Установете надеждни контроли за акаунти и привилегии с тази всеобхватна политика, за да намалите рисковете при достъпа, да осигурите съответствие и да подпомогнете сигурните операции.
Тази политика изисква структурирани, одитируеми контроли за управление на потребителски акаунти и привилегии за достъп във всички информационни системи на организацията, като гарантира, че достъпът е разрешен, под мониторинг и в съответствие с основни стандарти за сигурност.
Права за достъп и привилегии за достъп се присвояват строго според принципа на необходимостта да се знае, като се минимизира рискът от неоторизиран достъп.
Прилага се за всички потребителски акаунти, включително служители, изпълнители и доставчици от трети страни, в облачни, локални и отдалечени среди за достъп.
Изисква силна автентикация със сложност на паролата, многофакторно удостоверяване (MFA) и наблюдение и запис на сесии за привилегировани сесии.
Кликнете върху диаграмата, за да я видите в пълен размер
Обхват и правила за взаимодействие
Присвояване и управление на привилегии
Контроли за удостоверяване и сесии
Процедури за достъп на трети страни и доставчици
Периодични прегледи на правата за достъп
Процеси за изключения и третиране на риска
Този продукт е съобразен със следните рамки за съответствие, с подробно съпоставяне на клаузи и контроли.
Установява общите принципи и механизми за контрол на достъпа, включително контроли, базирани на правила, и контроли за достъп, базирани на роли.
Предоставя процедурни стъпки за иницииране и прекратяване на потребителския достъп, съгласувани с действията на човешки ресурси (ЧР).
Подсилва отговорностите на потребителите за сигурността на акаунтите и защитата на удостоверителни данни за автентикация.
Насочва нивата на достъп въз основа на класификация на данни, като гарантира, че границите на привилегиите са съгласувани с нивата на чувствителност.
Гарантира, че одитна следа се събира за всички дейности, свързани с акаунти, и се преглежда за откриване на аномалии или неоторизирана употреба.
Управлява ескалация, ограничаване и действия по преглед след инцидент при случаи на неправомерна употреба на привилегии или неоторизирана активност по акаунти.
Ефективното управление на сигурността изисква повече от формулировки; то изисква яснота, отчетност и структура, която се мащабира с организацията. Общите шаблони често се провалят, създавайки неяснота с дълги параграфи и недефинирани роли. Тази политика е проектирана да бъде оперативният гръбнак на вашата програма за сигурност. Разпределяме отговорности към конкретните роли, срещани в съвременното предприятие, включително директор по информационна сигурност (CISO), екипи по ИТ и информационна сигурност и съответните комитети, като осигуряваме ясна отчетност. Всяко изискване е уникално номерирана клауза (напр. 5.1.1, 5.1.2). Тази атомарна структура прави политиката лесна за внедряване, за одит спрямо конкретни контроли и за безопасно адаптиране без засягане на целостта на документа, като я превръща от статичен документ в динамична, приложима рамка.
Определя детайлни отговорности за директор по информационна сигурност (CISO), ИТ администратори, човешки ресурси (ЧР), мениджъри и доставчици, като изяснява веригите за одобрение и одит.
Изисква интеграция на управление на идентичности и достъп (IAM) с HRMS за своевременно, автоматизирано предоставяне на достъп и деактивиране на потребителски акаунти.
Формален, базиран на риска процес за управление на изключенията, гарантиращ, че всички отклонения са документирани, одобрени и одитируеми.
Тази политика е разработена от ръководител по сигурността с над 25 години опит в внедряването и одитирането на ISMS рамки в глобални организации. Тя е създадена не само като документ, а като защитима рамка, която издържа на одиторски преглед.