Tagage VKE-dele turvaline ja nõuetele vastav pilveteenuste kasutamine selgete kontrollidega juurdepääsu, riskijuhtimise ja teenuseosutaja juhtimise osas, kohandatud lihtsatele operatiivsetele rollidele.
Pilveteenuste kasutamise poliitika (P27S) määratleb, kuidas VKE-d haldavad ja juhivad pilveteenuseid turvaliselt, jõustades heakskiitmise, juurdepääsukontrolli, vastavuse peamistele regulatsioonidele ning pideva seire koos praktiliste rollide ja vastutustega.
Määratleb selged rollid ja vastutused pilveteenuste heakskiitmiseks, kasutamiseks ja seireks; eraldi IT-meeskondi ei ole vaja.
Jõustab mitmefaktorilise autentimise (MFA), tugevad paroolid, auditilogimise ja kasutajate juurdepääsuhalduse kõigi heakskiidetud pilveteenuste jaoks.
Kooskõlas ISO/IEC 27001, GDPR, NIS2 ja DORA nõuetega pilveteenuste turvalisuse, andmete asukoha ning tarnijalepingute osas.
Klõpsake diagrammil, et vaadata seda täissuuruses
Käsitlusala ja rollid VKE pilveteenuste kasutamiseks
Pilveteenuste register ja heakskiitmine
Juurdepääsukontroll, mitmefaktoriline autentimine (MFA) ja paroolinõuded
Andmete säilitamine, varundamine ja väljumiskontrollid
Tarnijalepingud ja regulatiivne vastavus
Seire, läbivaatamine ja poliitika jõustamine
See toode on kooskõlas järgmiste vastavusraamistikkudega, üksikasjalike klauslite ja kontrolli kaardistustega.
| Raamistik | Kaetud klauslid / Kontrollid |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Article 28Article 32Chapter V
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Määratleb aruandekohustuse pilveteenuste heakskiitmiseks ja teenuseosutajate suhete haldamiseks.
Toetab turvalist sisselogimist, sessioonihaldust ja tühistamise tavasid, mida pilveplatvormid nõuavad.
Reguleerib, kuidas pilvepõhiseid andmeid varundatakse, säilitatakse ja kustutatakse kooskõlas õiguslike kohustustega.
Tagab, et pilveteenustes talletatud isikuandmeid käideldakse kooskõlas GDPR põhimõtetega.
Pakub struktureeritud protseduure pilve turbeintsidentidele reageerimiseks, sh tõendite kogumine ja väline teavitamine.
Üldised turvapoliitikad on sageli loodud suurkorporatsioonidele, jättes väikeettevõtted hätta keerukate reeglite ja määratlemata rollidega. See poliitika on teistsugune. Meie VKE poliitikad on kavandatud algusest peale praktiliseks rakendamiseks organisatsioonides, kus puuduvad pühendunud turvameeskonnad. Me määrame vastutused rollidele, mis teil tegelikult olemas on, nagu tegevjuht (GM) ja teie IT-teenuseosutaja, mitte spetsialistide armeele, keda teil ei ole. Iga nõue on jaotatud unikaalselt nummerdatud punktideks (nt 5.2.1, 5.2.2). See muudab poliitika selgeks samm-sammuliseks kontrollnimekirjaks, muutes selle lihtsaks rakendada, auditeerida ja kohandada ilma tervete jaotiste ümberkirjutamiseta.
Aktiivne pilveteenuste register loetleb iga heakskiidetud tööriista, selle omaniku, andmete asukoha ning uuendamise või toe teabe.
Annab selged sammud ajutiste või erakorraliste pilvetööriista erandite turvaliseks käsitlemiseks, koos riskihinnangute ja aegumiskuupäevadega.
Tagab, et varundamise, ekspordi ja kustutamise protseduurid on olemas ärikriitiliste pilveandmete jaoks, ennetades tarnijasse lukustumist.
Selle poliitika on koostanud turbejuht, kellel on üle 25 aasta kogemust ISMS-raamistike juurutamisel ja auditeerimisel globaalsetes organisatsioonides. See ei ole mõeldud vaid dokumendina, vaid kaitstava raamistikuna, mis peab vastu audiitori kontrollile.