Zabezpečte bezpečné, súladné a efektívne používanie cloudových služieb vďaka jasnej správe, silným kontrolám a definovaným rolám pre každé prostredie.
Politika používania cloudu stanovuje povinné požiadavky na bezpečné a súladné používanie všetkých cloudových služieb a definuje roly, kontrolné opatrenia a správu pre každé prostredie.
Nariaďuje kontroly založené na riziku, ochranu údajov a priebežný súlad naprieč všetkými modelmi a poskytovateľmi cloudových služieb.
Zahŕňa Register cloudových služieb a jasnú zodpovednosť za výber poskytovateľa, životný cyklus a riadenie výnimiek z politiky.
Vynucuje viacfaktorovú autentifikáciu (MFA), riadenie prístupu na základe rolí (RBAC), SSO a zásadu minimálnych oprávnení pre všetky administrátorské a privilegované cloudové účty.
Kliknite na diagram pre zobrazenie v plnej veľkosti
Rozsah a pravidlá zapojenia
Due diligence poskytovateľa cloudu
Riadenie prístupu a požiadavky MFA
Centralizovaný Register cloudových služieb
Kontroly konfigurácie a rezidencie údajov
Integrácia reakcie na incidenty
Tento produkt je v súlade s nasledujúcimi rámcami dodržiavania predpisov s podrobnými mapovaniami doložiek a kontrol.
| Rámec | Pokryté doložky / Kontroly |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Article 28Article 32Chapter V
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Podporuje pripravenosť na audit a nepretržité uistenie, že cloudové kontrolné opatrenia sú vynucované a monitorované.
Stanovuje zastrešujúce zásady riadiace bezpečnú prevádzku systémov a služieb, ktoré táto politika vynucuje v kontexte cloudu.
Všetky zmeny konfigurácie cloudu musia dodržiavať postupy riadenia zmien uvedené v P5.
Určuje, ako sa údaje posudzujú pred prenosom do cloudu a ako sa uplatňujú kontrolné opatrenia, ako je šifrovanie a rezidencia.
Poskytuje normy pre šifrovanie, správu kľúčov a používanie kryptografických algoritmov, ktoré sa priamo uplatňujú v konfiguráciách cloudových služieb.
Špecifikuje požiadavky na zber záznamov, uchovávanie logov a analýzu, ktoré musia byť vynucované v cloudových prostrediach.
Definuje eskaláciu, zamedzenie šírenia a nápravné opatrenia pre bezpečnostné udalosti súvisiace s cloudom.
Efektívna správa bezpečnosti vyžaduje viac než len slová; vyžaduje jasnosť, zodpovednosť a štruktúru, ktorá sa škáluje s vašou organizáciou. Generické šablóny často zlyhávajú a vytvárajú nejednoznačnosť prostredníctvom dlhých odsekov a nedefinovaných rolí. Táto politika je navrhnutá tak, aby bola prevádzkovou chrbticou vášho bezpečnostného programu. Priraďujeme zodpovednosti konkrétnym rolám, ktoré sa nachádzajú v modernom podniku, vrátane riaditeľa informačnej bezpečnosti (CISO), tímov IT a informačnej bezpečnosti a relevantných výborov, čím zabezpečujeme jasnú zodpovednosť. Každá požiadavka je jedinečne očíslovaná doložka (napr. 5.1.1, 5.1.2). Táto atómová štruktúra uľahčuje implementáciu politiky, auditovanie voči konkrétnym kontrolám a bezpečné prispôsobenie bez narušenia integrity dokumentu, čím ju mení zo statického dokumentu na dynamický, vykonateľný rámec.
Nariaďuje práva na audit, rezidenciu údajov, notifikáciu porušenia a kontinuitu služieb vo všetkých zmluvách s dodávateľmi cloudu.
Špecifikuje zodpovednosti pre riaditeľa informačnej bezpečnosti (CISO), architekta bezpečnosti cloudu, právne záležitosti a vlastníkov služieb pre riadenie životného cyklu a súladu.
Vyžaduje aktívne monitorovanie siete, DNS a záznamov na identifikáciu a reakciu na neoprávnené používanie cloudu.
Táto politika bola vypracovaná bezpečnostným lídrom s viac ako 25-ročnými skúsenosťami s implementáciou a auditovaním rámcov ISMS pre globálne podniky. Nie je navrhnutá len ako dokument, ale ako obhájiteľný rámec, ktorý obstojí pri audítorskom preskúmaní.