Password Depot Enterprise Server & ISO 27001
Teknisk håndhevet tilgangskontroll, sterk autentisering og revisjonssikkerhet for ditt ISMS.
Merk: Denne siden handler om hvordan Password Depot Enterprise Server støtter ISMS-et ditt og kravene dine til ISO/IEC 27001. Informasjonen om ISO/IEC 27001-sertifisering av AceBIT GmbH finner du separat i Trust Center.
ISO/IEC 27001:2022-sertifiseringen krever effektive tiltak for tilgangskontroll, administrasjon av autentiseringsinformasjon og for sporbarhet av hendelser. Det er nettopp her Password Depot Enterprise Server kommer inn: Den sentraliserer rettigheter, håndhever passordpolicyer, logger sikkerhetsrelevante aktiviteter og integreres med eksisterende identitets- og overvåkingsløsninger.
Annex A i ISO/IEC 27001:2022 omfatter 93 kontroller, hvorav mange gjelder direkte passord- og tilgangsstyring (bl.a. A.5.15, A.5.16, A.5.17, A.5.18, A.8.2, A.8.3, A.8.5, A.8.15). Med Password Depot kan disse kravene implementeres teknisk på en ryddig måte og dokumenteres revisjonssikkert.
- Sentrale passordpolicyer og kvalitetskontroll (inkl. kompromitterte passord)
- Rolle- og gruppebasert tilgangskontroll (RBAC) helt ned på mappe-/oppføringsnivå
- Sterk autentisering: 2FA (TOTP/e-post), FIDO2/WebAuthn, SSO (IWA/Azure AD/OIDC)
- Kryptering: databaser med AES-256 i hvile; overføring via TLS 1.2/1.3
- Manipulasjonssikkert auditspor (kryptografisk kjedet & signert) inkl. Remote Syslog & rapporter for brukere, grupper, databaser
- Oppgaveskille via dedikerte roller (Audit Reader, Security Officer, Backup Operator)
- Alternativet «ekstra passord» på databasenivå (fireøyneprinsipp)
Relevante ISO 27001:2022-kontroller og implementering med Password Depot
A.5.15 – Tilgangskontroll
Krav: Regler for fysisk og logisk tilgang til informasjon og informasjonsbehandlingsfasiliteter.
Implementering: Rolle- og gruppebaserte rettigheter med granulær styring helt ned på oppføringsnivå. Administratorer definerer brukere/grupper, tildeler lese-/skrive-/adminrettigheter og håndhever dermed Least-Privilege-prinsippet . Takket være Active Directory-/Azure AD-integrasjon og SSO holder identiteter konsistente.
A.5.17 – Autentiseringsinformasjon
Krav: Tildeling og administrasjon av autentiseringsinformasjon gjennom en formell prosess.
Implementering: Konfigurerbare passordpolicyer (lengde, tegnsett, historikk) og en sikkerhetssjekk mot lekkede passord (Pwned-tjeneste, k-anonymitet). Sterk pålogging med 2FA (TOTP/e-post) og FIDO2/WebAuthn; tildeling/tilbakestilling via AD/Azure AD-prosesser.
A.5.18 – Tilgangsrettigheter
Krav: Tilgangsrettigheter skal tildeles, gjennomgås, justeres og trekkes tilbake.
Implementering: Sentral livssyklusadministrasjon av rettigheter via grupper/tildelinger, rask sperring ved offboarding og revisjonssikkerhet gjennom serverlogger og rapporter.
A.5.3 – Oppgaveskille
Krav: Skill motstridende oppgaver og ansvarsområder for å redusere uautoriserte eller utilsiktede endringer.
Implementering: Dedikerte roller Audit Reader, Security Officer og Backup Operator skiller audit-, sikkerhets- og backupoppgaver fra innholdsmessig databaseadministrasjon. Slik kan for eksempel auditevaluering delegeres uten å gi tilgang til lagrede secrets.
Kritiske sikkerhetsfunksjoner for ISO-samsvar

| ISO 27001-krav | Password Depot-funksjon | Nytte for samsvar |
|---|---|---|
| A.8.2 Privilegerte tilgangsrettigheter | Serverroller (f.eks. Server/DB/Account/Group Admin), valgfritt ekstra passord (fireøyneprinsipp) | Ryddig separasjon av privilegerte oppgaver, sporbarhet |
| A.8.3 Begrensning av informasjonstilgang | Krypterte serverdatabaser (AES-256) + rettighetsmatrise | Beskyttelse mot uautorisert tilgang |
| A.8.5 Sikker autentisering | 2FA (TOTP/e-post), FIDO2/WebAuthn, SSO (IWA/Azure AD/OIDC) | Økt sikkerhet og tydelig identitetsbinding |
| A.8.9 Konfigurasjonsstyring | Versjoner/endringshistorikk på oppføringsnivå, serverlogger | Sporbarhet for endringer |
| A.8.10 Sletting av informasjon | Sikker sletting av eksterne filer (overskriving flere ganger) | Regelkonform datasletting utenfor databasen |
| A.8.15 Loggføring | Manipulasjonssikkert auditspor (hashkjede + signatur), selvkontroll + pd_audit_verify; live-eksport via Syslog (UDP/TCP/TLS) til SIEM | Kontrollerbar, beviselig uendret auditevidens |
| A.8.16 Overvåkingsaktiviteter | Tamper Detection (også når serveren er stoppet), overvåkingsekaleringer, SIEM-videresending | Tidlig oppdagelse av anomalier og manipulasjoner |
Praktisk implementering i ISMS
- Risikoanalyse: Kritiske systemer/kontoer identifiseres. I Password Depot kan oppføringer grupperes, merkes med attributter/«viktighet» og dermed prioriteres etter beskyttelsesbehov.
- Policydefinisjon: Fastsett passordpolicyer i tråd med ISO 27001 og NIST 800–63B; Password Depot håndhever teknisk minstekravene (kvalitet, gjenbruk, HIBP-sjekk).
- Utrulling og opplæring: Bruk AD/Azure-AD-synkronisering, håndhev SSO/2FA, og innfør løsningen trinnvis i kritiske områder.
- Kontinuerlig overvåking: Gjennomfør regelmessige sikkerhetssjekker (kompromitterte passord), kontroller serverlogger, eksporter rapporter og utfør rettighetsgjennomganger.
- Server-rapporter for brukere, grupper, brukere i grupper, serverdatabaser eksportere
- Revisjonslogger (lokalt eller via Remote-Syslog) sikre som dokumentasjon
- Passordpolicyer dokumentere (definisjon og teknisk håndheving)
- Sikkerhetssjekk og tilgangsgjennomganger gjennomføre regelmessig og loggføre
Merk: Det finnes ingen egen «ISO-27001-revisjonsrapport» i menyen – rapportene/loggene nevnt ovenfor fungerer som revisjonsdokumentasjon.
Merverdi for ISO-27001-sertifisering
1. Dokumenterbar kontroll: Serveren logger sikkerhetsrelevante handlinger (pålogginger, endringer, rettigheter) i et manipulasjonssikkert, kryptografisk kjedet auditspor – etterfølgende endringer blir synlige og kan verifiseres uavhengig. Via Syslog-eksport (UDP/TCP/TLS) kan hendelser korreleres sentralt (A.8.15/A.8.16).
2. Teknisk håndheving av compliance: Policyer for passordkvalitet og gjenbruk håndheves; lekkede passord oppdages og kan blokkeres (A.5.17).
3. Business Continuity: Kryptert datalagring, TLS-transport, serverbackup og klient-Offline-modus støtter kravene til A.5.29 – Informasjonssikkerhet ved avbrudd.
Integrasjon i sikkerhetsarkitekturen deres
- Active Directory/Azure AD/LDAP: SSO og sentral brukeradministrasjon (A.5.16)
- SIEM: Sanntidseksport av auditspor og serverlogger via Syslog (RFC 5424) over UDP, TCP (RFC 6587) eller TLS (RFC 5425) for monitoring & incident response (A.5.24–A.5.28, A.8.15, A.8.16)
- ITSM/Ticketing: Automatiseringer (f.eks. tilbakestilling av passord) via REST API kan implementeres
- Backups: Planlegg regelmessige serversikkerhetskopier og lagre dem på virksomhetens side beskyttet (f.eks. kryptert) – samsvarer med A.8.13 «Information Backup»
Begrensninger (som dere bør kjenne til)
- Ingen ferdig “ISO 27001-samsvarsrapport” med ett klikk. Det dedikerte auditområdet (filtre, detaljvisning, NDJSON/CSV-eksport) leverer imidlertid manipulasjonssikkert verifiserbar auditevidens; standardrapporter supplerer dette.
- Ingen integrert godkjenningsworkflow («topersonsgodkjenning») for secrets: fireøyne-sikring er mulig via det andre passordet på databasenivå; mer omfattende workflows krever tredjepartssystemer eller API-automatisering.
- Kryptering under overføring: Transporten er TLS-basert (ikke generelt «AES-256 in-transit»). AES-256 gjelder databasekryptering for data i hvile.
Konklusjon: Password Depot Enterprise Server er en effektiv teknisk byggestein for ISO 27001-samsvar: sentral rettighetsstyring, sterk autentisering, sikker kryptering, manipulasjonssikker auditfunksjon og SIEM-tilkobling. I kombinasjon med deres ISMS (roller, prosesser, bevis) fremskynder den sertifiseringen – uten markedsføringsfraser.
Videre kilder
- ISO/IEC 27001:2022 – styringssystemer for informasjonssikkerhet
- Password Depot Enterprise Server – innstillinger (TLS, 2FA, FIDO2, AD/Azure AD, Syslog, sikkerhetskopier)
- Serverlogg (inkl. Syslog-eksport)
- Serverrapporter
- Databasekryptering og produktoversikt
- Sikkerhetssjekk og Pwned-tjeneste (k-anonymitet)
- Ekstra passord (fireøyneprinsippet)
- Sikker sletting av eksterne filer
- NIST SP 800–63B – retningslinjer for digital identitet
ISO 27001-kompatibel passordhåndtering
Se hvordan Password Depot Enterprise Server støtter ISMS-et ditt.
Utforsk Enterprise Server