policy Enterprise

Политика за използване на облачни услуги

Осигурете сигурно, съответстващо и ефективно използване на облачни услуги с ясно управление, силни контроли и дефинирани роли за всяка среда.

Преглед

Политиката за използване на облачни услуги определя задължителни изисквания за сигурно, съответстващо използване на всички облачни услуги, като дефинира роли, контроли и управление за всяка среда.

Всеобхватна сигурност на облака

Налага контроли, базирани на риска, защита на данните и непрекъснато съответствие във всички модели и доставчици на облачни услуги.

Централизирано управление

Включва регистър на облачните услуги и ясна отчетност за избора на доставчик, жизнения цикъл и управление на изключенията от политики.

Строг контрол на достъпа

Налага многофакторно удостоверяване (MFA), ролеви контрол на достъпа (RBAC), SSO и принцип на най-малките привилегии за всички административни и привилегировани акаунти в облака.

Прочетете пълния преглед
Политиката за използване на облачни услуги (P27) предоставя единен, задължителен стандарт за приемане, управление и управление на услуги за облачни изчисления, обхващащ модели Infrastructure-as-a-Service (IaaS), Platform-as-a-Service (PaaS) и Software-as-a-Service (SaaS). Целта ѝ е да гарантира, че цялото използване на облачни платформи от организацията е сигурно, съответства на приложимите регулации и подпомага оперативната ефективност и иновациите, като същевременно защитава поверителността, цялостността и наличността на информационните активи. Обхватът на политиката е всеобхватен и се прилага за всички служители, изпълнители, доставчици от трети страни и консултанти, ангажирани с каквото и да е предоставяне, конфигуриране, администриране или използване на облачни услуги. Това включва внедрявания в публични, частни, хибридни и общностни облаци, обхваща всички нива на класификация на данните и изрично включва както вътрешни, така и хоствани от доставчик среди, както и предотвратяване на shadow IT и използване на лични облачни услуги за бизнес цели. Ключовите цели на политиката включват: дефиниране на ясни насоки и базови изисквания за приемане на облачни услуги, минимизиране на оперативните и регулаторните рискове (като неправилни конфигурации, нарушение на сигурността на данните и неоторизиран достъп) и налагане на надеждни контроли за сигурност и защита на личните данни чрез договорни изисквания, непрекъсната оценка и права на одит за всички доставчици на облачни услуги. Политиката изисква централно поддържане на регистър на облачните услуги, под надзора на директор по информационна сигурност (CISO), който каталогизира одобрени доставчици, типове услуги, рискови оценки, бизнес собственици и договорни атрибути, подпомагайки управление на жизнения цикъл на достъпа и непрекъснат мониторинг на съответствието. Ролите и отговорностите са прецизно определени, като управленските и надзорните функции се разпределят между висше ръководство, директор по информационна сигурност (CISO), архитект по сигурността на облака, ИТ операции, набавяне, правни въпроси и съответствие, собственици на информационни активи и крайни потребители. Политиката налага строги технически и процедурни контроли: управление на достъпа, базирано на идентичност (с задължителен ролеви контрол на достъпа (RBAC) и многофакторно удостоверяване (MFA) за административни акаунти), базови конфигурации за сигурност, шифроване (с използване на стандарти, одобрени от NIST), изисквания за логове и интеграция на облачни услуги със системи Security Information and Event Management (SIEM). Договорите с доставчици на облачни услуги трябва да адресират права на одит, уведомяване при нарушение, връщане/изтриване на данни и непрекъснат мониторинг на съответствието. Данни могат да бъдат прехвърляни в облака само след класификация на данните, а трансграничните трансфери трябва да са в съответствие с установени регулации като GDPR. Управлението на риска е централно: всякакви отклонения изискват документирани изключения, подробни планове за третиране на риска, одобрение от директор по информационна сигурност (CISO) или архитект по сигурността на облака и многостепенен преглед за сценарии с висок риск. Текущото управление се прилага чрез редовен непрекъснат мониторинг на съответствието, интеграция с реагиране при инциденти (ескалирано чрез Политика за реагиране при инциденти), годишни прегледи и междинни актуализации, обусловени от резултати от инциденти, миграции или регулаторни промени. Нарушения на разпоредбите на политиката, като използване на неоторизирани облачни акаунти или пренебрегване на изисквани контроли, водят до набор от последици — от обучение до правни действия или прекратяване. Политиката за използване на облачни услуги е свързана с политики за информационна сигурност, управление на промените, класификация на данни, криптографски контроли, Политика за регистриране и мониторинг, реагиране при инциденти и одит, като допълнително укрепва ролята си на авторитетна основа за управление на облака.

Диаграма на политиката

Диаграма на Политика за използване на облачни услуги, илюстрираща централизирана регистрация на услуги, въвеждане на доставчици, базирано на риска, договорни контроли, технически предпазни мерки, активен мониторинг и работен поток за обработка на изключения.

Кликнете върху диаграмата, за да я видите в пълен размер

Съдържание

Обхват и правила за взаимодействие

Надлежна проверка на доставчиците на облачни услуги

Контрол на достъпа и изисквания за многофакторно удостоверяване (MFA)

Централизиран регистър на облачните услуги

Контроли за конфигурация и местонахождение на данните

Интеграция с реагиране при инциденти

Съответствие с рамката

🛡️ Поддържани стандарти и рамки

Този продукт е съобразен със следните рамки за съответствие, с подробно съпоставяне на клаузи и контроли.

Рамка Обхванати клаузи / Контроли
ISO/IEC 27001:2022
8.1
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Article 28Article 32Chapter V
EU NIS2
EU DORA
COBIT 2019

Свързани политики

Политика за непрекъснат мониторинг на съответствието

Подпомага одитна готовност и непрекъснато уверение, че облачните контроли се прилагат и се наблюдават.

Политика за информационна сигурност

Установява общите принципи за сигурна експлоатация на системи и услуги, които тази политика прилага в контекста на облака.

Политика за управление на промените

Всички промени в конфигурацията на облака трябва да следват процеси за управление на промените, описани в P5.

Политика за класификация на данни и етикетиране

Определя как данните се оценяват преди прехвърляне в облака и как се прилагат контроли като шифроване и местонахождение на данните.

Политика за криптографски контроли

Предоставя стандарти за шифроване, управление на ключове и използване на криптографски алгоритми, прилагани директно в конфигурациите на облачни услуги.

Политика за регистриране и мониторинг

Определя изисквания за събиране, съхранение на логове и анализ, които трябва да се прилагат в облачни среди.

Политика за реагиране при инциденти

Дефинира процедури за ескалация, ограничаване и действия за отстраняване при свързани с облака инциденти по сигурността.

Относно политиките на Clarysec - Политика за използване на облачни услуги

Ефективното управление на сигурността изисква повече от думи; то изисква яснота, отчетност и структура, която се мащабира с организацията. Генеричните шаблони често се провалят, създавайки неяснота чрез дълги параграфи и недефинирани роли. Тази политика е проектирана да бъде оперативният гръбнак на вашата програма за сигурност. Разпределяме отговорности към конкретните роли, срещани в съвременно предприятие, включително директор по информационна сигурност (CISO), екип по информационна сигурност и релевантни комитети, като осигуряваме ясна отчетност. Всяко изискване е уникално номерирана клауза (напр. 5.1.1, 5.1.2). Тази атомарна структура прави политиката лесна за внедряване, за одит спрямо конкретни контроли и за безопасно адаптиране без засягане на целостта на документа, като я трансформира от статичен документ в динамична, приложима рамка.

Договорни предпазни мерки за доставчици

Налага клаузи за право на одит, местонахождение на данните, уведомяване при нарушение и непрекъсваемост на услугата във всички договори с доставчици на облачни услуги.

Адаптирано присвояване на роли

Определя отговорности за директор по информационна сигурност (CISO), архитект по сигурността на облака, правни въпроси и съответствие и собственици на приложения за управление на жизнения цикъл и съответствието.

Автоматизирано откриване на shadow IT

Изисква активен мониторинг на мрежата, DNS и логове за идентифициране и реагиране на неоторизирани облачни услуги.

Често задавани въпроси

Създадено за лидери, от лидери

Тази политика е разработена от ръководител по сигурността с над 25 години опит в внедряването и одитирането на ISMS рамки в глобални организации. Тя е създадена не само като документ, а като защитима рамка, която издържа на одиторски преглед.

Разработено от експерт със следните квалификации:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Обхват и теми

🏢 Целеви отдели

ИТ Сигурност Съответствие Управление

🏷️ Тематично покритие

Сигурност на облака Управление на съответствието Защита на данните Управление на риска Управление на риска, свързан с доставчици
€49

Еднократна покупка

Незабавно изтегляне
Доживотни актуализации
Cloud Usage Policy

Подробности за продукта

Тип: policy
Категория: Enterprise
Стандарти: 7