policy SME

Lietotāju kontu un privilēģiju pārvaldības politika – MVU

Visaptveroša politika drošai lietotāju kontu un piekļuves privilēģiju pārvaldībai, kas pielāgota MVU, nodrošinot izsekojamu piekļuvi un regulatīvo atbilstību.

Pārskats

Šī politika nosaka skaidras, praktiski īstenojamas prasības lietotāju kontu un piekļuves privilēģiju pārvaldībai MVU. Tā nosaka izsekojamu, lomu balstītu piekļuvi, piekļuves tiesību periodisku pārskatīšanu, paroļu standartus un formalizētu ievadīšanas/darbinieka atiešanas procesu. Galvenais izpilddirektors uzņemas kopējo pārskatatbildību, ko atbalsta IT operācijas, un visi procesi nodrošina atbilstību ISO/IEC 27001, GDPR, NIS2 un citiem.

Pilna kontu drošība no sākuma līdz beigām

Aptver visu lietotāju kontu dzīves ciklu — no izveides līdz deaktivizēšanai — nodrošinot, ka visa piekļuve ir dokumentēta un izsekojama.

MVU pielāgotas lomas un vienkāršība

Deleģē pienākumus galvenajam izpilddirektoram un drošības vadītājam, piemērojot organizācijām bez lielām IT komandām.

Regulatīvā atbilstība

Saskaņota ar ISO/IEC 27001:2022, GDPR, NIS2 un DORA, nodrošinot atbilstību vairākos standartos.

Minimālo privilēģiju princips

Samazina risku, ieviešot tikai nepieciešamo piekļuvi un obligātas apstiprināšanas darbplūsmas paaugstinātām privilēģijām.

Lasīt pilnu pārskatu
Lietotāju kontu un privilēģiju pārvaldības politika (P11S) ir visaptverošs, MVU vajadzībām pielāgots piedāvājums, kas paredzēts lietotāju kontu un piekļuves privilēģiju izveides, izmantošanas, uzraudzības un noņemšanas pārvaldībai organizācijā. Kā politika, kas pielāgota globālajiem standartiem un regulatīvajiem pienākumiem, tā izveido ietvaru, lai nodrošinātu, ka tikai autorizēti lietotāji saņem atbilstošu piekļuvi — kritisku kontroles pasākumu nesankcionētas piekļuves novēršanai un iekšējo draudu mazināšanai. P11S ir izstrādāta tieši mazajiem un vidējiem uzņēmumiem (MVU), ko apliecina galvenā izpilddirektora pārskatatbildība un sarežģītu IT pārvaldības struktūru (piemēram, Drošības operāciju centrs (SOC) vai galvenais informācijas drošības vadītājs (CISO)) neesamība. Šī pieeja padara piekļuves kontroli ar augstu pārliecības līmeni sasniedzamu un pārvaldāmu organizācijām bez lielām drošības komandām, vienlaikus saglabājot saskaņotību ar ISO/IEC 27001:2022 un saistītajiem ietvariem. Politika attiecas uz visiem darbiniekiem, līgumslēdzējiem, praktikantiem un trešajām pusēm ar piekļuvi organizācijas IT resursiem. Tā aptver tradicionālos lietotāju kontus, administratoru un pakalpojumu kontus, kā arī pagaidu vai viesu akreditācijas datus. Noteikumi aptver visu konta dzīves ciklu — no sākotnējās ievadīšanas un piekļuves piešķiršanas līdz piekļuves tiesību periodiskai pārskatīšanai un piekļuves tiesību atsaukšanai darbinieka atiešanas procesa laikā. Katram lietotājam tiek piešķirta unikāla, izsekojama identitāte, lai nodrošinātu pilnvaras un pārskatatbildību, un koplietoti autentifikācijas dati ir skaidri aizliegti, izņemot kontrolētus, dokumentētus izņēmumus. Paaugstinātām privilēģijām ir nepieciešams papildu pamatojuma un autorizācijas slānis, vienmēr pakļauts dokumentēšanai un periodiskai pārskatīšanai. Lomas un pienākumi ir vienkāršoti un skaidri: galvenais izpilddirektors nodrošina kopējo uzraudzību, nodrošinot politikas ievērošanu un risinot jebkādus informācijas drošības incidentus, kas saistīti ar lietotāju kontiem. Ieviešanas un tehniskās piespiedu izpildes uzdevumi ir IT operāciju (vai ārēja IT pakalpojumu sniedzēja) atbildībā, kas pārvalda piekļuves piešķiršanu, atspējošanu, uzraudzību un audita žurnālu veidošanu, stingri balstoties uz dokumentētām apstiprināšanas darbplūsmām. Tiešais vadītājs spēlē būtisku lomu piekļuves pieprasījumu iesniegšanā, piekļuves tiesību pārskatīšanā un piekļuves validācijā, mainoties komandas locekļu lomām, savukārt katrs lietotājs ir atbildīgs par savu autentifikācijas datu aizsardzību un aizdomīgas aktivitātes ziņošanu. Politika ir stingri pārvaldīta, pieprasot, lai visas kontu izmaiņas, izveides, deaktivizācijas un sistēmas privilēģiju paaugstināšana tiktu reģistrētas žurnālos un sasaistītas ar nosauktām personām. Piekļuves tiesību periodiska pārskatīšana ir obligāta vismaz reizi sešos mēnešos. Paroļu sarežģītība, daudzfaktoru autentifikācija (MFA), kur iespējams, konta bloķēšana pēc neveiksmīgiem mēģinājumiem un sistemātiska pakalpojumu un trešo pušu kontu pārskatīšana ir iekļauta noteikumos. Darbinieka atiešanas procesa procedūras nodrošina savlaicīgu piekļuves noņemšanu un visu piekļuves marķieru vai ierīču atgūšanu, samazinot atlikušos piekļuves riskus. Izņēmumu pārvaldība tiek uzturēta augstā līmenī: jebkura atkāpe no pamatpolitikas (piemēram, reta koplietotu vai testa kontu izmantošana) ir jāpamato rakstiski, jākompensē ar kompensējošām kontrolēm, jāpārskata reizi ceturksnī un jāpakļauj piekļuves tiesību atsaukšanai. Ārkārtas “break glass” konti ir atļauti tikai noteiktos, dokumentētos apstākļos, un pēc izmantošanas ir jāatiestata. Politika nosaka regulārus drošības auditus, informācijas drošības incidentu pārskatīšanu un ikgadējus atjauninājumus, lai saglabātu saskaņotību ar mainīgajām regulatīvajām un biznesa prasībām. Noslēgumā tā tieši sasaistās ar pavadošajām politikām, kas attiecīgi aptver pārvaldību, piekļuves kontroli, darba attiecību uzsākšanas un izbeigšanas politiku, drošības izpratnes apmācību un reaģēšanu uz incidentiem, nodrošinot holistisku pieeju piekļuves pārvaldībai un atbilstībai.

Politikas diagramma

Lietotāju kontu un privilēģiju pārvaldības politikas diagramma, kas ilustrē kontu dzīves cikla soļus, tostarp izveidi, apstiprināšanu, uzraudzību, piekļuves privilēģiju pārskatīšanu un darbinieka atiešanas procesu ar atbilstības kontrolpunktiem.

Noklikšķiniet uz diagrammas, lai skatītu pilnā izmērā

Saturs

Darbības joma un iesaistes noteikumi

Privilēģiju un piekļuves kontroles prasības

piekļuves dzīves cikla pārvaldība

Paroļu un daudzfaktoru autentifikācijas (MFA) prasības

darbinieka atiešanas process un ārkārtas piekļuve

risku apstrāde un izņēmumu pārvaldība

Atbilstība ietvaram

🛡️ Atbalstītie standarti un ietvari

Šis produkts ir saskaņots ar šādiem atbilstības ietvariem ar detalizētu klauzulu un kontroles kartēšanu.

Ietvars Aplūkotās klauzulas / Kontroles
ISO/IEC 27001:2022
ISO/IEC 27002:2022
8.2
NIST SP 800-53 Rev.5
EU NIS2
EU DORA
COBIT 2019
EU GDPR
Article 32

Saistītās politikas

Pārvaldības lomas un pienākumi politika – MVU

Nosaka pilnvaras un pārskatatbildību un lēmumu pieņemšanas pilnvaras piekļuves apstiprināšanai un uzraudzībai.

Piekļuves kontroles politika – MVU

Pārvalda sistēmas mēroga piekļuves kontroles izpildi un autentifikācijas mehānismus.

Darba attiecību uzsākšanas un izbeigšanas politika – MVU

Nodrošina, ka kontu izveide un piekļuves tiesību anulēšana ir iekļauta HR pārvaldītās personāla izmaiņās.

Informācijas drošības informētības un apmācības politika – MVU

Apmāca lietotājus par drošu kontu praksi un pieļaujamā uzņēmuma aktīvu izmantošanas gaidām.

Incidentu reaģēšanas politika (P30) – MVU

Definē darbības, kas jāveic, ja kontu ļaunprātīga izmantošana izraisa informācijas drošības incidentu vai nesankcionētu piekļuvi.

Par Clarysec politikām - Lietotāju kontu un privilēģiju pārvaldības politika – MVU

Vispārīgas drošības politikas bieži tiek veidotas lielām korporācijām, atstājot mazos uzņēmumus ar grūtībām piemērot sarežģītus noteikumus un neskaidras lomas. Šī politika ir citāda. Mūsu MVU politikas ir izstrādātas no pamatiem praktiskai ieviešanai organizācijās bez specializētām drošības komandām. Mēs piešķiram pienākumus lomām, kas jums patiešām ir, piemēram, galvenajam izpilddirektoram un jūsu IT pakalpojumu sniedzējam, nevis speciālistu “armijai”, kas jums nav. Katra prasība ir sadalīta unikāli numurētā klauzulā (piem., 5.2.1, 5.2.2). Tas pārvērš politiku par skaidru, soli pa solim kontrolsarakstu, padarot to viegli ieviešamu, auditējamu un pielāgojamu, nepārrakstot veselas sadaļas.

Audita gatavība piekļuves ierakstiem

Saglabā detalizētus žurnālus par visām kontu darbībām un apstiprinājumiem 12 mēnešus, vienkāršojot regulatīvos auditus un izmeklēšanu.

Ceturkšņa izņēmumu pārskatīšana

Nodrošina, ka jebkura īpaša piekļuve (piem., testa vai ārkārtas) ir stingri kontrolēta, pamatota un regulāri atkārtoti novērtēta.

Vienmērīgs darbinieka atiešanas process

Integrē skaidrus kontrolsaraksta soļus tūlītējai kontu noņemšanai, aktīvu atgūšanai un sertifikātu apstrādei darbinieka aiziešanas gadījumā.

Biežāk uzdotie jautājumi

Izstrādāts līderiem, līderu veidots

Šo politiku ir izstrādājis drošības līderis ar vairāk nekā 25 gadu pieredzi ISMS ietvaru ieviešanā un auditēšanā globālos uzņēmumos. Tā ir paredzēta ne tikai kā dokuments, bet kā aizstāvams ietvars, kas iztur auditoru pārbaudi.

Izstrādājis eksperts ar šādām kvalifikācijām:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pārklājums un tēmas

🏢 Mērķa departamenti

IT Drošība Atbilstība

🏷️ Tematiskais pārklājums

Piekļuves kontrole Identitātes pārvaldība Priviliģētas piekļuves pārvaldība Atbilstība Drošības operācijas
€29

Vienreizējs pirkums

Tūlītēja lejupielāde
Mūža atjauninājumi
User Account and Privilege Management Policy - SME

Produkta informācija

Veids: policy
Kategorija: SME
Standarti: 7