policy Enterprise

Politika korištenja oblaka

Osigurajte sigurno, usklađeno i učinkovito korištenje usluga u oblaku uz jasno upravljanje, snažne kontrole i definirane uloge za svako okruženje.

Pregled

Politika korištenja oblaka utvrđuje obvezne zahtjeve za sigurno, usklađeno korištenje svih usluga u oblaku, definirajući uloge, kontrole i upravljanje za svako okruženje.

Sveobuhvatna sigurnost oblaka

Propisuje kontrole temeljene na riziku, zaštitu podataka i kontinuirano praćenje usklađenosti u svim modelima i kod svih pružatelja usluga u oblaku.

Centralizirano upravljanje

Uključuje Registar usluga u oblaku i jasnu odgovornost za odabir pružatelja usluga, životni ciklus i upravljanje iznimkama politika.

Stroge kontrole pristupa

Provodi višefaktorsku autentifikaciju (MFA), kontrolu pristupa na temelju uloga (RBAC), SSO i načelo najmanjih privilegija za sve administrativne i povlaštene oblačne račune.

Pročitaj cijeli pregled
Politika korištenja oblaka (P27) pruža jedinstveni, obvezni standard za usvajanje, upravljanje i upravljanje uslugama računalstva u oblaku, obuhvaćajući modele Infrastructure-as-a-Service (IaaS), Platform-as-a-Service (PaaS) i Software-as-a-Service (SaaS). Cilj joj je osigurati da je svako organizacijsko korištenje platformi u oblaku sigurno, usklađeno s relevantnim propisima te da podržava operativnu učinkovitost i inovacije uz zaštitu povjerljivosti, cjelovitosti i dostupnosti informacijske imovine. Opseg politike je sveobuhvatan te se primjenjuje na sve zaposlenike, izvođače, dobavljače trećih strana i konzultante uključene u bilo kakvu dodjelu pristupa, konfiguraciju, administraciju ili korištenje usluga u oblaku. Ovaj doseg obuhvaća javna, privatna, hibridna i community cloud uvođenja, pokriva sve klasifikacije podataka te izričito uključuje i interna i okruženja hostirana kod dobavljača, kao i sprječavanje shadow IT-a i osobnog korištenja oblaka u poslovne svrhe. Ključni ciljevi politike uključuju: definiranje jasnih smjernica i polaznih osnova za usvajanje oblaka, minimiziranje operativnih i regulatornih rizika (kao što su pogrešne konfiguracije, povrede podataka i neovlašteni pristup) te propisivanje snažnih sigurnosnih i privatnosnih kontrola kroz ugovorne obveze, kontinuiranu procjenu i prava na reviziju za sve pružatelje usluga u oblaku. Politika inzistira na centralnom održavanju Registra usluga u oblaku, pod nadzorom glavnog službenika za informacijsku sigurnost (CISO), koji katalogizira odobrene pružatelje usluga, vrste usluga, ocjene rizika, poslovne vlasnike i ugovorne atribute, podržavajući rigorozno upravljanje životnim ciklusom pristupa i kontinuirano praćenje usklađenosti. Uloge i odgovornosti su precizno razgraničene, dodjeljujući funkcije upravljanja i nadzora kroz izvršni menadžment, glavnog službenika za informacijsku sigurnost (CISO), arhitekta sigurnosti oblaka, IT operacije, nabavu, pravne poslove i usklađenost, vlasnike informacijske imovine i krajnje korisnike. Politika provodi stroge tehničke i proceduralne kontrole: upravljanje identitetom i pristupom temeljeno na identitetu (uz obveznu kontrolu pristupa na temelju uloga (RBAC) i višefaktorsku autentifikaciju (MFA) za administrativne račune), polazne sigurnosne konfiguracije, šifriranje (uz korištenje standarda odobrenih od NIST-a), zahtjeve za revizijsko bilježenje te integraciju usluga u oblaku sa sustavima Security Information and Event Management (SIEM). Ugovori s pružateljima usluga u oblaku moraju obuhvatiti prava na reviziju, obavještavanje o povredi, povrat/brisanje podataka i praćenje usklađenosti. Podaci se smiju prenositi u oblak samo nakon klasifikacije, a prekogranični prijenosi moraju biti usklađeni s uspostavljenim propisima kao što je GDPR. Upravljanje rizicima je središnje: svaka odstupanja zahtijevaju dokumentirane iznimke, detaljan plan obrade rizika, odobrenje glavnog službenika za informacijsku sigurnost (CISO) ili arhitekta sigurnosti oblaka te višerazinsko preispitivanje za scenarije visokog rizika. Kontinuirano upravljanje provodi se kroz redovito kontinuirano praćenje usklađenosti, integraciju s odgovorom na incidente (eskalirano putem Politike odgovora na incidente (P30)), godišnje preglede i međuažuriranja potaknuta ishodima incidenata, migracije sustava ili regulatornim promjenama. Kršenja odredbi politike, poput korištenja neovlaštene usluge u oblaku ili zanemarivanja obveznih kontrola, pokreću niz posljedica, od obuke do pravnih radnji ili prestanka radnog odnosa. Politika korištenja oblaka povezuje se s povezanim politikama o politici informacijske sigurnosti, upravljanju promjenama, klasifikaciji podataka, kriptografiji, Politici bilježenja i praćenja, odgovoru na incidente i reviziji, dodatno učvršćujući svoju ulogu kao autoritativne osnove upravljanja oblakom.

Dijagram politike

Dijagram Politike korištenja oblaka koji prikazuje centraliziranu registraciju usluga, uvođenje pružatelja usluga temeljeno na riziku, ugovorne kontrole, tehničke zaštitne mjere, aktivni nadzor i tijek rada postupanja s iznimkama.

Kliknite na dijagram za prikaz u punoj veličini

Sadržaj

Opseg i pravila angažmana

Dubinska analiza dobavljača pružatelja usluga u oblaku

Kontrola pristupa i zahtjevi za višefaktorsku autentifikaciju (MFA)

Centralizirani Registar usluga u oblaku

Kontrole konfiguracije i rezidentnosti podataka

Integracija s odgovorom na incidente

Usklađenost s okvirom

🛡️ Podržani standardi i okviri

Ovaj je proizvod usklađen sa sljedećim okvirima usklađenosti s detaljnim mapiranjem klauzula i kontrola.

Okvir Pokrivene klauzule / Kontrole
ISO/IEC 27001:2022
8.1
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Article 28Article 32Chapter V
EU NIS2
EU DORA
COBIT 2019

Povezane politike

Politika praćenja revizije i usklađenosti

Podržava spremnost za reviziju i kontinuirano praćenje usklađenosti kako bi se osiguralo da se oblačne kontrole provode i prate.

P01 Politika informacijske sigurnosti

Uspostavlja načela koja upravljaju sigurnim radom sustava i usluga, koja ova politika provodi u kontekstu oblaka.

P05 Politika upravljanja promjenama

Sve promjene konfiguracije u oblaku moraju slijediti postupke upravljanja promjenama definirane u P05 Politici upravljanja promjenama.

Politika klasifikacije i označavanja podataka

Određuje kako se podaci procjenjuju prije prijenosa u oblak te kako se primjenjuju kontrole poput šifriranja i rezidentnosti.

Politika kriptografskih kontrola

Pruža standarde za šifriranje, upravljanje ključevima i uporabu kriptografskih algoritama, izravno primijenjene u konfiguracijama usluga u oblaku.

Politika bilježenja i praćenja

Specificira zahtjeve za prikupljanje, retenciju logova i analizu log-zapisa koji se moraju provoditi u okruženjima u oblaku.

Politika odgovora na incidente (P30)

Definira eskalaciju, ograničavanje i korektivne radnje za sigurnosne događaje povezane s oblakom.

O Clarysec politikama - Politika korištenja oblaka

Učinkovito upravljanje sigurnošću zahtijeva više od samih riječi; zahtijeva jasnoću, odgovornost i strukturu koja se skalira s vašom organizacijom. Generički predlošci često ne uspijevaju, stvarajući nejasnoće kroz duge odlomke i nedefinirane uloge. Ova politika je osmišljena kao operativna okosnica vašeg sigurnosnog programa. Dodjeljujemo odgovornosti specifičnim ulogama prisutnima u modernom poduzeću, uključujući glavnog službenika za informacijsku sigurnost (CISO), IT sigurnost i relevantne odbore, osiguravajući jasnu odgovornost. Svaki zahtjev je jedinstveno numerirana odredba (npr. 5.1.1, 5.1.2). Ova atomska struktura čini politiku jednostavnom za implementaciju, reviziju prema specifičnim kontrolama i sigurno prilagođavanje bez utjecaja na cjelovitost dokumenta, pretvarajući je iz statičnog dokumenta u dinamičan, provediv okvir.

Ugovorne zaštitne mjere za pružatelje usluga

Propisuje prava na reviziju, rezidentnost podataka, obavještavanje o povredi i kontinuitet usluge u svim ugovorima s dobavljačima usluga u oblaku.

Prilagođena dodjela uloga

Specificira odgovornosti za glavnog službenika za informacijsku sigurnost (CISO), arhitekta sigurnosti oblaka, pravne poslove i usklađenost i vlasnike usluga za upravljanje životnim ciklusom i usklađenošću.

Automatizirano otkrivanje shadow IT-a

Zahtijeva aktivni nadzor mreže, DNS-a i log-zapisa radi identifikacije i odgovora na neovlašteno korištenje oblaka.

Često postavljana pitanja

Izrađeno za lidere, od lidera

Ovu politiku izradio je sigurnosni lider s više od 25 godina iskustva u implementaciji i auditiranju ISMS okvira u globalnim organizacijama. Osmišljena je ne samo kao dokument, već kao obrambeni okvir koji izdržava revizorski nadzor.

Izradio stručnjak s sljedećim kvalifikacijama:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrivenost i teme

🏢 Ciljni odjeli

IT Sigurnost Usklađenost upravljanje

🏷️ Tematska pokrivenost

Sigurnost oblaka Upravljanje usklađenošću Zaštita podataka Upravljanje rizicima Upravljanje rizikom dobavljača
€49

Jednokratna kupnja

Trenutno preuzimanje
Doživotna ažuriranja
Cloud Usage Policy

Pojedinosti o proizvodu

Vrsta: policy
Kategorija: Enterprise
Standardi: 7