policy SME

Politika správy uživatelských účtů a oprávnění – SME

Komplexní politika pro bezpečnou správu uživatelských účtů a přístupových oprávnění přizpůsobená pro SME, zajišťující dohledatelný přístup a soulad s právními předpisy.

Přehled

Tato politika stanovuje jasné, prakticky použitelné požadavky na správu uživatelských účtů a přístupových oprávnění v SME. Vyžaduje dohledatelné řízení přístupu na základě rolí, pravidelné revize přístupových práv, standardy hesel a formalizovaný onboarding/výstupní proces. Generální ředitel nese celkovou odpovědnost s podporou vedoucího IT a všechny procesy zajišťují soulad s ISO/IEC 27001, GDPR, NIS2 a dalšími.

Zabezpečení účtů end-to-end

Pokrývá celý životní cyklus uživatelských účtů, od vytvoření po deaktivaci, a zajišťuje, že veškerý přístup je zdokumentovaný a dohledatelný.

Role přizpůsobené pro SME a jednoduchost

Deleguje odpovědnosti na generálního ředitele a vedoucího IT, což vyhovuje organizacím bez velkých IT týmů.

Regulační soulad

Je v souladu s ISO/IEC 27001:2022, GDPR, NIS2 a DORA a zajišťuje soulad napříč více normami.

Principle of Least Privilege

Minimalizuje riziko vynucováním pouze nezbytného přístupu a povinných schválení pro zvýšená oprávnění.

Přečíst celý přehled
Politika správy uživatelských účtů a oprávnění (P11S) je komplexní nabídka zaměřená na SME, navržená pro řízení vytváření, používání, monitorování a odebrání uživatelských účtů a přístupových oprávnění v rámci organizace. Jako politika přizpůsobená globálním normám a regulačním požadavkům stanovuje rámec, který zajišťuje, že pouze autorizovaní uživatelé mají odpovídající přístup – kritické řízení přístupu pro prevenci neoprávněného přístupu a snížení vnitřních hrozeb. P11S je napsána specificky pro malé a střední podniky (SME), což se projevuje odpovědností generálního ředitele (GM) a absencí složitých struktur správy IT, jako jsou vyhrazené bezpečnostní operační centrum (SOC) nebo ředitel informační bezpečnosti (CISO). Tento přístup umožňuje dosáhnout vysoce spolehlivého řízení přístupu způsobem, který je proveditelný a zvládnutelný i pro organizace bez velkých bezpečnostních týmů, při zachování souladu s ISO/IEC 27001:2022 a souvisejícími rámci. Politika se vztahuje na všechny zaměstnance, dodavatele, stážisty a třetí strany s přístupem k informačním systémům organizace. Pokrývá běžné uživatelské účty, účty správců a servisní účty, stejně jako dočasné nebo hostovské přihlašovací údaje. Pravidla pokrývají celý životní cyklus účtu – od procesu onboardingu a zřizování přístupu, přes pravidelné revize přístupových práv, až po odebrání přístupu během výstupního procesu. Každému uživateli je přidělena jedinečná, dohledatelná identita pro zajištění pravomoci a odpovědnosti; sdílené přihlašovací údaje jsou výslovně zakázány s výjimkou řízených, dokumentovaných výjimek. Zvýšená oprávnění musí projít dodatečnou vrstvou odůvodnění a autorizace a jsou vždy předmětem dokumentace a pravidelného přezkumu. Role a odpovědnosti jsou zjednodušené a jasné: GM zajišťuje celkový dohled, dodržování politik a řešení jakýchkoli incidentů informační bezpečnosti souvisejících s uživatelskými účty. Implementaci a technické vynucování provádí vedoucí IT (nebo externí poskytovatel IT), který spravuje zřizování přístupu, deaktivaci, monitorování a auditní protokolování, vždy striktně na základě zdokumentovaných schválení. Přímí nadřízení hrají klíčovou roli při podávání žádosti o přístup, přezkumu a ověření přístupu při změnách rolí členů týmu, zatímco každý uživatel je odpovědný za ochranu svých autentizačních údajů a hlášení podezřelé aktivity. Politika je přísně řízena: vyžaduje, aby všechny změny účtů, vytváření, deaktivace a eskalace oprávnění byly protokolovány a přiřazeny ke jmenovitým osobám. Pravidelné revize přístupových práv jsou vyžadovány nejméně každých šest měsíců. Složitost hesla, vícefaktorová autentizace (MFA) všude, kde je to možné, uzamčení účtu po neúspěšných pokusech a systematický přezkum servisních účtů a účtů třetích stran jsou pevně zakotveny v pravidlech. Postupy výstupního procesu zajišťují rychlé odebrání přístupu a získání všech přístupových tokenů nebo zařízení, čímž se snižují rizika přetrvávajícího přístupu. Správa výjimek je nastavena na vysoký standard: jakákoli odchylka od základní politiky (např. vzácné použití sdílených nebo testovacích účtů) musí být písemně odůvodněna, kompenzována kompenzačními opatřeními, čtvrtletně přezkoumávána a podléhá následné revokaci. Nouzové účty „break glass“ jsou povoleny pouze za definovaných, zdokumentovaných podmínek a po použití musí být resetovány. Politika stanovuje pravidelné audity, přezkumy incidentů a každoroční aktualizace pro udržení souladu s vyvíjejícími se regulačními a obchodními požadavky. Závěrem explicitně odkazuje na doprovodné politiky, které pokrývají správu, řízení přístupu, politiku nástupu a ukončení, školení bezpečnostního povědomí a politiku reakce na incidenty (P30), čímž zajišťuje ucelený přístup ke správě přístupů a souladu.

Diagram politiky

Diagram politiky správy uživatelských účtů a oprávnění znázorňující kroky životního cyklu účtu, včetně vytvoření, schválení, monitorování, přezkumu oprávnění a výstupního procesu s kontrolními body souladu.

Klikněte na diagram pro zobrazení v plné velikosti

Obsah

Rozsah a pravidla zapojení

Požadavky na přístupová oprávnění a řízení přístupu

Řízení životního cyklu přístupů

Požadavky na hesla a vícefaktorová autentizace (MFA)

Výstupní proces a nouzový přístup

Ošetření rizik a výjimky

Soulad s rámcem

🛡️ Podporované standardy a rámce

Tento produkt je v souladu s následujícími rámci dodržování předpisů s podrobnými mapováními doložek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27001:2022
ISO/IEC 27002:2022
8.2
NIST SP 800-53 Rev.5
EU NIS2
EU DORA
COBIT 2019
EU GDPR
Article 32

Související zásady

Politika rolí a odpovědností správy a řízení – SME

Stanovuje pravomoc a odpovědnost a rozhodovací pravomoci pro schvalování přístupů a dohled.

Politika řízení přístupu – SME

Řídí vynucování řízení přístupu v rámci systémů a autentizační mechanismy.

Politika nástupu a ukončení – SME

Zajišťuje, že vytváření a odebrání účtů je součástí HR řízených personálních změn.

Politika povědomí o bezpečnosti informací a školení – SME

Školí uživatele v bezpečných postupech pro účty a očekáváních používání.

Politika reakce na incidenty – SME

Definuje kroky, které je třeba provést, pokud zneužití účtu vede k porušení zabezpečení dat nebo neoprávněnému přístupu či neoprávněnému zpřístupnění.

O politikách Clarysec - Politika správy uživatelských účtů a oprávnění – SME

Obecné bezpečnostní politiky jsou často vytvářeny pro velké korporace, což malým firmám ztěžuje uplatnění složitých pravidel a nejasně definovaných rolí. Tato politika je jiná. Naše politiky pro SME jsou navrženy od základu pro praktickou implementaci v organizacích bez vyhrazených bezpečnostních týmů. Přiřazujeme odpovědnosti rolím, které skutečně máte – jako generální ředitel a váš poskytovatel IT – nikoli armádě specialistů, které nemáte. Každý požadavek je rozdělen do jedinečně číslované klauzule (např. 5.2.1, 5.2.2). To mění politiku na jasný kontrolní seznam krok za krokem, který usnadňuje implementaci, připravenost na audit a přizpůsobení bez přepisování celých částí.

Přístupové záznamy připravené na audit

Uchovává podrobné logy všech aktivit účtů a schválení po dobu 12 měsíců, což zjednodušuje regulační audity a vyšetřování.

Čtvrtletní přezkumy výjimek

Zajišťuje, že jakýkoli zvláštní přístup (např. testovací nebo nouzový) je přísně řízen, odůvodněn a pravidelně znovu posuzován.

Bezproblémový výstupní proces

Integruje jasné kroky kontrolního seznamu pro okamžité odebrání účtu, obnovu aktiv zařízení a nakládání s certifikáty při odchodu zaměstnance.

Nejčastější dotazy

Vytvořeno pro lídry, lídry

Tato politika byla vypracována bezpečnostním lídrem s více než 25 lety zkušeností s implementací a auditem rámců ISMS v globálních organizacích. Není navržena pouze jako dokument, ale jako obhajitelný rámec, který obstojí při auditu.

Vypracováno odborníkem s následujícími kvalifikacemi:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytí a témata

🏢 Cílová oddělení

IT Bezpečnost Compliance

🏷️ Tematické pokrytí

Řízení přístupu Správa identit Správa privilegovaných přístupů (PAM) Řízení souladu provoz IT
€29

Jednorázový nákup

Okamžité stažení
Doživotní aktualizace
User Account and Privilege Management Policy - SME

Podrobnosti o produktu

Typ: policy
Kategorie: SME
Normy: 7