Know-how / ISO 27001

Password Depot Enterprise Server & ISO 27001

Tekniskt genomdriven åtkomstkontroll, stark autentisering och revisionssäkerhet för ditt ISMS.

Senast uppdaterad: juni 2026

Innehåll

Obs: På den här sidan handlar det om hur Password Depot Enterprise Server stöder ditt ISMS och dina krav enligt ISO/IEC 27001:2022. Informationen om ISO/IEC-27001-certifiering av AceBIT GmbH hittar du separat i Trust Center.

ISO/IEC 27001:2022-certifieringen kräver effektiva åtgärder för åtkomstkontroll, hantering av autentiseringsuppgifter och för spårbarhet av händelser. Det är precis här som Password Depot Enterprise Server kommer in i bilden: Den centraliserar behörigheter, upprätthåller lösenordspolicyer, loggar säkerhetsrelevanta aktiviteter och integreras i befintliga identitets- och övervakningslösningar.

Bilaga A till ISO/IEC 27001:2022 omfattar 93 kontroller, varav många direkt rör lösenords- och åtkomsthantering (bl.a. A.5.15, A.5.16, A.5.17, A.5.18, A.8.2, A.8.3, A.8.5, A.8.15). Med Password Depot kan dessa krav implementeras tekniskt korrekt och dokumenteras på ett revisionssäkert sätt.

Översikt – ISO-relevanta funktioner i Enterprise Server:
  • Centrala lösenordspolicyer och kvalitetskontroll (inkl. komprometterade lösenord)
  • Roll- och gruppbaserad åtkomstkontroll (RBAC) ända ner på mapp-/postnivå
  • Stark autentisering: 2FA (TOTP/e-post), FIDO2/WebAuthn, SSO (IWA/Azure AD/OIDC)
  • Kryptering: databaser med AES-256 i vila; överföring via TLS 1.2/1.3
  • Manipulationssäker audit trail (kryptografiskt kedjad & signerad) inkl. Remote Syslog & rapporter för användare, grupper, databaser
  • Uppgiftsseparation via dedikerade roller (Audit Reader, Security Officer, Backup Operator)
  • Alternativet ”andra lösenordet” på databasnivå (fyrögonsprincipen)

Relevanta ISO 27001:2022-kontroller och implementering med Password Depot

A.5.15 – Åtkomstkontroll

Krav: Regler för fysisk och logisk åtkomst till information och informationsbehandlingsresurser.

Implementering: Roll- och gruppbaserade rättigheter med granulär styrning ända ner på postnivå. Administratörer definierar användare/grupper, tilldelar läs-/skriv-/adminrättigheter och upprätthåller därmed Least-Privilege-principen. Tack vare Active Directory-/Azure AD-integration och SSO förblir identiteter konsekventa.

A.5.17 – Autentiseringsinformation

Krav: Tilldelning och hantering av autentiseringsinformation via en formell process.

Implementering: Konfigurerbara lösenordspolicyer (längd, teckenuppsättningar, historik) och en säkerhetskontroll mot läckta lösenord (Pwned-tjänst, k-anonymitet). Stark inloggning med 2FA (TOTP/e-post) och FIDO2/WebAuthn; tilldelning/återställning via AD/Azure AD-processer.

A.5.18 – Åtkomsträttigheter

Krav: Tillhandahålla, granska, anpassa och återkalla åtkomsträttigheter.

Implementering: Central livscykelhantering av rättigheter via grupper/tilldelningar, snabb spärrning vid offboarding och revisionssäkerhet genom serverprotokoll och rapporter.

A.5.3 – Uppgiftsseparation

Krav: Separera motstridiga uppgifter och ansvarsområden för att minska obehöriga eller oavsiktliga ändringar.

Implementering: Dedikerade roller Audit Reader, Security Officer och Backup Operator separerar audit-, säkerhets- och backupuppgifter från den innehållsmässiga databasadministrationen. Därmed kan till exempel auditutvärdering delegeras utan att ge åtkomst till lagrade secrets.

Kritiska säkerhetsfunktioner för ISO-efterlevnad

Skärmbild av Password Depot Server Manager: serverlogg med händelser, användare och tidsstämplar som auditunderlag (ISO 27001 A.8.15 Loggning).
Server Manager: serverlogg som auditunderlag (A.8.15)

Tabellen kan rullas i sidled

ISO 27001-kravPassword Depot-funktionNytta för efterlevnad
A.8.2
Privilegierade åtkomsträttigheter
Serverroller (t.ex. Server/DB/Account/Group Admin), valfritt andra lösenord (fyrögonsprincipen)Tydlig separation av privilegierade uppgifter, spårbarhet
A.8.3
Begränsning av informationsåtkomst
Krypterade serverdatabaser (AES-256) + behörighetsmatrisSkydd mot obehörig åtkomst
A.8.5
Säker autentisering
2FA (TOTP/e-post), FIDO2/WebAuthn, SSO (IWA/Azure AD/OIDC)Höjd säkerhet & tydlig identitetskoppling
A.8.9
Konfigurationshantering
Versioner/ändringshistorik på postnivå, serverloggarSpårbarhet för ändringar
A.8.10
Radering av information
Säker radering av externa filer (flerfaldig överskrivning)Regelkonform dataradering utanför databasen
A.8.15
Loggning
Manipulationssäker audit trail (hashkedja + signatur), självkontroll + pd_audit_verify; live-export via Syslog (UDP/TCP/TLS) till SIEMVerifierbart, bevisligen oförändrat auditunderlag
A.8.16
Övervakningsaktiviteter
Tamper Detection (även när servern är stoppad), övervakningseskaleringar, SIEM-vidarebefordranTidig upptäckt av anomalier och manipulationer

Praktisk implementering i ISMS

  1. Riskanalys: Identifiera kritiska system/konton. I Password Depot kan poster grupperas, markeras med attribut/”viktighet” och därmed prioriteras efter skyddsbehov.
  2. Policydefinition: Fastställ lösenordspolicyer i linje med ISO 27001 & NIST 800–63B; Password Depot upprätthåller tekniskt minimikrav (kvalitet, återanvändning, HIBP-kontroll).
  3. Utrullning & utbildning: Använd AD/Azure‑AD‑synk, tvinga SSO/2FA, stegvis införande i kritiska områden.
  4. Kontinuerlig övervakning: Regelbundna säkerhetskontroller (komprometterade lösenord), granska serverloggar, exportera rapporter, genomföra behörighetsgranskningar.
Auditförberedelser med Password Depot (praktiskt):
  • Server-Rapporter för användare, grupper, användare i grupper, serverdatabaser exportera
  • Auditloggar (lokalt eller via Remote‑Syslog) säkra som bevis
  • Lösenordspolicyer dokumentera (definition & teknisk efterlevnad)
  • Säkerhetskontroll och åtkomstgranskningar genomföra och protokollföra regelbundet

Obs: Det finns ingen dedikerad ”ISO‑27001‑auditrapport” i menyn – ovan nämnda rapporter/loggar fungerar som auditunderlag.

Mervärde för ISO‑27001‑certifiering

1. Bevisbar kontroll: Servern loggar säkerhetsrelevanta åtgärder (inloggningar, ändringar, rättigheter) i en manipulationssäker, kryptografiskt kedjad audit trail – efterföljande ändringar blir detekterbara och kan verifieras oberoende. Via Syslog-export (UDP/TCP/TLS) kan events korreleras centralt (A.8.15/A.8.16).

2. Teknisk efterlevnad: Policyer för lösenordskvalitet och återanvändning upprätthålls; läckta lösenord identifieras och kan spärras (A.5.17).

3. Business Continuity: Krypterad datalagring, TLS‑överföring, serversäkerhetskopior och Client-Offline-läge stöder kraven på A.5.29 – Informationssäkerhet vid störningar.

Integration i er säkerhetsarkitektur

  • Active Directory/Azure AD/LDAP: SSO och central användarhantering (A.5.16)
  • SIEM: Realtidsexport av audit trail och serverloggar via Syslog (RFC 5424) över UDP, TCP (RFC 6587) eller TLS (RFC 5425) för monitoring & incident response (A.5.24–A.5.28, A.8.15, A.8.16)
  • ITSM/Ticketing: Automationer (t.ex. lösenordsåterställningar) via REST API möjliga
  • Backuper: Planera regelbundna serversäkerhetskopieringar och lagra dem inom företaget skyddat (t.ex. krypterat) – motsvarar A.8.13 ”Information Backup”

Begränsningar (som ni bör känna till)

  • Ingen färdig “ISO 27001-efterlevnadsrapport” med ett knapptryck. Det dedikerade auditområdet (filter, detaljvy, NDJSON/CSV-export) levererar dock manipulationssäkert verifierbart auditunderlag; standardrapporter kompletterar detta.
  • Ingen integrerad godkännandeworkflow (”tvåpersonersgodkännande”) för secrets: skydd enligt fyra ögon-principen är möjligt via det andra lösenordet på databasnivå; mer avancerade arbetsflöden kräver tredjepartssystem eller API-automation.
  • Kryptering under överföring: Transporten är TLS-baserad (inte generellt ”AES-256 in-transit”). AES-256 avser databaskryptering i viloläge.

Slutsats: Password Depot Enterprise Server är en effektiv teknisk byggsten för ISO 27001-efterlevnad: central rättighetshantering, stark autentisering, säker kryptering, manipulationssäker auditförmåga och SIEM-anslutning. I kombination med ert ISMS (roller, processer, bevis) påskyndar den certifieringen – utan marknadsföringsfloskler.

ISO 27001-kompatibel lösenordshantering

Ta reda på hur Password Depot Enterprise Server stöder ert ISMS.

Upptäck Enterprise Server