Direct antwoord
Annex A-maatregel 8.19 eist procedures en maatregelen om de installatie van software op operationele systemen veilig te beheren: installatie alleen door geautoriseerde beheerders of via beheerde uitrol, gebruikers zonder lokale adminrechten, alleen goedgekeurde en ondersteunde software uit betrouwbare bron, en terugvalmogelijkheden bij mislukte updates.
Annex A-maatregel 8.19 van ISO 27001, “Installation of software on operational systems”, beheerst wat er op de systemen draait: elke installatie is een potentiële wijziging van het risicoprofiel.
Wat eist de maatregel?
Procedures en maatregelen om de installatie van software op operationele systemen veilig te beheren: uitgevoerd door geautoriseerde en competente beheerders (of via beheerde mechanismen), alleen goedgekeurde en ondersteunde software, configuratie- en wijzigingsbeheer eromheen (8.9, 8.32), terugvalmogelijkheid bij problemen, en het bewaren van eerdere versies waar herstel dat vraagt.
Zo vul je hem in
- Ontneem lokale adminrechten: gebruikers installeren niets zelf; dit dekt in één klap malware-installatie, schaduw-IT en licentieproblemen (5.32) grotendeels af.
- Bied een goedgekeurde catalogus: self-service voor de standaardsoftware, een aanvraagproces voor de rest; registreer wat is goedgekeurd (koppeling met het assetregister, 5.9).
- Beheer de uitrol: installaties en updates via centrale tooling (MDM), getest waar de impact groot is, met een terugvalplan voor kritische systemen.
- Ruim op: verwijder software die niet meer wordt gebruikt of ondersteund; end-of-life-software is een blijvend gat (8.8).
Waar let de auditor op?
De auditor vraagt of gebruikers lokale adminrechten hebben; het antwoord kleurt meteen het hele malware- en configuratiegebied. Verder: hoe kwam de laatst geïnstalleerde applicatie op de systemen (proces gevolgd?) en draait er nog onondersteunde software. Werkplekken vol zelf geïnstalleerde tools zijn het zichtbare bewijs dat deze maatregel niet werkt.
Zo werkt dit in Control One
In de portal zie je per normeis welke maatregelen, documenten en bewijsstukken eraan gekoppeld zijn, met de status erbij.
Veelgestelde vragen
Waarom geen lokale adminrechten voor gebruikers?
Zonder adminrechten kan een gebruiker (en dus ook malware die zijn sessie kaapt) geen software installeren of systeeminstellingen wijzigen. Het is een van de effectiefste maatregelen tegen malware en tegen schaduw-IT, en hij kost niets behalve een goed proces voor legitieme software-aanvragen.
Hoe faciliteer je legitieme softwarebehoeften?
Een bedrijfsportaal of self-service-catalogus met goedgekeurde software die gebruikers zelf kunnen installeren, plus een aanvraagroute voor nieuwe software die langs de selectiecriteria loopt (5.23 voor SaaS). Hoe soepeler dit werkt, hoe minder druk op de schaduwroute.