A.8.2 Geprivilegieerde toegangsrechten
| Kenmerk | Waarde |
|---|---|
| Status | Geïmplementeerd |
| Van toepassing | Ja |
| Reden | N.v.t. |
| Eigenaar | Security Officer |
| Reviewfrequentie | Jaarlijks |
Eis
De toewijzing en het gebruik van geprivilegieerde toegangsrechten dienen te worden beperkt en beheerd.
Instructie
Om te waarborgen dat alleen geautoriseerde gebruikers, softwarecomponenten en diensten geprivilegieerde toegangsrechten krijgen.
Overweeg: - Het vermijden van gedeelde accounts - Het verbieden van geprivilegieerde accounts voor normale taken - Competentievereisten voor gebruikers met geprivilegieerde accounts - Het verlopen van geprivilegieerde accounts
Implementatie
Harborn hanteert een Toegangscontrolebeleid waarbij geprivilegieerde toegangsrechten worden beheerd op basis van het need-to-know/need-to-use-principe. Toegang tot systemen binnen het ISMS-scope verloopt via een Supplier en Asset Onboarding-proces. Elke leverancier/systeem heeft een eigenaar die toegangsrechten periodiek beoordeelt. Beheeraccounts zijn gescheiden van reguliere gebruikersaccounts. Two-Factor Authentication (2FA) is verplicht voor alle systemen die Gevoelige informatie bevatten.