policy SME

Kasutajakonto ja privileegide halduse poliitika – VKE

Põhjalik poliitika kasutajakontode ja juurdepääsuõiguste turvaliseks haldamiseks VKE-des, tagades jälgitava juurdepääsu ja õigusnormidele vastavuse.

Ülevaade

See poliitika kirjeldab selgeid ja rakendatavaid nõudeid kasutajakontode ja juurdepääsuõiguste haldamiseks VKE-des. See nõuab jälgitavat, rollipõhist juurdepääsu, perioodilist juurdepääsuõiguste ülevaatamist, paroolistandardeid ning formaliseeritud sisseelamis- ja lahkumisprotsessi. Tegevjuht kannab üldist volitust ja aruandekohustust, keda toetab turbejuht, ning kõik protsessid tagavad vastavuse standarditele ISO/IEC 27001, GDPR, NIS2 ja muule.

Otsast lõpuni kontoturve

Katab kasutajakontode kogu elutsükli alates loomisest kuni deaktiveerimiseni, tagades, et kogu juurdepääs on dokumenteeritud ja jälgitav.

VKE-le kohandatud rollid ja lihtsus

Delegeerib vastutused tegevjuhile ja turbejuhile, sobides organisatsioonidele, kus puuduvad suured IT-meeskonnad.

Õigusnormidele vastavus

Kooskõlas standarditega ISO/IEC 27001:2022, GDPR, NIS2 ja DORA, tagades vastavuse mitme standardi lõikes.

Vähimate privileegide põhimõte

Minimeerib riski, jõustades ainult vajaliku juurdepääsu ning kohustuslikud kinnitused privilegeeritud juurdepääsuõiguste jaoks.

Loe täielikku ülevaadet
Kasutajakonto ja privileegide halduse poliitika (P11S) on põhjalik, VKE-le suunatud poliitika, mis reguleerib kasutajakontode ja juurdepääsuõiguste loomist, kasutamist, seiret ning eemaldamist organisatsioonis. Globaalsetest standarditest ja regulatiivsetest nõuetest kohandatud poliitikana kehtestab see raamistiku, et tagada, et ainult volitatud kasutajatel on asjakohane juurdepääs — kriitiline kontrollimeede volitamata tegevuse ennetamiseks ja siseohtude maandamiseks. P11S on kirjutatud spetsiaalselt väikestele ja keskmise suurusega ettevõtetele (VKE-dele), mida näitab tegevjuhi (GM) volitus ja aruandekohustus ning keerukate IT juhtimisstruktuuride (nt pühendunud turbeoperatsioonide keskus või infoturbejuht) puudumine. See lähenemine muudab kõrge kindlustasemega juurdepääsukontrolli saavutatavaks ja hallatavaks organisatsioonidele, kellel puuduvad suured turvameeskonnad, säilitades samal ajal kooskõla standardiga ISO/IEC 27001:2022 ja seotud raamistikega. Poliitika kehtib kõigile töötajatele, töövõtjatele, praktikantidele ja kolmandatele isikutele, kellel on juurdepääs organisatsiooni IT-taristule ja infosüsteemidele. See hõlmab tavapäraseid kasutajakontosid, administraatori- ja teenusekontosid ning ajutisi või külalise autentimistunnuseid. Reeglid katavad kogu konto elutsükli: esmasest sisseelamisest ja juurdepääsuõiguste andmisest kuni perioodilise juurdepääsuõiguste ülevaatamiseni ja juurdepääsuõiguste tühistamiseni lahkumisprotsessi käigus. Iga kasutaja saab unikaalse kasutajanime, et tagada volitus ja aruandekohustus; jagatud autentimisandmed on selgesõnaliselt keelatud, välja arvatud kontrollitud, dokumenteeritud erandid. Privilegeeritud juurdepääsuõigused nõuavad täiendavat põhjendamist ja autoriseerimist ning on alati dokumenteerimise ja perioodilise ülevaatuse objekt. Rollid ja vastutused on lihtsustatud ja selged: tegevjuht tagab üldise järelevalve, poliitika järgimise ning käsitleb kasutajakontodega seotud turbeintsidente. Rakendamise ja tehnilise jõustamise ülesanded kuuluvad turbejuhile (või välisele IT-teenuseosutajale), kes haldab juurdepääsuõiguste andmist, keelamist, seiret ning logimis- ja seirepoliitika kohast logimist rangelt dokumenteeritud kinnitustöövoogude alusel. Vahetu juht mängib olulist rolli juurdepääsutaotluste esitamisel, ülevaatamisel ja juurdepääsu valideerimisel, kui meeskonnaliikmete rollid muutuvad, ning iga kasutaja vastutab oma autentimistunnuste kaitsmise ja kahtlase tegevuse raporteerimise eest. Poliitika nõuab ranget juhtimist: kõik konto muudatused, loomised, deaktiveerimised ja süsteemiõiguste tõstmised tuleb logida ning siduda nimeliste isikutega. Perioodilised juurdepääsuõiguste ülevaatused on kohustuslikud vähemalt iga kuue kuu järel. Parooli keerukus, mitmefaktoriline autentimine (MFA) võimalusel, konto lukustamine ebaõnnestunud katsete järel ning teenuse- ja kolmanda osapoole kontode süstemaatiline ülevaatus on reeglitesse sisse ehitatud. Lahkumisprotsess tagab viivitamatu ligipääsuõiguste tühistamise ning kõigi turvatokenite või seadmete tagastamise, vähendades püsiva juurdepääsu riske. Erandite haldus on kõrgel tasemel: igasugune kõrvalekalle põhipoliitikast (nt harv jagatud või testkontode kasutamine) peab olema kirjalikult põhjendatud, kaetud kompenseerivate kontrollimeetmete abil, vaadatud üle kord kvartalis ning allutatud hilisemale tühistamisele. Erakorralised “break glass” kontod on lubatud ainult määratletud, dokumenteeritud tingimustel ning tuleb pärast kasutamist lähtestada. Poliitika näeb ette regulaarsed auditid, turbeintsidentide ülevaatused ning iga-aastased ajakohastused, et säilitada kooskõla muutuvate regulatiivsete ja ärinõuetega. Lõpuks seob see end selgesõnaliselt kaasnevate poliitikatega, mis katavad juhtimist, juurdepääsukontrolli, töölevõtu ja töösuhte lõpetamise poliitikat, turvateadlikkuse koolitust ning intsidentidele reageerimist, tagades tervikliku lähenemise juurdepääsuhaldusele ja vastavusele.

Poliitika diagramm

Kasutajakonto ja privileegide halduse poliitika diagramm, mis illustreerib konto elutsükli samme, sh loomine, kinnitamine, seire, juurdepääsuõiguste ülevaatamine ja lahkumisprotsess koos vastavuse kontrollpunktidega.

Klõpsake diagrammil, et vaadata seda täissuuruses

Sisu

Kohaldamisala ja rakendamise reeglid

Privileegid ja juurdepääsukontrolli nõuded

Juurdepääsu elutsükli haldus

Paroolihalduse ja mitmefaktorilise autentimise (MFA) nõuded

Lahkumisprotsess ja erakorraline juurdepääs

Riski käsitlemine ja erandite haldus

Raamistiku vastavus

🛡️ Toetatud standardid ja raamistikud

See toode on kooskõlas järgmiste vastavusraamistikkudega, üksikasjalike klauslite ja kontrolli kaardistustega.

Raamistik Kaetud klauslid / Kontrollid
ISO/IEC 27001:2022
ISO/IEC 27002:2022
8.2
NIST SP 800-53 Rev.5
EU NIS2
EU DORA
COBIT 2019
EU GDPR
Article 32

Seotud poliitikad

Juhtimise rollide ja vastutuste poliitika – VKE

Kehtestab volituse ja aruandekohustuse ning otsustusõiguse juurdepääsu kinnitustöövoogude ja järelevalve jaoks.

Juurdepääsukontrolli poliitika – VKE

Reguleerib organisatsiooniülest juurdepääsukontrolli jõustamist ja autentimismehhanisme.

Töölevõtu ja töösuhte lõpetamise poliitika – VKE

Tagab, et konto loomine ja eemaldamine on integreeritud personali (HR) juhitud personaliprotsesside muudatustesse.

Infoturbe teadlikkuse ja koolituse poliitika – VKE

Koolitab kasutajaid turvaliste kontotavade ja IT-ressursside volitatud kasutamise ootuste osas.

Intsidentidele reageerimise poliitika – VKE

Määratleb tegevused, kui konto väärkasutus viib turbeintsidentideni või volitamata avalikustamiseni.

Claryseci poliitikate kohta - Kasutajakonto ja privileegide halduse poliitika – VKE

Üldised turvapoliitikad on sageli loodud suurkorporatsioonidele, jättes väikeettevõtted hätta keerukate reeglite ja määratlemata rollidega. See poliitika on teistsugune. Meie VKE poliitikad on algusest peale kavandatud praktiliseks rakendamiseks organisatsioonides, kus puuduvad pühendunud turvameeskonnad. Me määrame vastutused rollidele, mis teil tegelikult olemas on — näiteks tegevjuht ja teie IT-teenuseosutaja — mitte spetsialistide armeele, mida teil ei ole. Iga nõue on jaotatud unikaalselt nummerdatud punktideks (nt 5.2.1, 5.2.2). See muudab poliitika selgeks samm-sammuliseks kontrollnimekirjaks, mida on lihtne rakendada, auditeerida ja kohandada ilma tervete jaotiste ümberkirjutamiseta.

Auditivalmis juurdepääsukirjed

Säilitab üksikasjalikud logid kõigi kontotegevuste ja kinnitustöövoogude kohta 12 kuud, lihtsustades regulatiivseid auditeid ja uurimisi.

Kvartaalsed erandite ülevaatused

Tagab, et igasugune erijuhtumite juurdepääs (nt test- või erakorraline) on rangelt kontrollitud, põhjendatud ja regulaarselt kordushindamise kuupäeva alusel uuesti hinnatud.

Sujuv lahkumisprotsess

Integreerib selged kontrollnimekirja sammud viivitamatuks ligipääsuõiguste tühistamiseks, varade taastamiseks ja valideerimiseks ning sertifikaatide käsitlemiseks töötaja lahkumisel.

Korduma kippuvad küsimused

Loodud juhtidele, juhtide poolt

Selle poliitika on koostanud turbejuht, kellel on üle 25 aasta kogemust ISMS-raamistike juurutamisel ja auditeerimisel globaalsetes organisatsioonides. See ei ole mõeldud vaid dokumendina, vaid kaitstava raamistikuna, mis peab vastu audiitori kontrollile.

Koostanud ekspert järgmiste kvalifikatsioonidega:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Katvus ja teemad

🏢 Sihtosakond

IT Turvalisus Vastavus

🏷️ Temaatiline katvus

Juurdepääsukontroll Identiteedihaldus privilegeeritud juurdepääsu haldus vastavuse juhtimine IT-operatsioonid
€29

Ühekordne ost

Kohene allalaadimine
Eluaegsed uuendused
User Account and Privilege Management Policy - SME

Toote üksikasjad

Tüüp: policy
Kategooria: SME
Standardid: 7