policy Enterprise

Politika dwar il-Ġestjoni tal-Kontijiet tal-Utenti u l-Privileġġi

Stabbilixxi kontrolli robusti tal-kontijiet u tal-privileġġi b’din il-politika komprensiva biex tnaqqas ir-riskji tal-aċċess, tiżgura l-konformità, u tappoġġa operazzjonijiet tal-IT siguri.

Ħarsa ġenerali

Din il-politika tobbliga kontrolli strutturati u b’evidenza tal-awditjar għall-ġestjoni tal-kontijiet tal-utenti u tal-privileġġi fis-sistemi tal-informazzjoni kollha tal-organizzazzjoni, u tiżgura li l-aċċess ikun awtorizzat, taħt monitoraġġ, u konformi ma’ standards ewlenin tas-sigurtà.

Prinċipju tal-inqas privileġġ infurzat

Drittijiet ta’ aċċess u privileġġi ta’ aċċess jiġu assenjati strettament skont il-prinċipju tal-bżonn li tkun taf, u b’hekk jitnaqqas ir-riskju ta’ aċċess mhux awtorizzat.

Kamp ta’ applikazzjoni komprensiv

Japplika għall-utenti kollha, inkluż impjegati u kuntratturi u fornituri ta’ servizzi ta’ partijiet terzi, f’ambjenti cloud, fuq il-post, u ta’ aċċess remot.

Awtentikazzjoni robusta

Jobbliga awtentikazzjoni b’saħħitha b’kumplessità tal-password, awtentikazzjoni b’diversi fatturi, u monitoraġġ u reġistrazzjoni tas-sessjonijiet għal sessjonijiet privileġġjati.

Aqra l-ħarsa ġenerali sħiħa
Il-Politika dwar il-Ġestjoni tal-Kontijiet tal-Utenti u l-Privileġġi (Dokument P11) tipprovdi qafas strutturat u obbligatorju biex tikkontrolla kif il-kontijiet tal-utenti u l-privileġġi ta’ aċċess jiġu ġestiti fis-sistemi ta’ informazzjoni tal-organizzazzjoni u t-teknoloġiji kollha. L-għan ewlieni tagħha huwa li tiżgura li r-riżorsi tal-organizzazzjoni jiġu aċċessati biss minn individwi awtorizzati, skont rwoli validati u ħtiġijiet operazzjonali. Il-politika tirrikonoxxi u tinforza prinċipji ewlenin tas-sigurtà tal-informazzjoni, bħall-prinċipju tal-inqas privileġġ u s-segregazzjoni tad-dmirijiet, u tobbliga proċessi awditabbli għall-forniment ta’ aċċess, ġestjoni, monitoraġġ, u tneħħija tal-aċċess tal-kontijiet tal-utenti. Applikabbli għall-utenti kollha, inkluż impjegati u kuntratturi, fornituri ta’ servizzi ta’ partijiet terzi, u konsulenti, din il-politika tirregola kwalunkwe sistema fejn hemm awtentikazzjoni tal-utent. Dan il-kamp ta’ applikazzjoni komprensiv ikopri applikazzjonijiet tal-intrapriża, ambjenti cloud u SaaS, sistemi amministrattivi, u għodod ta’ aċċess remot, kif ukoll pjattaformi ta’ ġestjoni tal-identità u tal-aċċess. Kemm kontijiet standard kif ukoll kontijiet privileġġjati jaqgħu taħt ir-rekwiżiti tagħha, b’enfasi qawwija fuq l-identifikazzjoni unika ta’ kull kont u l-prevenzjoni tal-użu ta’ kredenzjali kondiviżi jew kontijiet kondiviżi jew ġeneriċi (ħlief għal xenarji ta’ emerġenza kkontrollati b’mod strett). L-objettivi ewlenin tal-politika jinkludu l-infurzar ta’ kontijiet tal-utenti uniċi, ġustifikabbli u traċċabbli; l-implimentazzjoni ta’ kontrolli tal-prinċipju tal-inqas privileġġ biex jipproteġu kontra drittijiet ta’ aċċess eċċessivi; ir-rekwiżit ta’ bidliet fil-pront fl-istatus tal-kont wara bidliet fir-rwoli jew terminazzjonijiet; u ċ-ċentralizzazzjoni tal-attivitajiet ta’ ġestjoni taċ-ċiklu tal-ħajja tal-aċċess għall-konsistenza u l-awditabbiltà. Huma stabbiliti dispożizzjonijiet għas-sejbien proattiv ta’ kredenzjali tal-utent inattivi jew kontijiet użati ħażin permezz ta’ rieżamijiet regolari u l-użu ta’ għodod awtomatizzati. Il-politika hija mfassla b’mod espliċitu biex tallinja ma’ standards ewlenin tas-sigurtà (bħal ISO/IEC 27001:2022, 27002:2022, NIST SP 800-53 Rev.5, EU NIS2, EU DORA, GDPR, u COBIT 2019) biex tissodisfa kemm rekwiżiti regolatorji kif ukoll tal-aħjar prattiki. Ir-rwoli u r-responsabbiltajiet huma definiti b’mod ċar, mis-sorveljanza legali u r-rwol tal-Uffiċjal Kap tas-Sigurtà tal-Informazzjoni (CISO) fil-ġestjoni tal-eċċezzjonijiet, sal-azzjonijiet tekniċi tal-amministraturi tal-kontroll tal-aċċess, l-awtorizzazzjonijiet tal-aċċess mill-kapijiet tad-dipartimenti, u l-integrazzjoni tar-Riżorsi Umani mal-proċessi ta’ integrazzjoni inizjali u proċedura ta’ tluq. Il-proċeduri jiżguraw li l-ħolqien, il-modifika, u d-diżattivazzjoni tal-kontijiet ikunu governati b’mod strett, b’aċċess privileġġjat soġġett għal skrutinju addizzjonali, approvazzjonijiet, restrizzjonijiet tekniċi marbuta biż-żmien, u reġistrazzjoni tal-awditjar imsaħħa. Kontrolli ta’ awtentikazzjoni, inkluż politiki obbligatorji tal-password, awtentikazzjoni b’diversi fatturi għal kontijiet ewlenin, illokkjar tas-sessjoni, u protokolli ta’ aċċess remot siguri, jiffurmaw rekwiżit ewlieni, u jiżguraw li l-verifika tal-identità ma tistax tiġi evitata. Monitoraġġ robust, logs, u miżuri ta’ rieżami perjodiku jgħinu biex jinżammu inventarji preċiżi tal-kontijiet u biex tiġi infurzata konformità mal-politika. L-immaniġġjar tal-eċċezzjonijiet huwa bbażat fuq ir-riskju u kkontrollat, b’xenarji ta’ aċċess ta’ emerġenza (“break-glass”) li jirċievu attenzjoni proċedurali speċjali. Il-konformità obbligatorja hija enfasizzata permezz ta’ mudell progressiv ta’ infurzar u konformità, inkluż diżattivazzjoni tal-aċċess, taħriġ mill-ġdid, miżuri dixxiplinari, u eskalazzjoni legali/regolatorja għal ksur. L-integrazzjoni ma’ politiki organizzattivi relatati tiżgura approċċ koerenti fl-oqsma kollha tas-sigurtà tal-informazzjoni, u r-rekwiżit għal rieżamijiet annwali (jew immexxija minn avvenimenti) tal-politika jiggarantixxi titjib kontinwu u allinjament ma’ sistemi, mudelli tan-negozju, u xenarji regolatorji li qed jevolvu. Il-Politika dwar il-Ġestjoni tal-Kontijiet tal-Utenti u l-Privileġġi hija fundamentali għall-istrateġija ta’ ġestjoni tar-riskji tas-sigurtà tal-informazzjoni tal-organizzazzjoni, billi ssaħħaħ is-sigurtà operazzjonali u l-konformità regolatorja.

Dijagramma tal-Politika

Dijagramma li turi ġestjoni taċ-ċiklu tal-ħajja tal-aċċess tal-utenti, inkluż forniment ta’ aċċess, assenjazzjoni tal-privileġġi, monitoraġġ, rieżami perjodiku, immaniġġjar tal-eċċezzjonijiet, u tneħħija tal-aċċess.

Ikklikkja fuq id-dijagramma biex tara d-daqs sħiħ

Kontenut

Kamp ta’ applikazzjoni u Regoli ta’ Involviment

Assenjazzjoni u Ġestjoni tal-Privileġġi

Kontrolli tal-Awtentikazzjoni u tas-Sessjoni

Proċeduri ta’ Aċċess minn partijiet terzi u tal-fornituri

Rieżamijiet Perjodiċi tal-Aċċess

Proċessi ta’ Eċċezzjoni u Trattament tar-riskju

Konformità mal-qafas

🛡️ Standards u frameworks appoġġati

Dan il-prodott huwa allinjat mal-qafas ta' konformità li ġejjin, b'mappjar dettaljat ta' klawżoli u kontrolli.

Qafas Klawżoli / Kontrolli koperti
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
5(1)(f)32Recital 39
EU NIS2
EU DORA
59
COBIT 2019

Politiki relatati

Politika dwar il-Kontroll tal-Aċċess

Tistabbilixxi l-prinċipji u l-mekkaniżmi ġenerali tal-kontroll tal-aċċess, inkluż kontrolli bbażati fuq regoli u kontroll tal-aċċess ibbażat fuq ir-rwoli (RBAC).

Politika ta’ induzzjoni u terminazzjoni

Tipprovdi passi proċedurali biex jinbeda u jintemm l-aċċess tal-utenti allinjat mal-azzjonijiet tar-Riżorsi Umani.

Politika ta’ Sensibilizzazzjoni u Taħriġ dwar is-Sigurtà tal-Informazzjoni

Tsaħħaħ ir-responsabbiltajiet tal-utenti għas-sigurtà tal-kontijiet u s-salvagwardja tal-kredenzjali ta’ awtentikazzjoni.

Politika dwar il-Klassifikazzjoni u t-Tikkettar tad-Dejta

Tiggwida l-livelli ta’ aċċess ibbażati fuq klassifikazzjoni tad-dejta, u tiżgura li l-limiti tal-privileġġi jallinjaw ma’ livelli ta’ sensittività.

Politika tal-Illoggjar u l-Monitoraġġ

Tiżgura li traċċa tal-awditjar tinġabar għall-attivitajiet kollha relatati mal-kontijiet u tiġi riveduta biex jinstabu anomaliji jew użu mhux awtorizzat.

Politika ta’ Rispons għall-Inċidenti (P30)

Tirregola eskalazzjoni, trażżin, u azzjonijiet ta’ reviżjoni wara l-inċident f’każijiet ta’ użu ħażin tal-privileġġi jew attività mhux awtorizzata tal-kont.

Dwar il-Politiki ta’ Clarysec - Politika dwar il-Ġestjoni tal-Kontijiet tal-Utenti u l-Privileġġi

Governanza tas-sigurtà effettiva teħtieġ aktar minn kliem; teħtieġ ċarezza, awtorità u responsabbiltà, u struttura li tiskala mal-organizzazzjoni tiegħek. Mudelli ġeneriċi spiss ifallu, u joħolqu ambigwità b’paragrafi twal u rwoli mhux definiti. Din il-politika hija mfassla biex tkun is-sinsla operazzjonali tal-programm tas-sigurtà tiegħek. Aħna nassenjaw responsabbiltajiet lir-rwoli speċifiċi li jinstabu f’intrapriża moderna, inkluż l-Uffiċjal Kap tas-Sigurtà tal-Informazzjoni (CISO), timijiet tal-IT u tas-Sigurtà tal-Informazzjoni, u kumitati rilevanti, u b’hekk niżguraw responsabbiltà ċara. Kull rekwiżit huwa klawżola b’numru uniku (eż. 5.1.1, 5.1.2). Din l-istruttura atomika tagħmel il-politika faċli biex tiġi implimentata, tiġi awditjata kontra kontrolli speċifiċi, u tiġi personalizzata b’mod sigur mingħajr ma taffettwa l-integrità tad-dokument, u b’hekk tittrasformaha minn dokument statiku għal qafas dinamiku u azzjonabbli.

Responsabbiltà ċara skont ir-rwol

Tispeċifika responsabbiltajiet granulari għall-Uffiċjal Kap tas-Sigurtà tal-Informazzjoni (CISO), amministraturi tal-IT, Riżorsi Umani, maniġers, u fornituri, u tiċċara l-katini ta’ approvazzjoni u awditjar.

Onboarding u Proċedura ta’ tluq awtomatizzati

Teħtieġ integrazzjoni ta’ Ġestjoni tal-Identità u tal-Aċċess ma’ Sistema ta’ Informazzjoni tar-Riżorsi Umani (HRIS) għall-forniment ta’ aċċess u diżattivazzjoni f’waqthom u awtomatizzati tal-kontijiet tal-utenti.

Ġestjoni tal-Eċċezzjonijiet traċċabbli

Proċess formali u bbażat fuq ir-riskju għall-eċċezzjonijiet, li jiżgura li d-devjazzjonijiet kollha jkunu dokumentati, approvati, u awditabbli.

Mistoqsijiet Frekwenti

Maħluqa għal Mexxejja, minn Mexxejja

Din il-politika ġiet imfassla minn mexxej fis-sigurtà b’aktar minn 25 sena esperjenza fl-implimentazzjoni u l-awditjar ta’ oqfsa ISMS għal organizzazzjonijiet globali. Hija mfassla mhux biss bħala dokument, iżda bħala qafas difensibbli li jiflaħ għall-iskrutinju tal-awdituri.

Imfassla minn espert li għandu:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Kopertura u Suġġetti

🏢 Dipartimenti mmirati

IT Sigurtà Konformità

🏷️ Kopertura tas-suġġett

Kontroll tal-aċċess Ġestjoni tal-Identità Ġestjoni tal-Aċċess Privileġġjat (PAM) Ġestjoni tal-konformità
€49

Xiri darba

Download immedjat
Aġġornamenti għall-ħajja
User Account and Privilege Management Policy

Dettalji tal-prodott

Tip: policy
Kategorija: Enterprise
Standards: 7