Põhjalik VKE juurdepääsukontrolli poliitika, mis tagab, et süsteemidele ja andmetele pääsevad ligi ainult volitatud kasutajad, koos selgete rollide, range seire ja vastavusega.
VKE juurdepääsukontrolli poliitika (P04S) määratleb, kuidas hallatakse juurdepääsu süsteemidele, andmetele ja rajatistele, tagades, et sissepääsu saavad ainult volitatud kasutajad, rakendades vähimate privileegide põhimõtet ning olles kooskõlas standardiga ISO/IEC 27001:2022. See kirjeldab selgeid rolle, iga-aastaseid ülevaatusi ja vastavusstandardeid organisatsioonidele, kellel puuduvad pühendunud turvameeskonnad.
Piirab kasutaja juurdepääsu ainult töörolli jaoks vajalikuga, vähendades volitamata juurdepääsu riske.
Määratleb vastutused tegevjuhi, IT, osakonnajuhtide ja töötajate jaoks, et tagada sujuv juurdepääsuhaldus.
Nõuab iga-aastast juurdepääsuõiguste ülevaatamist ja tugevat auditijälge, et tagada pidev vastavus.
Kaitseb organisatsiooni varasid seadmete ja asukohtade lõikes, sh oma seadme kasutamine (BYOD) ja turvaalad.
Klõpsake diagrammil, et vaadata seda täissuuruses
Kohaldamisala ja kaasamise rollid
Kasutaja elutsükli protseduurid (juurdepääsuõiguste andmine/eemaldamine)
Perioodiline juurdepääsuõiguste ülevaatus ja audit
Privilegeeritud juurdepääsu haldus
BYOD ja füüsilise juurdepääsukontrolli nõuded
Erandite ja rikkumiste käsitlemine
See toode on kooskõlas järgmiste vastavusraamistikkudega, üksikasjalike klauslite ja kontrolli kaardistustega.
Tagab, et kasutajad mõistavad antud juurdepääsuga seotud lubatud käitumist.
Tagab, et juurdepääsuõigused on kooskõlas heakskiidetud süsteemimuudatustega.
Määratleb juurdepääsuõiguste andmise ja juurdepääsuõiguste eemaldamise käivitussündmused.
Tagab, et juurdepääsukontrollid on kooskõlas isikuandmete kaitsemeetmetega.
Määratleb, kuidas juurdepääsuga seotud intsidente (nt väärkasutus või rikkumised) hallatakse ja uuritakse.
Üldised turbepoliitikad on sageli koostatud suurkorporatsioonidele, jättes väikeettevõtted hätta keerukate reeglite ja määratlemata rollide rakendamisega. See poliitika on teistsugune. Meie VKE poliitikad on algusest peale loodud praktiliseks rakendamiseks organisatsioonides, kus puuduvad pühendunud turvameeskonnad. Me määrame vastutused rollidele, mis teil päriselt olemas on, nagu tegevjuht ja teie IT-teenuseosutaja, mitte spetsialistide armeele, keda teil ei ole. Iga nõue on jaotatud unikaalselt nummerdatud punktideks (nt 5.2.1, 5.2.2). See muudab poliitika selgeks samm-sammuliseks kontrollnimekirjaks, muutes selle lihtsaks rakendada, auditeerida ja kohandada ilma tervete jaotiste ümberkirjutamiseta.
Nõuab kõigi juurdepääsumuudatuste turvalist jälgimist detailsete logidega, sh kasutajanimi, rollid, kinnitused ja ajatemplid.
Toetab nii automatiseeritud tööriistu kui ka manuaalseid malle kontode loomiseks, tagades paindlikkuse igas VKE seadistuses.
Kõrvalekalded peavad olema heaks kiidetud, dokumenteeritud ja riskiseire all, kaitstes vastavust ilma tarbetu keerukuseta.
Selle poliitika on koostanud turbejuht, kellel on üle 25 aasta kogemust ISMS-raamistike juurutamisel ja auditeerimisel globaalsetes organisatsioonides. See ei ole mõeldud vaid dokumendina, vaid kaitstava raamistikuna, mis peab vastu audiitori kontrollile.