policy SME

Juurdepääsukontrolli poliitika – VKE

Põhjalik VKE juurdepääsukontrolli poliitika, mis tagab, et süsteemidele ja andmetele pääsevad ligi ainult volitatud kasutajad, koos selgete rollide, range seire ja vastavusega.

Ülevaade

VKE juurdepääsukontrolli poliitika (P04S) määratleb, kuidas hallatakse juurdepääsu süsteemidele, andmetele ja rajatistele, tagades, et sissepääsu saavad ainult volitatud kasutajad, rakendades vähimate privileegide põhimõtet ning olles kooskõlas standardiga ISO/IEC 27001:2022. See kirjeldab selgeid rolle, iga-aastaseid ülevaatusi ja vastavusstandardeid organisatsioonidele, kellel puuduvad pühendunud turvameeskonnad.

Vähimate privileegide põhimõte

Piirab kasutaja juurdepääsu ainult töörolli jaoks vajalikuga, vähendades volitamata juurdepääsu riske.

Selge rollipõhine juurdepääs

Määratleb vastutused tegevjuhi, IT, osakonnajuhtide ja töötajate jaoks, et tagada sujuv juurdepääsuhaldus.

Iga-aastane ülevaatus ja audit

Nõuab iga-aastast juurdepääsuõiguste ülevaatamist ja tugevat auditijälge, et tagada pidev vastavus.

BYOD ja füüsiline juurdepääsukontroll

Kaitseb organisatsiooni varasid seadmete ja asukohtade lõikes, sh oma seadme kasutamine (BYOD) ja turvaalad.

Loe täielikku ülevaadet
See juurdepääsukontrolli poliitika (P04S) pakub väikestele ja keskmise suurusega ettevõtetele (VKE-d) tervikliku raamistiku organisatsiooni süsteemidele, andmetele ja füüsilistele rajatistele juurdepääsu haldamiseks ja turvamiseks. VKE-dele kohandatud poliitikana määrab see vastutused lihtsustatud rollidele, nagu tegevjuht ja IT-juht/väline IT-teenuseosutaja, peegeldades asjaolu, et paljudel VKE-del puuduvad pühendunud IT-turvameeskonnad, nagu infoturbejuht või turbeoperatsioonide keskus. Oluline on, et poliitika on täielikult kooskõlas ja vastavuses rahvusvaheliselt tunnustatud standarditega, eelkõige ISO/IEC 27001:2022, võimaldades samal ajal praktilist rakendamist organisatsioonides, kus puuduvad keerukad sisemised ressursid. Poliitika kirjeldab üksikasjalikult protseduure juurdepääsuõiguste andmiseks, muutmiseks ja juurdepääsuõiguste tühistamiseks, käsitledes kasutaja elutsükli kõiki etappe. See hõlmab kõiki kasutajaid: töötajaid, töövõtjaid, ajutist personali ja väliseid IT-teenuseosutajaid ning kehtib nii ettevõtte väljastatud seadmete kui ka oma seadme kasutamise (BYOD) korral, pilve- ja kohapealsetes süsteemides, samuti füüsilistes ruumides, nagu kontorid ja turvalised serveriruumid. Vähimate privileegide põhimõtte läbiv rakendamine tagab, et juurdepääs antakse ainult ärivajaduse alusel, minimeerides põhjalikult volitamata või ülemäärase juurdepääsu riski tundlikele varadele. Poliitika keskmes on selged, rakendatavad rollid ja vastutused: tegevjuht vastutab poliitika heakskiitmise, ressursside eraldamise ja erandite käsitlemise eest; IT-juht (või usaldusväärne väline teenuseosutaja) rakendab juurdepääsuõiguste andmist ja juurdepääsuõiguste eemaldamist, haldab auditeeritavat juurdepääsukontrolli registrit, seadistab rollipõhise juurdepääsukontrolli (RBAC) ja mitmefaktorilise autentimise (MFA) ning viib läbi logide läbivaatamise. Osakonnajuhid autoriseerivad oma meeskondade juurdepääsu ja algatavad õigeaegsed uuendused rollimuudatuste korral, samas kui töötajad peavad järgima turvalise juurdepääsu ja kasutamise protokolle. Poliitika käivitab regulaarsed juurdepääsuõiguste ülevaatused, minimaalselt iga-aastase sagedusega, ning nõuab nii automatiseeritud kui ka manuaalset dokumenteerimist juurdepääsumuudatuste ja auditite kohta. Poliitikasse on integreeritud tugev riskikäsitlus, rikkumiste haldus ja vastavuse seire protseduurid. Kõrvalekalded standardprotsessist, näiteks ajutine juurdepääs pärast lahkumisavaldust, on lubatud ainult tippjuhtkonna heakskiidul ja põhjaliku dokumenteerimisega. Määratletud on selged distsiplinaarmeetmed mittevastavuse korral, ulatudes sihipärasest ümberõppest kuni lepingu lõpetamise või õigusliku/regulatiivse eskaleerimiseni. Poliitika reageerib kiiresti ka päästikutele, nagu tehnoloogilised muudatused, organisatsioonilised nihked või turbeintsidendid, nõudes ajakohastatud ülevaatusi ja muudetud kontrollimeetmeid. Lõpuks on poliitika loodud sujuvaks integreerimiseks seotud kriitiliste VKE poliitikatega, nagu lubatud kasutuse poliitika, muudatuste juhtimine, töölevõtu ja töösuhte lõpetamise poliitika, andmekaitse ja privaatsus ning intsidentidele reageerimine. Iga-aastane ülevaatustsükkel ja kohustuslikud töötajate koolitused tagavad, et poliitika püsib tõhus ning on rakendatav muutuvate äri- ja vastavusvajaduste kontekstis, võimaldades VKE-del hoida tugevat, praktilist ja auditivalmis juurdepääsukontrolli keskkonda.

Poliitika diagramm

Juurdepääsukontrolli poliitika diagramm, mis illustreerib kasutaja juurdepääsuõiguste andmist, kinnitustöövoogu, muutmist, töösuhte lõpetamise samme, privilegeeritud juurdepääsu haldust ja perioodilist ülevaatust.

Klõpsake diagrammil, et vaadata seda täissuuruses

Sisu

Kohaldamisala ja kaasamise rollid

Kasutaja elutsükli protseduurid (juurdepääsuõiguste andmine/eemaldamine)

Perioodiline juurdepääsuõiguste ülevaatus ja audit

Privilegeeritud juurdepääsu haldus

BYOD ja füüsilise juurdepääsukontrolli nõuded

Erandite ja rikkumiste käsitlemine

Raamistiku vastavus

🛡️ Toetatud standardid ja raamistikud

See toode on kooskõlas järgmiste vastavusraamistikkudega, üksikasjalike klauslite ja kontrolli kaardistustega.

Raamistik Kaetud klauslid / Kontrollid
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Article 32
EU NIS2
EU DORA
COBIT 2019

Seotud poliitikad

Lubatud kasutuse poliitika – VKE

Tagab, et kasutajad mõistavad antud juurdepääsuga seotud lubatud käitumist.

Muudatuste juhtimise poliitika – VKE

Tagab, et juurdepääsuõigused on kooskõlas heakskiidetud süsteemimuudatustega.

Töölevõtu ja töösuhte lõpetamise poliitika – VKE

Määratleb juurdepääsuõiguste andmise ja juurdepääsuõiguste eemaldamise käivitussündmused.

Andmekaitse ja privaatsuse poliitika – VKE

Tagab, et juurdepääsukontrollid on kooskõlas isikuandmete kaitsemeetmetega.

Intsidentidele reageerimise poliitika – VKE

Määratleb, kuidas juurdepääsuga seotud intsidente (nt väärkasutus või rikkumised) hallatakse ja uuritakse.

Claryseci poliitikate kohta - Juurdepääsukontrolli poliitika – VKE

Üldised turbepoliitikad on sageli koostatud suurkorporatsioonidele, jättes väikeettevõtted hätta keerukate reeglite ja määratlemata rollide rakendamisega. See poliitika on teistsugune. Meie VKE poliitikad on algusest peale loodud praktiliseks rakendamiseks organisatsioonides, kus puuduvad pühendunud turvameeskonnad. Me määrame vastutused rollidele, mis teil päriselt olemas on, nagu tegevjuht ja teie IT-teenuseosutaja, mitte spetsialistide armeele, keda teil ei ole. Iga nõue on jaotatud unikaalselt nummerdatud punktideks (nt 5.2.1, 5.2.2). See muudab poliitika selgeks samm-sammuliseks kontrollnimekirjaks, muutes selle lihtsaks rakendada, auditeerida ja kohandada ilma tervete jaotiste ümberkirjutamiseta.

Juurdepääsukontrolli register

Nõuab kõigi juurdepääsumuudatuste turvalist jälgimist detailsete logidega, sh kasutajanimi, rollid, kinnitused ja ajatemplid.

Automatiseeritud ja manuaalne juurdepääsuõiguste andmine

Toetab nii automatiseeritud tööriistu kui ka manuaalseid malle kontode loomiseks, tagades paindlikkuse igas VKE seadistuses.

Erandite käsitlemise protsess

Kõrvalekalded peavad olema heaks kiidetud, dokumenteeritud ja riskiseire all, kaitstes vastavust ilma tarbetu keerukuseta.

Korduma kippuvad küsimused

Loodud juhtidele, juhtide poolt

Selle poliitika on koostanud turbejuht, kellel on üle 25 aasta kogemust ISMS-raamistike juurutamisel ja auditeerimisel globaalsetes organisatsioonides. See ei ole mõeldud vaid dokumendina, vaid kaitstava raamistikuna, mis peab vastu audiitori kontrollile.

Koostanud ekspert järgmiste kvalifikatsioonidega:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Katvus ja teemad

🏢 Sihtosakond

IT Turvalisus Vastavus

🏷️ Temaatiline katvus

Juurdepääsukontroll Identiteedihaldus Autentimishaldus Privilegeeritud juurdepääsu haldus Vastavuse juhtimine
€49

Ühekordne ost

Kohene allalaadimine
Eluaegsed uuendused
Access Control Policy - SME

Toote üksikasjad

Tüüp: policy
Kategooria: SME
Standardid: 7