Zajistěte bezpečné, vyhovující a efektivní používání cloudových služeb díky jasné správě a řízení, silným opatřením a definovaným rolím pro každé prostředí.
Politika používání cloudu stanovuje povinné požadavky pro bezpečné používání cloudu a soulad při používání všech cloudových služeb a definuje role, opatření a správu a řízení pro každé prostředí.
Nařizuje opatření na základě rizika, ochranu údajů a průběžné monitorování souladu napříč všemi modely a poskytovateli cloudových služeb.
Zahrnuje registr cloudových služeb a jasnou odpovědnost za výběr poskytovatele, životní cyklus a správu výjimek.
Vynucuje vícefaktorovou autentizaci (MFA), řízení přístupu na základě rolí (RBAC), SSO a zásadu minimálních oprávnění pro všechny administrátorské a privilegované cloudové účty.
Klikněte na diagram pro zobrazení v plné velikosti
Rozsah a pravidla zapojení
Prověrka dodavatelů cloudového poskytovatele
Požadavky na řízení přístupu a vícefaktorovou autentizaci (MFA)
Centralizovaný registr cloudových služeb
Opatření konfigurace a rezidence dat
Integrace reakce na incidenty
Tento produkt je v souladu s následujícími rámci dodržování předpisů s podrobnými mapováními doložek a kontrol.
| Rámec | Pokryté doložky / Kontroly |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Article 28Article 32Chapter V
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Podporuje připravenost na audit a průběžné zajištění, že cloudová opatření jsou vynucována a monitorována.
Stanovuje zastřešující principy pro bezpečný provoz systémů a služeb, které tato politika vynucuje v cloudovém kontextu.
Všechny změny konfigurace cloudu musí následovat postupy řízení změn uvedené v P5.
Určuje, jak jsou data posuzována před přenosem do cloudu a jak jsou uplatňována opatření, jako je šifrování a rezidence.
Poskytuje normy pro šifrování, správu klíčů a používání kryptografických algoritmů, které se přímo uplatňují v konfiguracích cloudových služeb.
Specifikuje požadavky na sběr, uchovávání logů a analýzu, které musí být vynucovány v cloudových prostředích.
Definuje eskalaci, zamezení šíření a nápravná opatření pro bezpečnostní události související s cloudem.
Efektivní správa a řízení bezpečnosti vyžaduje více než jen slova; vyžaduje jasnost, odpovědnost a strukturu, která se škáluje s vaší organizací. Obecné šablony často selhávají a vytvářejí nejasnosti prostřednictvím dlouhých odstavců a nedefinovaných rolí. Tato politika je navržena jako provozní páteř vašeho bezpečnostního programu. Přiřazujeme odpovědnosti konkrétním rolím, které se v moderním podniku běžně vyskytují, včetně ředitele informační bezpečnosti (CISO), týmů IT a informační bezpečnosti a relevantních výborů, čímž zajišťujeme jasnou odpovědnost. Každý požadavek je jedinečně číslovaná doložka (např. 5.1.1, 5.1.2). Tato atomická struktura usnadňuje implementaci politiky, auditování vůči konkrétním opatřením a bezpečné přizpůsobení bez narušení integrity dokumentu, čímž ji mění ze statického dokumentu na dynamický, akční rámec.
Nařizuje smluvní ustanovení o právu auditu, rezidenci dat, oznamování porušení zabezpečení a kontinuitu služeb ve všech smlouvách s cloudovými dodavateli.
Specifikuje odpovědnosti pro ředitele informační bezpečnosti (CISO), architekta zabezpečení cloudu, právní a compliance a vlastníky služeb pro řízení životního cyklu a soulad.
Vyžaduje aktivní monitorování sítě, DNS a logů pro identifikaci a reakci na neoprávněné cloudové služby.
Tato politika byla vypracována bezpečnostním lídrem s více než 25 lety zkušeností s implementací a auditem rámců ISMS v globálních organizacích. Není navržena pouze jako dokument, ale jako obhajitelný rámec, který obstojí při auditu.