Stručne informacije / ISO 27001

Password Depot Enterprise Server & ISO 27001

Tehnički provedena kontrola pristupa, snažna autentifikacija i sigurnost revizije za vaš ISMS.

Napomena: Na ovoj se stranici objašnjava kako Password Depot Enterprise Server podržava vaš ISMS i vaše zahtjeve norme ISO/IEC 27001. Informacije o ISO/IEC-27001 certifikacija tvrtke AceBIT GmbH možete zasebno pronaći u Trust Centeru.

ISO/IEC 27001:2022 certifikacija zahtijeva učinkovite mjere za kontrolu pristupa, upravljanje podacima za autentifikaciju i za sljedivost događaja. Upravo tu nastupa Password Depot Enterprise Server: centralizira prava pristupa, provodi pravila za lozinke, bilježi sigurnosno relevantne aktivnosti i integrira se u postojeća rješenja za upravljanje identitetima i nadzor.

Prilog A norme ISO/IEC 27001:2022 obuhvaća 93 kontrole, od kojih se brojne izravno odnose na upravljanje lozinkama i pristupom (uklj. A.5.15, A.5.16, A.5.17, A.5.18, A.8.2, A.8.3, A.8.5, A.8.15). S pomoću Password Depot-a ti se zahtjevi mogu tehnički ispravno implementirati i dokazati na revizijski siguran način.

Na prvi pogled – ISO-relevantne značajke Enterprise Servera:
  • Središnja pravila za lozinke i provjera kvalitete (uklj. kompromitirane lozinke)
  • Kontrola pristupa temeljena na ulogama i grupama (RBAC) sve do razine mapa/unosa
  • Snažna autentifikacija: 2FA (TOTP/e-pošta), FIDO2/WebAuthn, SSO (IWA/Azure AD/OIDC)
  • Šifriranje: baze podataka s AES-256 u mirovanju; prijenos putem TLS 1.2/1.3
  • Auditni trag otporan na manipulacije (kriptografski ulančan & potpisan) uklj. Remote Syslog & izvješća za korisnike, grupe, baze podataka
  • Razdvajanje zadataka putem dedikiranih uloga (Audit Reader, Security Officer, Backup Operator)
  • Opcija „druga lozinka” na razini baze podataka (načelo četiri oka)

Relevantne kontrole norme ISO 27001:2022 i implementacija uz Password Depot

A.5.15 – Kontrola pristupa

Zahtjev: Pravila za fizički i logički pristup informacijama i sredstvima za obradu informacija.

Implementacija: Prava temeljena na ulogama i grupama s granularnim upravljanjem sve do razine unosa. Administratori definiraju korisnike/grupe, dodjeljuju prava čitanja/pisanja/admin prava i tako provode Least-Privilege-Prinzip. Zahvaljujući integraciji s Active Directory-/Azure-AD-om i SSO održavaju identitete dosljednima.

A.5.17 – Autentifikacijske informacije

Zahtjev: Dodjela i upravljanje autentifikacijskim informacijama putem formalnog procesa.

Provedba: Konfigurabilne politike lozinki (duljina, skupovi znakova, povijest) i sigurnosna provjera protiv kompromitiranih lozinki (Pwned usluga, k-anonimnost). Snažna prijava putem 2FA (TOTP/E-mail) i FIDO2/WebAuthn; dodjela/reset putem AD/Azure AD procesa.

A.5.18 – Prava pristupa

Zahtjev: Omogućiti, provjeravati, prilagođavati i ukidati prava pristupa.

Provedba: Centralizirano upravljanje životnim ciklusom prava putem grupa/dodjela, brzo blokiranje pri offboardingu i revizijska sljedivost putem zapisnika poslužitelja i izvještaja.

A.5.3 – Razdvajanje zadataka

Zahtjev: Razdvojiti suprotstavljene zadatke i područja odgovornosti kako bi se smanjile neovlaštene ili nenamjerne izmjene.

Implementacija: Dedikirane uloge Audit Reader, Security Officer i Backup Operator razdvajaju auditne, sigurnosne i backup zadatke od sadržajne administracije baza podataka. Tako se, primjerice, auditna analiza može delegirati bez dodjele pristupa pohranjenim secrets.

Ključne sigurnosne funkcije za ISO usklađenost

Snimka zaslona Password Depot Server Managera: zapisnik poslužitelja s događajima, korisnicima i vremenskim oznakama kao revizijski dokaz (ISO 27001 A.8.15 zapisivanje).
Server Manager: zapisnik poslužitelja kao revizijski dokaz (A.8.15)
ISO 27001 zahtjevPassword Depot funkcijaKorist za usklađenost
A.8.2
Povlaštena prava pristupa
Serverske uloge (npr. Server/DB/Account/Group Admin), opcionalno druga lozinka (načelo četiri oka)Uredno razdvajanje povlaštenih zadataka, sljedivost
A.8.3
Ograničenje pristupa informacijama
Šifrirane serverske baze podataka (AES-256) + matrica ovlastiZaštita od neovlaštenog pristupa
A.8.5
Sigurna autentifikacija
2FA (TOTP/e-pošta), FIDO2/WebAuthn, SSO (IWA/Azure AD/OIDC)Povećana sigurnost i jasna povezanost s identitetom
A.8.9
Upravljanje konfiguracijom
Verzije/povijest izmjena na razini zapisa, zapisnici poslužiteljaSljedivost izmjena
A.8.10
Brisanje informacija
Sigurno brisanje vanjskih datoteka (višestruko prepisivanje)Brisanje podataka u skladu s pravilima izvan baze podataka
A.8.15
Zapisivanje
Auditni trag otporan na manipulacije (hash lanac + potpis), samoprovjera + pd_audit_verify; live izvoz putem Syslog-a (UDP/TCP/TLS) u SIEMProvjerljivi, dokazivo neizmijenjeni auditni dokazi
A.8.16
Aktivnosti nadzora
Tamper Detection (i kada je server zaustavljen), nadzorne eskalacije, SIEM prosljeđivanjeRano prepoznavanje anomalija i manipulacija

Praktična implementacija u ISMS-u

  1. Analiza rizika: Identificirati kritične sustave/račune. U Password Depot moguće je grupirati unose, označiti ih atributima/„važnošću” i tako ih prioritizirati prema potrebnoj razini zaštite.
  2. Definicija pravila: Definirati politike lozinki u skladu s normama ISO 27001 i NIST 800–63B; Password Depot tehnički provodi minimalne zahtjeve (kvaliteta, ponovna upotreba, HIBP provjera).
  3. Uvođenje i obuka: Koristiti AD/Azure–AD–Sync, nametnuti SSO/2FA, uvoditi postupno u kritičnim područjima.
  4. Kontinuirano nadziranje: Redovito provoditi sigurnosne provjere (kompromitirane lozinke), provjeravati zapisnike poslužitelja, izvoziti izvješća, provoditi revizije prava pristupa.
Priprema za audit uz Password Depot (praktično):
  • Poslužiteljska–izvješća za korisnike, grupe, korisnike u grupama, baze podataka poslužitelja izvesti
  • Audit–zapisnike (lokalno ili putem Remote–Syslog) sačuvati kao dokaze
  • Politike lozinki dokumentirati (definicija i tehnička provedba)
  • Sigurnosnu provjeru i revizije pristupa redovito provoditi i evidentirati

Napomena: Ne postoji namjenski „ISO–27001–Audit–Report” u izborniku – gore navedena izvješća/zapisnici služe kao auditni dokazi.

Dodana vrijednost za ISO–27001 certifikaciju

1. Dokaziva kontrola: Server bilježi sigurnosno relevantne radnje (prijave, izmjene, prava) u auditnom tragu otpornom na manipulacije i kriptografski ulančanom – naknadne izmjene postaju prepoznatljive i mogu se neovisno verificirati. Putem Syslog izvoza (UDP/TCP/TLS) događaji se mogu centralno korelirati (A.8.15/A.8.16).

2. Tehnička provedba usklađenosti: Provode se pravila za kvalitetu lozinki i njihovu ponovnu upotrebu; otkrivaju se kompromitirane lozinke i mogu se blokirati (A.5.17).

3. Poslovni kontinuitet: Šifrirana pohrana podataka, TLS prijenos, sigurnosne kopije poslužitelja i klijent–Offline način rada podržavaju zahtjeve za A.5.29 – Informacijska sigurnost pri poremećajima.

Integracija u vašu sigurnosnu arhitekturu

  • Active Directory/Azure AD/LDAP: SSO i centralno upravljanje korisnicima (A.5.16)
  • SIEM: Izvoz auditnog traga i server logova u stvarnom vremenu putem Syslog-a (RFC 5424) preko UDP-a, TCP-a (RFC 6587) ili TLS-a (RFC 5425) za monitoring & incident response (A.5.24–A.5.28, A.8.15, A.8.16)
  • ITSM/Ticketing: Automatizacije (npr. resetiranje lozinki) putem REST API moguće za implementaciju
  • Backupi: Redovito planirati sigurnosne kopije poslužitelja i pohraniti ih na strani poduzeća zaštićeno (npr. šifrirano) – odgovara A.8.13 „Information Backup“

Ograničenja (koja biste trebali znati)

  • Nema gotovog „ISO 27001 izvješća o sukladnosti” jednim klikom. Dedikirano auditno područje (filtri, detaljni prikaz, NDJSON/CSV izvoz), međutim, pruža auditne dokaze koji se mogu verificirati na način otporan na manipulacije; standardna izvješća to nadopunjuju.
  • Nema integriranog workflowa odobravanja („odobrenje od strane dvije osobe“) za secrets: zaštita po načelu četiri oka moguća je putem druge lozinke na razini baze podataka; napredniji workflowi zahtijevaju sustave trećih strana odnosno API automatizaciju.
  • Enkripcija podataka u prijenosu: Prijenos se temelji na TLS-u (ne paušalno „AES-256 in-transit“). AES-256 odnosi se na enkripciju baze podataka u mirovanju.

Zaključak: Password Depot Enterprise Server učinkovit je tehnički element za sukladnost s ISO 27001: centralno upravljanje pravima, jaka autentifikacija, sigurno šifriranje, auditna sposobnost otporna na manipulacije i SIEM integracija. U kombinaciji s Vašim ISMS-om (uloge, procesi, dokazi) ubrzava certifikaciju – bez marketinških fraza.

Upravljanje lozinkama usklađeno s normom ISO 27001

Saznajte kako Password Depot Enterprise Server podržava vaš ISMS.

Otkrijte Enterprise Server