合规:ISO 27001

借助 Keeper 实现 ISO 27001 合规

通过零知识安全性、身份优先的访问控制以及在整个组织内对策略的可审计执行,支持与 ISO/IEC 27001:2022 保持一致。

Keeper 已获得 ISO 27001 认证,并由经认可的第三方评估员每年进行审计。使用 Keeper 的组织可以利用 Keeper 经认证的控制措施,作为其自身 ISMS 实施的一部分。

联系 Keeper 专家

载入中… 载入中…
什么是 ISO/IEC 27001:2022?

什么是 ISO/IEC 27001:2022?

ISO/IEC 27001:2022 是用于建立、实施、维护和持续改进信息安全管理体系 (ISMS) 的国际标准。它通过附录 A 中定义的一套基于风险的安全控制措施,涵盖人员、流程和技术,为管理公司敏感信息提供了一种系统化方法。

ISO 27001 认证需要由经认可的认证机构在组织 ISMS 的完整范围内进行评估,涵盖治理、风险管理、策略、物理安全和技术控制。Keeper 支持该实施的技术控制层。

Keeper 如何帮助实现 ISO 27001 合规?

适用于 ISO 27001 的零知识安全性

Keeper 通过强化与访问管理、身份保护、加密、监控和可审计性相关的核心信息安全控制措施,帮助组织实现 ISO/IEC 27001:2022 合规性。Keeper 通过基于角色的访问控制 (RBAC)、集中式策略实施以及与企业身份提供商的集成,支持最小特权访问、职责分离和强身份验证,从而助力打造基于风险的 ISMS。在不暴露敏感信息或依赖基于网络的信任的情况下,提供对凭据和机密信息的安全远程访问。

加密、审计日志和持续监控

Keeper 使用零知识加密保护所有存储的凭据和机密,这意味着 Keeper 的服务器仅保存加密数据,且 Keeper 本身无法访问保管库内容。所有传输中的数据均使用 TLS 1.2 或更高版本进行保护。全面的审计日志支持信息安全管理体系 (ISMS) 所要求的可追责性、可追溯性和持续改进活动。

注意:Keeper 涵盖了 ISO 27001 的技术控制维度。完整的 ISMS 实施还需要治理文档、风险评估流程、策略框架,以及物理和人力资源安全控制措施,这些均超出了 Keeper 的范围。

适用于 ISO 27001 的 Keeper 功能

主要控制措施是指由 Keeper 直接实施的控制措施。辅助控制措施是指 Keeper 中可提供支持证据但不能独立满足合规要求的功能。

访问控制
控制措施名称
状态
Keeper 功能
A.5.3职责分离
主要
Keeper 支持管理角色分离,使安全管理员能够在无法访问敏感保管库内容的情况下管理策略和用户。还可以配置基于角色的权限,以在保管库所有者、管理员和审计员之间实现职责分离。
A.5.15访问控制
主要
Keeper 通过 RBAC、共享文件夹权限以及跨用户和系统集中实施访问规则,支持访问控制策略。
A.5.16身份管理
主要
Keeper 通过 SCIM 预配、SSO 集成和自动化取消预配支持身份生命周期管理,确保在整个组织内一致地管理用户身份。
A.5.18访问权限
主要
Keeper 通过允许管理员根据访问控制策略预配、修改和撤销用户对凭据和机密信息的访问权限,从而支持访问权限管理。
A.8.2特权访问管理
主要
KeeperPAM 通过即时访问、基于工作流的审批和自动密码轮换,实现对特权凭据的受控访问。
A.6.7安全远程访问
主要
Keeper 在不暴露密码或依赖传统基于 VPN 的访问模式的情况下,提供对凭据和机密信息的安全访问。
日志记录与监控
控制措施名称
状态
Keeper 功能
A.8.15事件日志记录
支持中
Keeper 会生成详细的审计日志,记录身份验证事件、凭据访问、共享操作和管理变更。
A.8.16日志监控
支持中
Keeper 审计日志可导出或集成至 SIEM 平台,以支持持续监控和事件检测。
密码技术与数据保护
控制措施名称
状态
Keeper 功能
A.8.24加密控制
主要
Keeper 使用结合 AES-256 和 RSA-2048 的零知识架构加密所有凭据和机密,其加密模块已通过 NIST 加密模块验证计划 (CMVP) 的 FIPS 140-3 验证。Keeper 通过采用抗量子加密技术 (QRC)进一步增强其安全态势,以缓解新兴的后量子威胁。
A.5.14传输中数据
主要
Keeper 使用 TLS 1.2 及更高版本协议和强加密套件,对所有传输中的数据进行保护。
威胁检测与完整性
控制措施名称
状态
Keeper 功能
A.8.16监控活动
主要
Keeper 可识别并记录保管库环境中的未经授权访问尝试和策略违规行为。
A.5.25安全事件评估
支持中
KeeperAI 分析会话活动和行为模式,以支持安全事件评估,标记异常活动以供审查,并帮助安全团队评估和响应潜在事件。

为 ISO 27001 评估做好准备

使用 Keeper 保护您的数据并简化合规流程。

撤销 Cookie 同意我们重视您的隐私

我们的网站使用 cookies 为您提供最佳的浏览体验、提供有关我们产品和内容的个性化广告,并分析网站流量。 如需了解更多信息,请参阅我们的隐私政策

注册免费试用

立即购买