policy SME

Politika riadenia používateľských účtov a privilegovaných prístupov – SME

Komplexná politika pre bezpečné riadenie používateľských účtov a prístupových oprávnení prispôsobená pre SME, ktorá zabezpečuje vysledovateľný prístup a dodržiavanie predpisov.

Prehľad

Táto politika stanovuje jasné, vykonateľné požiadavky na riadenie používateľských účtov a prístupových oprávnení v SME. Vyžaduje vysledovateľný prístup na základe rolí, pravidelné revízie prístupových práv, štandardy hesiel a formalizovaný proces nástupu a offboardingu. Generálny manažér nesie celkovú zodpovednosť, podporovaný vedúcim IT, a všetky procesy zabezpečujú súlad s ISO/IEC 27001, GDPR, NIS2 a ďalšími.

Bezpečnosť účtov end-to-end

Pokrýva celý životný cyklus používateľských účtov od vytvorenia po deaktiváciu a zabezpečuje, že všetky prístupy sú zdokumentované a vysledovateľné.

Roly prispôsobené SME a jednoduchosť

Deleguje zodpovednosti na generálneho manažéra a vedúceho IT, čo vyhovuje organizáciám bez veľkých IT tímov.

Regulačný súlad

Je zosúladená s ISO/IEC 27001:2022, GDPR, NIS2 a DORA a zabezpečuje súlad naprieč viacerými normami.

Zásada minimálnych oprávnení

Minimalizuje riziko vynucovaním iba nevyhnutného prístupu a povinných schválení pre zvýšené prístupové oprávnenia.

Čítať celý prehľad
Politika riadenia používateľských účtov a prístupových oprávnení (P11S) je komplexná ponuka zameraná na SME, navrhnutá na riadenie vytvárania, používania, monitorovania a odstraňovania používateľských účtov a prístupových oprávnení v rámci organizácie. Ako politika prispôsobená globálnym normám a regulačným mandátom stanovuje rámec, ktorý zabezpečuje, že iba oprávnení používatelia majú primeraný prístup – ide o kritické riadenie prístupu na prevenciu neoprávnenej činnosti a znižovanie vnútorných hrozieb. P11S je napísaná špecificky pre malé a stredné podniky (SME), čo sa prejavuje zodpovednosťou generálneho manažéra (GM) a absenciou zložitých štruktúr správy IT, ako sú vyhradené centrum bezpečnostných operácií (SOC) alebo riaditeľ informačnej bezpečnosti (CISO). Tento prístup umožňuje dosiahnuť riadenie prístupu s vysokou mierou uistenia spôsobom, ktorý je realizovateľný a zvládnuteľný pre organizácie bez veľkých bezpečnostných tímov, pri zachovaní zosúladenia s ISO/IEC 27001:2022 a súvisiacimi rámcami. Politika sa vzťahuje na všetkých zamestnancov, dodávateľov, stážistov a tretie strany s prístupom k informačným systémom organizácie. Pokrýva tradičné používateľské účty, administrátorské účty a servisné účty, ako aj dočasné alebo hosťovské prihlasovacie údaje. Pravidlá pokrývajú celý životný cyklus účtu – od procesu nástupu a zriaďovania prístupu, cez pravidelnú revíziu prístupových práv, až po zrušenie prístupových oprávnení počas offboardingu. Každému používateľovi je pridelená unikátna, vysledovateľná identita na zabezpečenie zodpovednosti; zdieľané prihlasovacie údaje sú výslovne zakázané, okrem prípadov zdokumentovaných výnimiek z riadenia prístupu. Zvýšené prístupové oprávnenia musia prejsť dodatočnou vrstvou odôvodnenia a autorizácie a vždy podliehajú dokumentácii a pravidelnej revízii prístupových práv. Roly a zodpovednosti sú zjednodušené a jasné: GM poskytuje celkový dohľad, zabezpečuje dodržiavanie politiky a rieši incidenty informačnej bezpečnosti súvisiace s používateľskými účtami. Implementácia a technické vynucovanie spadá na vedúceho IT (alebo externého poskytovateľa IT), ktorý riadi zriaďovanie prístupu, rušenie prístupov, monitorovanie a auditné logovanie – striktne na základe zdokumentovaných schválení. Priami nadriadení zohrávajú kľúčovú úlohu pri podávaní žiadostí o prístup, revízii prístupových práv a overení prístupu pri zmenách rolí členov tímu, pričom každý používateľ je zodpovedný za ochranu svojich autentifikačných údajov a nahlasovanie podozrivej aktivity. Politika je prísne riadená a vyžaduje, aby všetky zmeny účtov, vytváranie, deaktivácie a eskalácie systémových oprávnení boli zaznamenané a priradené ku konkrétnym menovaným osobám. Pravidelné revízie prístupových práv sú povinné najmenej každých šesť mesiacov. Zložitosť hesla, viacfaktorová autentifikácia (MFA) všade, kde je to možné, uzamknutie účtu po neúspešných pokusoch a systematická revízia prístupových práv servisných účtov a účtov tretích strán sú pevne zakotvené v pravidlách. Postupy offboardingu zabezpečujú promptné odoberanie prístupových práv a získanie všetkých bezpečnostných tokenov alebo zariadení, čím sa znižujú riziká pretrvávajúceho prístupu. Riadenie výnimiek je nastavené na vysoký štandard: akákoľvek odchýlka od jadra politiky (napr. zriedkavé použitie zdieľaných alebo testovacích účtov) musí byť písomne odôvodnená, kompenzovaná kompenzačnými kontrolami, štvrťročne preskúmaná a podliehať budúcej revokácii. Núdzové účty „break glass“ sú povolené iba za definovaných, zdokumentovaných podmienok a po použití musia byť resetované. Politika stanovuje pravidelné audity, preskúmanie po incidente a ročné aktualizácie na udržanie zosúladenia s vyvíjajúcimi sa regulačnými a obchodnými požiadavkami. Napokon explicitne odkazuje na sprievodné politiky, ktoré pokrývajú správu, riadenie prístupu, proces nástupu a ukončenia, školenie bezpečnostného povedomia a reakciu na incidenty, čím zabezpečuje holistický prístup k riadeniu prístupu a súladu.

Diagram politiky

Diagram Politiky riadenia používateľských účtov a prístupových oprávnení znázorňujúci kroky životného cyklu účtu vrátane vytvorenia, schválenia, monitorovania, revízie prístupových práv a offboardingu s kontrolnými bodmi súladu.

Kliknite na diagram pre zobrazenie v plnej veľkosti

Obsah

Rozsah a pravidlá zapojenia

Požiadavky na prístupové oprávnenia a riadenie prístupu

Riadenie životného cyklu účtov

Požiadavky na heslá a viacfaktorová autentifikácia (MFA)

Offboarding a núdzový prístup

Ošetrenie rizík a riadenie výnimiek

Súlad s rámcom

🛡️ Podporované štandardy a rámce

Tento produkt je v súlade s nasledujúcimi rámcami dodržiavania predpisov s podrobnými mapovaniami doložiek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27001:2022
ISO/IEC 27002:2022
8.2
NIST SP 800-53 Rev.5
EU NIS2
EU DORA
COBIT 2019
EU GDPR
Article 32

Súvisiace zásady

Politika rolí a zodpovedností správy – SME

Stanovuje právomoc a zodpovednosť a rozhodovacie právomoci pre schvaľovanie prístupov a dohľad.

Politika riadenia prístupu – SME

Riadi vynucovanie riadenia prístupu v rámci systémov a autentifikačné mechanizmy.

Politika nástupu a ukončenia – SME

Zabezpečuje, že vytváranie a odoberanie prístupových práv je súčasťou HR-riadených personálnych zmien.

Politika povedomia a školenia o informačnej bezpečnosti – SME

Školí používateľov v oblasti bezpečných postupov pre účty a očakávaní používania.

Politika reakcie na incidenty – SME

Definuje reakciu na incidenty, ak zneužitie účtu vedie k porušeniu ochrany údajov alebo neoprávnenému prístupu.

O politikách Clarysec - Politika riadenia používateľských účtov a privilegovaných prístupov – SME

Generické bezpečnostné politiky sú často vytvorené pre veľké korporácie, čo spôsobuje, že malé podniky majú problém aplikovať zložité pravidlá a nejasne definované roly. Táto politika je iná. Naše politiky pre SME sú navrhnuté od základu pre praktickú implementáciu v organizáciách bez vyhradených bezpečnostných tímov. Priraďujeme zodpovednosti rolám, ktoré skutočne máte – ako generálny manažér a váš externý poskytovateľ IT – nie armáde špecialistov, ktorých nemáte. Každá požiadavka je rozdelená do jedinečne číslovanej doložky (napr. 5.2.1, 5.2.2). To mení politiku na jasný kontrolný zoznam krok za krokom, ktorý sa dá jednoducho implementovať, auditovať a prispôsobiť bez prepisovania celých častí.

Prístupové záznamy pripravené na audit

Uchováva podrobné záznamy o všetkých aktivitách účtov a schváleniach počas 12 mesiacov, čím zjednodušuje regulačné audity a vyšetrovania.

Štvrťročné preskúmania výnimiek

Zabezpečuje, že akýkoľvek špeciálny prístup (napr. testovací alebo núdzový) je prísne kontrolovaný, odôvodnený a pravidelne opätovne posudzovaný.

Bezproblémový proces offboardingu

Integruje jasné kroky kontrolného zoznamu pre okamžité odoberanie prístupových práv, obnovu aktív a spracovanie certifikátov pri odchode zamestnancov.

Často kladené otázky

Vytvorené pre lídrov, lídrami

Táto politika bola vypracovaná bezpečnostným lídrom s viac ako 25-ročnými skúsenosťami s implementáciou a auditovaním rámcov ISMS pre globálne podniky. Nie je navrhnutá len ako dokument, ale ako obhájiteľný rámec, ktorý obstojí pri audítorskom preskúmaní.

Vypracované odborníkom s nasledovnými kvalifikáciami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytie a témy

🏢 Cieľové oddelenia

IT bezpečnosť Súlad

🏷️ Tematické pokrytie

riadenie prístupu správa identít správa privilegovaných prístupov Súlad centrum bezpečnostných operácií (SOC)
€29

Jednorazový nákup

Okamžité stiahnutie
Doživotné aktualizácie
User Account and Privilege Management Policy - SME

Podrobnosti produktu

Typ: policy
Kategória: SME
Normy: 7