Bevisa att dina ISO 27001-kontroller fungerar med canaries
ISO 27001-revisioner kokar ner till två frågor: finns kontrollen, och fungerar den verkligen? Den första frågan besvaras enkelt med dokumentation, men den andra kräver faktiska bevis under revisionen. Det är här granskare ofta hittar brister som försenar certifieringen.
Tracebit, ett säkerhetsföretag specialiserat på deception-teknik, visar nu hur deras "canaries" (honungsfällor) kan hjälpa organisationer att bevisa att säkerhetskontroller faktiskt fungerar i praktiken.
Vad är canaries?
Canaries är digitala lockbeten som placeras ut i kritiska delar av IT-miljön. Det kan vara falska inloggningsuppgifter, databaser eller nätverksresurser som aldrig ska användas av legitima användare. Om någon interagerar med en canary är det en stark signal om att något är fel, antingen en angripare, ett insiderhot eller en AI-agent som har gått utanför sina behörigheter.
Primära kontroller som täcks
Enligt Tracebits analys kan canaries fungera som primärt bevis för 12 kontroller i ISO 27001:2022, bland annat:
- A.5.17 Autentiseringsinformation: En canary-inloggning som används utanför normala operationer är direkt bevis på obehörig åtkomst.
- A.5.24-27 Incidenthantering: Alertloggar fungerar som dokumenterade testfall som bevisar att rutiner för upptäckt och respons faktiskt fungerar.
- A.8.15-16 Loggning och övervakning: Canary-händelser demonstrerar hela övervakningskedjan från händelse till alert till notifiering.
- A.8.12 Skydd mot dataläckage: En triggad canary är direkt bevis på obehörig dataåtkomst.
Praktisk tillämpning
För att använda canaries som revisionsbevis rekommenderar Tracebit att organisationer:
- Dokumenterar deployad täckning och placering av canaries
- Sparar alerthistorik med tidsstämplar och kontext
- Visar hur alerts flödar till SIEM och incidenthanteringssystem
- Genomför planerade tester för att verifiera responsrutiner
Från dokumentation till demonstration
Den största fördelen med canaries i ISO 27001-sammanhang är att de flyttar fokus från "vi har dokumenterat att vi har kontroller" till "vi kan bevisa att kontrollerna fungerar". Istället för att förlita sig på antaganden kan organisationer visa exakt var angripare skulle upptäckas och var det fortfarande finns luckor.
Tracebit erbjuder en gratis Community Edition för de som vill testa tekniken. För svenska organisationer som arbetar mot ISO 27001-certifiering kan det vara ett värdefullt komplement till traditionella säkerhetsverktyg.