Varmista pilvipalveluiden turvallinen, vaatimustenmukainen ja tehokas käyttö selkeällä hallintotavalla, vahvoilla hallintakeinoilla ja määritellyillä rooleilla jokaiseen ympäristöön.
Pilvipalveluiden käyttöpolitiikka asettaa pakolliset vaatimukset kaikkien pilvipalveluiden turvalliselle ja vaatimustenmukaiselle käytölle sekä määrittelee roolit, hallintakeinot ja hallintotavan jokaiseen ympäristöön.
Edellyttää riskiperusteisia hallintakeinoja, tietosuojaa ja vaatimustenmukaisuuden jatkuvaa seurantaa kaikissa pilvipalvelumalleissa ja palveluntarjoajilla.
Sisältää Pilvipalvelurekisterin sekä selkeän vastuun palveluntarjoajan valinnasta, elinkaaresta ja poikkeusten hallinnasta.
Edellyttää monivaiheista todennusta, roolipohjaista käyttöoikeuksien hallintaa (RBAC), SSO:ta ja vähimmän etuoikeuden periaatetta kaikille hallinnollisille ja etuoikeutetuille pilvitileille.
Napsauta kaaviota nähdäksesi sen täydessä koossa
Soveltamisala ja sitoutumissäännöt
Pilvipalveluntarjoajien toimittajahuolellisuusarviointi
Pääsynhallinta & monivaiheinen todennus -vaatimukset
Keskitetty Pilvipalvelurekisteri
Konfiguraatio- ja tietojen sijaintivaatimukset -hallintakeinot
Tietoturvapoikkeamiin reagointi -integraatio
Tämä tuote on linjassa seuraavien vaatimustenmukaisuuskehysten kanssa, yksityiskohtaisilla lauseke- ja valvontamappingeillä.
| Kehys | Katetut lausekkeet / Kontrollit |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Article 28Article 32Chapter V
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Tukee auditointivalmiutta ja jatkuvaa varmuutta siitä, että pilvikontrollit pannaan täytäntöön ja niitä seurataan.
Määrittää turvallisen järjestelmä- ja palvelutoiminnan yleiset periaatteet, joita tämä politiikka toimeenpanee pilvikontekstissa.
Kaikkien pilvikonfiguraatiomuutosten on noudatettava P5:ssä kuvattuja muutoksenhallintaprosesseja.
Määrittää, miten tietoja arvioidaan ennen pilvisiirtoa ja miten hallintakeinot, kuten salaus ja tietojen sijaintivaatimukset, sovelletaan.
Tarjoaa standardit salaukselle, avainten hallinnalle ja kryptografisten algoritmien käytölle, joita sovelletaan suoraan pilvipalvelukonfiguraatioissa.
Määrittää vaatimukset lokien keruulle, lokien säilytykselle ja analyysille, jotka on toimeenpantava pilviympäristöissä.
Määrittää eskaloinnin, rajaamisen ja korjaavat toimenpiteet pilveen liittyville tietoturvatapahtumille.
Tehokas tietoturvan hallintotapa vaatii enemmän kuin pelkkiä sanoja; se edellyttää selkeyttä, vastuunjakoa ja rakennetta, joka skaalautuu organisaatiosi mukana. Geneeriset mallipohjat epäonnistuvat usein ja luovat epäselvyyttä pitkien kappaleiden ja määrittelemättömien roolien vuoksi. Tämä politiikka on suunniteltu tietoturvaohjelmasi operatiiviseksi selkärangaksi. Osoitamme vastuut nykyaikaisessa yrityksessä esiintyville rooleille, mukaan lukien tietoturvajohtaja (CISO), IT- ja tietoturvatiimit sekä asiaankuuluvat ohjausryhmät, varmistaen selkeän vastuuvelvollisuuden. Jokainen vaatimus on yksilöllisesti numeroitu lauseke (esim. 5.1.1, 5.1.2). Tämä atominen rakenne tekee politiikasta helpon ottaa käyttöön, auditoida tiettyjä hallintakeinoja vasten ja räätälöidä turvallisesti vaikuttamatta asiakirjan eheyteen, muuttaen sen staattisesta dokumentista dynaamiseksi, toimeenpantavaksi viitekehykseksi.
Edellyttää tarkastusoikeuksia, tietojen sijaintivaatimuksia, ilmoitettavia tietoturvaloukkauksia ja palvelun jatkuvuutta kaikissa pilvitoimittajasopimuksissa.
Määrittää vastuut tietoturvajohtajalle (CISO), pilvitietoturva-arkkitehdille, laki- ja vaatimustenmukaisuudelle sekä palvelun omistajille elinkaaren ja vaatimustenmukaisuuden hallintaan.
Edellyttää aktiivista valvontaa verkossa, DNS:ssä ja lokeissa luvattoman pilvikäytön tunnistamiseksi ja siihen reagoimiseksi.
Tämän käytännön on laatinut tietoturvajohtaja, jolla on yli 25 vuoden kokemus ISMS-viitekehysten käyttöönotosta ja auditoinnista globaaleissa organisaatioissa. Se ei ole pelkkä asiakirja, vaan puolustettava viitekehys, joka kestää auditorin tarkastelun.