Know-how / ISO 27001

Password Depot Enterprise Server i ISO 27001

Technicznie egzekwowana kontrola dostępu, silne uwierzytelnianie i bezpieczeństwo audytowe dla Państwa ISMS.

Uwaga: Na tej stronie opisano, w jaki sposób Password Depot Enterprise Server wspiera Państwa ISMS i wymagania normy ISO/IEC 27001. Informacje dotyczące Certyfikacja ISO/IEC-27001 AceBIT GmbH znajdą Państwo osobno w Trust Center.

Certyfikacja ISO/IEC 27001:2022 wymaga skutecznych środków kontroli dostępu, zarządzania danymi uwierzytelniającymi oraz zapewnienia możliwości śledzenia zdarzeń. Właśnie tutaj wkracza Password Depot Enterprise Server: centralizuje uprawnienia, wymusza polityki haseł, rejestruje działania istotne z punktu widzenia bezpieczeństwa i integruje się z istniejącymi rozwiązaniami do zarządzania tożsamością oraz monitorowania.

Załącznik A normy ISO/IEC 27001:2022 obejmuje 93 zabezpieczenia, z których wiele dotyczy bezpośrednio zarządzania hasłami i dostępem (m.in. A.5.15, A.5.16, A.5.17, A.5.18, A.8.2, A.8.3, A.8.5, A.8.15). Dzięki Password Depot wymagania te można wdrożyć w sposób technicznie poprawny i udokumentować zgodnie z wymogami audytu.

Najważniejsze funkcje Enterprise Server istotne z perspektywy ISO:
  • Centralne polityki haseł i kontrola jakości (w tym haseł skompromitowanych)
  • Kontrola dostępu oparta na rolach i grupach (RBAC) aż do poziomu folderu/wpisu
  • Silne uwierzytelnianie: 2FA (TOTP/e-mail), FIDO2/WebAuthn, SSO (IWA/Azure AD/OIDC)
  • Szyfrowanie: bazy danych z AES-256 w spoczynku; transmisja przez TLS 1.2/1.3
  • Ścieżka audytu odporna na manipulacje (kryptograficznie połączona & podpisana) wraz z Remote Syslog & raportami dla użytkowników, grup, baz danych
  • Podział zadań przez dedykowane role (Audit Reader, Security Officer, Backup Operator)
  • Opcja „drugiego hasła” na poziomie bazy danych (zasada czterech oczu)

Istotne zabezpieczenia ISO 27001:2022 i ich realizacja w Password Depot

A.5.15 – Kontrola dostępu

Wymaganie: Zasady fizycznego i logicznego dostępu do informacji oraz urządzeń przetwarzających informacje.

Realizacja: Uprawnienia oparte na rolach i grupach z granularnym sterowaniem aż do poziomu wpisu. Administratorzy definiują użytkowników/grupy, przypisują uprawnienia do odczytu/zapisu/administrowania i w ten sposób egzekwują zasadę Least-Privilege-Prinzip . Dzięki integracji z Active Directory/Azure AD a dzięki SSO tożsamości pozostają spójne.

A.5.17 – Informacje uwierzytelniające

Wymaganie: Przydzielanie i zarządzanie informacjami uwierzytelniającymi w ramach formalnego procesu.

Realizacja: Konfigurowalne zasady haseł (długość, zestawy znaków, historia) oraz kontrola bezpieczeństwa pod kątem wyciekłych haseł (usługa Pwned, k-anonimowość). Silne uwierzytelnianie dzięki 2FA (TOTP/e-mail) i FIDO2/WebAuthn; przydzielanie/resetowanie poprzez procesy AD/Azure AD.

A.5.18 – Prawa dostępu

Wymaganie: Udostępnianie, przegląd, dostosowywanie i odbieranie praw dostępu.

Realizacja: Centralne zarządzanie cyklem życia uprawnień za pośrednictwem grup/przypisań, szybka blokada podczas offboardingu oraz zgodność z wymogami audytowymi dzięki logom serwera i raportom.

A.5.3 – Podział zadań

Wymaganie: Rozdzielić sprzeczne zadania i obszary odpowiedzialności, aby ograniczyć nieautoryzowane lub niezamierzone zmiany.

Wdrożenie: Dedykowane role Audit Reader, Security Officer i Backup Operator oddzielają zadania audytu, bezpieczeństwa i backupu od merytorycznego zarządzania bazami danych. Dzięki temu można np. delegować ocenę audytu bez przyznawania dostępu do zapisanych secrets.

Kluczowe funkcje bezpieczeństwa dla zgodności z ISO

Zrzut ekranu Password Depot Server Manager: dziennik serwera ze zdarzeniami, użytkownikami i znacznikami czasu jako dowód audytowy (ISO 27001 A.8.15 Rejestrowanie zdarzeń).
Server Manager: dziennik serwera jako dowód audytowy (A.8.15)
Wymaganie ISO 27001Funkcja Password DepotKorzyść dla compliance
A.8.2
Uprzywilejowane prawa dostępu
Role serwerowe (np. Server/DB/Account/Group Admin), opcjonalnie drugie hasło (zasada czterech oczu)Czyste rozdzielenie zadań uprzywilejowanych, możliwość prześledzenia
A.8.3
Ograniczenie dostępu do informacji
Zaszyfrowane serwerowe bazy danych (AES‑256) + matryca uprawnieńOchrona przed nieuprawnionym dostępem
A.8.5
Bezpieczne uwierzytelnianie
2FA (TOTP/e‑mail), FIDO2/WebAuthn, SSO (IWA/Azure AD/OIDC)Wyższe bezpieczeństwo i jednoznaczne powiązanie tożsamości
A.8.9
Zarządzanie konfiguracją
Wersje/historia zmian na poziomie wpisu, dzienniki serweraMożliwość prześledzenia zmian
A.8.10
Usuwanie informacji
Bezpieczne usuwanie plików zewnętrznych (wielokrotne nadpisywanie)Zgodne z regułami usuwanie danych poza bazą danych
A.8.15
Rejestrowanie zdarzeń
Ścieżka audytu odporna na manipulacje (łańcuch hashy + podpis), samokontrola + pd_audit_verify; eksport live przez Syslog (UDP/TCP/TLS) do SIEMWeryfikowalne, dowodowo niezmienione dowody audytowe
A.8.16
Działania monitorujące
Tamper Detection (także przy zatrzymanym serwerze), eskalacje monitoringu, przekazywanie do SIEMWczesne wykrywanie anomalii i manipulacji

Praktyczne wdrożenie w ISMS

  1. Analiza ryzyka: Zidentyfikuj krytyczne systemy/konta. W Password Depot można grupować wpisy, oznaczać je atrybutami lub „ważnością” i w ten sposób nadawać priorytet zgodnie z wymaganym poziomem ochrony.
  2. Definiowanie polityk: Określ zasady haseł zgodnie z ISO 27001 i NIST 800–63B; Password Depot technicznie egzekwuje minimalne wymagania (jakość, ponowne użycie, kontrola HIBP).
  3. Wdrożenie i szkolenie: Korzystaj z synchronizacji AD/Azure AD, wymuszaj SSO/2FA, wdrażaj rozwiązanie etapami w obszarach krytycznych.
  4. Ciągłe monitorowanie: Regularnie przeprowadzaj kontrole bezpieczeństwa (skompromitowane hasła), sprawdzaj logi serwera, eksportuj raporty, wykonuj przeglądy uprawnień.
Przygotowanie do audytu z Password Depot (praktycznie):
  • Serwerowe raporty dla użytkowników, grup, użytkowników w grupach, baz danych serwera eksportować
  • Logi audytowe (lokalnie lub przez Remote-Syslog) zabezpieczać jako dowody
  • Zasady haseł dokumentować (definicja i techniczne egzekwowanie)
  • Kontrole bezpieczeństwa i przeglądy dostępu regularnie przeprowadzać i dokumentować

Uwaga: W menu nie ma dedykowanego „raportu audytowego ISO 27001” – wskazane wyżej raporty/logi służą jako materiał dowodowy na potrzeby audytu.

Wartość dodana dla certyfikacji ISO 27001

1. Kontrola możliwa do udowodnienia: Serwer rejestruje działania istotne dla bezpieczeństwa (logowania, zmiany, prawa) w odpornej na manipulacje, kryptograficznie połączonej ścieżce audytu – późniejsze zmiany stają się wykrywalne i można je niezależnie zweryfikować. Dzięki eksportowi Syslog (UDP/TCP/TLS) zdarzenia można centralnie korelować (A.8.15/A.8.16).

2. Techniczne egzekwowanie zgodności: Egzekwowane są zasady dotyczące jakości haseł i ich ponownego użycia; ujawnione hasła są wykrywane i mogą zostać zablokowane (A.5.17).

3. Ciągłość działania: Szyfrowane przechowywanie danych, transmisja TLS, kopie zapasowe serwera i klienta-Tryb offline wspierają wymagania dotyczące A.5.29 – Bezpieczeństwo informacji podczas zakłóceń.

Integracja z Państwa architekturą bezpieczeństwa

  • Active Directory/Azure AD/LDAP: SSO i centralne zarządzanie użytkownikami (A.5.16)
  • SIEM: Eksport ścieżki audytu i logów serwera w czasie rzeczywistym przez Syslog (RFC 5424) po UDP, TCP (RFC 6587) lub TLS (RFC 5425) dla monitoring & incident response (A.5.24–A.5.28, A.8.15, A.8.16)
  • ITSM/Ticketing: automatyzacje (np. resety haseł) za pośrednictwem REST API są możliwe do wdrożenia
  • Kopie zapasowe: planowanie regularnych kopii zapasowych serwera i ich po stronie przedsiębiorstwa bezpieczne przechowywanie (np. w formie zaszyfrowanej) – zgodnie z A.8.13 „Information Backup”

Ograniczenia (które warto znać)

  • Brak gotowego „raportu zgodności ISO 27001” jednym kliknięciem. Dedykowany obszar audytu (filtry, widok szczegółowy, eksport NDJSON/CSV) dostarcza jednak dowody audytowe weryfikowalne w sposób odporny na manipulacje; uzupełniają je raporty standardowe.
  • Brak zintegrowanego workflow zatwierdzania („zatwierdzenie przez dwie osoby”) dla sekretów: zabezpieczenie na zasadzie czterech oczu jest możliwe dzięki drugiemu hasłu na poziomie bazy danych; bardziej zaawansowane workflow wymagają systemów zewnętrznych lub automatyzacji przez API.
  • Szyfrowanie danych w tranzycie: transmisja opiera się na TLS (a nie ogólnie na „AES-256 in-transit”). AES-256 odnosi się do szyfrowania bazy danych w spoczynku.

Wniosek: Password Depot Enterprise Server jest skutecznym technicznym elementem dla zgodności z ISO 27001: centralne zarządzanie prawami, silne uwierzytelnianie, bezpieczne szyfrowanie, odporna na manipulacje zdolność audytowa i integracja SIEM. W połączeniu z Państwa ISMS (role, procesy, dowody) przyspiesza certyfikację – bez marketingowych frazesów.

Zarządzanie hasłami zgodne z ISO 27001

Dowiedz się, jak Password Depot Enterprise Server wspiera Twoje ISMS.

Poznaj Enterprise Server