Know-how / ISO 27001

Password Depot Enterprise Server & ISO 27001

Technikailag érvényesített hozzáférés-vezérlés, erős hitelesítés és auditbiztonság az Ön ISMS-éhez.

Utolsó frissítés: 2026. június

Tartalom

Megjegyzés: Ez az oldal azt mutatja be, hogyan támogatja a Password Depot Enterprise Server az Ön ISMS-ét és az ISO/IEC 27001 követelményeit. A következőre vonatkozó információk: Az AceBIT GmbH ISO/IEC-27001 tanúsítványa külön megtalálható a Trust Centerben.

Az ISO/IEC 27001:2022 tanúsítás hatékony intézkedéseket követel meg a hozzáférés-szabályozás, a(z) hitelesítési adatok kezelése és az események nyomon követhetősége terén. Pontosan itt nyújt megoldást a(z) Password Depot Enterprise Server: központosítja a jogosultságokat, kikényszeríti a jelszószabályzatokat, naplózza a biztonsági szempontból releváns tevékenységeket, és integrálható a meglévő identitás- és monitorozási megoldásokba.

Az ISO/IEC 27001:2022 A melléklete 93 kontrollt tartalmaz, amelyek közül számos közvetlenül a jelszó- és hozzáféréskezelést érinti (többek között A.5.15, A.5.16, A.5.17, A.5.18, A.8.2, A.8.3, A.8.5, A.8.15). A Password Depot segítségével ezek a követelmények technikailag tisztán megvalósíthatók és auditbiztos módon igazolhatók.

Áttekintés – az Enterprise Server ISO szempontjából releváns funkciói:
  • Központi jelszószabályzatok és minőségellenőrzés (beleértve a kompromittálódott jelszavakat is)
  • Szerep- és csoportalapú hozzáférés-szabályozás (RBAC), egészen a mappa-/bejegyzésszintig
  • Erős hitelesítés: 2FA (TOTP/e-mail), FIDO2/WebAuthn, SSO (IWA/Azure AD/OIDC)
  • Titkosítás: adatbázisok AES-256 titkosítással nyugalmi állapotban; átvitel TLS 1.2/1.3 használatával
  • Manipulációbiztos auditnapló (kriptográfiailag láncolt & aláírt), beleértve Remote Syslog & jelentések felhasználókhoz, csoportokhoz, adatbázisokhoz
  • Feladatszétválasztás dedikált szerepkörökkel (Audit Reader, Security Officer, Backup Operator)
  • „Második jelszó” opció adatbázisszinten (négy szem elve)

Releváns ISO 27001:2022 kontrollok és megvalósításuk a Password Depotban

A.5.15 – Hozzáférés-szabályozás

Követelmény: szabályok az információkhoz és információfeldolgozó létesítményekhez való fizikai és logikai hozzáférésre.

Megvalósítás: Szerep- és csoportalapú jogosultságok részletes vezérléssel egészen a bejegyzésszintig. Az adminisztrátorok meghatározzák a felhasználókat/csoportokat, olvasási/írási/adminisztrátori jogosultságokat rendelnek hozzájuk, és így érvényesítik a(z) Least-Privilege-Prinzip elvét. Az Active Directory-/Azure-AD-integrációnak köszönhetően és az SSO révén az identitások konzisztensen kezelhetők.

A.5.17 – Hitelesítési információk

Követelmény: A hitelesítési információk kiosztása és kezelése formális folyamat keretében.

Megvalósítás: Konfigurálható jelszóházirendek (hossz, karakterkészletek, előzmények) és egy biztonsági ellenőrzés a kiszivárgott jelszavak ellen (Pwned szolgáltatás, k-anonimitás). Erős bejelentkezés 2FA (TOTP/E-mail) és FIDO2/WebAuthn; kiosztás/visszaállítás AD/Azure AD folyamatokon keresztül.

A.5.18 – Hozzáférési jogosultságok

Követelmény: Hozzáférési jogosultságok biztosítása, felülvizsgálata, módosítása és visszavonása.

Megvalósítás: Központi életciklus-kezelés a jogosultságokhoz csoportokon/kiosztásokon keresztül, gyors letiltás offboarding esetén és auditbiztosság szervernaplók és jelentések révén.

A.5.3 – Feladatszétválasztás

Követelmény: Az egymással ütköző feladatok és felelősségi területek szétválasztása a jogosulatlan vagy nem szándékos módosítások csökkentése érdekében.

Megvalósítás: A dedikált Audit Reader, Security Officer és Backup Operator szerepkörök elkülönítik az audit-, biztonsági és mentési feladatokat az adatbázisok tartalmi adminisztrációjától. Így például az auditkiértékelés delegálható anélkül, hogy hozzáférést kellene adni a tárolt secrets adatokhoz.

Kritikus biztonsági funkciók az ISO-megfelelőséghez

Képernyőkép a Password Depot Server Managerről: szervernapló eseményekkel, felhasználókkal és időbélyegekkel mint auditbizonyíték (ISO 27001 A.8.15 Naplózás).
Server Manager: szervernapló mint auditbizonyíték (A.8.15)

A táblázat oldalra görgethető

ISO 27001 követelményPassword Depot funkcióMegfelelőségi haszon
A.8.2
Privilegizált hozzáférési jogosultságok
Szerverszerepkörök (pl. Server/DB/Account/Group Admin), opcionálisan második jelszó (négy szem elve)A privilegizált feladatok tiszta elkülönítése, nyomon követhetőség
A.8.3
Az információ-hozzáférés korlátozása
Titkosított szerveradatbázisok (AES-256) + jogosultsági mátrixVédelem a jogosulatlan hozzáférés ellen
A.8.5
Biztonságos hitelesítés
2FA (TOTP/e-mail), FIDO2/WebAuthn, SSO (IWA/Azure AD/OIDC)Fokozott biztonság és egyértelmű identitáskötés
A.8.9
Konfigurációkezelés
Verziók/módosítási előzmények bejegyzésszinten, szervernaplókA módosítások nyomon követhetősége
A.8.10
Információtörlés
Külső fájlok biztonságos törlése (többszöri felülírás)Szabálykonform adattörlés az adatbázison kívül
A.8.15
Naplózás
Manipulációbiztos auditnapló (hash-lánc + aláírás), önellenőrzés + pd_audit_verify; élő export Syslogon keresztül (UDP/TCP/TLS) SIEM-beEllenőrizhető, bizonyíthatóan változatlan auditbizonyíték
A.8.16
Felügyeleti tevékenységek
Tamper Detection (leállított szerver mellett is), felügyeleti eszkalációk, SIEM-továbbításAnomáliák és manipulációk korai felismerése

Gyakorlati megvalósítás az ISMS-ben

  1. Kockázatelemzés: Kritikus rendszerek/fiókok azonosítása. A Password Depot rendszerben a bejegyzések csoportosíthatók, attribútumokkal/„fontosság” jelöléssel láthatók el, és így a védelmi igény szerint priorizálhatók.
  2. Szabályzatmeghatározás: ISO 27001 és NIST 800–63B szerinti jelszóházirendek meghatározása; a Password Depot technikailag kikényszeríti a minimumkövetelményeket (minőség, újrafelhasználás, HIBP-ellenőrzés).
  3. Bevezetés és képzés: AD/Azure‑AD‑szinkronizáció használata, SSO/2FA kikényszerítése, fokozatos bevezetés a kritikus területeken.
  4. Folyamatos felügyelet: Rendszeres biztonsági ellenőrzések végrehajtása (kompromittálódott jelszavak), a szervernaplók ellenőrzése, jelentések exportálása, jogosultsági felülvizsgálatok elvégzése.
Audit-előkészítés a Password Depot segítségével (gyakorlatorientáltan):
  • Szerver-jelentések ehhez: felhasználók, csoportok, felhasználók csoportokban, szerveradatbázisok exportálása
  • Auditnaplók (helyben vagy Remote-Syslog) mentése bizonyítékként
  • Jelszóházirendek dokumentálása (meghatározás és technikai kikényszerítés)
  • Biztonsági ellenőrzések és hozzáférés-felülvizsgálatok rendszeres elvégzése és dokumentálása

Megjegyzés: A menüben nincs külön „ISO-27001-auditjelentés” – a fent említett jelentések/naplók auditbizonyítékként szolgálnak.

Hozzáadott érték az ISO-27001 tanúsításhoz

1. Bizonyítható kontroll: A szerver a biztonsági szempontból releváns műveleteket (bejelentkezések, módosítások, jogosultságok) manipulációbiztos, kriptográfiailag láncolt auditnaplóba rögzíti – az utólagos módosítások felismerhetők és függetlenül igazolhatók. A Syslog-exporton (UDP/TCP/TLS) keresztül az események központilag korrelálhatók (A.8.15/A.8.16).

2. A megfelelőség technikai kikényszerítése: A jelszóminőségre és az újrafelhasználásra vonatkozó irányelvek kikényszerítésre kerülnek; a kiszivárgott jelszavak felismerhetők és letilthatók (A.5.17).

3. Üzletmenet-folytonosság: Titkosított adattárolás, TLS-alapú átvitel, szervermentések és kliens-Offline mód támogatják a következő követelményeket: A.5.29 – Információbiztonság zavarok esetén.

Integráció az Ön biztonsági architektúrájába

  • Active Directory/Azure AD/LDAP: SSO és központi felhasználókezelés (A.5.16)
  • SIEM: Az auditnapló és a szerverlogok valós idejű exportja Syslog (RFC 5424) segítségével UDP-n, TCP-n (RFC 6587) vagy TLS-en (RFC 5425) keresztül monitoring & incident response célokra (A.5.24–A.5.28, A.8.15, A.8.16)
  • ITSM/Ticketing: Automatizálások (pl. jelszó-visszaállítások) a következőn keresztül: REST API megvalósíthatók
  • Biztonsági mentések: Rendszeres szervermentések tervezése és vállalati oldalon védett módon (pl. titkosítva) történő tárolása – megfelel az A.8.13 „Information Backup” követelménynek

Korlátok (amelyekről érdemes tudni)

  • Nincs egyetlen kattintással előállítható, előre gyártott „ISO 27001 megfelelőségi jelentés”. A dedikált auditterület (szűrők, részletes nézet, NDJSON/CSV export) ugyanakkor manipulációbiztosan ellenőrizhető auditbizonyítékot szolgáltat; ezt standard jelentések egészítik ki.
  • Nincs integrált jóváhagyási workflow („kétfős jóváhagyás”) a secretekhez: a négy szem elve szerinti védelem a következővel lehetséges: második jelszó adatbázis-szinten; a további workflow-khoz külső rendszerek, illetve API-automatizálás szükséges.
  • Titkosítás átvitel közben: Az átvitel TLS-alapú (nem általánosságban „AES-256 in-transit”). Az AES-256 a nyugalmi állapotban lévő adatbázis titkosítására vonatkozik.

Következtetés: A Password Depot Enterprise Server hatékony technikai építőelem az ISO 27001 megfelelőséghez: központi jogosultságkezelés, erős hitelesítés, biztonságos titkosítás, manipulációbiztos auditképesség és SIEM-kapcsolat. Az Ön ISMS-ével (szerepkörök, folyamatok, bizonyítékok) kombinálva gyorsítja a tanúsítást – marketingfrázisok nélkül.

ISO 27001-kompatibilis jelszókezelés

Ismerje meg, hogyan támogatja a Password Depot Enterprise Server az Ön ISMS-rendszerét.

Az Enterprise Server felfedezése