policy SME

Debesijos naudojimo politika – SVV

Užtikrinkite saugų ir atitiktį užtikrinantį debesijos naudojimą SVV, taikydami aiškias prieigos, rizikos valdymo ir paslaugų teikėjų valdysenos kontrolės priemones, pritaikytas paprastiems operaciniams vaidmenims.

Apžvalga

Debesijos naudojimo politika (P27S) apibrėžia, kaip SVV saugiai valdo ir užtikrina debesijos paslaugų valdyseną, taikydama patvirtinimą, prieigos kontrolę, atitiktį pagrindiniams reglamentams ir nuolatinę stebėseną, kartu nustatydama praktiškus vaidmenis ir atsakomybes.

SVV pritaikyta debesijos valdysena

Apibrėžia aiškius vaidmenis ir atsakomybes dėl debesijos patvirtinimo, naudojimo ir stebėsenos; nereikia atskirų IT komandų.

Privalomos saugumo kontrolės priemonės

Užtikrina kelių veiksnių autentifikavimą (MFA), stiprius slaptažodžius, registravimą audito žurnale ir naudotojų prieigos valdymą visoms patvirtintoms debesijos paslaugoms.

Integruota atitiktis reglamentavimo reikalavimams

Suderinta su ISO/IEC 27001, GDPR, NIS2 ir DORA reikalavimais dėl debesijos paslaugų saugumo, duomenų rezidavimo ir tiekėjų sutarčių.

Skaityti visą apžvalgą
P27S Debesijos naudojimo politika nustato išsamius, tačiau praktiškus reikalavimus debesijos paslaugų valdymui mažų ir vidutinių įmonių (SVV) aplinkoje. Atsižvelgiant į tai, kad SVV dažnai neturi pilno masto IT padalinių, ši politika sukurta su aiškiomis ir supaprastintomis atsakomybėmis, pavyzdžiui, pagrindinius sprendimus priskiriant generaliniam vadovui ir IT paslaugų teikėjui arba techninei pagalbai, o ne specializuotiems CISO ar saugumo operacijų centro (SOC) vaidmenims, kartu užtikrinant tvirtą suderinamumą su ISO/IEC 27001:2022, GDPR, NIS2 ir DORA sistemomis. Politika taikoma visoms debesija pagrįstoms paslaugoms, tiek nemokamoms, tiek mokamoms, apimant įprastas verslo taikomąsias programas, tokias kaip dokumentų bendrinimo platformos, SaaS įrankiai, vaizdo konferencijos, el. paštas, atsarginės kopijos ir klientų platformos. Visi, kurie pasiekia įmonės duomenis, net ir per mobilųjį telefoną ar planšetę, privalo laikytis šių taisyklių, kurios reikalauja išankstinio visų debesijos paslaugų patvirtinimo ir visiškai draudžia asmeninių debesijos paskyrų naudojimą verslo duomenims, taip mažinant „šešėlinės IT“ rizikas. Turi būti palaikomas aiškiai apibrėžtas debesijos paslaugų registras, kad būtų galima sekti kiekvieną autorizuotą platformą, atsakingą asmenį, duomenų saugojimo vietą, prieigos teises ir palaikymo informaciją. Saugumo kontrolės priemonės yra privalomos: visos debesijos platformos turi užtikrinti kelių veiksnių autentifikavimą (MFA) naudotojams ir administratoriams; naudoti stiprius, sudėtingus slaptažodžius; teikti veiklos registravimą žurnaluose ir prieigos apribojimus (pvz., leidžiamuosius sąrašus pagal IP, jei tai įmanoma); ir reguliariai peržiūrėti bendrinamą turinį. Bet koks pažeidimas, pavyzdžiui, pamirštas naudotojo išjungimas arba viešas konfidencialių duomenų bendrinimas, klasifikuojamas kaip informacijos saugumo incidentas ir jam taikomi koreguojamieji veiksmai, įskaitant prieigos teisių atšaukimą, naudotojo permokymą arba, jei būtina, teisinį reagavimą. Politika nustato griežtus reikalavimus duomenų saugojimo politikai ir atsarginėms kopijoms, nurodydama, kad kritiniai verslui arba reglamentuojami duomenys turi būti reguliariai kopijuojami, saugomi taip, kad būtų įvykdytos teisinės prievolės ar klientų įsipareigojimai, o duomenų eksportavimo galimybė iš debesijos platformų turi būti patvirtinta, siekiant išvengti tiekėjo priklausomybės. Mokamų debesijos paslaugų sutartyse turi būti apibrėžta duomenų apsauga, pranešimai apie pažeidimus, duomenų nuosavybė ir apibrėžtas eskalavimas. Atitiktis stebima atliekant bent du kartus per metus patikras dėl prieigos, slaptažodžių ir administratoriaus būsenos, o visos politikos išimtys turi būti formaliai pagrįstos ir patvirtintos generalinio vadovo, nustatant kompensacines kontrolės priemones ir terminus trūkumams pašalinti. Peržiūra ir nuolatinis tobulinimas yra integruoti: politika reikalauja kasmetinės peržiūros, taip pat atnaujinimų po incidentų, įdiegus naujas platformas arba pasikeitus reglamentavimo reikalavimams. Archyvuoti įrašai saugomi saugiai pagal duomenų saugojimo politiką, užtikrinant, kad visa debesijos veikla būtų audituojama vidaus ir išorės (įskaitant ISO) reikalavimams. Dėl aiškios taikymo srities ši politika suteikia SVV tvirtą, bet valdomą struktūrą debesijos naudojimo valdysenai, užtikrinant atitiktį reglamentavimo reikalavimams, rizikos valdymą ir veiklos tęstinumą.

Politikos diagrama

Debesijos naudojimo politikos diagrama, rodanti patvirtinimą, saugų konfigūravimą, nuolatinę stebėseną, išimčių tvarkymą ir atitikties auditavimą debesijos paslaugoms.

Spustelėkite diagramą, kad peržiūrėtumėte visu dydžiu

Turinys

Taikymo sritis ir vaidmenys SVV debesijos naudojimui

Debesijos paslaugų registras ir patvirtinimas

Prieigos kontrolė, kelių veiksnių autentifikavimas (MFA) ir slaptažodžių reikalavimai

Duomenų saugojimas, atsarginės kopijos ir išėjimo kontrolės priemonės

Tiekėjų sutartys ir atitiktis reglamentavimo reikalavimams

Stebėsena, peržiūra ir politikos laikymasis

Sistemos atitiktis

🛡️ Palaikomi standartai ir sistemos

Šis produktas yra suderintas su šiomis atitikties sistemomis su išsamiu sąlygų ir kontrolės susiejimu.

Sistema Aptariamos sąlygos / Kontrolės
ISO/IEC 27001:2022
8.1
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Article 28Article 32Chapter V
EU NIS2
EU DORA
COBIT 2019

Susijusios politikos

Valdysenos vaidmenų ir atsakomybių politika – SVV

Apibrėžia atskaitomybę už debesijos paslaugų patvirtinimą ir paslaugų teikėjų santykių valdymą.

Prieigos kontrolės politika – SVV

Palaiko saugų prisijungimą, sesijų valdymą ir atšaukimo praktikas, reikalingas debesijos platformoms.

Duomenų saugojimo ir šalinimo politika – SVV

Nustato, kaip debesijoje esantys duomenys kopijuojami, saugomi ir trinami pagal teisines prievoles.

Duomenų apsaugos ir privatumo politika – SVV

Užtikrina, kad bet kokie asmens duomenys, saugomi debesijos paslaugose, būtų tvarkomi pagal GDPR principus.

Reagavimo į incidentus politika – SVV

Pateikia struktūrizuotas procedūras reagavimui į debesijos saugumo incidentus, įskaitant įrodymų rinkimą ir išorinį informavimą.

Apie Clarysec politikas - Debesijos naudojimo politika – SVV

Bendrosios saugumo politikos dažnai kuriamos didelėms korporacijoms, todėl mažoms įmonėms sunku taikyti sudėtingas taisykles ir neapibrėžtus vaidmenis. Ši politika yra kitokia. Mūsų SVV politikos nuo pat pradžių kuriamos praktiškam įgyvendinimui organizacijose be specializuotų saugumo komandų. Atsakomybes priskiriame vaidmenims, kuriuos iš tikrųjų turite, pavyzdžiui, generaliniam vadovui ir jūsų IT paslaugų teikėjui, o ne specialistų komandai, kurios neturite. Kiekvienas reikalavimas suskaidytas į unikaliai sunumeruotą nuostatą (pvz., 5.2.1, 5.2.2). Tai paverčia politiką aiškiu, nuosekliu kontroliniu sąrašu, kurį lengva įgyvendinti, audituoti ir pritaikyti neperrašant ištisų skyrių.

Visos debesijos paslaugos susekamos

Veikiantis debesijos paslaugų registras pateikia kiekvieną patvirtintą įrankį, jo savininką, duomenų saugojimo vietą ir atnaujinimo ar palaikymo informaciją.

Paprastas išimčių valdymas

Pateikia aiškius žingsnius, kaip saugiai tvarkyti laikinas ar skubias debesijos įrankių išimtis, su rizikos įvertinimais ir galiojimo pabaigos datomis.

Duomenų saugojimo ir eksporto kontrolės priemonės

Užtikrina, kad atsarginių kopijų, eksporto ir trynimo procedūros būtų taikomos kritiniams verslui debesijos duomenims, taip išvengiant tiekėjo priklausomybės.

Dažniausiai užduodami klausimai

Sukurta lyderiams, lyderių

Šią politiką parengė saugumo lyderis, turintis daugiau nei 25 metų patirtį diegiant ir audituojant ISMS sistemas tarptautinėse organizacijose. Ji sukurta ne tik kaip dokumentas, bet kaip pagrįsta sistema, atlaikanti auditoriaus vertinimą.

Parengė ekspertas, turintis šias kvalifikacijas:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Aprėptis ir temos

🏢 Tiksliniai skyriai

IT Saugumas Atitiktis Valdysena

🏷️ Teminė aprėptis

Debesijos saugumas Atitikties valdymas Rizikos valdymas Saugumo valdysena Prieigos kontrolė
€29

Vienkartinis pirkimas

Momentinis atsisiuntimas
Visą gyvenimą trunkantys atnaujinimai
Cloud Usage Policy - SME

Produkto informacija

Tipas: policy
Kategorija: SME
Standartai: 7