Fagkunnskap / ISO 27001

Password Depot Enterprise Server & ISO 27001

Teknisk håndhevet tilgangskontroll, sterk autentisering og revisjonssikkerhet for ditt ISMS.

Merk: Denne siden handler om hvordan Password Depot Enterprise Server støtter ISMS-et ditt og kravene dine til ISO/IEC 27001. Informasjonen om ISO/IEC 27001-sertifisering av AceBIT GmbH finner du separat i Trust Center.

ISO/IEC 27001:2022-sertifiseringen krever effektive tiltak for tilgangskontroll, administrasjon av autentiseringsinformasjon og for sporbarhet av hendelser. Det er nettopp her Password Depot Enterprise Server kommer inn: Den sentraliserer rettigheter, håndhever passordpolicyer, logger sikkerhetsrelevante aktiviteter og integreres med eksisterende identitets- og overvåkingsløsninger.

Annex A i ISO/IEC 27001:2022 omfatter 93 kontroller, hvorav mange gjelder direkte passord- og tilgangsstyring (bl.a. A.5.15, A.5.16, A.5.17, A.5.18, A.8.2, A.8.3, A.8.5, A.8.15). Med Password Depot kan disse kravene implementeres teknisk på en ryddig måte og dokumenteres revisjonssikkert.

Kort oversikt – ISO-relevante funksjoner i Enterprise Server:
  • Sentrale passordpolicyer og kvalitetskontroll (inkl. kompromitterte passord)
  • Rolle- og gruppebasert tilgangskontroll (RBAC) helt ned på mappe-/oppføringsnivå
  • Sterk autentisering: 2FA (TOTP/e-post), FIDO2/WebAuthn, SSO (IWA/Azure AD/OIDC)
  • Kryptering: databaser med AES-256 i hvile; overføring via TLS 1.2/1.3
  • Manipulasjonssikkert auditspor (kryptografisk kjedet & signert) inkl. Remote Syslog & rapporter for brukere, grupper, databaser
  • Oppgaveskille via dedikerte roller (Audit Reader, Security Officer, Backup Operator)
  • Alternativet «ekstra passord» på databasenivå (fireøyneprinsipp)

Relevante ISO 27001:2022-kontroller og implementering med Password Depot

A.5.15 – Tilgangskontroll

Krav: Regler for fysisk og logisk tilgang til informasjon og informasjonsbehandlingsfasiliteter.

Implementering: Rolle- og gruppebaserte rettigheter med granulær styring helt ned på oppføringsnivå. Administratorer definerer brukere/grupper, tildeler lese-/skrive-/adminrettigheter og håndhever dermed Least-Privilege-prinsippet . Takket være Active Directory-/Azure AD-integrasjon og SSO holder identiteter konsistente.

A.5.17 – Autentiseringsinformasjon

Krav: Tildeling og administrasjon av autentiseringsinformasjon gjennom en formell prosess.

Implementering: Konfigurerbare passordpolicyer (lengde, tegnsett, historikk) og en sikkerhetssjekk mot lekkede passord (Pwned-tjeneste, k-anonymitet). Sterk pålogging med 2FA (TOTP/e-post) og FIDO2/WebAuthn; tildeling/tilbakestilling via AD/Azure AD-prosesser.

A.5.18 – Tilgangsrettigheter

Krav: Tilgangsrettigheter skal tildeles, gjennomgås, justeres og trekkes tilbake.

Implementering: Sentral livssyklusadministrasjon av rettigheter via grupper/tildelinger, rask sperring ved offboarding og revisjonssikkerhet gjennom serverlogger og rapporter.

A.5.3 – Oppgaveskille

Krav: Skill motstridende oppgaver og ansvarsområder for å redusere uautoriserte eller utilsiktede endringer.

Implementering: Dedikerte roller Audit Reader, Security Officer og Backup Operator skiller audit-, sikkerhets- og backupoppgaver fra innholdsmessig databaseadministrasjon. Slik kan for eksempel auditevaluering delegeres uten å gi tilgang til lagrede secrets.

Kritiske sikkerhetsfunksjoner for ISO-samsvar

Skjermbilde av Password Depot Server Manager: serverlogg med hendelser, brukere og tidsstempler som revisjonsdokumentasjon (ISO 27001 A.8.15 Loggføring).
Server Manager: serverlogg som revisjonsdokumentasjon (A.8.15)
ISO 27001-kravPassword Depot-funksjonNytte for samsvar
A.8.2
Privilegerte tilgangsrettigheter
Serverroller (f.eks. Server/DB/Account/Group Admin), valgfritt ekstra passord (fireøyneprinsipp)Ryddig separasjon av privilegerte oppgaver, sporbarhet
A.8.3
Begrensning av informasjonstilgang
Krypterte serverdatabaser (AES-256) + rettighetsmatriseBeskyttelse mot uautorisert tilgang
A.8.5
Sikker autentisering
2FA (TOTP/e-post), FIDO2/WebAuthn, SSO (IWA/Azure AD/OIDC)Økt sikkerhet og tydelig identitetsbinding
A.8.9
Konfigurasjonsstyring
Versjoner/endringshistorikk på oppføringsnivå, serverloggerSporbarhet for endringer
A.8.10
Sletting av informasjon
Sikker sletting av eksterne filer (overskriving flere ganger)Regelkonform datasletting utenfor databasen
A.8.15
Loggføring
Manipulasjonssikkert auditspor (hashkjede + signatur), selvkontroll + pd_audit_verify; live-eksport via Syslog (UDP/TCP/TLS) til SIEMKontrollerbar, beviselig uendret auditevidens
A.8.16
Overvåkingsaktiviteter
Tamper Detection (også når serveren er stoppet), overvåkingsekaleringer, SIEM-videresendingTidlig oppdagelse av anomalier og manipulasjoner

Praktisk implementering i ISMS

  1. Risikoanalyse: Kritiske systemer/kontoer identifiseres. I Password Depot kan oppføringer grupperes, merkes med attributter/«viktighet» og dermed prioriteres etter beskyttelsesbehov.
  2. Policydefinisjon: Fastsett passordpolicyer i tråd med ISO 27001 og NIST 800–63B; Password Depot håndhever teknisk minstekravene (kvalitet, gjenbruk, HIBP-sjekk).
  3. Utrulling og opplæring: Bruk AD/Azure-AD-synkronisering, håndhev SSO/2FA, og innfør løsningen trinnvis i kritiske områder.
  4. Kontinuerlig overvåking: Gjennomfør regelmessige sikkerhetssjekker (kompromitterte passord), kontroller serverlogger, eksporter rapporter og utfør rettighetsgjennomganger.
Forberedelse til revisjon med Password Depot (praktisk):
  • Server-rapporter for brukere, grupper, brukere i grupper, serverdatabaser eksportere
  • Revisjonslogger (lokalt eller via Remote-Syslog) sikre som dokumentasjon
  • Passordpolicyer dokumentere (definisjon og teknisk håndheving)
  • Sikkerhetssjekk og tilgangsgjennomganger gjennomføre regelmessig og loggføre

Merk: Det finnes ingen egen «ISO-27001-revisjonsrapport» i menyen – rapportene/loggene nevnt ovenfor fungerer som revisjonsdokumentasjon.

Merverdi for ISO-27001-sertifisering

1. Dokumenterbar kontroll: Serveren logger sikkerhetsrelevante handlinger (pålogginger, endringer, rettigheter) i et manipulasjonssikkert, kryptografisk kjedet auditspor – etterfølgende endringer blir synlige og kan verifiseres uavhengig. Via Syslog-eksport (UDP/TCP/TLS) kan hendelser korreleres sentralt (A.8.15/A.8.16).

2. Teknisk håndheving av compliance: Policyer for passordkvalitet og gjenbruk håndheves; lekkede passord oppdages og kan blokkeres (A.5.17).

3. Business Continuity: Kryptert datalagring, TLS-transport, serverbackup og klient-Offline-modus støtter kravene til A.5.29 – Informasjonssikkerhet ved avbrudd.

Integrasjon i sikkerhetsarkitekturen deres

  • Active Directory/Azure AD/LDAP: SSO og sentral brukeradministrasjon (A.5.16)
  • SIEM: Sanntidseksport av auditspor og serverlogger via Syslog (RFC 5424) over UDP, TCP (RFC 6587) eller TLS (RFC 5425) for monitoring & incident response (A.5.24–A.5.28, A.8.15, A.8.16)
  • ITSM/Ticketing: Automatiseringer (f.eks. tilbakestilling av passord) via REST API kan implementeres
  • Backups: Planlegg regelmessige serversikkerhetskopier og lagre dem på virksomhetens side beskyttet (f.eks. kryptert) – samsvarer med A.8.13 «Information Backup»

Begrensninger (som dere bør kjenne til)

  • Ingen ferdig “ISO 27001-samsvarsrapport” med ett klikk. Det dedikerte auditområdet (filtre, detaljvisning, NDJSON/CSV-eksport) leverer imidlertid manipulasjonssikkert verifiserbar auditevidens; standardrapporter supplerer dette.
  • Ingen integrert godkjenningsworkflow («topersonsgodkjenning») for secrets: fireøyne-sikring er mulig via det andre passordet på databasenivå; mer omfattende workflows krever tredjepartssystemer eller API-automatisering.
  • Kryptering under overføring: Transporten er TLS-basert (ikke generelt «AES-256 in-transit»). AES-256 gjelder databasekryptering for data i hvile.

Konklusjon: Password Depot Enterprise Server er en effektiv teknisk byggestein for ISO 27001-samsvar: sentral rettighetsstyring, sterk autentisering, sikker kryptering, manipulasjonssikker auditfunksjon og SIEM-tilkobling. I kombinasjon med deres ISMS (roller, prosesser, bevis) fremskynder den sertifiseringen – uten markedsføringsfraser.

ISO 27001-kompatibel passordhåndtering

Se hvordan Password Depot Enterprise Server støtter ISMS-et ditt.

Utforsk Enterprise Server