policy SME

Naudotojų paskyrų ir privilegijų valdymo politika – SVV

Išsami politika, skirta saugiam naudotojų paskyrų ir prieigos teisių valdymui SVV, užtikrinanti atsekamą prieigą ir atitiktį reglamentavimo reikalavimams.

Apžvalga

Ši politika apibrėžia aiškius, praktiškai įgyvendinamus reikalavimus naudotojų paskyrų ir prieigos teisių valdymui SVV. Ji nustato atsekamą, vaidmenimis grindžiamą prieigos kontrolę, periodines prieigos peržiūras, slaptažodžių standartus ir formalizuotą įvedimo į darbą / darbo santykių nutraukimo procesą. Generalinis direktorius prisiima bendrą atskaitomybę, jam padeda Saugumo vadovas, o visi procesai užtikrina atitiktį ISO/IEC 27001, GDPR, NIS2 ir kt.

Paskyrų saugumas nuo pradžios iki pabaigos

Apima visą naudotojų paskyrų gyvavimo ciklą – nuo sukūrimo iki deaktyvavimo – užtikrinant, kad visa prieiga būtų dokumentuota ir atsekama.

SVV pritaikyti vaidmenys ir paprastumas

Atsakomybes deleguoja generaliniam direktoriui ir Saugumo vadovui, pritaikant organizacijoms be didelių IT komandų.

Atitiktis reglamentavimo reikalavimams

Suderinta su ISO/IEC 27001:2022, GDPR, NIS2 ir DORA, užtikrinant atitiktį keliems standartams.

Mažiausių privilegijų principas

Mažina riziką užtikrinant tik būtiną prieigą ir privalomus patvirtinimus privilegijuotoms paskyroms.

Skaityti visą apžvalgą
Naudotojų paskyrų ir privilegijų valdymo politika (P11S) yra išsami, SVV orientuota politika, skirta valdyti naudotojų paskyrų ir prieigos teisių kūrimą, naudojimą, stebėseną ir pašalinimą organizacijoje. Kaip politika, pritaikyta iš pasaulinių standartų ir reglamentavimo įpareigojimų, ji nustato sistemą, užtikrinančią, kad tik autorizuoti naudotojai turėtų tinkamą prieigą – tai kritinė kontrolės priemonė, skirta užkirsti kelią nesankcionuotai prieigai ir mažinti vidines grėsmes. P11S parašyta specialiai mažoms ir vidutinėms įmonėms (SVV), ką rodo generalinio direktoriaus atskaitomybė ir sudėtingų IT valdysenos struktūrų (pvz., dedikuotų SOC ar CISO) nebuvimas. Toks požiūris leidžia pasiekti aukšto užtikrinimo prieigos kontrolę organizacijoms, neturinčioms didelių saugumo komandų, išlaikant suderinamumą su ISO/IEC 27001:2022 ir susijusiomis sistemomis. Politika taikoma visiems darbuotojams, rangovams, praktikantams ir trečiosioms šalims, turinčioms prieigą prie organizacijos IT išteklių. Ji apima įprastas naudotojų paskyras, sistemų administratorių ir paslaugų paskyras, taip pat laikinuosius ar svečių kredencialus. Taisyklės apima visą paskyros gyvavimo ciklą – nuo įvedimo į darbą ir prieigos suteikimo iki periodinės prieigos peržiūros ir prieigos teisių atšaukimo darbo santykių nutraukimo proceso metu. Kiekvienam naudotojui priskiriama unikali, atsekama tapatybė, užtikrinanti atskaitomybę, o bendri prisijungimo duomenys aiškiai draudžiami, išskyrus kontroliuojamas, dokumentuotas išimtis. Privilegijuotos paskyros reikalauja papildomo pagrindimo ir autorizavimo sluoksnio, visada taikant dokumentavimą ir periodines prieigos peržiūras. Vaidmenys ir atsakomybės yra supaprastinti ir aiškūs: generalinis direktorius užtikrina bendrą priežiūrą, politikos laikymąsi ir sprendžia saugumo incidentus, susijusius su naudotojų paskyromis. Įgyvendinimo ir techninio vykdymo užtikrinimo užduotys tenka Saugumo vadovui (arba išoriniam IT paslaugų teikėjui), kuris valdo prieigos suteikimą, išjungimą, stebėseną ir registravimą audito žurnale, griežtai remiantis dokumentuotais patvirtinimais. Tiesioginis vadovas atlieka svarbų vaidmenį teikdamas prieigos užklausas, atlikdamas prieigos peržiūras ir vykdydamas prieigos tikrinimą, kai keičiasi komandos narių vaidmenys, o kiekvienas naudotojas yra atsakingas už savo autentifikavimo duomenų apsaugą ir pranešimą apie incidentus, pastebėjus įtartiną veiklą. Politika yra griežtai valdoma: visi paskyrų pakeitimai, sukūrimai, deaktyvavimai ir sistemos privilegijų eskalavimas turi būti registruojami ir susiejami su įvardytais asmenimis. Periodinės prieigos teisių peržiūros privalomos bent kas šešis mėnesius. Slaptažodžio sudėtingumas, kelių veiksnių autentifikavimas (MFA), kai įmanoma, paskyros blokavimas po nesėkmingų bandymų ir sisteminė paslaugų bei trečiųjų šalių paskyrų peržiūra yra įtvirtinti taisyklėse. Darbo santykių nutraukimo procesas užtikrina greitą prieigos teisių panaikinimą ir visų saugos žetonų ar įrenginių susigrąžinimą, mažinant likutinės prieigos riziką. Išimčių valdymas taikomas pagal aukštus standartus: bet koks nukrypimas nuo pagrindinės politikos (pvz., retas bendrų ar testinių paskyrų naudojimas) turi būti pagrįstas raštu, kompensuojamas kompensacinėmis kontrolės priemonėmis, peržiūrimas kas ketvirtį ir galiausiai turi būti atšauktas. Skubios „break glass“ paskyros leidžiamos tik apibrėžtomis, dokumentuotomis sąlygomis ir po naudojimo turi būti atstatomos. Politika numato reguliarius auditus, saugumo incidentų peržiūras ir metinius atnaujinimus, kad būtų išlaikytas suderinamumas su kintančiais reglamentavimo ir verslo reikalavimais. Galiausiai ji aiškiai susiejama su lydinčiomis politikomis, apimančiomis valdyseną, prieigos kontrolę, įdarbinimo ir atleidimo iš darbo politiką, saugumo informuotumo mokymus ir reagavimą į incidentus, užtikrinant holistinį požiūrį į prieigos valdymą ir atitiktį.

Politikos diagrama

Naudotojų paskyrų ir privilegijų valdymo politikos diagrama, iliustruojanti paskyrų gyvavimo ciklo žingsnius, įskaitant sukūrimą, patvirtinimą, stebėseną, privilegijų peržiūrą ir darbo santykių nutraukimo procesą su atitikties kontrolės taškais.

Spustelėkite diagramą, kad peržiūrėtumėte visu dydžiu

Turinys

Taikymo sritis ir įgyvendinimo taisyklės

Privilegijų ir prieigos kontrolės reikalavimai

Paskyrų gyvavimo ciklo valdymas

Slaptažodžių ir kelių veiksnių autentifikavimo (MFA) reikalavimai

Darbo santykių nutraukimo procesas ir skubi prieiga

Rizikos tvarkymas ir išimčių valdymas

Sistemos atitiktis

🛡️ Palaikomi standartai ir sistemos

Šis produktas yra suderintas su šiomis atitikties sistemomis su išsamiu sąlygų ir kontrolės susiejimu.

Sistema Aptariamos sąlygos / Kontrolės
ISO/IEC 27001:2022
ISO/IEC 27002:2022
8.2
NIST SP 800-53 Rev.5
EU NIS2
EU DORA
COBIT 2019
EU GDPR
Article 32

Susijusios politikos

Valdysenos vaidmenų ir atsakomybių politika – SVV

Nustato atskaitomybę ir sprendimų priėmimo įgaliojimus prieigos patvirtinimams ir priežiūrai.

Prieigos kontrolės politika – SVV

Valdo visos sistemos prieigos kontrolės vykdymo užtikrinimą ir autentifikavimo mechanizmus.

Įdarbinimo ir atleidimo iš darbo politika – SVV

Užtikrina, kad paskyrų sukūrimas ir pašalinimas būtų integruoti į Personalo skyriaus valdomus personalo pokyčius.

Informacijos saugos sąmoningumo ir mokymų politika – SVV

Moko naudotojus saugaus paskyrų naudojimo praktikos ir leistino IT išteklių naudojimo lūkesčių.

Reagavimo į incidentus politika – SVV

Apibrėžia veiksmus, kurių reikia imtis, jei paskyrų piktnaudžiavimas sukelia informacijos saugumo incidentą arba nesankcionuotą prieigą.

Apie Clarysec politikas - Naudotojų paskyrų ir privilegijų valdymo politika – SVV

Bendrosios saugumo politikos dažnai kuriamos didelėms korporacijoms, todėl mažoms įmonėms sudėtinga taikyti kompleksines taisykles ir neapibrėžtus vaidmenis. Ši politika yra kitokia. Mūsų SVV politikos kuriamos nuo pagrindų praktiškam įgyvendinimui organizacijose be dedikuotų saugumo komandų. Atsakomybes priskiriame vaidmenims, kuriuos iš tikrųjų turite, pavyzdžiui, generaliniam direktoriui ir jūsų IT paslaugų teikėjui, o ne specialistų komandai, kurios neturite. Kiekvienas reikalavimas suskaidytas į unikaliai sunumeruotą punktą (pvz., 5.2.1, 5.2.2). Tai paverčia politiką aiškiu, nuosekliu kontroliniu sąrašu, kurį lengva įgyvendinti, audituoti ir pritaikyti neperrašant ištisų skyrių.

Auditui parengti prieigos įrašai

12 mėnesių saugo išsamius žurnalus apie visą paskyrų veiklą ir patvirtinimus, supaprastinant reguliacinius auditus ir tyrimus.

Ketvirtinės išimčių peržiūros

Užtikrina, kad bet kokia speciali prieiga (pvz., testinė ar skubi) būtų griežtai kontroliuojama, pagrįsta ir reguliariai pakartotinai įvertinama.

Sklandus darbo santykių nutraukimo procesas

Integruoja aiškius kontrolinio sąrašo žingsnius nedelsiam paskyrų pašalinimui, turto atkūrimui ir sertifikatų tvarkymui darbuotojui išvykstant.

Dažniausiai užduodami klausimai

Sukurta lyderiams, lyderių

Šią politiką parengė saugumo lyderis, turintis daugiau nei 25 metų patirtį diegiant ir audituojant ISMS sistemas tarptautinėse organizacijose. Ji sukurta ne tik kaip dokumentas, bet kaip pagrįsta sistema, atlaikanti auditoriaus vertinimą.

Parengė ekspertas, turintis šias kvalifikacijas:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Aprėptis ir temos

🏢 Tiksliniai skyriai

IT saugumas atitiktis

🏷️ Teminė aprėptis

Prieigos kontrolė tapatybės valdymas privilegijuotos prieigos valdymas atitikties valdymas saugumo operacijos
€29

Vienkartinis pirkimas

Momentinis atsisiuntimas
Visą gyvenimą trunkantys atnaujinimai
User Account and Privilege Management Policy - SME

Produkto informacija

Tipas: policy
Kategorija: SME
Standartai: 7