policy Enterprise

Turvalise teabevahetuse ja mitmefaktorilise autentimise poliitika

Tagage organisatsiooniülene turvaline teabevahetus ja jõustage mitmefaktoriline autentimine (MFA), et pakkuda tugevat kaitset volitamata juurdepääsu vastu kooskõlas NIS2 ja tööstuse standarditega.

Ülevaade

Turvalise teabevahetuse ja mitmefaktorilise autentimise poliitika määratleb kohustuslikud nõuded mitmefaktorilise autentimise (MFA) ja krüpteeritud kanalite kasutamiseks kogu organisatsioonis, et kaitsta tundlikku teavet, tugevdada juurdepääsukontrolli ning tagada vastavus NIS2, ISO/IEC ja muude regulatiivsete standarditega, tagades samal ajal turvalised erakorralised süsteemid ja kasutajate pideva teadlikkuse.

Jõustab turvalise teabevahetuse

Nõuab krüpteerimist ja organisatsiooni poolt heakskiidetud krüpteeritud kanaleid kõne, video ja sõnumside jaoks, kaitstes tundlikku teavet pealtkuulamise eest.

Kohustuslik mitmefaktoriline autentimine

Nõuab mitmefaktorilist autentimist (MFA) kogu juurdepääsuks süsteemidele, sh privilegeeritud ja kaugjuurdepääsuga kasutajatele, et oluliselt vähendada volitamata sisenemise riski.

Erakorralise teabevahetuse kaitsemeetmed

Kaitseb erakorralisi süsteeme ja nõuab perioodilist testimist, et kriisiolukorra teabevahetus püsiks kaitstud ja kättesaadav.

Põhjalik kasutajate koolitus

Pakub regulaarset koolitust turvaliste kanalite kasutamise, mitmefaktorilise autentimise (MFA) parimate tavade ning ebaturvaliste valikute tuvastamise kohta kõigi kasutajate jaoks.

Loe täielikku ülevaadet
Turvalise teabevahetuse ja mitmefaktorilise autentimise (MFA) poliitika kehtestab terviklikud kontrollimeetmed organisatsiooni teabevahetuse ja kasutajate juurdepääsu kaitsmiseks kooskõlas rangete regulatiivsete ja tööstusstandarditega. Selle peamine eesmärk on tagada kõigi teabevahetuskanalite kaudu edastatava teabe konfidentsiaalsus ja terviklus, sh kõne, video, tekst ja erakorralised süsteemid, nõudes täiustatud autentimisprotsesse kooskõlas NIS2 artikli 21(2)(j) nõuetega. Poliitika kehtib kõigile töötajatele, töövõtjatele ja välistele osapooltele ning nõuab tundliku või operatiivse teabe puhul üksnes organisatsiooni poolt heakskiidetud ja krüpteeritud teabevahetusvahendite kasutamist. Need nõuded laienevad ka erakorralistele teavitussüsteemidele, tagades, et ka kriiside ajal püsib teabevahetus turvaline, vastupidav ja kättesaadav. Erakorralise reageerimise koordinaatoritele määratakse otsene roll nii nende süsteemide perioodilises testimises kui ka personali koolitamises nende nõuetekohaseks ja turvaliseks kasutamiseks. Poliitika oluline eesmärk on jõustada mitmefaktoriline autentimine (MFA) kogu võrgu- ja süsteemijuurdepääsu jaoks, eriti privilegeeritud ja kaugjuurdepääsuga kontode puhul. Privilegeeritud kontode omanikud peavad kasutama eraldi unikaalseid autentimisandmeid, mis alati jõustavad mitmefaktorilise autentimise (MFA) või pideva autentimise, ning igasugune õiguste tõstmine on rangelt ajaliselt piiratud ja seiratud. Kui tehnilised piirangud takistavad mitmefaktorilise autentimise (MFA) või krüpteerimise viivitamatut rakendamist, näiteks pärandsüsteemide piirangute või operatiivsete katkestuste tõttu, on nõutavad kompenseerivad kontrollimeetmed, näiteks tõhustatud süsteemide seire või ajutised juurdepääsupiirangud; kõik erandid peab ametlikult heaks kiitma infoturbejuht ning need läbivad kord kvartalis ülevaatuse. Poliitika nõuab ka ranget turvateadlikkuse ja koolituse raamistikku kõigile kasutajatele nii sisseelamisel kui ka seejärel iga-aastaselt. Need sessioonid, millel on suurem fookus kõrge riskiga rollidele, nagu IT-administraatorid ja tippjuhid, tagavad, et personal suudab eristada turvalisi ja ebaturvalisi kanaleid, mõistab õngitsusrünnakuid ja sotsiaalse manipulatsiooni taktikaid ning kasutab korrektselt turvalise teabevahetuse vahendeid. Lisaks sisseelamisele pakutakse sihipärast koolitust kõrgendatud riskitasemega kasutajatele, keskendudes täiustatud autentimismeetoditele ja erakorralise teabevahetusega seotud eririskidele. Pideva vastavuse tagamiseks viiakse läbi vastavuse pidev seire ning iga-aastane auditeerimine kõigi autentimis- ja teabevahetussüsteemide osas. Iga kasutaja, kes püüab poliitikast mööda hiilida või kasutada autoriseerimata või ebaturvalisi teabevahetusmeetodeid, seisab silmitsi distsiplinaarmeetmetega, sh võimaliku töösuhte lõpetamisega. IT- ja infoturbemeeskonnad vastutavad logide seire ja turvaliste vaikeseadistuste jõustamise eest, samas kui auditeerimisprotsessid kinnitavad pidevat kooskõla poliitika ja regulatiivsete kohustuste nõuetega. Seega pakub see poliitika kihilist ja terviklikku lähenemist organisatsiooni teabevarade kaitsmiseks, integreerides tihedalt kontrollimeetmed nii turvalise teabevahetuse kui ka juurdepääsu autentimise jaoks, täielikus kooskõlas direktiividega nagu NIS2, ISO/IEC 27001:2022 ja seotud raamistikud.

Poliitika diagramm

Poliitikadiagramm, mis illustreerib autentimise ja teabevahetuse vooge, rollipõhist jõustamist mitmefaktorilise autentimise (MFA) jaoks, krüpteeritud kanaleid, erakorralist teabevahetust ja auditi läbivaatuse samme.

Klõpsake diagrammil, et vaadata seda täissuuruses

Sisu

Kohaldamisala ja rakendamise reeglid

Mitmefaktorilise autentimise (MFA) rakendamise nõuded

Turvalise teabevahetuskanali kontrollimeetmed

Privilegeeritud konto turve

Erakorralise teabevahetuse kaitsemeetmed

Kasutajate teadlikkuse ja koolitusnõuded

Raamistiku vastavus

🛡️ Toetatud standardid ja raamistikud

See toode on kooskõlas järgmiste vastavusraamistikkudega, üksikasjalike klauslite ja kontrolli kaardistustega.

Raamistik Kaetud klauslid / Kontrollid
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Art. 32(1)(b)
EU NIS2
EU DORA
COBIT 2019

Seotud poliitikad

Infoturbepoliitika

Nõuab ettevõtteüleseid autentimise ja teabevahetuse kaitsemeetmeid.

Juurdepääsukontrolli poliitika

Kehtestab juurdepääsuvalitsemise, mida P38 mitmefaktoriline autentimine (MFA) jõustab.

Kasutajakonto ja privileegide halduse poliitika

Seob mitmefaktorilise autentimise (MFA) privilegeeritud juurdepääsu elutsükliga.

Krüptograafiliste kontrollimeetmete poliitika

Määratleb heakskiidetud krüptograafia/võtmehalduse turvalise teabevahetuse jaoks.

Võrguturbe poliitika

Kaitseb transpordikanaleid, mida kasutatakse kõne/video/sõnumside jaoks.

Logimis- ja seirepoliitika

Seirab autentimissündmusi ja turvaliste kanalite kasutust.

Äritegevuse järjepidevuse ja katastroofitaaste poliitika

Kaitseb erakorralist teabevahetust kriiside ajal.

Infoturbe teadlikkuse ja koolituse poliitika

Koolitab kasutajaid mitmefaktorilise autentimise (MFA) ja kanali hügieeni osas.

Claryseci poliitikate kohta - Turvalise teabevahetuse ja mitmefaktorilise autentimise poliitika

Tõhus turbejuhtimine nõuab enamat kui pelgalt sõnu; see nõuab selgust, aruandekohustust ja struktuuri, mis skaleerub koos teie organisatsiooniga. Üldised mallid ebaõnnestuvad sageli, tekitades ebaselgust pikkade lõikude ja määratlemata rollidega. See poliitika on loodud olema teie turbeprogrammi operatiivne selgroog. Määrame vastutused tänapäevases ettevõttes esinevatele konkreetsetele rollidele, sh infoturbejuht, IT- ja infoturbemeeskonnad ning asjakohased komiteed, tagades selge aruandekohustuse. Iga nõue on unikaalselt nummerdatud klausel (nt 5.1.1, 5.1.2). See atomaarne struktuur muudab poliitika lihtsasti rakendatavaks, auditeeritavaks konkreetsete kontrollimeetmete vastu ning turvaliselt kohandatavaks ilma dokumendi terviklust mõjutamata, muutes selle staatilisest dokumendist dünaamiliseks, rakendatavaks raamistikuks.

Tihedalt integreeritud regulatiivne kooskõla

Vastab NIS2, GDPR, DORA ja ISO/IEC standarditele autentimise ja teabevahetuse turbe osas, sulgedes ettevõtete vastavuslüngad.

Määratletud aruandekohustus iga rolli jaoks

Määrab selgesõnalised vastutused infoturbejuhile, IT-le ja reageerimise koordinaatoritele, tagades selged ja jõustatavad turbeprotsessid.

Erakorraliste kanalite kontrollimeetmed, mis täidavad lüngad

Laiendab kontrollimeetmeid erakorralisele teabevahetusele, nõudes perioodilisi õppusi ja turvalist juurdepääsu, kõrvaldades traditsioonilise poliitikanõrkuse.

Korduma kippuvad küsimused

Loodud juhtidele, juhtide poolt

Selle poliitika on koostanud turbejuht, kellel on üle 25 aasta kogemust ISMS-raamistike juurutamisel ja auditeerimisel globaalsetes organisatsioonides. See ei ole mõeldud vaid dokumendina, vaid kaitstava raamistikuna, mis peab vastu audiitori kontrollile.

Koostanud ekspert järgmiste kvalifikatsioonidega:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Katvus ja teemad

🏢 Sihtosakond

IT Turvalisus Vastavus Audit ja nõuetele vastavus Tippjuhtkond

🏷️ Temaatiline katvus

Juurdepääsukontroll autentimise haldus turbeoperatsioonid võrguturve turvaline teabevahetus
€79

Ühekordne ost

Kohene allalaadimine
Eluaegsed uuendused
Secure Communications and Multi-Factor Authentication Policy

Toote üksikasjad

Tüüp: policy
Kategooria: Enterprise
Standardid: 7