Visaptverošs NIS2 politiku papildinājums, kas aptver piegādes ķēdi, ievainojamību izpaušanu, drošu testēšanu un daudzfaktoru autentifikāciju (MFA).
Stratēģisks politiku papildinājums uzņēmuma NIS2 atbilstībai, kas aptver piegādātāju risku pārvaldību, red-team drošības testēšanu, ievainojamību izpaušanu un obligātu daudzfaktoru autentifikāciju (MFA) un drošu saziņu.
Sistēmiska piegādātāju atkarības un koncentrācijas risku pārvaldība saskaņā ar NIS2 un nozares vadlīnijām.
Strukturētas drošības testēšanas un red-teaming politikas, lai identificētu ievainojamības pirms to izdara pretinieki.
Optimizēta koordinēta ievainojamību ziņošana un droša apstrāde, lai izpildītu regulatīvās prasības.
Obligāta daudzfaktoru autentifikācija (MFA) un šifrēti kanāli stiprina piekļuvi un datu konfidencialitāti.
Piegādātāju atkarības reģistrs un riska vērtējumi
Drošības testēšana un Red-Team iesaiste
Koordinētas ievainojamību izpaušanas kanāls
Daudzfaktoru autentifikācijas (MFA) ieviešana
Droša ārkārtas saziņas sistēma
Audita un pārskatīšanas procedūras visās jomās
Šis produkts ir saskaņots ar šādiem atbilstības ietvariem ar detalizētu klauzulu un kontroles kartēšanu.
| Ietvars | Aplūkotās klauzulas / Kontroles |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Art. 28Art. 32(1)(b)Art. 32(1)(d)
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Precizē atbildību par lēmumiem piegādātāju riska jomā.
Piešķir pārskatatbildību par piegādātāju atkarības pārvaldību.
Iekļauj koncentrācijas risku uzņēmuma risku reģistrā.
Iekšējais trūkumu novēršanas process sasaistīts ar CVD uzņemšanu.
Integrē testēšanas konstatējumus sistēmu izstrādes dzīves cikla kontrolēs.
Nodrošina, ka prasības atspoguļo testēšanas atziņas.
Bāzlīnijas drošība; P41 pievieno atkarības/koncentrācijas kontroles pasākumus.
Piemēro atkarības kritērijus mākoņpakalpojumu ieviešanai un izejas plāniem.
Aptver atkarības riskus ārējā inženierijā.
Apstrādā aktīvu izpausto ievainojamību izmantošanu.
Saglabā artefaktus no ziņotām/izmantotām ievainojamībām un droši vāc artefaktus testēšanas laikā.
Plāno piegādātāju dīkstāves/aizvietošanas scenārijus un verificē noturību uzbrukuma apstākļos.
Neatkarīga uzraudzība par testēšanas programmas efektivitāti.
Nodrošina, ka līgumi/pienākumi atspoguļo atkarības kontroles pasākumus un pārvalda paziņošanu, drošā patvēruma formulējumus un publikāciju.
Izveido piekļuves pārvaldību, ko P38 MFA nodrošina ar tehnisko izpildi.
Sasaista MFA ar priviliģētas piekļuves dzīves ciklu.
Nodrošina apstiprinātu kriptogrāfiju/atslēgu pārvaldību drošai saziņai.
Nodrošina drošus pārvades kanālus balss/video/ziņapmaiņai.
Uzrauga autentifikācijas notikumus un drošo kanālu izmantošanu; validē detekcijas pārklājumu vingrinājumu laikā.
Apmāca lietotājus par MFA un kanālu higiēnu.
Efektīva drošības pārvaldība prasa vairāk nekā tikai tekstu; tā prasa skaidrību, pārskatatbildību un struktūru, kas mērogojas līdz ar jūsu organizāciju. Vispārīgas veidnes bieži neizdodas, radot neskaidrības ar gariem rindkopu blokiem un nedefinētām lomām. Šī politika ir izstrādāta kā jūsu drošības programmas operacionālais pamats. Mēs piešķiram pienākumus konkrētām lomām, kas sastopamas mūsdienīgā uzņēmumā, tostarp galvenajam informācijas drošības vadītājam (CISO), IT drošībai un attiecīgajām komitejām, nodrošinot skaidru pārskatatbildību. Katra prasība ir unikāli numurēta klauzula (piem., 5.1.1, 5.1.2). Šī atomārā struktūra padara politiku viegli ieviešamu, auditējamu pret konkrētiem kontroles pasākumiem un droši pielāgojamu, neietekmējot dokumenta integritāti, pārvēršot to no statiska dokumenta par dinamisku, īstenojamu ietvaru.
Katrs kontroles pasākums ir sasaistīts, versēts un izstrādāts tiešai ieviešanai un audita izsekošanai uzņēmuma vidēs.
Ikgadējas pārskatīšanas, simulāciju vingrinājumi un gūtās atziņas nodrošina, ka politika un kontroles pasākumi attīstās līdz ar jauniem riskiem un tehnoloģijām.
Šo politiku ir izstrādājis drošības līderis ar vairāk nekā 25 gadu pieredzi ISMS ietvaru ieviešanā un auditēšanā globālos uzņēmumos. Tā ir paredzēta ne tikai kā dokuments, bet kā aizstāvams ietvars, kas iztur auditoru pārbaudi.