Осигурете сигурно, съответстващо и ефективно използване на облачни услуги с ясно управление, силни контроли и дефинирани роли за всяка среда.
Политиката за използване на облачни услуги определя задължителни изисквания за сигурно, съответстващо използване на всички облачни услуги, като дефинира роли, контроли и управление за всяка среда.
Налага контроли, базирани на риска, защита на данните и непрекъснато съответствие във всички модели и доставчици на облачни услуги.
Включва регистър на облачните услуги и ясна отчетност за избора на доставчик, жизнения цикъл и управление на изключенията от политики.
Налага многофакторно удостоверяване (MFA), ролеви контрол на достъпа (RBAC), SSO и принцип на най-малките привилегии за всички административни и привилегировани акаунти в облака.
Кликнете върху диаграмата, за да я видите в пълен размер
Обхват и правила за взаимодействие
Надлежна проверка на доставчиците на облачни услуги
Контрол на достъпа и изисквания за многофакторно удостоверяване (MFA)
Централизиран регистър на облачните услуги
Контроли за конфигурация и местонахождение на данните
Интеграция с реагиране при инциденти
Този продукт е съобразен със следните рамки за съответствие, с подробно съпоставяне на клаузи и контроли.
| Рамка | Обхванати клаузи / Контроли |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Article 28Article 32Chapter V
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Подпомага одитна готовност и непрекъснато уверение, че облачните контроли се прилагат и се наблюдават.
Установява общите принципи за сигурна експлоатация на системи и услуги, които тази политика прилага в контекста на облака.
Всички промени в конфигурацията на облака трябва да следват процеси за управление на промените, описани в P5.
Определя как данните се оценяват преди прехвърляне в облака и как се прилагат контроли като шифроване и местонахождение на данните.
Предоставя стандарти за шифроване, управление на ключове и използване на криптографски алгоритми, прилагани директно в конфигурациите на облачни услуги.
Определя изисквания за събиране, съхранение на логове и анализ, които трябва да се прилагат в облачни среди.
Дефинира процедури за ескалация, ограничаване и действия за отстраняване при свързани с облака инциденти по сигурността.
Ефективното управление на сигурността изисква повече от думи; то изисква яснота, отчетност и структура, която се мащабира с организацията. Генеричните шаблони често се провалят, създавайки неяснота чрез дълги параграфи и недефинирани роли. Тази политика е проектирана да бъде оперативният гръбнак на вашата програма за сигурност. Разпределяме отговорности към конкретните роли, срещани в съвременно предприятие, включително директор по информационна сигурност (CISO), екип по информационна сигурност и релевантни комитети, като осигуряваме ясна отчетност. Всяко изискване е уникално номерирана клауза (напр. 5.1.1, 5.1.2). Тази атомарна структура прави политиката лесна за внедряване, за одит спрямо конкретни контроли и за безопасно адаптиране без засягане на целостта на документа, като я трансформира от статичен документ в динамична, приложима рамка.
Налага клаузи за право на одит, местонахождение на данните, уведомяване при нарушение и непрекъсваемост на услугата във всички договори с доставчици на облачни услуги.
Определя отговорности за директор по информационна сигурност (CISO), архитект по сигурността на облака, правни въпроси и съответствие и собственици на приложения за управление на жизнения цикъл и съответствието.
Изисква активен мониторинг на мрежата, DNS и логове за идентифициране и реагиране на неоторизирани облачни услуги.
Тази политика е разработена от ръководител по сигурността с над 25 години опит в внедряването и одитирането на ISMS рамки в глобални организации. Тя е създадена не само като документ, а като защитима рамка, която издържа на одиторски преглед.