Tagage pilveteenuste turvaline, nõuetele vastav ja tõhus kasutamine selge juhtimise, tugevate kontrollimeetmete ja määratletud rollidega igas keskkonnas.
Pilveteenuste kasutamise poliitika kehtestab kohustuslikud nõuded kõigi pilveteenuste turvaliseks ja nõuetele vastavaks kasutamiseks, määratledes rollid, kontrollimeetmed ja juhtimise igas keskkonnas.
Nõuab riskipõhiseid kontrollimeetmeid, andmekaitset ja pidevat vastavust kõigis pilveteenuse mudelites ja teenuseosutajate lõikes.
Sisaldab pilveteenuste registrit ning selget aruandekohustust teenuseosutaja valiku, elutsükli ja erandite halduskorralduse eest.
Jõustab mitmefaktorilise autentimise (MFA), rollipõhise juurdepääsukontrolli (RBAC), ühekordse sisselogimise (SSO) ja vähimate õiguste põhimõtte kõigi pilveadministraatori- ja privilegeeritud kontode jaoks.
Klõpsake diagrammil, et vaadata seda täissuuruses
Kohaldamisala ja kaasamise reeglid
Pilveteenuseosutaja hoolsuskontroll
Juurdepääsukontroll ja mitmefaktorilise autentimise (MFA) nõuded
Tsentraliseeritud pilveteenuste register
Konfiguratsiooni- ja andmete asukohariigi kontrollimeetmed
Intsidentidele reageerimise integratsioon
See toode on kooskõlas järgmiste vastavusraamistikkudega, üksikasjalike klauslite ja kontrolli kaardistustega.
| Raamistik | Kaetud klauslid / Kontrollid |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Article 28Article 32Chapter V
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Toetab auditivalmidust ja pidevat kontrollide tagamist, et pilvekontrollimeetmed on jõustatud ja seiratud.
Kehtestab üldpõhimõtted turvaliseks süsteemide ja teenuste toimimiseks, mida see poliitika pilvekontekstis jõustab.
Kõik pilve konfiguratsioonimuudatused peavad järgima muudatuste juhtimise protseduure, mis on kirjeldatud P5-s.
Määrab, kuidas andmeid hinnatakse enne pilve edastamist ning kuidas rakendatakse kontrollimeetmeid, nagu krüpteerimine ja andmete asukohariik.
Annab standardid krüpteerimiseks, võtmehalduseks ja krüptograafiliste algoritmide kasutamiseks, mida rakendatakse otse pilveteenuste konfiguratsioonides.
Täpsustab logide kogumise, säilitamise ja analüüsi nõuded, mida tuleb pilvekeskkondades jõustada.
Määratleb eskaleerimise, ohjeldamise ja parandusmeetmete protseduurid pilvega seotud turbesündmuste jaoks.
Tõhus turbejuhtimine nõuab enamat kui sõnu; see eeldab selgust, aruandekohustust ja struktuuri, mis skaleerub koos teie organisatsiooniga. Üldised mallid ebaõnnestuvad sageli, tekitades ebaselgust pikkade lõikude ja määratlemata rollidega. See poliitika on loodud olema teie turbeprogrammi operatiivne selgroog. Me määrame vastutused kaasaegses ettevõttes esinevatele konkreetsetele rollidele, sh infoturbejuht (CISO), IT- ja infoturbemeeskonnad ning asjakohased komiteed, tagades selge aruandekohustuse. Iga nõue on unikaalselt nummerdatud klausel (nt 5.1.1, 5.1.2). See atomaarne struktuur muudab poliitika lihtsaks rakendada, auditeerida konkreetsete kontrollimeetmete vastu ning turvaliselt kohandada ilma dokumendi terviklust mõjutamata, muutes selle staatilisest dokumendist dünaamiliseks, rakendatavaks raamistikuks.
Nõuab auditeerimisõiguse tingimusi, andmete asukohariiki, rikkumisest teavitamist ja teenuse järjepidevust kõigis pilveteenuseosutajate lepingutes.
Täpsustab infoturbejuhi (CISO), pilveturbe arhitekti, õigusfunktsiooni ja teenuseomanike vastutused elutsükli halduse ja vastavuse halduse jaoks.
Nõuab aktiivset võrguseiret, DNS-i seiret ja logide seiret, et tuvastada ja käsitleda volitamata pilveteenuste kasutust.
Selle poliitika on koostanud turbejuht, kellel on üle 25 aasta kogemust ISMS-raamistike juurutamisel ja auditeerimisel globaalsetes organisatsioonides. See ei ole mõeldud vaid dokumendina, vaid kaitstava raamistikuna, mis peab vastu audiitori kontrollile.