Komplexný doplnok politík NIS2 pokrývajúci dodávateľský reťazec, zverejňovanie zraniteľností, bezpečnostné testovanie a viacfaktorovú autentifikáciu (MFA).
Strategický doplnok politík pre podnikový súlad s NIS2, ktorý rieši riadenie dodávateľských rizík, bezpečnostné testovanie/red-teaming, koordinované zverejňovanie zraniteľností a vynútenú viacfaktorovú autentifikáciu (MFA) a bezpečnú komunikáciu.
Systematické riadenie rizík závislosti od dodávateľov a rizík koncentrácie v súlade so smernicou NIS2 a odvetvovými usmerneniami.
Štruktúrované politiky bezpečnostného testovania a red-teamingu na identifikáciu zraniteľností skôr, než ich zneužijú protivníci.
Zjednodušené koordinované nahlasovanie zraniteľností a bezpečné nakladanie s nimi na splnenie regulačných požiadaviek.
Povinná viacfaktorová autentifikácia (MFA) a šifrované komunikačné kanály posilňujú riadenie prístupu a dôvernosť údajov.
Register závislosti od dodávateľov a rizikové hodnotenia
Bezpečnostné testovanie a red-team engagement
Kanál koordinovaného zverejňovania zraniteľností
Implementácia viacfaktorovej autentifikácie (MFA)
Systém bezpečnej núdzovej komunikácie
Postupy auditu a preskúmania pre všetky oblasti
Tento produkt je v súlade s nasledujúcimi rámcami dodržiavania predpisov s podrobnými mapovaniami doložiek a kontrol.
| Rámec | Pokryté doložky / Kontroly |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Art. 28Art. 32(1)(b)Art. 32(1)(d)
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Objasňuje vlastníctvo rozhodnutí o dodávateľských rizikách.
Priraďuje zodpovednosť za riadenie závislosti od dodávateľov.
Vkladá riziko koncentrácie do registra rizík.
Interný proces nápravy prepojený s príjmom CVD.
Integruje zistenia z testovania do kontrol životných cyklov vývoja systémov.
Zabezpečuje, aby požiadavky odrážali poznatky z testovania.
Základná bezpečnosť; P41 dopĺňa kontroly závislosti/koncentrácie.
Uplatňuje kritériá závislosti pri zavádzaní cloudových služieb a plánoch ukončenia.
Pokrýva riziká závislosti pri externom inžinierstve.
Rieši aktívne zneužívanie zverejnených zraniteľností.
Zachováva artefakty z nahlásených/zneužitých chýb a bezpečne zbiera artefakty počas testovania.
Plánuje scenáre výpadku/nahradenia dodávateľa a overuje odolnosť pri útoku.
Nezávislý dohľad nad účinnosťou programu testovania.
Zabezpečuje, aby zmluvy/povinnosti odrážali kontroly závislosti a riadi notifikácie, safe-harbor formulácie a publikovanie.
Zavádza správu a riadenie prístupov, ktoré P38 vynucuje prostredníctvom MFA.
Prepája MFA s riadením životného cyklu prístupov pre privilegované účty.
Poskytuje schválené šifrovanie/správu kľúčov pre bezpečnú komunikáciu.
Zabezpečuje prenosové kanály používané pre hlas/video/správy.
Monitoruje autentifikačné udalosti a používanie šifrovaných komunikačných kanálov; validuje pokrytie detekciou počas cvičení.
Školí používateľov v oblasti MFA a hygieny komunikačných kanálov.
Efektívne riadenie bezpečnosti vyžaduje viac než len slová; vyžaduje jasnosť, zodpovednosť a štruktúru, ktorá sa škáluje s vašou organizáciou. Generické šablóny často zlyhávajú a vytvárajú nejednoznačnosť prostredníctvom dlhých odsekov a nedefinovaných rolí. Táto politika je navrhnutá tak, aby bola prevádzkovou chrbticou vášho bezpečnostného programu. Priraďujeme zodpovednosti ku konkrétnym rolám, ktoré sa nachádzajú v modernej organizácii, vrátane riaditeľa informačnej bezpečnosti (CISO), tímov IT a informačnej bezpečnosti a relevantných výborov, čím zabezpečujeme jasnú zodpovednosť. Každá požiadavka je jedinečne očíslovaná doložka (napr. 5.1.1, 5.1.2). Táto atómová štruktúra uľahčuje implementáciu politiky, auditovanie voči konkrétnym kontrolám a bezpečné prispôsobenie bez narušenia integrity dokumentu, čím sa z nej stáva dynamický, vykonateľný rámec namiesto statického dokumentu.
Každé opatrenie je mapované, verzované a navrhnuté na priamu implementáciu a sledovanie auditu v podnikových prostrediach.
Ročné preskúmania, simulačné cvičenia a získané poznatky zabezpečujú, že politika a kontrolné opatrenia sa vyvíjajú s novými rizikami a technológiami.
Táto politika bola vypracovaná bezpečnostným lídrom s viac ako 25-ročnými skúsenosťami s implementáciou a auditovaním rámcov ISMS pre globálne podniky. Nie je navrhnutá len ako dokument, ale ako obhájiteľný rámec, ktorý obstojí pri audítorskom preskúmaní.