Átfogó eszközkezelési szabályzat a szervezeti eszközök biztosítására, nyomon követésére és ellenőrzésére, a vezető szabványokhoz és szabályozásokhoz igazítva.
Az Eszközkezelési szabályzat (P12) követelményeket határoz meg a szervezeti eszközök azonosítására, osztályozására, leltározására és védelmére az életciklusuk során, biztosítva a megfelelést, a tulajdonlást és a biztonságot a beléptetéstől a selejtezésig.
Előírja valamennyi fizikai, digitális és felhőben üzemeltetett vagyonelem teljes körű, auditálható leltárát.
Meghatározza az eszköztulajdonosokat és az eszközosztályozást a védelem és a jogszabályi megfelelés összehangolása érdekében.
Részletezi az eszközkezelést a beszerzéstől a biztonságos selejtezésig, támogatva a megfelelést és a kockázatkezelést.
Lehetővé teszi a szabályzatok betartását, a belső/külső auditokat és az auditbizonyíték megőrzését a szabályozási igényekhez.
Kattintson a diagramra a teljes méret megtekintéséhez
Alkalmazási terület és együttműködési szabályok
Eszközleltár és metaadat-követelmények
Eszközosztályozási és címkézési eljárások
Eszköz-életciklus (beléptetés, visszaszolgáltatás, selejtezés)
Harmadik fél és távoli eszköz-irányítás
Audit és incidensreagálás integráció
Ez a termék a következő megfelelőségi keretrendszerekhez igazodik, részletes záradék- és vezérlőleképezésekkel.
| Keretrendszer | Lefedett záradékok / Vezérlők |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Article 30Article 32
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Biztosítja, hogy az eszközláthatóság összhangban legyen a hozzáférési jogosultságokkal és a hozzáférés-ellenőrzés mechanizmusaival a rendszerekben és adatkörnyezetekben.
Szabályozza a fizikai és logikai eszközök időben történő hozzáférés-kiosztását és visszaszolgáltatását a munkatársi átmenetek során.
Kötelező osztályozási szabályokat állapít meg az eszközökre, amelyek meghatározzák a címkézési, adatkezelési és selejtezési eljárásokat.
Meghatározza a digitális és fizikai, információt hordozó eszközök biztonságos selejtezési ütemezését és módszereit.
Lehetővé teszi az eszközhozzáférés és -használat nyomon követhetőségét auditnaplózás, végpontláthatóság és felhasználói viselkedési mutatók révén.
Támogatja az eszközökhöz kapcsolódó bejelentésköteles incidensek gyors elszigetelését és vizsgálatát, például elveszett laptopok vagy nem nyomon követett adathordozók esetén.
A hatékony biztonsági irányítás több mint szöveg: egyértelműséget, elszámoltathatóságot és a szervezettel együtt skálázódó struktúrát igényel. Az általános sablonok gyakran nem működnek, mert hosszú bekezdésekkel és nem definiált szerepkörökkel kétértelműséget teremtenek. Ez a szabályzat úgy készült, hogy a biztonsági program üzemeltetési gerince legyen. A felelősségeket a modern vállalatokban jellemző konkrét szerepkörökhöz rendeljük, beleértve az információbiztonsági vezető (CISO), az IT- és információbiztonsági csapatok, valamint a releváns bizottságok szerepét, biztosítva az egyértelmű elszámoltathatóságot. Minden követelmény egyedileg számozott záradék (pl. 5.1.1, 5.1.2). Ez az atomi felépítés megkönnyíti a bevezetést, az auditálást konkrét kontrollok mentén, és a biztonságos testreszabást a dokumentum integritásának sérülése nélkül, így a szabályzat statikus dokumentumból dinamikus, végrehajtható keretrendszerré válik.
Előírja, hogy a harmadik fél beszállítók szerződésekben rögzítetten leltárt vezessenek, és egyenértékű eszköznyomon követési, címkézési és selejtezési szabványokat érvényesítsenek.
Hálózati szkennelést és szabályzati kivételek naplójának alkalmazását vezeti be a nem engedélyezett vagy nem kezelt eszközök észlelésére, valamint a kockázati forgatókönyvek formális kezelésére.
Összekapcsolja az eszközleltárakat a kockázati nyilvántartás és az üzleti hatásvizsgálatok folyamataival célzott fenyegetésmodellezés és megfelelés érdekében.
Ez az irányelv egy biztonsági vezető által készült, aki több mint 25 éves tapasztalattal rendelkezik ISMS keretrendszerek bevezetésében és auditálásában globális vállalatoknál. Nem csupán dokumentumként készült, hanem olyan védhető keretrendszerként, amely megfelel az auditorok vizsgálatának.