TL; DR
| ISO 27001 schreibt keine spezifischen Passwortregeln vor.Es erfordert einen risikobasierten Ansatz bei der Zugriffskontrolle, um sicherzustellen, dass Passwörter stark, sicher und vor unberechtigtem Zugriff geschützt sind. |
| Die Anforderungen sind in Anhang A, Kontrollpunkt 5.17 (ISO 27001:2022) festgelegt. und die damit verbundenen Zugriffskontrollklauseln (9.1-9.4), die die Zugriffskontrollrichtlinie, die Benutzerzugriffsverwaltung, die Benutzerverantwortlichkeiten und den Anwendungszugriff abdecken. |
| Es ist keine exakte Länge vorgeschrieben.Die besten Vorgehensweisen empfehlen jedoch 12 bis 16 Zeichen mit Komplexität, wobei offensichtliche Kombinationen wie Namen, Geburtsdaten oder häufig kompromittierte Passwörter vermieden werden sollten. |
| Organisationen müssen formale Zugangsprozesse einrichten.Benutzerregistrierung und -abmeldung, Zugriffsbereitstellung, Verwaltung privilegierter Zugriffe und regelmäßige Überprüfung der Zugriffsrechte. |
| Standards betonen die sichere Passwortverwaltung.: Keine Weitergabe von Passwörtern, sofortige Änderung der Standardpasswörter des Anbieters und sichere Übermittlung temporärer Zugangsdaten (niemals per E-Mail im Klartext). |
Identitätsdiebstahl ist kein Scherz, Jim. Millionen von Menschen leiden jedes Jahr darunter!
Erinnert ihr euch an diesen Dialog aus der beliebten Fernsehserie The Office?
Als Compliance-Experten sind wir überzeugt, dass diese Grundsätze höchste Priorität haben. Identitätsdiebstahl im Geschäftsleben reicht von breit angelegten Phishing-Angriffen bis hin zu gezielten Spear-Phishing-Attacken. Und das ist nur ein kleiner Teil des Problems. Die Durchsetzung einer strengen Passwortrichtlinie schafft die Grundlage für eine starke Sicherheitslage. Für Unternehmen ist es unerlässlich, ein Sicherheitsprofil zu präsentieren, das den geltenden Standards entspricht. Sicherheitskonformität Frameworks und neueste Best Practices.
Wenn Ihr Unternehmen in der ISO 27001-Konformität Die Umsetzung einer soliden Richtlinie, die alle Anforderungen der ISO 27001-Passwortrichtlinie umfasst, ist der Schlüssel, um das Audit ohne Beanstandungen zu bestehen.
Doch was genau sind die ISO-Richtlinien? Lassen Sie uns die offiziellen Richtlinien, bewährten Verfahren und deren Umsetzung verstehen.
Bedeutung der ISO 27001-Passwortrichtlinie
ISO 27001-Passwortrichtlinien sichern und stärken Passwörter, indem sie Leitlinien bieten und die Anforderungen an Richtlinien, Kontrollen und Verantwortlichkeit festlegen. Dies hilft Ihnen, das Risiko unbefugten Zugriffs auf sensible Dateien durch Angreifer zu verringern. Deshalb sind Passwortregeln wichtig:
Einhaltung der Vorschriften
Die Einhaltung der Passwortrichtlinien der ISO 27001 gemäß Unterabschnitt A ist obligatorisch, wenn Sie sensible Daten verarbeiten und sicher sein wollen. ISO zertifiziertBei Audits können fehlerhaft implementierte Passwortrichtlinien zu Compliance-Verstößen führen. Da alle gängigen Sicherheitsrahmen wie HIPAA, DSGVO, SOC 2 und NIST Zugriffskontrollen vorschreiben, gewährleistet die Einhaltung dieser Anforderung die Konformität mit allen Standards.
Geschäftskontinuität
Eine Datei oder ein System in den falschen Händen ist ein Sicherheitsrisiko Das kann katastrophale Folgen haben und jeglichen reibungslosen Ablauf zum Erliegen bringen. Sicherheitslücken können, ähnlich wie Dominosteine, mehrere Systeme in Mitleidenschaft ziehen und Arbeitsabläufe stören. Die Wiederherstellung des Normalzustands kann Wochen, ja sogar Monate dauern. Ganz zu schweigen von den Kosten und dem Personalaufwand. Kurz gesagt: Es ist ein Risiko, das man nicht eingehen sollte.
Vertrauen aufbauen
In einer zunehmend datenschutzorientierten Welt ist die Implementierung von Datenschutzmaßnahmen eine der effektivsten Markenstrategien. Strenge Passwortrichtlinien helfen Ihnen dabei. eine starke Sicherheitslage aufbauenEine gute Sicherheitslage zeigt, wie ernst Sie den Schutz der Kundendaten nehmen und verschafft Ihnen einen Wettbewerbsvorteil, um potenzielle Verkaufsabschlüsse zu erzielen.
Sie haben keine Lust, Richtlinien von Grund auf neu zu erstellen? Nutzen Sie Sprintos vorgefertigte, vollständig anpassbare Bibliothek mit ISO-27001-Passwortrichtlinienvorlagen. So vermeiden Sie Fehler und Übersehen, die bei der manuellen Richtlinienerstellung auftreten können. Veröffentlichen, organisieren, teilen und verwalten Sie Richtlinien wie ein Profi. Mehr erfahren.
ISO 27001-Passwortanforderungen – was sagt die ISO?
ISO 27001 schreibt keine spezifischen Regeln für die Passwortverwaltung vor. Vielmehr listet sie Regeln, technische Maßnahmen und administrative Sicherheitsvorkehrungen für die Zugriffskontrolle und -verwaltung auf, die Organisationen in ihrer gesamten Infrastruktur implementieren können. Diese Sicherheitsvorkehrungen tragen gemeinsam dazu bei, die Passwortanforderungen der ISO 27001 zu erfüllen.
Lassen Sie uns sie zerlegen.
9.1 Zugriffskontrollen
Das Hauptziel besteht darin, den Zugriff auf sensible Daten auf berechtigte Personen, also „autorisiertes Personal“, zu beschränken. Eine Möglichkeit, unbefugten Zugriff auf sensible Dateien zu verhindern, ist die Authentifizierung der Benutzer mithilfe eines vertraulichen Attributs – beispielsweise eines Passworts. IT-Infrastrukturen setzen sich aus zahlreichen Systemen, Dateien und Benutzern zusammen und bilden somit ein komplexes Ökosystem. Zur Verwaltung aller Passwörter und Benutzeridentitäten benötigen Sie Regeln, die Anwendungsfälle, Ausnahmen und Rollen regeln. Sie sollten Folgendes sicherstellen:
- 9.1.1 Zugangskontrollrichtlinie – Eine Zugangskontrollrichtlinie auf der Grundlage der spezifischen Geschäftsanforderungen erstellen, dokumentieren und regelmäßig überprüfen.
- 9.1.2 Zugriff auf Netzwerke und Netzwerkdienste: Beschränkung Benutzerzugriff Netzwerke und Dienste auf das beschränken, was für ihre jeweilige Aufgabe erforderlich ist.
9.2 Benutzerzugriffsverwaltung
Zugriffsmanagement ist ein integraler Bestandteil von ISO 27001-Richtlinien Das Thema ist in sechs Abschnitte unterteilt. Wie der Name schon sagt, besteht das Ziel der Benutzerzugriffsverwaltung darin, nur autorisierten Benutzern den Zugriff zu ermöglichen und unbefugten Zugriff zu verhindern. Viele Fälle von Datenverlust lassen sich darauf zurückführen. Insider-Bedrohungen Ob versehentlich oder absichtlich – mit zunehmender Größe Ihres Unternehmens und der steigenden Anzahl an Benutzern und Systemen wird die Verwaltung einzelner Fälle von Zuweisung, Entzug, Verweigerung und Aktualisierung zu einem entscheidenden Faktor für die Benutzerzugriffskontrolle und die Minimierung unberechtigter Zugriffe. Ihre Aufgaben umfassen:
- 9.2.1 Benutzerregistrierung und -abmeldung – Ein formelles Verfahren zur Registrierung autorisierter Benutzer und zur Abmeldung nach Ablauf ihrer Zugriffsrechte muss eingerichtet und gepflegt werden.
- 9.2.2 Bereitstellung von Benutzerzugriffen – Erstellen Sie einen Prozess zum Zuweisen und Entziehen von Zugriffsrechten.
- 9.2.3 Verwaltung privilegierter Zugriffsrechte – Beschränkung und Verwaltung der Nutzung privilegierter Rechte.
- 9.2.4 Verwaltung geheimer Authentifizierungsinformationen von Benutzern – Ein formelles Verfahren zur Zuweisung vertraulicher Authentifizierungsinformationen erstellen und anwenden
- 9.2.5 Überprüfung der Benutzerzugriffsrechte – Als Eigentümer eines Assets sollten Sie die Zugriffsrechte regelmäßig überprüfen, um verdächtige Aktivitäten zu kontrollieren und zu verhindern.
- 9.2.6 Entzug oder Anpassung der Zugriffsrechte – Wenn ein Mitarbeiter das Unternehmen verlässt oder ein externer Drittbeteiligter seinen Vertrag beendet, wird ihm der Zugriff auf alle Systeme und Dateien entzogen.
Sprinto optimiert die Sicherheit kritischer Systeme und gewährleistet reibungslosen Zugriff bei gleichzeitiger Einhaltung von Compliance-Vorgaben. Es automatisiert die Benutzerzuordnung, passt Zugriffsrichtlinien rollenbasiert an und benachrichtigt Sie über Rollenänderungen und Anomalien. SprintSie erhalten Einblick in die Benutzeraktivitäten und verbessern so mühelos Sicherheit und Compliance.
9.3 Verantwortlichkeiten der Nutzer
Die Verantwortung für den Schutz vertraulicher Zugangsdaten endet nicht beim IT-Manager oder der Systemadministration. Sie ist eine gemeinsame Verantwortung aller Nutzer und Anlagenbetreiber. Um die Sicherheitsverantwortung umzusetzen und durchzusetzen, müssen Mitarbeiter mit Zugriff auf sensible Daten in einem Unternehmen verpflichtet werden, strengere Sicherheitsüberprüfungen zu durchlaufen. Es liegt auch in ihrer Verantwortung, physische Sicherheitsmaßnahmen zu praktizieren. Sicherheitsmaßnahmen jederzeit darauf bedacht zu sein, diese Fälle zu begrenzen/zu minimieren.
- 9.3.1 Verwendung geheimer Authentifizierungsmethoden – Mitarbeiter und externe Stakeholder, die Zugriff auf die Authentifizierung haben, sind verpflichtet, die von der Organisation festgelegten Richtlinien und Verfahren einzuhalten.
9.4 Zugriffskontrollen für Anwendungen
Systeme und Anwendungen sind die entscheidenden Komponenten Ihrer IT-Infrastruktur. Um sicherzustellen, dass Ihre Sicherheitsvorkehrungen effektiv funktionieren, sollten Sie Ihre Richtlinien und Anwendungen aufeinander abstimmen. ISO-Kontrollen für die Systeme und Benutzer. Mit anderen Worten: Nur privilegierte Benutzer (Personen mit Aufgaben, die für ein effizientes Funktionieren Zugriff auf sensible Daten benötigen) sollten diese Funktionen nutzen dürfen. So stellen Sie sicher, dass die Anwendung Ihres Unternehmens Zugangskontrollen werden gemäß den globalen Standards umgesetzt.
- 9.4.1 Informationszugriffsbeschränkung – Richten Sie eine Zugriffskontrolle für Systeme und Anwendungen gemäß den Richtlinien ein.
- 9.4.2 Sichere Anmeldeverfahren – Richten Sie die Zugriffskontrolle für System- und Anwendungsfunktionen gemäß den Richtlinien ein.
- 9.4.3 Passwortverwaltungssystem – Erstellen und verwenden Sie mithilfe des Passwortverwaltungssystems sichere Passwörter. Sicherheit bezieht sich auf die Stärke des Passworts und die Wahrscheinlichkeit, dass es gehackt wird.
- 9.4.4 Verwendung privilegierter Hilfsprogramme – Beschränken und kontrollieren Sie Hilfsprogramme, die so programmiert werden können, dass sie System- und Anwendungskontrollen außer Kraft setzen.
- 9.4.5 Zugriffskontrolle auf den Programmquellcode – Unnötigen Zugriff auf den Programmquellcode einschränken und beschränken
Bewährte Verfahren zur Implementierung der ISO 27001-Passwortrichtlinie
Befolgen Sie diese bewährten Vorgehensweisen, um die Anforderungen der ISO 27001-Passwortrichtlinie zu erfüllen:
- LängeJe kürzer das Passwort, desto leichter lässt es sich knacken. Die Mindestlänge für ein sicheres Passwort beträgt acht Zeichen.
- KomplexitätsanforderungenEin langes Passwort ist nur dann wirksam, wenn es auch schwer zu knacken ist. Ihr Name, Ihre Stadt, der Name Ihres Haustiers usw. mögen zwar mehr als acht Zeichen haben, sind aber dennoch schwache Passwörter, die leicht zu erraten sind.
- Personen: Um auf den vorherigen Punkt zurückzukommen: Der Schlüssel zu einem komplexen Passwort ist eine Mischung aus Kleinbuchstaben, Großbuchstaben, Zahlen, Sonderzeichen und Symbolen.
- BewertungEgal wie komplex und schwer zu knacken ein Passwort auch sein mag, es ist für Angreifer mithilfe von Hacking-Tools nicht unmöglich, es herauszufinden. Ändern Sie Ihre Passwörter daher alle drei bis sechs Monate.
- VoreinstellungDie von Anbietern bereitgestellten Lösungen verwenden standardmäßig Passwörter, die leicht zu erraten sind. Ändern Sie daher die Standardpasswörter immer, wenn Sie neue Software erwerben und einsetzen.
ISO 27001:2022 Anhang A Kontrolle 5.17
Die neueste Version der ISO 27001 (2022) enthält elf neue Kontrollen, darunter 5.17 – Authentifizierungsinformationen. Dort heißt es: „Die Zuweisung und Verwaltung von Authentifizierungsinformationen muss durch eine verwaltungs Prozess„einschließlich der Beratung des Personals hinsichtlich des sachgerechten Umgangs mit Authentifizierungsinformationen.“
Diese Kontrollmaßnahme verpflichtet Unternehmen, die Techniken zum Schutz ihrer sensiblen Daten, wie z. B. Benutzerzugangsdaten, Authentifizierungsfragen, Passwörter usw., vor unbefugtem Zugriff zu sichern. Darüber hinaus sollten Sie gewährleisten, dass autorisierte Benutzer jederzeit auf die Informationen zugreifen oder diese bei Bedarf zurücksetzen können.
Erhalten Sie die vollständige Liste der Kontrollen gemäß ISO 27001 Anhang A.
Behalten Sie mit Sprinto den Überblick über Ihre Passwortrichtlinien.
Der Schutz kritischer Systeme ist eine der obligatorischen Aufgaben. Anforderungen der ISO 27001Die manuelle Zugriffsverwaltung ist zeitaufwändig, fehleranfällig und eine tickende Zeitbombe bei Nichteinhaltung von Vorschriften.
Sprinto unterstützt Sie dabei, den Geschäftsbetrieb aufrechtzuerhalten und die Produktivität zu steigern, indem es Systemsicherheit und einfache Zugänglichkeit in Einklang bringt. Es wurde entwickelt, um die Anforderungen der ISO-Passwortrichtlinien intelligent mit den spezifischen Kontrollmechanismen abzustimmen. Im Falle eines Passwortverstoßes benachrichtigt das System Ihre IT-Administratoren, um eine schnelle Behebung zu gewährleisten.
Implementieren und verwalten Sie die Zugriffskontrolle auf Basis des Risikoniveaus, der Rolle und des Prinzips der minimalen Berechtigungen. Kontinuierlich überwachen Systeme zur Erkennung von anomalem oder nicht konformem Verhalten, wie z. B. Einbruchsversuchen in kritische Systeme. Führen und dokumentieren Sie automatisch ein Echtzeit-Inventar von Benutzerkonten, erkennen Sie fehlerhafte Konfigurationen, Zugriffsprotokolle und mehr.
Erstellen und konfigurieren Sie kritische Systeme und pflegen Sie Arbeitsabläufe, die auf Ihr Unternehmen zugeschnitten sind, um eine reibungslose Zugriffsverwaltung zu gewährleisten.
Immernoch nicht sicher? Sprechen Sie mit unseren Experten um zu erfahren, wie wir Ihnen zu einer umfassenden Abdeckung der Bestimmungen gemäß Anhang A verhelfen können.
Häufig gestellte Fragen
Welche Passwortlänge ist gemäß ISO 27001 vorgeschrieben?
ISO 27001 schreibt keine Passwortlänge vor, aber um die Passwortsicherheit zu gewährleisten, sollte ein Passwort mit mindestens acht Zeichen verwendet werden.
Welche häufigen Fehler lassen sich bei der Einrichtung eines Passworts vermeiden?
Vermeiden Sie gängige Passwörter, verwenden Sie eine Mischung aus Zahlen und Buchstaben, vermeiden Sie einfache Passwörter und nutzen Sie die Multi-Faktor-Authentifizierung.
Autorin
Anwita
Anwita ist Cybersicherheits-Enthusiastin und erfahrene Bloggerin in einer Person. Ihre Leidenschaft für Cybersicherheit führte sie in die Welt der Compliance. Mit zahlreichen Cybersicherheitszertifizierungen im Gepäck hat sie es sich zum Ziel gesetzt, komplexe Sicherheitsthemen für alle Zielgruppen verständlich zu machen. Sie liest gern Sachbücher, hört Progressive Rock und sieht sich am Wochenende Sitcoms an.Entdecken Sie weitere Artikel zu ISO 27001
ISO 27001 – Überblick & Anforderungen
ISO 27001 im Vergleich zu anderen Frameworks
ISO 27001 Audit- und Zertifizierungsprozess
ISO 27001 Management & Bewertung
ISO 27001 Implementierung & Automatisierung
ISO 27001 Branchenspezifische Anwendungen
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.











