Kehtestage tugevad kontode ja privilegeerimise kontrollimeetmed selle tervikliku poliitikaga, et vähendada juurdepääsuriske, tagada vastavus ja toetada turvalisi operatsioone.
See poliitika nõuab struktureeritud ja auditeeritavaid kontrollimeetmeid kasutajakontode ja juurdepääsuõiguste haldamiseks kõigis organisatsiooni infosüsteemides ja tehnoloogiates, tagades, et juurdepääs on autoriseeritud, seire all ja kooskõlas peamiste turbestandarditega.
Juurdepääsuõigused määratakse rangelt vajaduspõhimõtte alusel, minimeerides volitamata juurdepääsu riski.
Kohaldub kõigile kasutajakontodele, sh töötajatele, töövõtjatele ja kolmanda osapoole tarnijatele, pilve-, kohapealsetes ja kaugjuurdepääsukeskkondades.
Nõuab tugevat autentimist koos parooli keerukuse, mitmefaktorilise autentimise (MFA) ning kontrollidega privilegeeritud sessioonide üle.
Klõpsake diagrammil, et vaadata seda täissuuruses
Kohaldamisala ja kaasamise reeglid
Juurdepääsuõiguste määramine ja haldus
Autentimine ja sessioonikontrollid
Kolmanda osapoole ja tarnija juurdepääsu protseduurid
Perioodilised juurdepääsuõiguste ülevaatused
Erandite ja riski käsitlemise protsessid
See toode on kooskõlas järgmiste vastavusraamistikkudega, üksikasjalike klauslite ja kontrolli kaardistustega.
Kehtestab üldised juurdepääsukontrolli põhimõtted ja mehhanismid, sh reeglipõhised ja rollipõhise juurdepääsukontrolli (RBAC) kontrollid.
Annab protseduurilised sammud kasutaja juurdepääsu algatamiseks ja lõpetamiseks kooskõlas personali (HR) tegevustega.
Tugevdab kasutajate vastutust kontoturbe ja autentimistunnuste kaitsmise eest.
Juhendab juurdepääsutasemeid andmete klassifitseerimise alusel, tagades, et privileegipiirid ühtlustuvad tundlikkuse tasemetega.
Tagab, et auditijälg kogutakse kõigi kontoga seotud tegevuste kohta ning vaadatakse üle, et tuvastada anomaaliaid või volitamata juurdepääsu.
Reguleerib eskaleerimist, ohjeldamist ja intsidendijärgseid ülevaatustegevusi juhtudel, kui esineb juurdepääsuõiguste väärkasutus või autoriseerimata kontotegevus.
Tõhus turbejuhtimine nõuab enamat kui sõnu; see nõuab selgust, volitusi ja aruandekohustust ning struktuuri, mis skaleerub koos teie organisatsiooniga. Üldised mallid ebaõnnestuvad sageli, tekitades ebaselgust pikkade lõikude ja määratlemata rollidega. See poliitika on loodud olema teie turbeprogrammi operatiivne selgroog. Me määrame vastutused kaasaegses ettevõttes esinevatele konkreetsetele rollidele, sh infoturbejuht, IT- ja turvameeskonnad ning asjakohased komiteed, tagades selge aruandekohustuse. Iga nõue on unikaalselt nummerdatud klausel (nt 5.1.1, 5.1.2). See atomaarne struktuur muudab poliitika lihtsaks rakendada, auditeerida konkreetsete kontrollimeetmete vastu ning turvaliselt kohandada ilma dokumendi terviklust mõjutamata, muutes selle staatilisest dokumendist dünaamiliseks, rakendatavaks raamistikuks.
Määratleb detailsed vastutused infoturbejuhi, IT-administraatorite, personali (HR), juhtide ja tarnijate jaoks, selgitades heakskiidu- ja auditeerimisahelaid.
Nõuab identiteedi- ja juurdepääsuhalduse (IAM) integratsiooni personaliinfosüsteemi (HRIS) süsteemiga kasutajakontode õigeaegseks, automatiseeritud juurdepääsuõiguste andmiseks ja deaktiveerimiseks.
Ametlik, riskipõhine protsess erandite jaoks, tagades, et kõik kõrvalekalded on dokumenteeritud, heaks kiidetud ja auditeeritavad.
Selle poliitika on koostanud turbejuht, kellel on üle 25 aasta kogemust ISMS-raamistike juurutamisel ja auditeerimisel globaalsetes organisatsioonides. See ei ole mõeldud vaid dokumendina, vaid kaitstava raamistikuna, mis peab vastu audiitori kontrollile.