Megjegyzés: Ez az oldal azt mutatja be, hogyan támogatja a Password Depot Enterprise Server az Ön ISMS-ét és az ISO/IEC 27001 követelményeit. A következőre vonatkozó információk: Az AceBIT GmbH ISO/IEC-27001 tanúsítványa külön megtalálható a Trust Centerben.
Az ISO/IEC 27001:2022 tanúsítás hatékony intézkedéseket követel meg a hozzáférés-szabályozás, a(z) hitelesítési adatok kezelése és az események nyomon követhetősége terén. Pontosan itt nyújt megoldást a(z) Password Depot Enterprise Server: központosítja a jogosultságokat, kikényszeríti a jelszószabályzatokat, naplózza a biztonsági szempontból releváns tevékenységeket, és integrálható a meglévő identitás- és monitorozási megoldásokba.
Az ISO/IEC 27001:2022 A melléklete 93 kontrollt tartalmaz, amelyek közül számos közvetlenül a jelszó- és hozzáféréskezelést érinti (többek között A.5.15, A.5.16, A.5.17, A.5.18, A.8.2, A.8.3, A.8.5, A.8.15). A Password Depot segítségével ezek a követelmények technikailag tisztán megvalósíthatók és auditbiztos módon igazolhatók.
- Központi jelszószabályzatok és minőségellenőrzés (beleértve a kompromittálódott jelszavakat is)
- Szerep- és csoportalapú hozzáférés-szabályozás (RBAC), egészen a mappa-/bejegyzésszintig
- Erős hitelesítés: 2FA (TOTP/e-mail), FIDO2/WebAuthn, SSO (IWA/Azure AD/OIDC)
- Titkosítás: adatbázisok AES-256 titkosítással nyugalmi állapotban; átvitel TLS 1.2/1.3 használatával
- Manipulációbiztos auditnapló (kriptográfiailag láncolt & aláírt), beleértve Remote Syslog & jelentések felhasználókhoz, csoportokhoz, adatbázisokhoz
- Feladatszétválasztás dedikált szerepkörökkel (Audit Reader, Security Officer, Backup Operator)
- „Második jelszó” opció adatbázisszinten (négy szem elve)
Releváns ISO 27001:2022 kontrollok és megvalósításuk a Password Depotban
A.5.15 – Hozzáférés-szabályozás
Követelmény: szabályok az információkhoz és információfeldolgozó létesítményekhez való fizikai és logikai hozzáférésre.
Megvalósítás: Szerep- és csoportalapú jogosultságok részletes vezérléssel egészen a bejegyzésszintig. Az adminisztrátorok meghatározzák a felhasználókat/csoportokat, olvasási/írási/adminisztrátori jogosultságokat rendelnek hozzájuk, és így érvényesítik a(z) Least-Privilege-Prinzip elvét. Az Active Directory-/Azure-AD-integrációnak köszönhetően és az SSO révén az identitások konzisztensen kezelhetők.
A.5.17 – Hitelesítési információk
Követelmény: A hitelesítési információk kiosztása és kezelése formális folyamat keretében.
Megvalósítás: Konfigurálható jelszóházirendek (hossz, karakterkészletek, előzmények) és egy biztonsági ellenőrzés a kiszivárgott jelszavak ellen (Pwned szolgáltatás, k-anonimitás). Erős bejelentkezés 2FA (TOTP/E-mail) és FIDO2/WebAuthn; kiosztás/visszaállítás AD/Azure AD folyamatokon keresztül.
A.5.18 – Hozzáférési jogosultságok
Követelmény: Hozzáférési jogosultságok biztosítása, felülvizsgálata, módosítása és visszavonása.
Megvalósítás: Központi életciklus-kezelés a jogosultságokhoz csoportokon/kiosztásokon keresztül, gyors letiltás offboarding esetén és auditbiztosság szervernaplók és jelentések révén.
A.5.3 – Feladatszétválasztás
Követelmény: Az egymással ütköző feladatok és felelősségi területek szétválasztása a jogosulatlan vagy nem szándékos módosítások csökkentése érdekében.
Megvalósítás: A dedikált Audit Reader, Security Officer és Backup Operator szerepkörök elkülönítik az audit-, biztonsági és mentési feladatokat az adatbázisok tartalmi adminisztrációjától. Így például az auditkiértékelés delegálható anélkül, hogy hozzáférést kellene adni a tárolt secrets adatokhoz.
Kritikus biztonsági funkciók az ISO-megfelelőséghez

A táblázat oldalra görgethető
| ISO 27001 követelmény | Password Depot funkció | Megfelelőségi haszon |
|---|---|---|
| A.8.2 Privilegizált hozzáférési jogosultságok | Szerverszerepkörök (pl. Server/DB/Account/Group Admin), opcionálisan második jelszó (négy szem elve) | A privilegizált feladatok tiszta elkülönítése, nyomon követhetőség |
| A.8.3 Az információ-hozzáférés korlátozása | Titkosított szerveradatbázisok (AES-256) + jogosultsági mátrix | Védelem a jogosulatlan hozzáférés ellen |
| A.8.5 Biztonságos hitelesítés | 2FA (TOTP/e-mail), FIDO2/WebAuthn, SSO (IWA/Azure AD/OIDC) | Fokozott biztonság és egyértelmű identitáskötés |
| A.8.9 Konfigurációkezelés | Verziók/módosítási előzmények bejegyzésszinten, szervernaplók | A módosítások nyomon követhetősége |
| A.8.10 Információtörlés | Külső fájlok biztonságos törlése (többszöri felülírás) | Szabálykonform adattörlés az adatbázison kívül |
| A.8.15 Naplózás | Manipulációbiztos auditnapló (hash-lánc + aláírás), önellenőrzés + pd_audit_verify; élő export Syslogon keresztül (UDP/TCP/TLS) SIEM-be | Ellenőrizhető, bizonyíthatóan változatlan auditbizonyíték |
| A.8.16 Felügyeleti tevékenységek | Tamper Detection (leállított szerver mellett is), felügyeleti eszkalációk, SIEM-továbbítás | Anomáliák és manipulációk korai felismerése |
Gyakorlati megvalósítás az ISMS-ben
- Kockázatelemzés: Kritikus rendszerek/fiókok azonosítása. A Password Depot rendszerben a bejegyzések csoportosíthatók, attribútumokkal/„fontosság” jelöléssel láthatók el, és így a védelmi igény szerint priorizálhatók.
- Szabályzatmeghatározás: ISO 27001 és NIST 800–63B szerinti jelszóházirendek meghatározása; a Password Depot technikailag kikényszeríti a minimumkövetelményeket (minőség, újrafelhasználás, HIBP-ellenőrzés).
- Bevezetés és képzés: AD/Azure‑AD‑szinkronizáció használata, SSO/2FA kikényszerítése, fokozatos bevezetés a kritikus területeken.
- Folyamatos felügyelet: Rendszeres biztonsági ellenőrzések végrehajtása (kompromittálódott jelszavak), a szervernaplók ellenőrzése, jelentések exportálása, jogosultsági felülvizsgálatok elvégzése.
- Szerver-jelentések ehhez: felhasználók, csoportok, felhasználók csoportokban, szerveradatbázisok exportálása
- Auditnaplók (helyben vagy Remote-Syslog) mentése bizonyítékként
- Jelszóházirendek dokumentálása (meghatározás és technikai kikényszerítés)
- Biztonsági ellenőrzések és hozzáférés-felülvizsgálatok rendszeres elvégzése és dokumentálása
Megjegyzés: A menüben nincs külön „ISO-27001-auditjelentés” – a fent említett jelentések/naplók auditbizonyítékként szolgálnak.
Hozzáadott érték az ISO-27001 tanúsításhoz
1. Bizonyítható kontroll: A szerver a biztonsági szempontból releváns műveleteket (bejelentkezések, módosítások, jogosultságok) manipulációbiztos, kriptográfiailag láncolt auditnaplóba rögzíti – az utólagos módosítások felismerhetők és függetlenül igazolhatók. A Syslog-exporton (UDP/TCP/TLS) keresztül az események központilag korrelálhatók (A.8.15/A.8.16).
2. A megfelelőség technikai kikényszerítése: A jelszóminőségre és az újrafelhasználásra vonatkozó irányelvek kikényszerítésre kerülnek; a kiszivárgott jelszavak felismerhetők és letilthatók (A.5.17).
3. Üzletmenet-folytonosság: Titkosított adattárolás, TLS-alapú átvitel, szervermentések és kliens-Offline mód támogatják a következő követelményeket: A.5.29 – Információbiztonság zavarok esetén.
Integráció az Ön biztonsági architektúrájába
- Active Directory/Azure AD/LDAP: SSO és központi felhasználókezelés (A.5.16)
- SIEM: Az auditnapló és a szerverlogok valós idejű exportja Syslog (RFC 5424) segítségével UDP-n, TCP-n (RFC 6587) vagy TLS-en (RFC 5425) keresztül monitoring & incident response célokra (A.5.24–A.5.28, A.8.15, A.8.16)
- ITSM/Ticketing: Automatizálások (pl. jelszó-visszaállítások) a következőn keresztül: REST API megvalósíthatók
- Biztonsági mentések: Rendszeres szervermentések tervezése és vállalati oldalon védett módon (pl. titkosítva) történő tárolása – megfelel az A.8.13 „Information Backup” követelménynek
Korlátok (amelyekről érdemes tudni)
- Nincs egyetlen kattintással előállítható, előre gyártott „ISO 27001 megfelelőségi jelentés”. A dedikált auditterület (szűrők, részletes nézet, NDJSON/CSV export) ugyanakkor manipulációbiztosan ellenőrizhető auditbizonyítékot szolgáltat; ezt standard jelentések egészítik ki.
- Nincs integrált jóváhagyási workflow („kétfős jóváhagyás”) a secretekhez: a négy szem elve szerinti védelem a következővel lehetséges: második jelszó adatbázis-szinten; a további workflow-khoz külső rendszerek, illetve API-automatizálás szükséges.
- Titkosítás átvitel közben: Az átvitel TLS-alapú (nem általánosságban „AES-256 in-transit”). Az AES-256 a nyugalmi állapotban lévő adatbázis titkosítására vonatkozik.
Következtetés: A Password Depot Enterprise Server hatékony technikai építőelem az ISO 27001 megfelelőséghez: központi jogosultságkezelés, erős hitelesítés, biztonságos titkosítás, manipulációbiztos auditképesség és SIEM-kapcsolat. Az Ön ISMS-ével (szerepkörök, folyamatok, bizonyítékok) kombinálva gyorsítja a tanúsítást – marketingfrázisok nélkül.
További források
- ISO/IEC 27001:2022 – Információbiztonsági irányítási rendszerek
- Password Depot Enterprise Server – Beállítások (TLS, 2FA, FIDO2, AD/Azure AD, Syslog, biztonsági mentések)
- Szervernapló (beleértve a Syslog-exportot is)
- Szerverjelentések
- Adatbázis-titkosítás és termékáttekintés
- Biztonsági ellenőrzés és Pwned-szolgáltatás (k-anonimitás)
- Második jelszó (négy szem elve)
- Külső fájlok biztonságos törlése
- NIST SP 800–63B – Digitális identitásra vonatkozó irányelvek
ISO 27001-kompatibilis jelszókezelés
Ismerje meg, hogyan támogatja a Password Depot Enterprise Server az Ön ISMS-rendszerét.
Az Enterprise Server felfedezése