsaus
- Tietoturvatarkistus ja Pwned-palvelu (k-anonymiteetti)
- Toinen salasana (neljän silmän periaate)
- Ulkoisten tiedostojen turvallinen poistaminen
- NIST SP 800–63B – Digitaalisen identiteetin ohjeet
ISO 27001 -yhteensopiva salasanojen hallinta
Tutustu siihen, miten Password Depot Enterprise Server tukee ISMS:äänne.
Tutustu Enterprise Serveriin