policy Enterprise

Eszközkezelési szabályzat

Átfogó eszközkezelési szabályzat a szervezeti eszközök biztosítására, nyomon követésére és ellenőrzésére, a vezető szabványokhoz és szabályozásokhoz igazítva.

Áttekintés

Az Eszközkezelési szabályzat (P12) követelményeket határoz meg a szervezeti eszközök azonosítására, osztályozására, leltározására és védelmére az életciklusuk során, biztosítva a megfelelést, a tulajdonlást és a biztonságot a beléptetéstől a selejtezésig.

Központosított eszközleltár

Előírja valamennyi fizikai, digitális és felhőben üzemeltetett vagyonelem teljes körű, auditálható leltárát.

Tulajdonlás és osztályozás

Meghatározza az eszköztulajdonosokat és az eszközosztályozást a védelem és a jogszabályi megfelelés összehangolása érdekében.

Biztonságos életciklus-kontrollok

Részletezi az eszközkezelést a beszerzéstől a biztonságos selejtezésig, támogatva a megfelelést és a kockázatkezelést.

Érvényesítés és auditálhatóság

Lehetővé teszi a szabályzatok betartását, a belső/külső auditokat és az auditbizonyíték megőrzését a szabályozási igényekhez.

Teljes áttekintés olvasása
Az Eszközkezelési szabályzat (P12) meghatározza a szervezeti követelményeket valamennyi információs vagyonelem azonosítására, osztályozására, kezelésére és biztosítására az életciklusuk során. A dokumentum célja a vállalatszintű felügyelet és irányítás biztosítása, támogatva a hardver-, szoftver-, adat-, felhő-, mobil-, távoli és harmadik fél által kezelt környezeteket. Alapvető szándéka, hogy a szervezet teljes körű rálátást érjen el eszközportfóliójára, ami lehetővé teszi a hatékony biztonsági kontrollokat, a tulajdonosi hozzárendelést, a jogszabályi megfelelést és a felelős üzemen kívül helyezési követelmények szerinti eljárásokat. A szabályzat hatálya alá tartozó eszközök széles körűek: laptopok, asztali gépek, mobileszközök, cserélhető adathordozók, nyomtatók, hálózati berendezések, szoftverek, adatbázisok, biztonsági mentési adatok, titkosítási kulcsok, strukturált adatok és strukturálatlan adatok, jelentések, e-mail, szellemi tulajdon, felhőerőforrások, virtuális gépek, felhasználói fiókok, kontroll-alapvonal, licencek és egyebek. A szabályzat kiterjed minden munkavállaló és vállalkozó, harmadik fél szolgáltató és harmadik fél beszállító körére, akik a szervezet tulajdonában lévő vagy általa ellenőrzött információs vagyonelemeket használják, kezelik vagy elérik. Ez a lefedettség a távoli, hibrid vagy kiszervezett környezetekben lévő eszközökre is kiterjed, biztosítva, hogy az eszközbiztonság és a nyomon követhetőség ne sérüljön a helyszín miatt. Alapvető cél a központosított, pontos és naprakész eszköznyilvántartás fenntartása, amelyet az IT-eszközmenedzser kezel, és ahol lehetséges, integrálva van más konfigurációkezelési rendszerekkel. Minden, a leltárba felvett eszköznek tartalmaznia kell kötelező metaadatokat, például az egyedi azonosítóját, tulajdonlását, osztályozását, helyét és életciklus-állapotát. Minden eszközhöz eszköztulajdonos kerül kijelölésre, aki felelős a megfelelő osztályozásért, védelemért és az időszakos feljegyzésvalidálásért. Az osztályozási folyamat a teljes szabályzat alapját képezi, biztosítva, hogy az eszközök címkézése és kezelése az érzékenység, a kritikus jelleg és a releváns szabályozási követelmények szerint történjen. A címkézési eljárások mind a digitális, mind a fizikai eszközökre kötelezőek, és a kezelési követelményeknek (például titkosítás, zárt tárolás vagy korlátozott hozzáférés) az információosztályozási szintekhez kell igazodniuk. A szabályzat a biztonsági kontrollokat az eszköz-életciklus minden szakaszára részletezi: beléptetés, átcsoportosítás, kezelés, használat, biztonságos visszaszolgáltatás a kiléptetés során, valamint biztonságos selejtezés. Előírja, hogy az eszközhasználatnak meg kell felelnie a vállalati eszközök elfogadható használata követelményeinek, és kifejezetten tiltja az eszközök személyes célú újrahasznosítását, a nem engedélyezett szoftver telepítését, illetve a kontrollok (például vírusirtó és titkosítás) megkerülését. A távoli eszközhasználatra vonatkozó szabályok előírják a virtuális magánhálózat (VPN) vagy biztonságos átviteli alagút alkalmazását, és mobileszköz- és végpontkezelési megoldásokat is megkövetelhetnek. A biztonságos üzemen kívül helyezés és megsemmisítés gyakorlatai egyértelműen rögzítettek, kriptográfiai törlést vagy fizikai megsemmisítést írva elő, megerősítéssel és nyilvántartásvezetéssel. A folyamatos megfelelés és kockázatkezelés támogatása érdekében az Eszközkezelési szabályzat integrálódik a kockázati nyilvántartás folyamataiba, és támogatja a kockázatértékelést, a kivételkezelést és az auditfolyamatokat. A szabálysértések – például nem regisztrált vagy nem engedélyezett eszközök, nem megfelelő selejtezés vagy kontrollok letiltása – eszkaláció alapját képezik, és fegyelmi intézkedésekhez, beszállítói szankciókhoz vagy akár peres eljáráshoz is vezethetnek. Az időszakos szabályzat-felülvizsgálatok több érdekelt felet vonnak be, és szabályozási változások, auditmegállapítások, információbiztonsági incidens vagy jelentős üzemeltetési változások válthatják ki. A dokumentum a kapcsolódó szabályzatokra való hivatkozással zárul – hozzáférés-vezérlési szabályzat, információosztályozási és -kezelési szabályzat, adatmegőrzési szabályzat, naplózási és monitorozási szabályzat, incidenskezelési szabályzat –, biztosítva, hogy az eszközkezelés a szervezet tágabb irányítási struktúrájának központi pillére legyen. Ez a szabályzat nem kifejezetten KKV-szabályzatként van megjelölve. Olyan szervezetek számára készült, amelyek kijelölt csapatokkal rendelkeznek, például IT, információbiztonsági vezető (CISO), IT-eszközmenedzser, valamint különböző megfelelőségi és üzemeltetési érdekelt felek, teljesítve az ISO/IEC 27001:2022 átfogó követelményeit és támogató keretrendszereit.

Irányelv-diagram

Eszközkezelési szabályzat ábra, amely bemutatja a leltár létrehozását, a tulajdonosi hozzárendelést, az osztályozást, az életciklus-kontrollokat, a kivételkezelést és a megfelelőségi felülvizsgálati lépéseket.

Kattintson a diagramra a teljes méret megtekintéséhez

Tartalom

Alkalmazási terület és együttműködési szabályok

Eszközleltár és metaadat-követelmények

Eszközosztályozási és címkézési eljárások

Eszköz-életciklus (beléptetés, visszaszolgáltatás, selejtezés)

Harmadik fél és távoli eszköz-irányítás

Audit és incidensreagálás integráció

Keretrendszer-megfelelőség

🛡️ Támogatott szabványok és keretrendszerek

Ez a termék a következő megfelelőségi keretrendszerekhez igazodik, részletes záradék- és vezérlőleképezésekkel.

Keretrendszer Lefedett záradékok / Vezérlők
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Article 30Article 32
EU NIS2
EU DORA
COBIT 2019

Kapcsolódó irányelvek

hozzáférés-vezérlési szabályzat

Biztosítja, hogy az eszközláthatóság összhangban legyen a hozzáférési jogosultságokkal és a hozzáférés-ellenőrzés mechanizmusaival a rendszerekben és adatkörnyezetekben.

Beléptetési és kiléptetési szabályzat

Szabályozza a fizikai és logikai eszközök időben történő hozzáférés-kiosztását és visszaszolgáltatását a munkatársi átmenetek során.

Adatosztályozási és címkézési szabályzat

Kötelező osztályozási szabályokat állapít meg az eszközökre, amelyek meghatározzák a címkézési, adatkezelési és selejtezési eljárásokat.

adatmegőrzési és selejtezési szabályzat

Meghatározza a digitális és fizikai, információt hordozó eszközök biztonságos selejtezési ütemezését és módszereit.

Naplózási és monitorozási szabályzat

Lehetővé teszi az eszközhozzáférés és -használat nyomon követhetőségét auditnaplózás, végpontláthatóság és felhasználói viselkedési mutatók révén.

Incidenskezelési szabályzat

Támogatja az eszközökhöz kapcsolódó bejelentésköteles incidensek gyors elszigetelését és vizsgálatát, például elveszett laptopok vagy nem nyomon követett adathordozók esetén.

A Clarysec irányelveiről - Eszközkezelési szabályzat

A hatékony biztonsági irányítás több mint szöveg: egyértelműséget, elszámoltathatóságot és a szervezettel együtt skálázódó struktúrát igényel. Az általános sablonok gyakran nem működnek, mert hosszú bekezdésekkel és nem definiált szerepkörökkel kétértelműséget teremtenek. Ez a szabályzat úgy készült, hogy a biztonsági program üzemeltetési gerince legyen. A felelősségeket a modern vállalatokban jellemző konkrét szerepkörökhöz rendeljük, beleértve az információbiztonsági vezető (CISO), az IT- és információbiztonsági csapatok, valamint a releváns bizottságok szerepét, biztosítva az egyértelmű elszámoltathatóságot. Minden követelmény egyedileg számozott záradék (pl. 5.1.1, 5.1.2). Ez az atomi felépítés megkönnyíti a bevezetést, az auditálást konkrét kontrollok mentén, és a biztonságos testreszabást a dokumentum integritásának sérülése nélkül, így a szabályzat statikus dokumentumból dinamikus, végrehajtható keretrendszerré válik.

Harmadik fél eszköz-irányítás

Előírja, hogy a harmadik fél beszállítók szerződésekben rögzítetten leltárt vezessenek, és egyenértékű eszköznyomon követési, címkézési és selejtezési szabványokat érvényesítsenek.

Shadow IT és kivételkezelési kontrollok

Hálózati szkennelést és szabályzati kivételek naplójának alkalmazását vezeti be a nem engedélyezett vagy nem kezelt eszközök észlelésére, valamint a kockázati forgatókönyvek formális kezelésére.

Integrált kockázatkezelés

Összekapcsolja az eszközleltárakat a kockázati nyilvántartás és az üzleti hatásvizsgálatok folyamataival célzott fenyegetésmodellezés és megfelelés érdekében.

Gyakran ismételt kérdések

Vezetőknek, vezetők által

Ez az irányelv egy biztonsági vezető által készült, aki több mint 25 éves tapasztalattal rendelkezik ISMS keretrendszerek bevezetésében és auditálásában globális vállalatoknál. Nem csupán dokumentumként készült, hanem olyan védhető keretrendszerként, amely megfelel az auditorok vizsgálatának.

Az alábbi képesítésekkel rendelkező szakértő készítette:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Lefedettség és témák

🏢 Célterületek

IT Biztonság Kockázat Megfelelés Audit és megfelelés

🏷️ Témafedezet

Eszközkezelés Adatosztályozás Kockázatkezelés Megfeleléskezelés Biztonsági műveletek
€49

Egyszeri vásárlás

Azonnali letöltés
Élethosszig tartó frissítések
Asset Management Policy

Termék részletei

Típus: policy
Kategória: Enterprise
Szabványok: 7