Privat administration
Navngivne konti, nøglebaseret adgang, mindste rettigheder, mulighed for MFA og mindre offentlig eksponering.
Compliance afhænger af tekniske kontroller, der virker. CraftSupport implementerer, dokumenterer og vedligeholder den dokumentation i infrastrukturen, der ligger bag jeres politikker.
Vi går jeres nuværende miljø igennem op mod det regelsæt, I bliver vurderet på, og fortæller jer, hvilke kontroller der allerede er på plads.
Leveres som en del af almindelig serverdrift, ikke som et separat compliance-projekt.
Navngivne konti, nøglebaseret adgang, mindste rettigheder, mulighed for MFA og mindre offentlig eksponering.
Planlagte pakkeopdateringer, understøttet kernepatchning uden genstart og dokumenterede servicevinduer.
Tilgængelighed, kapacitet og sikkerhedssignaler sendt videre til en, der kan undersøge dem.
Opdagelse og gennemgang af uventede ændringer i vigtige system- og applikationsstier.
Centraliserede registreringer, brugbare opbevaringsperioder og en klarere historik at undersøge ud fra.
Off-site, versioneret backup med integritetstjek, begrænset sletning og dokumenteret gendannelse.
Kontrollerne nedenfor leveres som en del af almindelig serverdrift, ikke som et separat compliance-projekt.
| Kontrol | Forpligtelse | Hvad den gør | Værktøj |
|---|---|---|---|
| Filintegritetsovervågning | PCI DSS 11.5 | Opdager uautoriserede ændringer i kritiske filer og alarmerer ved ændring. Krævet for forretninger, der håndterer kortdata. | Wazuh |
| Indsamling og opbevaring af logs | PCI DSS 10 | Registrerer og gemmer adgang til systemkomponenter, så en hændelse kan rekonstrueres bagefter. | Wazuh |
| Sårbarhedsdetektion | PCI DSS 6, 11 | Finder løbende upatchede pakker og kendte CVE'er på serveren. | Wazuh |
| Sikkerhedsopdateringer | PCI DSS 6.3 | Kritiske opdateringer bliver lagt på hurtigt. Kernepatchning uden genstart fjerner den sædvanlige grund til at udskyde. | KernelCare |
| Adgangskontrol og segmentering | GDPR art. 32 PCI DSS 1, 7 | Administrativ adgang flyttes væk fra det offentlige internet over på et privat mesh med identitet pr. enhed. | Tailscale |
| Tilgængelighed og gendannelse | GDPR art. 32(1)(c) | Understøtter rettidig genoprettelse af tilgængeligheden af og adgangen til personoplysninger gennem off-site backup og en dokumenteret, afprøvet gendannelsesprocedure. | Backup + integritetstjek |
Scroll tabellen til siden for at se alle kolonner.
Koblinger til regelsæt. Wazuh offentliggør koblinger til PCI DSS, GDPR, HIPAA, NIST 800-53 og Trust Services Criteria. Den præcise anvendelighed afhænger fortsat af jeres miljø og det vurderede scope.
En politik siger, hvad der bør ske. Driftsdokumentation viser, om det skete. CraftSupport producerer de registreringer, der understøtter gennemgange og revision, som en del af almindelig serverdrift i stedet for et årligt hastværk.
Tekniske kontroller understøtter compliance, men de garanterer ikke en certificering og erstatter ikke juridisk rådgivning, formel vurdering eller et klart internt ansvar. Kravene skal bekræftes op mod det regelsæt og det scope, der gælder for jeres organisation.
Adgang, patchning, overvågning, logning, integritet og backup, drevet som en del af almindelig serverdrift. Har I også brug for at vide, hvor jeres patientdata ligger, dækker Iris den halvdel.
Tredive minutter. Vi fortæller jer, hvilke kontroller der allerede er på plads, før der bliver givet et tilbud.