policy Enterprise

Politika riadenia používateľských účtov a privilegovaných prístupov

Zaveďte robustné riadenie účtov a prístupových oprávnení pomocou tejto komplexnej politiky na zníženie rizík prístupu, zabezpečenie súladu a podporu bezpečnej prevádzky.

Prehľad

Táto politika vyžaduje štruktúrované, auditovateľné opatrenia pre riadenie používateľských účtov a prístupových oprávnení naprieč informačnými systémami organizácie, čím zabezpečuje, že prístup je autorizovaný, monitorovaný a v súlade s hlavnými bezpečnostnými normami.

Vynucovaná zásada minimálnych oprávnení

Prístupové práva a prístupové oprávnenia sa prideľujú striktne podľa zásady potreby vedieť, čím sa minimalizuje riziko neoprávneneného prístupu.

Komplexný rozsah

Vzťahuje sa na všetky používateľské účty vrátane zamestnancov, dodávateľov a dodávateľov tretích strán v prostrediach cloudu, vo vlastných priestoroch a pri vzdialenom prístupe.

Robustná autentifikácia

Vyžaduje silnú autentifikáciu so zložitosťou hesla, viacfaktorovú autentifikáciu (MFA) a monitorovanie a zaznamenávanie relácií pre privilegované účty.

Čítať celý prehľad
Politika riadenia používateľských účtov a privilegovaných prístupov (Dokument P11) poskytuje štruktúrovaný a povinný rámec pre kontrolu toho, ako sa používateľské účty a prístupové oprávnenia riadia naprieč informačnými systémami organizácie a technológiami. Jej hlavným účelom je zabezpečiť, aby sa k organizačným zdrojom pristupovalo iba oprávnenými osobami v súlade s overenými rolami a prevádzkovými potrebami. Politika uznáva a vynucuje kľúčové princípy informačnej bezpečnosti, ako sú zásada minimálnych oprávnení a oddelenie povinností (SoD), a vyžaduje auditovateľné procesy pre zriaďovanie prístupu, riadenie, monitorovanie a odoberanie prístupových práv. Uplatňuje sa na všetkých používateľov vrátane zamestnancov, dodávateľov, poskytovateľov služieb tretích strán a konzultantov; táto politika riadi každý systém, v ktorom je prítomná autentifikácia používateľa. Tento komplexný rozsah zahŕňa podnikové aplikácie, cloudové a SaaS prostredia, administratívne systémy a nástroje vzdialeného prístupu, ako aj platformy správy identít a prístupov (IAM). Požiadavky sa vzťahujú na štandardné aj privilegované účty, s dôrazom na unikátne používateľské mená pre každý účet a prevenciu používania zdieľaných prihlasovacích údajov alebo generických účtov (okrem prísne kontrolovaných núdzových scenárov). Kľúčové ciele politiky zahŕňajú vynucovanie unikátnych, odôvodniteľných a sledovateľných používateľských účtov; implementáciu kontrol zásady minimálnych oprávnení na ochranu pred nadmernými prístupovými právami; požiadavku na promptné zmeny stavu účtu po zmenách rolí alebo procese ukončenia; a centralizáciu aktivít životného cyklu účtov pre konzistentnosť a auditovateľnosť. Ustanovenia sú nastavené na proaktívnu detekciu neaktívnych používateľských poverení alebo zneužívaných účtov prostredníctvom pravidelných revízií a používania automatizovaných nástrojov. Politika je explicitne navrhnutá tak, aby bola zosúladená s poprednými bezpečnostnými normami (ako ISO/IEC 27001:2022, 27002:2022, NIST SP 800-53 Rev.5, EU NIS2, EU DORA, GDPR a COBIT 2019) s cieľom splniť regulačné aj odvetvové osvedčené postupy. Roly a zodpovednosti sú jasne definované – od dohľadu CISO a riadenia výnimiek až po technické kroky administrátorov riadenia prístupu, autorizáciu prístupu vedúcimi oddelení a integráciu HR s procesom nástupu a offboardingu. Postupy zabezpečujú, že vytváranie, úprava a deaktivácia účtov sú prísne riadené, pričom privilegovaný prístup podlieha dodatočnej kontrole, schváleniam, časovým obmedzeniam a posilnenému auditnému logovaniu. Kontroly autentifikácie vrátane povinných politík hesiel, viacfaktorovej autentifikácie (MFA) pre kľúčové účty, uzamykania relácií a bezpečných protokolov vzdialeného prístupu tvoria jadro požiadaviek a zabezpečujú, že overenie identity nemožno obísť. Robustné monitorovanie, záznamy a pravidelné preskúmania pomáhajú udržiavať presnú inventarizáciu aktív účtov a vynucovať súlad. Ošetrenie výnimiek je rozhodovanie založené na riziku a kontrolované, pričom núdzové scenáre prístupu („break-glass“) dostávajú osobitnú procesnú pozornosť. Povinný charakter súladu je zdôraznený progresívnym modelom vynucovania vrátane deaktivácie prístupu, cieleného preškolenia, disciplinárnych opatrení a právnej/regulačnej eskalácie pri porušeniach. Integrácia so súvisiacimi organizačnými politikami zabezpečuje koherentný prístup naprieč všetkými oblasťami informačnej bezpečnosti a požiadavka na ročné (alebo udalosťami riadené) preskúmania politiky garantuje neustále zlepšovanie a zosúladenie s vyvíjajúcimi sa systémami, obchodnými modelmi a regulačným prostredím. Politika riadenia používateľských účtov a privilegovaných prístupov je základom stratégie riadenia rizík organizácie, posilňuje prevádzkovú bezpečnosť a dodržiavanie predpisov.

Diagram politiky

Diagram znázorňujúci riadenie životného cyklu prístupov používateľských účtov vrátane zriaďovania prístupu, priradenia prístupových oprávnení, monitorovania, pravidelných revízií prístupových práv, ošetrenia výnimiek a odoberania prístupových práv.

Kliknite na diagram pre zobrazenie v plnej veľkosti

Obsah

Rozsah a pravidlá zapojenia

Priradenie rolí a správa prístupových oprávnení

Kontroly autentifikácie a relácií

Postupy prístupu tretích strán a dodávateľov

Pravidelné revízie prístupových práv

Procesy riadenia výnimiek a ošetrenia rizík

Súlad s rámcom

🛡️ Podporované štandardy a rámce

Tento produkt je v súlade s nasledujúcimi rámcami dodržiavania predpisov s podrobnými mapovaniami doložiek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
5(1)(f)32Recital 39
EU NIS2
EU DORA
59
COBIT 2019

Súvisiace zásady

Politika riadenia prístupu

Stanovuje zastrešujúce princípy a mechanizmy riadenia prístupu vrátane kontrol na základe pravidiel a riadenia prístupu na základe rolí.

Politika nástupu a ukončenia

Poskytuje procesné kroky na iniciovanie a ukončenie používateľského prístupu zosúladené s činnosťami ľudských zdrojov (HR).

Politika povedomia a školenia o informačnej bezpečnosti

Posilňuje zodpovednosti používateľov za bezpečnosť účtov a ochranu autentifikačných údajov.

Politika klasifikácie a označovania údajov

Usmerňuje úrovne prístupu na základe klasifikácie údajov a zabezpečuje, že hranice prístupových oprávnení sú zosúladené s úrovňami citlivosti.

Politika zaznamenávania a monitorovania

Zabezpečuje, že auditná stopa sa zhromažďuje pre všetky aktivity súvisiace s účtami a že sa vykonáva kontrola logov na detekciu anomálií alebo neoprávneného používania.

Politika reakcie na incidenty (P30)

Riadi eskaláciu, zamedzenie šírenia a poincidentnú revíziu v prípadoch zneužitia prístupových oprávnení alebo neoprávnenej aktivity účtov.

O politikách Clarysec - Politika riadenia používateľských účtov a privilegovaných prístupov

Efektívne riadenie bezpečnosti vyžaduje viac než len slová; vyžaduje jasnosť, zodpovednosť a štruktúru, ktorá sa škáluje s vašou organizáciou. Generické šablóny často zlyhávajú a vytvárajú nejednoznačnosť prostredníctvom dlhých odsekov a nedefinovaných rolí. Táto politika je navrhnutá ako prevádzková chrbtica vášho bezpečnostného programu. Priraďujeme zodpovednosti ku konkrétnym rolám, ktoré sa nachádzajú v modernom podniku, vrátane riaditeľa informačnej bezpečnosti (CISO), IT a bezpečnostných tímov a relevantných výborov, čím zabezpečujeme jasnú zodpovednosť. Každá požiadavka je jedinečne očíslovaná doložka (napr. 5.1.1, 5.1.2). Táto atómová štruktúra uľahčuje implementáciu politiky, auditovanie voči konkrétnym kontrolám a bezpečné prispôsobenie bez narušenia integrity dokumentu, čím sa z nej stáva dynamický, vykonateľný rámec.

Jasná zodpovednosť podľa roly

Špecifikuje detailné zodpovednosti pre CISO, IT administrátorov, ľudské zdroje (HR), vedúcich a dodávateľov tretích strán, čím objasňuje schvaľovacie a auditné reťazce.

Automatizovaný proces nástupu a offboardingu

Vyžaduje integráciu správy identít a prístupov (IAM) s HRIS pre včasné, automatizované zriaďovanie prístupu a deaktiváciu používateľských účtov.

Sledovateľné riadenie výnimiek

Formálny, rozhodovací proces založený na riziku pre výnimky, ktorý zabezpečuje, že všetky odchýlky sú zdokumentované, schválené a auditovateľné.

Často kladené otázky

Vytvorené pre lídrov, lídrami

Táto politika bola vypracovaná bezpečnostným lídrom s viac ako 25-ročnými skúsenosťami s implementáciou a auditovaním rámcov ISMS pre globálne podniky. Nie je navrhnutá len ako dokument, ale ako obhájiteľný rámec, ktorý obstojí pri audítorskom preskúmaní.

Vypracované odborníkom s nasledovnými kvalifikáciami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytie a témy

🏢 Cieľové oddelenia

IT bezpečnosť súlad

🏷️ Tematické pokrytie

riadenie prístupu správa identít a prístupov správa privilegovaných prístupov riadenie súladu
€49

Jednorazový nákup

Okamžité stiahnutie
Doživotné aktualizácie
User Account and Privilege Management Policy

Podrobnosti produktu

Typ: policy
Kategória: Enterprise
Normy: 7