Hoe auditors uw netwerk daadwerkelijk beoordelen
Veel organisaties verwachten dat auditors vooral documentatie controleren. In de praktijk wordt echter ook naar de technische inrichting gekeken.
Vooral het netwerk speelt hierin een belangrijke rol.
ISO 27001 schrijft geen specifieke netwerkarchitectuur voor, maar auditors willen kunnen vaststellen dat een incident zich niet onbeperkt kan verspreiden.
Daarmee wordt netwerksegmentatie een belangrijk beoordelingspunt.
De auditor probeert te begrijpen:
"Wat gebeurt er als één werkplek wordt gecompromitteerd?"
Daarbij wordt gekeken naar:
Een basiscontrolepunt is of beheerders gescheiden werken van gebruikers.
Veelvoorkomende bevinding:
Voor auditors is dit een risico, omdat malware zo direct servers kan bereiken.
Een auditor wil weten:
In veel netwerken kan elke computer technisch een server benaderen. Dan ontbreekt risicobeperking.
Externe toegang is een belangrijk aandachtspunt.
Auditors controleren:
Vooral permanente toegang voor externe partijen leidt vaak tot vragen.
De firewall wordt gezien als controlemaatregel, maar alleen wanneer hij actief wordt gebruikt.
De auditor kijkt bijvoorbeeld:
Een firewall zonder monitoring wordt gezien als passieve beveiliging.
ISO 27001 vereist geen specifieke segmentatie.
De auditor beoordeelt of de organisatie:
Wanneer een besmette werkplek direct servers kan bereiken, wordt het risico onvoldoende beheerst.
Technische maatregelen zijn voor ISO 27001 geen doel op zich.
Ze zijn het bewijs dat risico's in de praktijk worden beperkt.
Netwerksegmentatie is daarom niet verplicht, maar vaak wel de duidelijkste manier om aan te tonen dat beveiliging daadwerkelijk werkt.
Wij helpen u met het beoordelen van uw netwerkarchitectuur, het implementeren van segmentatie en het inrichten van logging en monitoring.