Užtikrinkite saugų ir atitiktį užtikrinantį debesijos naudojimą SVV, taikydami aiškias prieigos, rizikos valdymo ir paslaugų teikėjų valdysenos kontrolės priemones, pritaikytas paprastiems operaciniams vaidmenims.
Debesijos naudojimo politika (P27S) apibrėžia, kaip SVV saugiai valdo ir užtikrina debesijos paslaugų valdyseną, taikydama patvirtinimą, prieigos kontrolę, atitiktį pagrindiniams reglamentams ir nuolatinę stebėseną, kartu nustatydama praktiškus vaidmenis ir atsakomybes.
Apibrėžia aiškius vaidmenis ir atsakomybes dėl debesijos patvirtinimo, naudojimo ir stebėsenos; nereikia atskirų IT komandų.
Užtikrina kelių veiksnių autentifikavimą (MFA), stiprius slaptažodžius, registravimą audito žurnale ir naudotojų prieigos valdymą visoms patvirtintoms debesijos paslaugoms.
Suderinta su ISO/IEC 27001, GDPR, NIS2 ir DORA reikalavimais dėl debesijos paslaugų saugumo, duomenų rezidavimo ir tiekėjų sutarčių.
Spustelėkite diagramą, kad peržiūrėtumėte visu dydžiu
Taikymo sritis ir vaidmenys SVV debesijos naudojimui
Debesijos paslaugų registras ir patvirtinimas
Prieigos kontrolė, kelių veiksnių autentifikavimas (MFA) ir slaptažodžių reikalavimai
Duomenų saugojimas, atsarginės kopijos ir išėjimo kontrolės priemonės
Tiekėjų sutartys ir atitiktis reglamentavimo reikalavimams
Stebėsena, peržiūra ir politikos laikymasis
Šis produktas yra suderintas su šiomis atitikties sistemomis su išsamiu sąlygų ir kontrolės susiejimu.
| Sistema | Aptariamos sąlygos / Kontrolės |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Article 28Article 32Chapter V
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Apibrėžia atskaitomybę už debesijos paslaugų patvirtinimą ir paslaugų teikėjų santykių valdymą.
Palaiko saugų prisijungimą, sesijų valdymą ir atšaukimo praktikas, reikalingas debesijos platformoms.
Nustato, kaip debesijoje esantys duomenys kopijuojami, saugomi ir trinami pagal teisines prievoles.
Užtikrina, kad bet kokie asmens duomenys, saugomi debesijos paslaugose, būtų tvarkomi pagal GDPR principus.
Pateikia struktūrizuotas procedūras reagavimui į debesijos saugumo incidentus, įskaitant įrodymų rinkimą ir išorinį informavimą.
Bendrosios saugumo politikos dažnai kuriamos didelėms korporacijoms, todėl mažoms įmonėms sunku taikyti sudėtingas taisykles ir neapibrėžtus vaidmenis. Ši politika yra kitokia. Mūsų SVV politikos nuo pat pradžių kuriamos praktiškam įgyvendinimui organizacijose be specializuotų saugumo komandų. Atsakomybes priskiriame vaidmenims, kuriuos iš tikrųjų turite, pavyzdžiui, generaliniam vadovui ir jūsų IT paslaugų teikėjui, o ne specialistų komandai, kurios neturite. Kiekvienas reikalavimas suskaidytas į unikaliai sunumeruotą nuostatą (pvz., 5.2.1, 5.2.2). Tai paverčia politiką aiškiu, nuosekliu kontroliniu sąrašu, kurį lengva įgyvendinti, audituoti ir pritaikyti neperrašant ištisų skyrių.
Veikiantis debesijos paslaugų registras pateikia kiekvieną patvirtintą įrankį, jo savininką, duomenų saugojimo vietą ir atnaujinimo ar palaikymo informaciją.
Pateikia aiškius žingsnius, kaip saugiai tvarkyti laikinas ar skubias debesijos įrankių išimtis, su rizikos įvertinimais ir galiojimo pabaigos datomis.
Užtikrina, kad atsarginių kopijų, eksporto ir trynimo procedūros būtų taikomos kritiniams verslui debesijos duomenims, taip išvengiant tiekėjo priklausomybės.
Šią politiką parengė saugumo lyderis, turintis daugiau nei 25 metų patirtį diegiant ir audituojant ISMS sistemas tarptautinėse organizacijose. Ji sukurta ne tik kaip dokumentas, bet kaip pagrįsta sistema, atlaikanti auditoriaus vertinimą.