policy SME

Политика за управление на потребителски акаунти и привилегии - МСП

Всеобхватна политика за сигурно управление на потребителски акаунти и привилегии, адаптирана за МСП, осигуряваща проследим достъп и регулаторно съответствие.

Преглед

Тази политика описва ясни, приложими изисквания за управление на потребителски акаунти и привилегии в МСП. Тя изисква проследим достъп на базата на роли, периодични прегледи на правата за достъп, стандарти за пароли и формализирани процеси по въвеждане и извеждане. Генералният мениджър поема общата отчетност, подпомаган от ИТ ръководителя, а всички процеси осигуряват съответствие с ISO/IEC 27001, GDPR, NIS2 и други.

Сигурност на акаунтите от край до край

Обхваща пълния жизнен цикъл на потребителските акаунти – от създаване до деактивиране – като гарантира, че целият достъп е документиран и проследим.

Опростени роли, адаптирани за МСП

Делегира отговорности на генералния мениджър и ИТ ръководителя, подходящо за организации без големи ИТ екипи.

Регулаторно съответствие

Съгласувана с ISO/IEC 27001:2022, GDPR, NIS2 и DORA, като осигурява съответствие по множество стандарти.

Принцип на най-малките привилегии

Минимизира риска чрез прилагане само на необходимия достъп и задължителни одобрения за повишени привилегии.

Прочетете пълния преглед
Политиката за управление на потребителски акаунти и привилегии (P11S) е всеобхватен, фокусиран върху МСП документ, предназначен да управлява създаването, използването, мониторинга и премахването на потребителски акаунти и привилегии в организацията. Като политика, адаптирана от глобални стандарти и регулаторни изисквания, тя установява рамка, която гарантира, че само оторизирани потребители имат подходящ достъп — критична контролна мярка за предотвратяване на неоторизиран достъп и намаляване на вътрешни заплахи. P11S е написана специално за малки и средни предприятия (МСП), което се вижда от отчетността на генералния мениджър (GM) и липсата на сложни структури за управление на ИТ сигурността като отделен център за операции по сигурността (SOC) или директор по информационна сигурност (CISO). Този подход прави контрола на достъпа с висока степен на увереност постижим и управляем за организации без големи екипи по сигурността, като същевременно запазва съгласуваност с ISO/IEC 27001:2022 и свързани рамки. Политиката се прилага за всички служители, външни изпълнители, стажанти и трети страни с достъп до информационните системи на организацията. Тя обхваща традиционни потребителски акаунти, администраторски и сервизни акаунти, както и временни или гост удостоверителни данни. Правилата обхващат целия жизнен цикъл на акаунта — от въвеждане и предоставяне на достъп, до периодичен преглед и отнемане на достъп при извеждане. На всеки потребител се присвоява уникална, проследима идентичност за осигуряване на отчетност, като споделените удостоверителни данни са изрично забранени, освен при контролирани, документирани изключения. Повишените привилегии трябва да преминават през допълнително ниво на обосновка и оторизация, винаги подлежащи на документация и периодичен преглед. Ролите и отговорностите са опростени и ясни: GM осигурява общ надзор, гарантира спазване на политиките и адресира всички инциденти по сигурността, свързани с потребителски акаунти. Внедряването и задачите по техническо прилагане са отговорност на ИТ ръководителя (или външен ИТ доставчик), който управлява предоставянето на достъп, деактивиране, мониторинг и одитно регистриране — строго въз основа на документирани одобрения. Преките ръководители имат ключова роля при заявяване, преглед и валидиране на достъпа при промяна на ролите на членовете на екипа, а всеки потребител носи отговорност за защитата на своите удостоверителни данни и докладването на подозрителна дейност. Политиката е строго управлявана, като изисква всички промени по акаунти, създавания, деактивирания и ескалации на привилегии да бъдат регистрирани и свързани с поименно определени лица. Периодични прегледи на достъпа са задължителни най-малко на всеки шест месеца. Сложност на паролата, многофакторно удостоверяване (MFA), когато е възможно, заключване на акаунт след неуспешни опити и систематичен преглед на сервизни акаунти и акаунти на трети страни са заложени в правилата. Процедурите по извеждане осигуряват своевременно премахване на достъпа и възстановяване на всички токени или устройства, намалявайки рисковете от остатъчен достъп. Управлението на изключенията се поддържа на висок стандарт: всяко отклонение от основната политика (като рядкото използване на споделени или тестови акаунти) трябва да бъде обосновано писмено, компенсирано с компенсиращи контролни мерки, преглеждано на тримесечие и подлежащо на последващо отнемане. Акаунти за спешен достъп („break glass“) са разрешени само при определени, документирани условия и трябва да бъдат нулирани след използване. Политиката предвижда редовни одити, прегледи след инцидент и ежегодни актуализации, за да се поддържа съгласуваност с развиващите се регулаторни и бизнес изисквания. Накрая, тя се свързва изрично със съпътстващи политики, които покриват управление, контрол на достъпа, политика за въвеждане в работата и прекратяване на правоотношенията, обучение за повишаване на осведомеността по информационна сигурност и политика за реагиране при инциденти, осигурявайки цялостен подход към управлението на достъпа и съответствието.

Диаграма на политиката

Диаграма на политика за управление на потребителски акаунти и привилегии, илюстрираща стъпките от жизнения цикъл на акаунта, включително създаване, одобрение, мониторинг, преглед на привилегиите и извеждане с контролни точки за съответствие.

Кликнете върху диаграмата, за да я видите в пълен размер

Съдържание

Обхват и правила за ангажиране

Изисквания за привилегии и контрол на достъпа

Управление на жизнения цикъл на акаунтите

Изисквания за пароли и многофакторно удостоверяване (MFA)

Извеждане и спешен достъп

Третиране на риска и управление на изключенията

Съответствие с рамката

🛡️ Поддържани стандарти и рамки

Този продукт е съобразен със следните рамки за съответствие, с подробно съпоставяне на клаузи и контроли.

Рамка Обхванати клаузи / Контроли
ISO/IEC 27001:2022
ISO/IEC 27002:2022
8.2
NIST SP 800-53 Rev.5
EU NIS2
EU DORA
COBIT 2019
EU GDPR
Article 32

Свързани политики

Политика за роли и отговорности по управление - МСП

Установява отчетност и правомощия за вземане на решения за одобрения на достъпа и надзор.

Политика за контрол на достъпа - МСП

Управлява прилагането на контрол на достъпа в цялата система и методите за автентикация.

Политика за въвеждане в работата и прекратяване на правоотношенията - МСП

Гарантира, че създаването и премахването на акаунти са вградени в управляваните от ЧР промени на персонала.

Политика за осведоменост и обучение по информационна сигурност - МСП

Обучава потребителите за сигурни практики при акаунти и очаквания за използване.

Политика за реагиране при инциденти - МСП

Дефинира действията, които трябва да се предприемат, ако злоупотреба с акаунт доведе до нарушение на сигурността или неоторизиран достъп/неразрешено разкриване.

Относно политиките на Clarysec - Политика за управление на потребителски акаунти и привилегии - МСП

Генеричните политики за сигурност често са изградени за големи корпорации, което оставя малките бизнеси да се затрудняват с прилагането на сложни правила и неясни роли. Тази политика е различна. Нашите политики за МСП са проектирани от самото начало за практическо внедряване в организации без отделни екипи по сигурността. Ние възлагаме отговорности на ролите, които реално имате — като генерален мениджър и вашия ИТ доставчик — а не на армия от специалисти, които нямате. Всяко изискване е разбито на уникално номерирана клауза (напр. 5.2.1, 5.2.2). Това превръща политиката в ясен контролен списък стъпка по стъпка, което улеснява внедряването, одитируемостта и адаптирането без пренаписване на цели раздели.

Одитна готовност на записите за достъп

Съхранява подробни логове за всички дейности по акаунти и одобрения за 12 месеца, като опростява регулаторните одити и разследвания.

Тримесечни прегледи на изключенията

Гарантира, че всеки специален достъп (напр. тестов или спешен) е строго контролиран, обоснован и редовно подлаган на повторна оценка.

Безпроблемен процес по извеждане

Интегрира ясни стъпки от контролен списък за незабавно премахване на акаунти, възстановяване на активи и обработване на сертификати при напускане на персонал.

Често задавани въпроси

Създадено за лидери, от лидери

Тази политика е разработена от ръководител по сигурността с над 25 години опит в внедряването и одитирането на ISMS рамки в глобални организации. Тя е създадена не само като документ, а като защитима рамка, която издържа на одиторски преглед.

Разработено от експерт със следните квалификации:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Обхват и теми

🏢 Целеви отдели

ИТ Сигурност Съответствие

🏷️ Тематично покритие

Контрол на достъпа Управление на идентичности Управление на привилегирован достъп Управление на съответствието ИТ операции
€29

Еднократна покупка

Незабавно изтегляне
Доживотни актуализации
User Account and Privilege Management Policy - SME

Подробности за продукта

Тип: policy
Категория: SME
Стандарти: 7