Regelwerke

ISO/IEC 27001:2022: technische Nachweise

Viele Maßnahmen aus Anhang A der ISO/IEC 27001:2022 lassen sich zum Teil technisch beobachten. Akvera ordnet seine technischen Kontrollen ausgewählten Anforderungen zu und liefert dafür Nachweise aus den Quellsystemen. Diese Seite zeigt, welche das sind und was Akvera dabei nicht leistet.

Was technische Nachweise für ISO 27001 leisten

ISO/IEC 27001 verlangt ein Managementsystem für Informationssicherheit. Ob eine technische Maßnahme im Alltag tatsächlich greift, zeigt sich in den Systemen: im Identitätsanbieter, im Backup, im Logging. Technische Nachweise stützen die Bewertung solcher Maßnahmen. Sie ersetzen weder das Managementsystem noch die Entscheidung Ihres Auditors.

Welche Anforderungen Akvera technisch stützt

Die Zuordnung ist eine illustrative technische Zuordnung ausgewählter Anforderungen aus Anhang A. Prüfen Sie ihre Anwendbarkeit anhand Ihrer lizenzierten Norm und Ihrer Erklärung zur Anwendbarkeit (Statement of Applicability). Je nach Edition, Lizenz und Berechtigung liefern einzelne Prüfungen UNKNOWN. Die Grenzen je Integration stehen auf der Seite zu den unterstützten Prüfungen.

Ausgewählte Anforderungen aus Anhang A, Beispiele technischer Prüfungen und Quellsysteme
AnforderungBeispiele technischer PrüfungenQuellsystem
A.5.17 AuthentifizierungsinformationenMulti-Faktor-Authentifizierung für privilegierte Konten, blockierte Legacy-AuthentifizierungMicrosoft Entra ID
A.5.18 ZugangsrechteErkennung ungenutzter, aber aktivierter KontenMicrosoft Entra ID
A.8.2 Privilegierte ZugangsrechteEingeschränkte privilegierte Rollen, zeitlich begrenzte ZuweisungenMicrosoft Entra ID
A.5.23 Cloud-DiensteAbdeckung der erwarteten Ressourcen durch Azure-Policy-NachweiseMicrosoft Azure
A.8.9 KonfigurationsmanagementEinhaltung der zugewiesenen Azure PoliciesMicrosoft Azure
A.8.13 Sicherung von InformationenErwartete Backup-Jobs vorhanden, aktuelle erfolgreiche LäufeVeeam Backup & Replication, Proxmox Backup Server
A.8.15 ProtokollierungAktive Log-Eingänge, sendende Quellen, AufbewahrungGraylog
A.8.16 ÜberwachungstätigkeitenRegistrierte, berichtende Überwachungsagenten, aktivierte ErkennungsregelnWazuh
A.8.25 Sichere EntwicklungErwartete Repositories und Projekte werden beobachtetGitLab, GitHub
A.8.32 ÄnderungsmanagementGeschützte Branches, Freigabepflicht, erfolgreiche Pipeline vor dem MergeGitLab, GitHub
A.8.28 Sichere CodierungSecret-Scanning und Push-SchutzGitHub
A.8.24 KryptographieErwartete Secret-Engines eingebunden (nur Metadaten, keine Geheimnisse gelesen)HashiCorp Vault

So setzen Sie die Nachweise im Audit ein

  1. Erwarteten Bestand festlegen: welche Endpunkte, Logquellen, Repositories oder Backup-Gruppen abgedeckt sein müssen.
  2. Systeme lesend anbinden, mit Konten, die Sie selbst anlegen.
  3. Prüfungen laufen lassen und UNKNOWN-Ergebnisse auflösen, etwa durch eine fehlende Berechtigung.
  4. Nachweispaket exportieren und Ihrem Auditor übergeben, der es offline prüfen kann.

Was Akvera für ISO 27001 nicht leistet

  • Akvera zertifiziert nicht und macht eine Organisation nicht ISO-27001-konform.
  • Es ersetzt weder Risikobewertung noch Erklärung zur Anwendbarkeit, Richtlinien, interne Audits oder Managementbewertung.
  • Es deckt nur technische Aspekte der zugeordneten Anforderungen ab, und nur dort, wo ein angebundenes System die Daten liefert.
  • Ob die Nachweise für Ihr Audit genügen, entscheidet Ihr Auditor.

Sehen Sie, welche Nachweise sich in Ihrer Umgebung erfassen lassen.

Sagen Sie uns, welche Systeme Sie einsetzen und welche technischen Nachweise Ihr Audit verlangt.