Átfogó SME hozzáférés-vezérlési szabályzat, amely biztosítja, hogy csak jogosult hozzáférés történjen a rendszerekhez és adatokhoz, egyértelmű szerepkörökkel, szigorú monitorozással és megfeleléssel.
Az SME Hozzáférés-vezérlési szabályzat (P04S) meghatározza, hogyan történik a rendszerekhez, adatokhoz és létesítményekhez való hozzáférés-ellenőrzés, biztosítva, hogy csak jogosult felhasználók kapjanak belépést, miközben érvényesíti a legkisebb jogosultság elvének elvét, és összhangban van az ISO/IEC 27001:2022 szabvánnyal. Egyértelmű szerepköröket, éves hozzáférés-felülvizsgálatokat és megfelelési követelményeket rögzít olyan szervezetek számára, amelyek nem rendelkeznek dedikált biztonsági csapatokkal.
A felhasználói hozzáférést a munkaköri szerepkörökhöz szükséges minimumra korlátozza, csökkentve a jogosulatlan hozzáférés kockázatait.
Meghatározza a felelősségeket az ügyvezető, az IT, a vezetők és a munkatársak számára a zökkenőmentes hozzáférés-kezelés érdekében.
Éves hozzáférés-felülvizsgálatokat és erős ellenőrzési nyomvonalat ír elő a folyamatos megfelelés biztosítására.
Védi a szervezeti eszközöket eszközökön és helyszíneken át, beleértve a BYOD (saját eszköz használata) eszközöket és a védett területeket.
Kattintson a diagramra a teljes méret megtekintéséhez
Alkalmazási terület és szerepkörök
Felhasználói életciklus eljárások (hozzáférési jogosultságok kiosztása/jogosultságmegszüntetés)
Időszakos hozzáférés-felülvizsgálat és audit
Kiváltságos hozzáférés-kezelés (PAM)
BYOD (saját eszköz használata) és fizikai hozzáférés követelmények
Kivételkezelés és szabályszegések kezelése
Ez a termék a következő megfelelőségi keretrendszerekhez igazodik, részletes záradék- és vezérlőleképezésekkel.
Biztosítja, hogy a felhasználók megértsék a megadott hozzáféréssel kapcsolatos elfogadható magatartást.
Biztosítja, hogy a hozzáférési jogosultságok összhangban legyenek a jóváhagyott rendszer-változtatásokkal.
Meghatározza a hozzáférés-kiosztás és a jogosultságmegszüntetés kiváltó pontjait.
Biztosítja, hogy a hozzáférés-ellenőrzés összhangban legyen az adatvédelem követelményeivel.
Meghatározza, hogyan történik a hozzáféréssel kapcsolatos információbiztonsági incidens (pl. visszaélés vagy bejelentésköteles incidensek) kezelése és vizsgálata.
Az általános biztonsági szabályzatok gyakran nagyvállalatokra készülnek, ezért a kisvállalkozások számára nehezen alkalmazható, összetett szabályokat és nem egyértelmű szerepköröket eredményeznek. Ez a szabályzat eltér ettől. SME szabályzatainkat kifejezetten úgy terveztük, hogy dedikált biztonsági csapatok nélküli szervezetekben is gyakorlatiasan bevezethetők legyenek. A felelősségeket azokhoz a szerepkörökhöz rendeljük, amelyek ténylegesen rendelkezésre állnak, például az ügyvezetőhöz és az IT-szolgáltatóhoz, nem pedig olyan specialisták széles köréhez, akik nincsenek. Minden követelményt egyedi sorszámozású záradékokra bontunk (pl. 5.2.1, 5.2.2). Ez a szabályzatot egyértelmű, lépésről lépésre követhető ellenőrzőlistává alakítja, megkönnyítve a bevezetést, az auditálást és a testreszabást anélkül, hogy teljes fejezeteket kellene újraírni.
Előírja minden hozzáférés-változás biztonságos nyomon követését részletes naplókkal, felhasználónévvel, szerepkörökkel, jóváhagyásokkal és időbélyegzéssel.
Támogatja az automatizált eszközöket és a manuális sablonokat a fióklétrehozáshoz, rugalmasságot biztosítva bármely SME-felállás számára.
Az eltéréseket jóvá kell hagyni, dokumentálni kell, és kockázati szempontból monitorozni kell, védve a megfelelést felesleges komplexitás nélkül.
Ez az irányelv egy biztonsági vezető által készült, aki több mint 25 éves tapasztalattal rendelkezik ISMS keretrendszerek bevezetésében és auditálásában globális vállalatoknál. Nem csupán dokumentumként készült, hanem olyan védhető keretrendszerként, amely megfelel az auditorok vizsgálatának.