Password Depot Enterprise Server i ISO 27001
Technicznie egzekwowana kontrola dostępu, silne uwierzytelnianie i bezpieczeństwo audytowe dla Państwa ISMS.
Uwaga: Na tej stronie opisano, w jaki sposób Password Depot Enterprise Server wspiera Państwa ISMS i wymagania normy ISO/IEC 27001. Informacje dotyczące Certyfikacja ISO/IEC-27001 AceBIT GmbH znajdą Państwo osobno w Trust Center.
Certyfikacja ISO/IEC 27001:2022 wymaga skutecznych środków kontroli dostępu, zarządzania danymi uwierzytelniającymi oraz zapewnienia możliwości śledzenia zdarzeń. Właśnie tutaj wkracza Password Depot Enterprise Server: centralizuje uprawnienia, wymusza polityki haseł, rejestruje działania istotne z punktu widzenia bezpieczeństwa i integruje się z istniejącymi rozwiązaniami do zarządzania tożsamością oraz monitorowania.
Załącznik A normy ISO/IEC 27001:2022 obejmuje 93 zabezpieczenia, z których wiele dotyczy bezpośrednio zarządzania hasłami i dostępem (m.in. A.5.15, A.5.16, A.5.17, A.5.18, A.8.2, A.8.3, A.8.5, A.8.15). Dzięki Password Depot wymagania te można wdrożyć w sposób technicznie poprawny i udokumentować zgodnie z wymogami audytu.
- Centralne polityki haseł i kontrola jakości (w tym haseł skompromitowanych)
- Kontrola dostępu oparta na rolach i grupach (RBAC) aż do poziomu folderu/wpisu
- Silne uwierzytelnianie: 2FA (TOTP/e-mail), FIDO2/WebAuthn, SSO (IWA/Azure AD/OIDC)
- Szyfrowanie: bazy danych z AES-256 w spoczynku; transmisja przez TLS 1.2/1.3
- Ścieżka audytu odporna na manipulacje (kryptograficznie połączona & podpisana) wraz z Remote Syslog & raportami dla użytkowników, grup, baz danych
- Podział zadań przez dedykowane role (Audit Reader, Security Officer, Backup Operator)
- Opcja „drugiego hasła” na poziomie bazy danych (zasada czterech oczu)
Istotne zabezpieczenia ISO 27001:2022 i ich realizacja w Password Depot
A.5.15 – Kontrola dostępu
Wymaganie: Zasady fizycznego i logicznego dostępu do informacji oraz urządzeń przetwarzających informacje.
Realizacja: Uprawnienia oparte na rolach i grupach z granularnym sterowaniem aż do poziomu wpisu. Administratorzy definiują użytkowników/grupy, przypisują uprawnienia do odczytu/zapisu/administrowania i w ten sposób egzekwują zasadę Least-Privilege-Prinzip . Dzięki integracji z Active Directory/Azure AD a dzięki SSO tożsamości pozostają spójne.
A.5.17 – Informacje uwierzytelniające
Wymaganie: Przydzielanie i zarządzanie informacjami uwierzytelniającymi w ramach formalnego procesu.
Realizacja: Konfigurowalne zasady haseł (długość, zestawy znaków, historia) oraz kontrola bezpieczeństwa pod kątem wyciekłych haseł (usługa Pwned, k-anonimowość). Silne uwierzytelnianie dzięki 2FA (TOTP/e-mail) i FIDO2/WebAuthn; przydzielanie/resetowanie poprzez procesy AD/Azure AD.
A.5.18 – Prawa dostępu
Wymaganie: Udostępnianie, przegląd, dostosowywanie i odbieranie praw dostępu.
Realizacja: Centralne zarządzanie cyklem życia uprawnień za pośrednictwem grup/przypisań, szybka blokada podczas offboardingu oraz zgodność z wymogami audytowymi dzięki logom serwera i raportom.
A.5.3 – Podział zadań
Wymaganie: Rozdzielić sprzeczne zadania i obszary odpowiedzialności, aby ograniczyć nieautoryzowane lub niezamierzone zmiany.
Wdrożenie: Dedykowane role Audit Reader, Security Officer i Backup Operator oddzielają zadania audytu, bezpieczeństwa i backupu od merytorycznego zarządzania bazami danych. Dzięki temu można np. delegować ocenę audytu bez przyznawania dostępu do zapisanych secrets.
Kluczowe funkcje bezpieczeństwa dla zgodności z ISO

| Wymaganie ISO 27001 | Funkcja Password Depot | Korzyść dla compliance |
|---|---|---|
| A.8.2 Uprzywilejowane prawa dostępu | Role serwerowe (np. Server/DB/Account/Group Admin), opcjonalnie drugie hasło (zasada czterech oczu) | Czyste rozdzielenie zadań uprzywilejowanych, możliwość prześledzenia |
| A.8.3 Ograniczenie dostępu do informacji | Zaszyfrowane serwerowe bazy danych (AES‑256) + matryca uprawnień | Ochrona przed nieuprawnionym dostępem |
| A.8.5 Bezpieczne uwierzytelnianie | 2FA (TOTP/e‑mail), FIDO2/WebAuthn, SSO (IWA/Azure AD/OIDC) | Wyższe bezpieczeństwo i jednoznaczne powiązanie tożsamości |
| A.8.9 Zarządzanie konfiguracją | Wersje/historia zmian na poziomie wpisu, dzienniki serwera | Możliwość prześledzenia zmian |
| A.8.10 Usuwanie informacji | Bezpieczne usuwanie plików zewnętrznych (wielokrotne nadpisywanie) | Zgodne z regułami usuwanie danych poza bazą danych |
| A.8.15 Rejestrowanie zdarzeń | Ścieżka audytu odporna na manipulacje (łańcuch hashy + podpis), samokontrola + pd_audit_verify; eksport live przez Syslog (UDP/TCP/TLS) do SIEM | Weryfikowalne, dowodowo niezmienione dowody audytowe |
| A.8.16 Działania monitorujące | Tamper Detection (także przy zatrzymanym serwerze), eskalacje monitoringu, przekazywanie do SIEM | Wczesne wykrywanie anomalii i manipulacji |
Praktyczne wdrożenie w ISMS
- Analiza ryzyka: Zidentyfikuj krytyczne systemy/konta. W Password Depot można grupować wpisy, oznaczać je atrybutami lub „ważnością” i w ten sposób nadawać priorytet zgodnie z wymaganym poziomem ochrony.
- Definiowanie polityk: Określ zasady haseł zgodnie z ISO 27001 i NIST 800–63B; Password Depot technicznie egzekwuje minimalne wymagania (jakość, ponowne użycie, kontrola HIBP).
- Wdrożenie i szkolenie: Korzystaj z synchronizacji AD/Azure AD, wymuszaj SSO/2FA, wdrażaj rozwiązanie etapami w obszarach krytycznych.
- Ciągłe monitorowanie: Regularnie przeprowadzaj kontrole bezpieczeństwa (skompromitowane hasła), sprawdzaj logi serwera, eksportuj raporty, wykonuj przeglądy uprawnień.
- Serwerowe raporty dla użytkowników, grup, użytkowników w grupach, baz danych serwera eksportować
- Logi audytowe (lokalnie lub przez Remote-Syslog) zabezpieczać jako dowody
- Zasady haseł dokumentować (definicja i techniczne egzekwowanie)
- Kontrole bezpieczeństwa i przeglądy dostępu regularnie przeprowadzać i dokumentować
Uwaga: W menu nie ma dedykowanego „raportu audytowego ISO 27001” – wskazane wyżej raporty/logi służą jako materiał dowodowy na potrzeby audytu.
Wartość dodana dla certyfikacji ISO 27001
1. Kontrola możliwa do udowodnienia: Serwer rejestruje działania istotne dla bezpieczeństwa (logowania, zmiany, prawa) w odpornej na manipulacje, kryptograficznie połączonej ścieżce audytu – późniejsze zmiany stają się wykrywalne i można je niezależnie zweryfikować. Dzięki eksportowi Syslog (UDP/TCP/TLS) zdarzenia można centralnie korelować (A.8.15/A.8.16).
2. Techniczne egzekwowanie zgodności: Egzekwowane są zasady dotyczące jakości haseł i ich ponownego użycia; ujawnione hasła są wykrywane i mogą zostać zablokowane (A.5.17).
3. Ciągłość działania: Szyfrowane przechowywanie danych, transmisja TLS, kopie zapasowe serwera i klienta-Tryb offline wspierają wymagania dotyczące A.5.29 – Bezpieczeństwo informacji podczas zakłóceń.
Integracja z Państwa architekturą bezpieczeństwa
- Active Directory/Azure AD/LDAP: SSO i centralne zarządzanie użytkownikami (A.5.16)
- SIEM: Eksport ścieżki audytu i logów serwera w czasie rzeczywistym przez Syslog (RFC 5424) po UDP, TCP (RFC 6587) lub TLS (RFC 5425) dla monitoring & incident response (A.5.24–A.5.28, A.8.15, A.8.16)
- ITSM/Ticketing: automatyzacje (np. resety haseł) za pośrednictwem REST API są możliwe do wdrożenia
- Kopie zapasowe: planowanie regularnych kopii zapasowych serwera i ich po stronie przedsiębiorstwa bezpieczne przechowywanie (np. w formie zaszyfrowanej) – zgodnie z A.8.13 „Information Backup”
Ograniczenia (które warto znać)
- Brak gotowego „raportu zgodności ISO 27001” jednym kliknięciem. Dedykowany obszar audytu (filtry, widok szczegółowy, eksport NDJSON/CSV) dostarcza jednak dowody audytowe weryfikowalne w sposób odporny na manipulacje; uzupełniają je raporty standardowe.
- Brak zintegrowanego workflow zatwierdzania („zatwierdzenie przez dwie osoby”) dla sekretów: zabezpieczenie na zasadzie czterech oczu jest możliwe dzięki drugiemu hasłu na poziomie bazy danych; bardziej zaawansowane workflow wymagają systemów zewnętrznych lub automatyzacji przez API.
- Szyfrowanie danych w tranzycie: transmisja opiera się na TLS (a nie ogólnie na „AES-256 in-transit”). AES-256 odnosi się do szyfrowania bazy danych w spoczynku.
Wniosek: Password Depot Enterprise Server jest skutecznym technicznym elementem dla zgodności z ISO 27001: centralne zarządzanie prawami, silne uwierzytelnianie, bezpieczne szyfrowanie, odporna na manipulacje zdolność audytowa i integracja SIEM. W połączeniu z Państwa ISMS (role, procesy, dowody) przyspiesza certyfikację – bez marketingowych frazesów.
Dalsze źródła
- ISO/IEC 27001:2022 – Systemy zarządzania bezpieczeństwem informacji
- Password Depot Enterprise Server – Ustawienia (TLS, 2FA, FIDO2, AD/Azure AD, Syslog, kopie zapasowe)
- Dziennik serwera (w tym eksport do Syslog)
- Raporty serwera
- Szyfrowanie bazy danych i przegląd produktu
- Kontrola bezpieczeństwa i usługa Pwned (k-anonimowość)
- Drugie hasło (zasada czterech oczu)
- Bezpieczne usuwanie plików zewnętrznych
- NIST SP 800–63B – Wytyczne dotyczące tożsamości cyfrowej
Zarządzanie hasłami zgodne z ISO 27001
Dowiedz się, jak Password Depot Enterprise Server wspiera Twoje ISMS.
Poznaj Enterprise Server