policy Enterprise

Политика за управление на потребителски акаунти и привилегии

Установете надеждни контроли за акаунти и привилегии с тази всеобхватна политика, за да намалите рисковете при достъпа, да осигурите съответствие и да подпомогнете сигурните операции.

Преглед

Тази политика изисква структурирани, одитируеми контроли за управление на потребителски акаунти и привилегии за достъп във всички информационни системи на организацията, като гарантира, че достъпът е разрешен, под мониторинг и в съответствие с основни стандарти за сигурност.

Принцип на най-малките привилегии

Права за достъп и привилегии за достъп се присвояват строго според принципа на необходимостта да се знае, като се минимизира рискът от неоторизиран достъп.

Всеобхватен обхват

Прилага се за всички потребителски акаунти, включително служители, изпълнители и доставчици от трети страни, в облачни, локални и отдалечени среди за достъп.

Надеждна автентикация

Изисква силна автентикация със сложност на паролата, многофакторно удостоверяване (MFA) и наблюдение и запис на сесии за привилегировани сесии.

Прочетете пълния преглед
Политика за управление на потребителски акаунти и привилегии (Документ P11) предоставя структурирана и задължителна рамка за контрол на начина, по който потребителските акаунти и привилегии за достъп се управляват във всички информационни системи и технологии на организацията. Основната ѝ цел е да гарантира, че организационните ресурси се достъпват само от упълномощени лица, в съответствие с валидирани роли и оперативни необходимости. Политиката признава и прилага ключови принципи на информационната сигурност, като принципа на най-малките привилегии и разделение на задълженията, и изисква одитируеми процеси за предоставяне на достъп, управление, мониторинг и отнемане на достъп на потребителски акаунти. Приложима за всички потребители, включително служители, изпълнители, доставчици на услуги на трети страни и консултанти, тази политика управлява всяка система, в която е налице автентикация на потребителя. Този всеобхватен обхват включва бизнес приложения, облачни и SaaS среди, административни системи и инструменти за отдалечен достъп, както и платформи за управление на идентичности и достъп (IAM). Както стандартните, така и привилегированите акаунти попадат в изискванията ѝ, със силен акцент върху уникалната идентификация на всеки акаунт и предотвратяването на използването на споделени удостоверителни данни или общи акаунти (освен при строго контролирани аварийни сценарии). Ключовите цели на политиката включват прилагане на уникални, обосновани и проследими потребителски акаунти; внедряване на контроли по принципа на най-малките привилегии за защита срещу прекомерни права за достъп; изискване за своевременни промени в статуса на акаунта след промени в ролите или прекратяване; и централизиране на дейностите по управление на жизнения цикъл на достъпа за последователност и одитируемост. Предвидени са разпоредби за проактивно откриване на неактивни потребителски удостоверителни данни или неправилно използвани акаунти чрез редовни прегледи на правата за достъп и използване на автоматизирани инструменти. Политиката е изрично проектирана да се съгласува с водещи стандарти за сигурност (като ISO/IEC 27001:2022, 27002:2022, NIST SP 800-53 Rev.5, EU NIS2, EU DORA, GDPR и COBIT 2019), за да отговори както на регулаторни, така и на изисквания за най-добри практики. Ролите и отговорностите са ясно дефинирани — от надзорната и ролята по управление на изключенията на директора по информационна сигурност (CISO), през техническите действия на администратори по контрол на достъпа, авторизациите за достъп от ръководители на отдели, до интеграцията на човешки ресурси (ЧР) с процесите по въвеждане и извеждане. Процедурите гарантират, че създаването, модифицирането и деактивирането на акаунти са строго управлявани, като привилегированият достъп подлежи на допълнителна проверка, одобрения, времеви ограничения и засилено одитно регистриране. Контролите за удостоверяване, включително задължителни политики за пароли, многофакторно удостоверяване (MFA) за ключови акаунти, заключване на сесии и сигурни протоколи за отдалечен достъп, са основно изискване, гарантиращо, че проверката на идентичността не може да бъде заобиколена. Надеждни мерки за мониторинг, одитно регистриране и периодичен преглед подпомагат поддържането на точни регистри на акаунтите и прилагането на съответствие. Обработването на изключения е базирано на риска и контролирано, като сценарии за аварийно предоставяне на достъп („break-glass“) получават специално процедурно внимание. Задължителното спазване е подчертано чрез прогресивен модел на прилагане, включително деактивиране на достъп, целенасочено повторно обучение, дисциплинарни мерки и правна/регулаторна ескалация при нарушения. Интеграцията със свързани организационни политики осигурява последователен подход във всички области на контролите за сигурност, а изискването за ежегодни (или събитийно обусловени) прегледи на политиката гарантира постоянно подобряване и съгласуваност с развиващите се системи, бизнес модели и регулаторни среди. Политика за управление на потребителски акаунти и привилегии е основополагаща за стратегията на организацията за управление на риска за информационната сигурност, укрепвайки оперативната сигурност и регулаторното съответствие.

Диаграма на политиката

Диаграма, илюстрираща управление на жизнения цикъл на достъпа за потребителски акаунти, показваща предоставяне на достъп, присвояване на привилегии, мониторинг, периодичен преглед, обработване на изключения и отнемане на достъп стъпки.

Кликнете върху диаграмата, за да я видите в пълен размер

Съдържание

Обхват и правила за взаимодействие

Присвояване и управление на привилегии

Контроли за удостоверяване и сесии

Процедури за достъп на трети страни и доставчици

Периодични прегледи на правата за достъп

Процеси за изключения и третиране на риска

Съответствие с рамката

🛡️ Поддържани стандарти и рамки

Този продукт е съобразен със следните рамки за съответствие, с подробно съпоставяне на клаузи и контроли.

Рамка Обхванати клаузи / Контроли
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
5(1)(f)32Recital 39
EU NIS2
EU DORA
59
COBIT 2019

Свързани политики

Политика за контрол на достъпа

Установява общите принципи и механизми за контрол на достъпа, включително контроли, базирани на правила, и контроли за достъп, базирани на роли.

Политика за въвеждане в работата и прекратяване на правоотношенията

Предоставя процедурни стъпки за иницииране и прекратяване на потребителския достъп, съгласувани с действията на човешки ресурси (ЧР).

Политика за осведоменост и обучение по информационна сигурност

Подсилва отговорностите на потребителите за сигурността на акаунтите и защитата на удостоверителни данни за автентикация.

Политика за класификация и етикетиране на данни

Насочва нивата на достъп въз основа на класификация на данни, като гарантира, че границите на привилегиите са съгласувани с нивата на чувствителност.

Политика за регистриране и мониторинг

Гарантира, че одитна следа се събира за всички дейности, свързани с акаунти, и се преглежда за откриване на аномалии или неоторизирана употреба.

Политика за реагиране при инциденти

Управлява ескалация, ограничаване и действия по преглед след инцидент при случаи на неправомерна употреба на привилегии или неоторизирана активност по акаунти.

Относно политиките на Clarysec - Политика за управление на потребителски акаунти и привилегии

Ефективното управление на сигурността изисква повече от формулировки; то изисква яснота, отчетност и структура, която се мащабира с организацията. Общите шаблони често се провалят, създавайки неяснота с дълги параграфи и недефинирани роли. Тази политика е проектирана да бъде оперативният гръбнак на вашата програма за сигурност. Разпределяме отговорности към конкретните роли, срещани в съвременното предприятие, включително директор по информационна сигурност (CISO), екипи по ИТ и информационна сигурност и съответните комитети, като осигуряваме ясна отчетност. Всяко изискване е уникално номерирана клауза (напр. 5.1.1, 5.1.2). Тази атомарна структура прави политиката лесна за внедряване, за одит спрямо конкретни контроли и за безопасно адаптиране без засягане на целостта на документа, като я превръща от статичен документ в динамична, приложима рамка.

Ясна отчетност по роля

Определя детайлни отговорности за директор по информационна сигурност (CISO), ИТ администратори, човешки ресурси (ЧР), мениджъри и доставчици, като изяснява веригите за одобрение и одит.

Автоматизирано въвеждане и извеждане

Изисква интеграция на управление на идентичности и достъп (IAM) с HRMS за своевременно, автоматизирано предоставяне на достъп и деактивиране на потребителски акаунти.

Проследимо управление на изключенията

Формален, базиран на риска процес за управление на изключенията, гарантиращ, че всички отклонения са документирани, одобрени и одитируеми.

Често задавани въпроси

Създадено за лидери, от лидери

Тази политика е разработена от ръководител по сигурността с над 25 години опит в внедряването и одитирането на ISMS рамки в глобални организации. Тя е създадена не само като документ, а като защитима рамка, която издържа на одиторски преглед.

Разработено от експерт със следните квалификации:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Обхват и теми

🏢 Целеви отдели

ИТ Сигурност Съответствие

🏷️ Тематично покритие

Контрол на достъпа Управление на идентичности Управление на привилегирован достъп Управление на съответствието
€49

Еднократна покупка

Незабавно изтегляне
Доживотни актуализации
User Account and Privilege Management Policy

Подробности за продукта

Тип: policy
Категория: Enterprise
Стандарти: 7