Direct antwoord
Annex A-maatregel 8.9, nieuw in de 2022-versie, eist dat configuraties inclusief beveiligingsconfiguraties worden vastgesteld, gedocumenteerd, geïmplementeerd, gemonitord en beoordeeld: veilige standaardinstellingen (baselines) per systeemtype, wijzigingen alleen via het wijzigingsproces, en periodieke controle dat systemen nog aan de baseline voldoen. Standaardwachtwoorden wijzigen en onnodige functies uitschakelen zijn de kern van hardening.
Annex A-maatregel 8.9 van ISO 27001, “Configuration management”, is nieuw in de 2022-versie en raakt een taaie waarheid: de meeste inbraken benutten geen exotische kwetsbaarheid maar een verkeerde instelling die er altijd al stond.
Wat eist de maatregel?
Configuraties, inclusief beveiligingsconfiguraties, van hardware, software, diensten en netwerken worden vastgesteld, gedocumenteerd, geïmplementeerd, gemonitord en beoordeeld. Elementen: standaard veilige templates per systeemtype, wijziging alleen via het wijzigingsproces (8.32), registratie van de actuele configuraties en periodieke toetsing tegen de baseline.
Zo vul je hem in
- Stel baselines vast per type: werkplek, server, firewall, cloudomgeving; op basis van leveranciersaanbevelingen of CIS-benchmarks, aangepast aan de eigen situatie en vastgelegd.
- Hard de basis: standaardwachtwoorden gewijzigd, onnodige diensten en poorten dicht, ongebruikte accounts uit, extern delen bewust geconfigureerd; de klassiekers die audits en aanvallers als eerste vinden.
- Dwing centraal af: MDM-profielen en centraal beleid maken de baseline zelfhandhavend; handwerk verzandt in drift.
- Controleer periodiek: compliance-rapportages of secure-score-metingen tegen de baseline, afwijkingen behandeld als bevinding (5.36).
Waar let de auditor op?
De auditor vraagt de baseline en de laatste toets ertegen: hoe weet je dat alle werkplekken versleuteld zijn en de firewall geen open beheerpoort naar internet heeft? Een compliance-dashboard is het sterkste antwoord. De klassieke bevindingen: fabriekswachtwoorden op netwerkapparatuur, en cloudomgevingen die nog volledig op de onveilige standaardinstellingen draaien.
Zo werkt dit in Control One
In de portal zie je per normeis welke maatregelen, documenten en bewijsstukken eraan gekoppeld zijn, met de status erbij.
Veelgestelde vragen
Wat is een security baseline?
Een vastgestelde set veilige instellingen per systeemtype: wat staat aan en uit op een werkplek, server, firewall of cloudomgeving. Je hoeft hem niet zelf te verzinnen: leveranciers en instanties zoals CIS publiceren baselines die je overneemt en aanpast. Voor Microsoft 365 zijn de secure score en de aanbevolen beleidsregels een praktisch startpunt.
Hoe voorkom je configuratiedrift?
Beheer configuraties centraal en geautomatiseerd (MDM-profielen, groepsbeleid, infrastructuur-als-code): dan is de baseline geen document maar een afgedwongen werkelijkheid. Periodieke controle (secure score, compliance-rapportages) vangt de rest.