policy SME

Politika upravljanja korisničkim računima i privilegijama - SME

Sveobuhvatna politika za sigurno upravljanje korisničkim računima i privilegijama prilagođena za SME, osiguravajući sljediv pristup i usklađenost s propisima.

Pregled

Ova politika detaljno opisuje jasne, provedive zahtjeve za upravljanje korisničkim računima i privilegijama u SME-ovima. Propisuje sljediv pristup temeljen na ulogama, periodične preglede, standarde lozinki te formalizirano uvođenje u posao i izlazni proces. General Manager preuzima ukupnu odgovornost, uz podršku IT Leada, a svi procesi osiguravaju usklađenost s ISO/IEC 27001, GDPR-om, NIS2 i drugim zahtjevima.

Sigurnost računa od početka do kraja

Obuhvaća cijeli životni ciklus korisničkih računa, od izrade do deaktivacije, osiguravajući da je sav pristup dokumentiran i sljediv.

Uloge prilagođene SME-u i jednostavnost

Delegira odgovornosti na General Managera i IT Leada, prikladno za organizacije bez velikih IT timova.

Usklađenost s propisima

Usklađeno s ISO/IEC 27001:2022, GDPR-om, NIS2 i DORA-om, osiguravajući usklađenost kroz više standarda.

Načelo najmanjih privilegija

Smanjuje rizik provedbom samo nužnog pristupa i obveznih odobrenja za povišene privilegije.

Pročitaj cijeli pregled
Politika upravljanja korisničkim računima i privilegijama (P11S) je sveobuhvatna ponuda usmjerena na SME, osmišljena za upravljanje izradom, korištenjem, praćenjem i uklanjanjem korisničkih računa i privilegija pristupa unutar organizacije. Kao politika prilagođena globalnim standardima i regulatornim mandatima, uspostavlja okvir kako bi se osiguralo da samo ovlašteni korisnici imaju odgovarajući pristup, što je kritična kontrola za sprječavanje neovlaštenog pristupa i smanjenje insajderske prijetnje. P11S je napisana posebno za mala i srednja poduzeća (SME), što se vidi kroz odgovornost General Managera (GM) i izostanak složenih struktura IT upravljanja poput namjenskog Centra za sigurnosne operacije (SOC) ili glavnog službenika za informacijsku sigurnost (CISO). Ovaj pristup čini kontrolu pristupa visoke razine pouzdanosti ostvarivom i upravljivom za organizacije bez velikih sigurnosnih timova, uz zadržavanje usklađenosti s ISO/IEC 27001:2022 i povezanim okvirima. Politika se primjenjuje na sve zaposlenike, izvođače, pripravnike i treće strane s pristupom organizacijskim IT resursima. Obuhvaća tradicionalne korisničke račune, administratorske i servisne račune, kao i privremene ili gostujuće autentifikacijske vjerodajnice. Pravila obuhvaćaju cijeli životni ciklus računa, od inicijalnog uvođenja u posao i dodjele pristupa do periodičnog pregleda i opoziva pristupa tijekom izlaznog procesa. Svakom korisniku dodjeljuje se jedinstveni, sljediv identitet radi osiguravanja odgovornosti, pri čemu su dijeljene vjerodajnice izričito zabranjene osim u kontroliranim, dokumentiranim iznimkama. Povišene privilegije moraju proći dodatni sloj obrazloženja i ovlaštenja, uvijek uz dokumentaciju i periodični pregled. Uloge i odgovornosti su pojednostavljene i jasne: GM osigurava ukupni nadzor, osiguravajući pridržavanje politike i rješavanje svih sigurnosnih incidenata povezanih s korisničkim računima. Implementacija i tehnička provedba pripadaju IT Leadu (ili vanjskom pružatelju IT usluga), koji upravlja dodjelom pristupa, onemogućavanjem, praćenjem i revizijskim bilježenjem, strogo na temelju dokumentiranih odobrenja. Neposredni rukovoditelji imaju ključnu ulogu u podnošenju zahtjeva, pregledu i validaciji pristupa kako se uloge članova tima mijenjaju, dok je svaki korisnik odgovoran za zaštitu svojih autentifikacijskih vjerodajnica i prijavljivanje sumnjivih aktivnosti. Politika je strogo upravljana, zahtijevajući da se sve promjene računa, izrade, deaktivacije i eskalacije privilegija bilježe i povezuju s imenovanim osobama. Periodični pregledi pristupa obvezni su najmanje svakih šest mjeseci. Složenost lozinke, višefaktorska autentifikacija (MFA) gdje je izvedivo, zaključavanje računa nakon neuspjelih pokušaja te sustavni pregled servisnih računa i računa trećih strana ugrađeni su u pravila. Postupci izlaznog procesa osiguravaju brzo uklanjanje pristupa i povrat svih sigurnosnih tokena ili uređaja, smanjujući rizike zaostalog pristupa. Upravljanje iznimkama provodi se prema visokom standardu: svako odstupanje od temeljne politike (poput rijetke uporabe dijeljenih ili testnih računa) mora biti pisano obrazloženo, kompenzirano kompenzacijskim kontrolama, pregledavano tromjesečno i podložno konačnom opozivu pristupa. Hitni “break glass” računi dopušteni su samo pod definiranim, dokumentiranim uvjetima i moraju se resetirati nakon uporabe. Politika propisuje redovite revizije, preglede incidenata informacijske sigurnosti i godišnja ažuriranja radi održavanja usklađenosti s promjenjivim regulatornim i poslovnim zahtjevima. Konačno, izričito se povezuje s pratećim politikama koje pokrivaju upravljanje, kontrolu pristupa, Politiku uvođenja u posao i prestanka radnog odnosa, Politiku podizanja svijesti i osposobljavanja o informacijskoj sigurnosti i Politiku odgovora na incidente (P30), osiguravajući cjelovit pristup upravljanju pristupom i usklađenosti.

Dijagram politike

Dijagram Politike upravljanja korisničkim računima i privilegijama koji prikazuje korake životnog ciklusa računa, uključujući izradu, odobravanje, praćenje, pregled privilegija i izlazni proces s kontrolnim točkama usklađenosti.

Kliknite na dijagram za prikaz u punoj veličini

Sadržaj

Opseg i pravila angažmana

Zahtjevi za privilegije i kontrola pristupa

Upravljanje životnim ciklusom računa

Zahtjevi za lozinke i višefaktorska autentifikacija (MFA)

Izlazni proces i hitni pristup

Obrada rizika i iznimke

Usklađenost s okvirom

🛡️ Podržani standardi i okviri

Ovaj je proizvod usklađen sa sljedećim okvirima usklađenosti s detaljnim mapiranjem klauzula i kontrola.

Okvir Pokrivene klauzule / Kontrole
ISO/IEC 27001:2022
ISO/IEC 27002:2022
8.2
NIST SP 800-53 Rev.5
EU NIS2
EU DORA
COBIT 2019
EU GDPR
Article 32

Povezane politike

Politika uloga i odgovornosti upravljanja - SME

Uspostavlja odgovornost i ovlasti odlučivanja za odobravanja pristupa i nadzor.

Politika kontrole pristupa - SME

Upravlja provedbom kontrola pristupa na razini sustava i mehanizama autentifikacije.

Politika uvođenja u posao i prestanka radnog odnosa - SME

Osigurava da su izrada i uklanjanje računa ugrađeni u promjene osoblja kojima upravlja Ljudski resursi (HR).

Politika podizanja svijesti i osposobljavanja o informacijskoj sigurnosti - SME

Osposobljava korisnike o sigurnim praksama računa i očekivanjima uporabe.

Politika odgovora na incidente - SME

Definira radnje koje se poduzimaju ako zlouporaba računa dovede do povreda podataka ili neovlaštenog pristupa.

O Clarysec politikama - Politika upravljanja korisničkim računima i privilegijama - SME

Generičke sigurnosne politike često su izrađene za velike korporacije, zbog čega se mala poduzeća teško snalaze s kompleksnim pravilima i nejasno definiranim ulogama. Ova politika je drugačija. Naše SME politike osmišljene su od temelja za praktičnu implementaciju u organizacijama bez namjenskih sigurnosnih timova. Dodjeljujemo odgovornosti ulogama koje stvarno imate, poput General Managera i vašeg IT pružatelja usluga, a ne vojsci stručnjaka koje nemate. Svaki zahtjev razložen je u jedinstveno numeriranu odredbu (npr. 5.2.1, 5.2.2). Time se politika pretvara u jasan kontrolni popis korak-po-korak, što olakšava implementaciju, reviziju i prilagodbu bez prepisivanja cijelih odjeljaka.

Zapisi pristupa spremni za reviziju

Zadržava detaljne log-zapise svih aktivnosti računa i odobrenja tijekom 12 mjeseci, pojednostavljujući regulatorne revizije i istrage.

Tromjesečni pregledi iznimaka

Osigurava da je svaki poseban pristup (npr. testni ili hitni) strogo kontroliran, opravdan i redovito ponovno procijenjen.

Neometan izlazni proces

Integrira jasne korake kontrolnog popisa za trenutačno uklanjanje računa, povrat imovine i postupanje s certifikatima pri odlasku osoblja.

Često postavljana pitanja

Izrađeno za lidere, od lidera

Ovu politiku izradio je sigurnosni lider s više od 25 godina iskustva u implementaciji i auditiranju ISMS okvira u globalnim organizacijama. Osmišljena je ne samo kao dokument, već kao obrambeni okvir koji izdržava revizorski nadzor.

Izradio stručnjak s sljedećim kvalifikacijama:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrivenost i teme

🏢 Ciljni odjeli

IT Sigurnost Usklađenost

🏷️ Tematska pokrivenost

kontrola pristupa upravljanje identitetom upravljanje privilegiranim pristupom (PAM) Upravljanje usklađenošću sigurnosne operacije
€29

Jednokratna kupnja

Trenutno preuzimanje
Doživotna ažuriranja
User Account and Privilege Management Policy - SME

Pojedinosti o proizvodu

Vrsta: policy
Kategorija: SME
Standardi: 7