policy Enterprise

Politika bezpečné komunikace a vícefaktorové autentizace

Zajistěte bezpečnou komunikaci v celé organizaci a vynucujte vícefaktorovou autentizaci (MFA) pro robustní ochranu před neoprávněným přístupem v souladu s NIS2 a osvědčenými postupy v odvětví.

Přehled

Politika bezpečné komunikace a vícefaktorové autentizace definuje povinné požadavky na používání vícefaktorové autentizace (MFA) a šifrovaných komunikačních kanálů napříč organizací za účelem ochrany důvěrných informací, posílení řízení přístupu a zajištění souladu s NIS2, ISO/IEC a dalšími regulačními normami a současně zajišťuje bezpečné nouzové systémy a průběžné povědomí uživatelů.

Vynucuje bezpečnou komunikaci

Nařizuje šifrování a schválené zabezpečené komunikační kanály pro hlas, video a zprávy a chrání důvěrné informace před odposlechem.

Povinná vícefaktorová autentizace

Vyžaduje vícefaktorovou autentizaci (MFA) pro veškerý přístup k systémům, včetně uživatelů s vysokými oprávněními a uživatelů se vzdáleným přístupem, aby se významně snížilo riziko neoprávněného přístupu.

Ochranná opatření pro nouzovou komunikaci

Zabezpečuje nouzové systémy a nařizuje pravidelné testování, aby nouzová komunikace zůstala chráněná a dostupná.

Komplexní školení uživatelů

Poskytuje pravidelné školení o používání zabezpečených kanálů, osvědčených postupech vícefaktorové autentizace a identifikaci nezabezpečených možností pro všechny uživatele.

Přečíst celý přehled
Politika bezpečné komunikace a vícefaktorové autentizace (MFA) zavádí komplexní kontroly pro ochranu komunikace organizace a přístupu uživatelů v souladu s přísnými regulačními a oborovými normami. Jejím hlavním účelem je zajistit důvěrnost a integritu informací přenášených napříč všemi komunikačními kanály, včetně hlasu, videa, textu a nouzových systémů, a to prostřednictvím povinných pokročilých autentizačních procesů v souladu s článkem 21(2)(j) NIS2. Politika se vztahuje na všechny zaměstnance, dodavatele a externí strany a vyžaduje výhradní používání organizací schválených a šifrovaných komunikačních nástrojů pro důvěrné nebo provozní informace. Tyto požadavky se rozšiřují i na systémy nouzového oznamování, aby i během krizí zůstala komunikace bezpečná, odolná a dostupná. Koordinátoři reakce na mimořádné události mají přímou roli jak v pravidelném testování těchto systémů, tak ve školení personálu pro jejich správné a bezpečné používání. Klíčovým cílem politiky je vynucování vícefaktorové autentizace pro veškerý přístup k síti a systémům, zejména pro privilegované účty a účty se vzdáleným přístupem. Držitelé privilegovaných účtů musí používat oddělené jedinečné přihlašovací údaje, které vždy vynucují vícefaktorovou autentizaci nebo průběžnou autentizaci, a jakékoli zvýšení přístupu je přísně časově omezené a monitorované. Pokud technická omezení brání okamžité implementaci vícefaktorové autentizace nebo šifrování, například kvůli omezením zastaralých systémů nebo provozním výpadkům, jsou vyžadována kompenzační opatření, jako je zvýšené monitorování systémů nebo dočasná omezení přístupu, přičemž všechny výjimky musí být formálně schváleny ředitelem informační bezpečnosti (CISO) a podléhají čtvrtletnímu přezkumu. Politika dále nařizuje důsledné programy zvyšování povědomí a školení pro všechny uživatele, a to při onboardingu a následně každoročně. Tato školení, se zvýšeným zaměřením na vysoce rizikové role, jako jsou správci a vrcholové vedení, zajišťují, že zaměstnanci dokážou rozlišit zabezpečené a nezabezpečené kanály, rozumí phishingu a sociálnímu inženýrství a správně používají nástroje bezpečné komunikace. Kromě onboardingu je poskytováno cílené školení pro uživatele se zvýšenou úrovní rizika se zaměřením na pokročilé metody autentizace a specifická rizika spojená s nouzovou komunikací. Pro zajištění průběžného souladu se provádí průběžné monitorování a každoroční audit všech autentizačních a komunikačních systémů. Jakýkoli uživatel, který se pokusí obcházet politiky nebo používat neoprávněné/neplánované změny či neautorizované nebo nezabezpečené komunikační metody, čelí disciplinárním opatřením včetně možného ukončení pracovního poměru. Tým informační bezpečnosti nese odpovědnost za monitorování logů a vynucování bezpečných výchozích konfigurací, zatímco auditní procesy ověřují průběžné sladění s povinnostmi v oblasti souladu a regulačními povinnostmi. Tato politika tak poskytuje vrstvený, komplexní přístup k ochraně informačních aktiv organizace prostřednictvím těsné integrace kontrol pro bezpečnou komunikaci i autentizaci přístupu v plném souladu se směrnicemi, jako jsou NIS2, ISO/IEC 27001:2022 a související rámce.

Diagram politiky

Schéma politiky znázorňující toky autentizace a komunikace s vynucováním vícefaktorové autentizace na základě rolí, šifrovanými komunikačními kanály, nouzovou komunikací a kroky přezkumu auditu.

Klikněte na diagram pro zobrazení v plné velikosti

Obsah

Rozsah a pravidla zapojení

Požadavky na implementaci vícefaktorové autentizace (MFA)

Kontroly bezpečných komunikačních kanálů

Zabezpečení privilegovaných účtů

Ochranná opatření pro nouzovou komunikaci

Požadavky na povědomí uživatelů a školení

Soulad s rámcem

🛡️ Podporované standardy a rámce

Tento produkt je v souladu s následujícími rámci dodržování předpisů s podrobnými mapováními doložek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Art. 32(1)(b)
EU NIS2
EU DORA
COBIT 2019

Související zásady

Politika informační bezpečnosti

Nařizuje autentizaci a ochranná opatření komunikace v celém podniku.

Politika řízení přístupu

Zavádí řízení přístupů, které MFA v P38 vynucuje.

Politika správy uživatelských účtů a oprávnění

Váže MFA na životní cyklus privilegovaného přístupu.

Politika kryptografických opatření

Poskytuje schválenou kryptografii/správu klíčů pro bezpečnou komunikaci.

Politika zabezpečení sítě

Zabezpečuje přenosové kanály používané pro hlas/video/zprávy.

Politika protokolování a monitorování

Monitoruje autentizační události a používání zabezpečených kanálů.

Politika kontinuity podnikání a obnovy po havárii

Zabezpečuje nouzovou komunikaci během krizí.

Politika povědomí o bezpečnosti informací a školení

Školí uživatele v oblasti MFA a hygieny hesel.

O politikách Clarysec - Politika bezpečné komunikace a vícefaktorové autentizace

Efektivní správa a řízení bezpečnosti vyžaduje více než jen slova; vyžaduje jasnost, odpovědnost a strukturu, která se škáluje s vaší organizací. Obecné šablony často selhávají a vytvářejí nejasnosti prostřednictvím dlouhých odstavců a nedefinovaných rolí. Tato politika je navržena jako provozní páteř vašeho bezpečnostního programu. Přiřazujeme odpovědnosti konkrétním rolím běžným v moderním podniku, včetně ředitele informační bezpečnosti (CISO), týmů IT a informační bezpečnosti a relevantních výborů, čímž zajišťujeme jasnou odpovědnost. Každý požadavek je jedinečně číslovaná klauzule (např. 5.1.1, 5.1.2). Tato atomická struktura usnadňuje implementaci politiky, audit vůči konkrétním kontrolám a bezpečné přizpůsobení bez narušení integrity dokumentu, čímž se z ní stává dynamický, proveditelný rámec namísto statického dokumentu.

Úzce integrované sladění s regulací

Splňuje NIS2, GDPR, DORA a normy ISO/IEC pro autentizaci a zabezpečení komunikace a uzavírá mezery v oblasti souladu pro podniky.

Definovaná odpovědnost pro každou roli

Přiřazuje explicitní odpovědnosti řediteli informační bezpečnosti (CISO), IT a koordinátorům reakce, čímž zajišťuje jasné a vymahatelné bezpečnostní procesy.

Doplnění kontrol nouzových kanálů

Rozšiřuje kontroly na nouzovou komunikaci, vyžaduje pravidelná cvičení a bezpečný přístup a překonává tradiční slabinu politik.

Nejčastější dotazy

Vytvořeno pro lídry, lídry

Tato politika byla vypracována bezpečnostním lídrem s více než 25 lety zkušeností s implementací a auditem rámců ISMS v globálních organizacích. Není navržena pouze jako dokument, ale jako obhajitelný rámec, který obstojí při auditu.

Vypracováno odborníkem s následujícími kvalifikacemi:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytí a témata

🏢 Cílová oddělení

IT Bezpečnost soulad Audit a dodržování předpisů Vrcholové vedení

🏷️ Tematické pokrytí

řízení přístupu Správa autentizace bezpečnostní operační centrum (SOC) zabezpečení sítě bezpečnostní komunikace
€79

Jednorázový nákup

Okamžité stažení
Doživotní aktualizace
Secure Communications and Multi-Factor Authentication Policy

Podrobnosti o produktu

Typ: policy
Kategorie: Enterprise
Normy: 7