Know-how / ISO 27001

Password Depot Enterprise Server & ISO 27001

Controlo de acesso tecnicamente imposto, autenticação forte e segurança de auditoria para o seu ISMS.

Última atualização: junho de 2026

Índice

Nota: Nesta página, explicamos como o Password Depot Enterprise Server apoia o seu ISMS e os seus requisitos ISO/IEC 27001:2022. As informações sobre a Certificação ISO/IEC 27001 da AceBIT GmbH encontra-se separadamente no Trust Center.

A ISO/IEC 27001:2022 exige medidas eficazes para o controlo de acesso, a gestão de informações de autenticação e a rastreabilidade de eventos. É precisamente aqui que o Password Depot Enterprise Server entra em ação: centraliza permissões, aplica políticas de palavras-passe, regista atividades relevantes para a segurança e integra-se em soluções existentes de identidade e monitorização.

O Anexo A da ISO/IEC 27001:2022 inclui 93 controlos, muitos dos quais dizem diretamente respeito à gestão de palavras-passe e de acessos (incluindo A.5.15, A.5.16, A.5.17, A.5.18, A.8.2, A.8.3, A.8.5, A.8.15). Com o Password Depot, estes requisitos podem ser implementados de forma tecnicamente sólida e comprovados de modo auditável.

Visão geral – funcionalidades relevantes para a ISO do Enterprise Server:
  • Políticas centrais de palavras-passe e verificação de qualidade (incluindo palavras-passe comprometidas)
  • Controlo de acesso baseado em funções e grupos (RBAC), até ao nível da pasta/entrada
  • Autenticação forte: 2FA (TOTP/e-mail), FIDO2/WebAuthn, SSO (IWA/Azure AD/OIDC)
  • Encriptação: bases de dados com AES-256 em repouso; transmissão via TLS 1.2/1.3
  • Trilho de auditoria à prova de manipulação (encadeado criptograficamente & assinado) incl. Remote Syslog & relatórios para utilizadores, grupos, bases de dados
  • Separação de tarefas através de funções dedicadas (Audit Reader, Security Officer, Backup Operator)
  • Opção “segunda palavra-passe” ao nível da base de dados (princípio dos quatro olhos)

Controlos relevantes da ISO 27001:2022 e implementação com Password Depot

A.5.15 – Controlo de acesso

Requisito: regras para o acesso físico e lógico a informações e a instalações de processamento de informação.

Implementação: Direitos baseados em funções e grupos com controlo granular até ao nível da entrada. Os administradores definem utilizadores/grupos, atribuem direitos de leitura/escrita/administração e aplicam assim o princípio do menor privilégio . Graças à integração com Active Directory/Azure AD e SSO mantêm as identidades consistentes.

A.5.17 – Informações de autenticação

Requisito: Atribuição e gestão de informações de autenticação através de um processo formal.

Implementação: Políticas de palavras-passe configuráveis (comprimento, conjuntos de caracteres, histórico) e uma verificação de segurança contra palavras-passe comprometidas (serviço Pwned, k-anonimato). Autenticação forte com 2FA (TOTP/E-mail) e FIDO2/WebAuthn; atribuição/reposição através de processos AD/Azure AD.

A.5.18 – Direitos de acesso

Requisito: Disponibilizar, rever, ajustar e revogar direitos de acesso.

Implementação: Gestão centralizada do ciclo de vida de permissões através de grupos/atribuições, bloqueio rápido no offboarding e rastreabilidade de auditoria através de registos do servidor e relatórios.

A.5.3 – Separação de tarefas

Requisito: Separar tarefas e áreas de responsabilidade conflituantes para reduzir alterações não autorizadas ou involuntárias.

Implementação: As funções dedicadas Audit Reader, Security Officer e Backup Operator separam tarefas de auditoria, segurança e backup da administração de conteúdos das bases de dados. Assim, por exemplo, a avaliação de auditoria pode ser delegada sem conceder acesso aos secrets armazenados.

Funções de segurança críticas para conformidade ISO

Captura de ecrã do Password Depot Server Manager: registo do servidor com eventos, utilizadores e carimbos de data/hora como evidência de auditoria (ISO 27001 A.8.15 Registo).
Server Manager: registo do servidor como evidência de auditoria (A.8.15)

A tabela desloca-se lateralmente

Requisito ISO 27001Funcionalidade do Password DepotBenefício de conformidade
A.8.2
Direitos de acesso privilegiados
Funções de servidor (por exemplo, Server/DB/Account/Group Admin), opcionalmente segunda palavra-passe (princípio dos quatro olhos)Separação clara das tarefas privilegiadas, rastreabilidade
A.8.3
Restrição do acesso à informação
Bases de dados de servidor encriptadas (AES-256) + matriz de permissõesProteção contra acessos não autorizados
A.8.5
Autenticação segura
2FA (TOTP/e-mail), FIDO2/WebAuthn, SSO (IWA/Azure AD/OIDC)Segurança reforçada e associação clara da identidade
A.8.9
Gestão da configuração
Versões/histórico de alterações ao nível da entrada, logs do servidorRastreabilidade das alterações
A.8.10
Eliminação de informação
Eliminação segura de ficheiros externos (sobregravação múltipla)Eliminação de dados em conformidade fora da base de dados
A.8.15
Registo
Trilho de auditoria à prova de manipulação (cadeia de hashes + assinatura), autoverificação + pd_audit_verify; exportação live via Syslog (UDP/TCP/TLS) para SIEMEvidência de auditoria verificável e comprovadamente inalterada
A.8.16
Atividades de monitorização
Tamper Detection (também com o servidor parado), escalonamentos de monitorização, encaminhamento SIEMDeteção precoce de anomalias e manipulações

Implementação prática no ISMS

  1. Análise de risco: Identificar sistemas/contas críticos. No Password Depot, as entradas podem ser agrupadas, marcadas com atributos/“importância” e, assim, priorizadas de acordo com a necessidade de proteção.
  2. Definição de políticas: Defina políticas de palavras-passe em conformidade com a ISO 27001 & NIST 800–63B; o Password Depot aplica tecnicamente requisitos mínimos (qualidade, reutilização, verificação HIBP).
  3. Implementação & formação: Utilize a sincronização AD/Azure‑AD, imponha SSO/2FA e introduza a solução gradualmente nas áreas críticas.
  4. Monitorização contínua: Realize verificações de segurança regulares (palavras-passe comprometidas), analise os logs do servidor, exporte relatórios e efetue revisões de permissões.
Preparação para auditoria com Password Depot (na prática):
  • Servidor–Relatórios para utilizadores, grupos, utilizadores em grupos, bases de dados do servidor exportar
  • Logs de auditoria (localmente ou via Remote‑Syslog) como evidência
  • Políticas de palavras-passe documentar (definição & aplicação técnica)
  • Verificação de segurança e Revisões de acesso realizar regularmente e registar

Nota: Não existe um “relatório de auditoria ISO‑27001” específico no menu – os relatórios/logs acima mencionados servem como evidência de auditoria.

Valor acrescentado para a certificação ISO‑27001

1. Controlo comprovável: O servidor regista ações relevantes para a segurança (logins, alterações, direitos) num trilho de auditoria à prova de manipulação e encadeado criptograficamente – alterações posteriores tornam-se detetáveis e podem ser verificadas de forma independente. Através da exportação Syslog (UDP/TCP/TLS), os eventos podem ser correlacionados centralmente (A.8.15/A.8.16).

2. Aplicação técnica da conformidade: As políticas de qualidade e reutilização de palavras-passe são impostas; palavras-passe expostas em fugas de dados são detetadas e podem ser bloqueadas (A.5.17).

3. Continuidade do negócio: Armazenamento de dados encriptado, transporte TLS, backups do servidor e cliente–Modo offline suportam os requisitos de A.5.29 – Segurança da informação durante interrupções.

Integração na sua arquitetura de segurança

  • Active Directory/Azure AD/LDAP: SSO e gestão centralizada de utilizadores (A.5.16)
  • SIEM: Exportação em tempo real do trilho de auditoria e dos logs do servidor via Syslog (RFC 5424) por UDP, TCP (RFC 6587) ou TLS (RFC 5425) para monitoring & incident response (A.5.24–A.5.28, A.8.15, A.8.16)
  • ITSM/Ticketing: Automatizações (p. ex., redefinições de palavra-passe) via REST API viáveis
  • Backups: Planear cópias de segurança regulares do servidor e armazená-las, do lado da empresa, do lado da empresa de forma protegida (p. ex., encriptadas) – corresponde a A.8.13 «Information Backup»

Limites (que deve conhecer)

  • Nenhum “relatório de conformidade ISO 27001” pré-fabricado com um clique. A área de auditoria dedicada (filtros, vista detalhada, exportação NDJSON/CSV), contudo, fornece evidência de auditoria verificável de forma à prova de manipulação; relatórios padrão complementam-na.
  • Sem workflow de aprovação integrado («aprovação por duas pessoas») para secrets: a salvaguarda de quatro olhos é possível através da segunda palavra-passe ao nível da base de dados; workflows mais avançados exigem sistemas de terceiros ou automatização via API.
  • Encriptação in transit: O transporte é baseado em TLS (não «AES-256 in transit» de forma genérica). AES-256 refere-se à encriptação da base de dados em repouso.

Conclusão: O Password Depot Enterprise Server é um componente técnico eficaz para a conformidade ISO 27001: gestão centralizada de direitos, autenticação forte, encriptação segura, capacidade de auditoria à prova de manipulação e ligação SIEM. Em combinação com o seu ISMS (funções, processos, evidências), acelera a certificação – sem frases de marketing.

Gestão de palavras-passe em conformidade com a ISO 27001

Saiba como o Password Depot Enterprise Server apoia o seu ISMS.

Descobrir Enterprise Server