Waarom gebruikersaccounts zelden het probleem zijn, maar rechten wel
Tijdens ISO 27001-audits wordt vaak veel aandacht besteed aan wachtwoorden en Multi-Factor Authenticatie. Toch ontstaan auditbevindingen meestal niet door zwakke wachtwoorden, maar door onduidelijk toegangsbeheer.
De reden is dat ISO 27001 niet controleert of iemand kan inloggen, maar of de juiste persoon toegang heeft tot de juiste informatie, en alleen zolang dat nodig is.
De auditor beoordeelt dus geen accounts, maar beheersing van rechten.
Een auditor kiest meestal een aantal medewerkers uit en vraagt:
"Kunt u aantonen dat deze persoon deze rechten nodig heeft en dat dit is goedgekeurd?"
Daarmee wordt het toegangsbeheer direct gekoppeld aan de organisatie en niet alleen aan IT.
De controle richt zich vooral op:
Dit is een van de belangrijkste auditonderwerpen.
De auditor wil kunnen volgen:
Wat vaak wordt aangetroffen:
Voor auditors is belangrijk: toegangsrechten moeten afkomstig zijn van de proceseigenaar, niet van de beheerder.
Beheeraccounts krijgen extra aandacht.
Een auditor vraagt bijvoorbeeld:
Veelvoorkomende bevindingen:
Belangrijk voor auditors: beheerrechten moeten beperkt en controleerbaar zijn.
Dit punt ontbreekt bijna altijd.
De auditvraag:
"Hoe weet u dat huidige toegangsrechten nog correct zijn?"
ISO 27001 verwacht dat organisaties periodiek controleren of rechten nog passend zijn.
Bijvoorbeeld:
Zonder deze controle kan niemand aantonen dat rechten nog kloppen.
Technische accounts worden vaak vergeten.
Auditors controleren:
Veel organisaties weten niet:
Voor een auditor zijn dit risico's, omdat niemand verantwoordelijk lijkt.
Een auditor beoordeelt niet het inlogsysteem, maar de herleidbaarheid van toegang.
Daarbij kijkt hij of:
Wanneer dit aantoonbaar is ingericht, zijn accounts zelden een auditprobleem. Wanneer rechten historisch gegroeid zijn, vrijwel altijd wel.
ISO 27001 vereist geen ingewikkeld identity-platform.
Het vereist dat een organisatie kan aantonen dat toegang gebaseerd is op functie en periodiek wordt gecontroleerd.
Toegangsbeheer is daarom minder een technisch onderwerp dan een organisatieproces.
Wij helpen u met het opzetten van een beheerst toegangsbeheerproces, inclusief joiner/mover/leaver procedures, privileged access management en periodieke controles.