policy Enterprise

Politika uporabe oblaka

Zagotovite varno, skladno in učinkovito uporabo storitev v oblaku z jasnim upravljanjem, močnimi kontrolami in opredeljenimi vlogami za vsako okolje.

Pregled

Politika uporabe oblaka določa obvezne zahteve za varno in skladno uporabo vseh storitev v oblaku ter opredeljuje vloge, kontrole in upravljanje za vsako okolje.

Celovita varnost oblaka

Zahteva kontrole na podlagi tveganj, varstvo podatkov in stalno spremljanje skladnosti v vseh modelih in pri vseh ponudnikih storitev v oblaku.

Centralizirano upravljanje

Vključuje register storitev v oblaku in jasno odgovornost za izbiro ponudnika, življenjski cikel ter upravljanje izjem.

Strog nadzor dostopa

Uveljavlja večfaktorsko avtentikacijo (MFA), nadzor dostopa na podlagi vlog (RBAC), SSO in načelo najmanjših privilegijev za vse skrbniške in privilegirane račune v oblaku.

Preberi celoten pregled
Politika uporabe oblaka (P27) zagotavlja enoten, obvezen standard za uvajanje, upravljanje in uporabo storitev računalništva v oblaku, ki zajema modele Infrastructure-as-a-Service (IaaS), Platform-as-a-Service (PaaS) in Software-as-a-Service (SaaS). Njen cilj je zagotoviti, da je vsa organizacijska uporaba oblačnih platform varna, skladna z relevantnimi predpisi ter podpira operativno učinkovitost in inovacije, hkrati pa varuje zaupnost, celovitost in razpoložljivost informacijskih sredstev. Obseg politike je celovit in velja za vse zaposlene, pogodbene izvajalce, dobavitelje tretjih oseb in svetovalce, ki sodelujejo pri kakršnem koli dodeljevanju, konfiguriranju, administraciji ali uporabi storitev v oblaku. Ta doseg se razteza na uvedbe javnega, zasebnega, hibridnega okolja in skupnostnega oblaka, zajema vse razvrščanje podatkov ter izrecno vključuje tako notranja kot pri dobavitelju gostovana okolja, pa tudi preprečevanje shadow IT in osebne uporabe oblaka za poslovne namene. Ključni cilji politike vključujejo: opredelitev jasnih smernic in osnovnih izhodišč za uvajanje oblaka, zmanjševanje operativnih in regulativnih tveganj (kot so napačne konfiguracije, kršitve varnosti osebnih podatkov in nepooblaščen dostop) ter zahtevo po robustnih kontrolah varnosti in zasebnosti prek pogodbenih obveznosti, stalnega ocenjevanja in pravice do revizije za vse ponudnike storitev v oblaku. Politika vztraja pri centralnem vzdrževanju registra storitev v oblaku, ki ga nadzira vodja informacijske varnosti (CISO) in ki katalogizira odobrene ponudnike, vrste storitev, ocene tveganja, poslovne lastnike in pogodbene atribute, s čimer podpira strogo upravljanje življenjskega cikla dostopov in stalno spremljanje skladnosti. Vloge in odgovornosti so natančno opredeljene, pri čemer se funkcije upravljanja in nadzora dodelijo izvršnemu vodstvu, vodji informacijske varnosti (CISO), arhitektu varnosti oblaka, IT-operacijam, nabavi, pravu in skladnosti, lastnikom podatkov in končnim uporabnikom. Politika uveljavlja stroge tehnične in postopkovne kontrole: upravljanje identitet in dostopa (IAM) (z obveznim nadzorom dostopa na podlagi vlog (RBAC) in večfaktorsko avtentikacijo (MFA) za skrbniške račune), osnovne varnostne konfiguracije, šifriranje (z uporabo standardov, odobrenih s strani NIST), zahteve za revizijsko beleženje ter integracijo storitev v oblaku s sistemi Security Information and Event Management (SIEM). Pogodbe s ponudniki storitev v oblaku morajo obravnavati pravice do revizije, obveščanje o kršitvah, vračilo/izbris podatkov in spremljanje skladnosti. Podatki se lahko v oblak prenesejo le po razvrščanju podatkov, čezmejni prenosi pa morajo biti skladni z uveljavljenimi predpisi, kot je GDPR. Obvladovanje tveganj je osrednjega pomena: vsa odstopanja zahtevajo dokumentirane izjeme, podrobne načrte obravnave tveganj, odobritev vodje informacijske varnosti (CISO) ali arhitekta varnosti oblaka ter večnivojski pregled za scenarije z visokim tveganjem. Stalno upravljanje se uveljavlja z rednim spremljanjem skladnosti, integracijo odziva na incidente (eskalirano prek politike odzivanja na incidente (P30)), letnimi pregledi in vmesnimi posodobitvami, ki jih sprožijo izidi incidentov, migracije ali regulativne spremembe. Kršitve določb politike, kot so uporaba neodobrenih računov v oblaku ali zanemarjanje zahtevanih kontrol, sprožijo vrsto posledic, od usposabljanja do pravdnega postopka ali postopka prenehanja. Politika uporabe oblaka je povezana s sorodnimi politikami o informacijski varnosti, upravljanju sprememb, razvrščanju podatkov, kriptografskih kontrolah, politiki beleženja in spremljanja, politiki odzivanja na incidente (P30) in presoji, s čimer dodatno utrjuje svojo vlogo kot avtoritativna osnova upravljanja oblaka.

Diagram pravilnika

Diagram politike uporabe oblaka, ki prikazuje centralizirano registracijo storitev, uvajanje ponudnikov na podlagi tveganj, pogodbene kontrole, tehnične varovalne ukrepe, aktivno spremljanje in delovni tok obravnave izjem.

Kliknite diagram za ogled v polni velikosti

Vsebina

Obseg in pravila sodelovanja

Skrbni pregled dobaviteljev

Nadzor dostopa in zahteve glede večfaktorske avtentikacije (MFA)

Centraliziran register storitev v oblaku

Kontrole konfiguracije in rezidentstva podatkov

Integracija odziva na incidente

Skladnost z okvirom

🛡️ Podprti standardi in okviri

Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.

Okvir Pokrite klavzule / Kontrole
ISO/IEC 27001:2022
8.1
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Article 28Article 32Chapter V
EU NIS2
EU DORA
COBIT 2019

Sorodne politike

Politika spremljanja presoje in skladnosti

Podpira pripravljenost na revizijo in stalno zagotovilo, da so kontrole v oblaku uveljavljene in spremljane.

P01 Politika informacijske varnosti

Vzpostavlja krovna načela za varno delovanje sistemov in storitev, ki jih ta politika uveljavlja v kontekstu oblaka.

P05 Politika upravljanja sprememb

Vse spremembe konfiguracije v oblaku morajo slediti postopkom upravljanja sprememb, opredeljenim v P5.

Politika razvrščanja in označevanja podatkov

Določa, kako se podatki ocenijo pred prenosom v oblak in kako se uporabijo kontrole, kot sta šifriranje in rezidentstvo.

Politika kriptografskih kontrol

Zagotavlja standarde za šifriranje, upravljanje ključev in uporabo kriptografskih algoritmov, ki se neposredno uporabljajo v konfiguracijah storitev v oblaku.

Politika beleženja in spremljanja

Določa zahteve za zbiranje, hrambo dnevnikov in analizo, ki jih je treba uveljaviti v okoljih v oblaku.

Politika odzivanja na incidente (P30)

Opredeljuje eskalacijo, zajezitev in sanacijske ukrepe za varnostne dogodke, povezane z oblakom.

O pravilnikih Clarysec - Politika uporabe oblaka

Učinkovito upravljanje varnosti zahteva več kot le besede; zahteva jasnost, odgovornost in strukturo, ki se širi skupaj z vašo organizacijo. Generične predloge pogosto odpovejo, saj ustvarjajo nejasnosti z dolgimi odstavki in neopredeljenimi vlogami. Ta politika je zasnovana kot operativna hrbtenica vašega varnostnega programa. Odgovornosti dodelimo specifičnim vlogam, ki jih najdemo v sodobnem podjetju, vključno z vodjo informacijske varnosti (CISO), ekipami IT in informacijske varnosti ter relevantnimi odbori, s čimer zagotovimo jasno odgovornost. Vsaka zahteva je enolično oštevilčena klavzula (npr. 5.1.1, 5.1.2). Ta atomska struktura omogoča enostavno implementacijo politike, presojo glede na specifične kontrole in varno prilagajanje brez vpliva na celovitost dokumenta, s čimer jo preoblikuje iz statičnega dokumenta v dinamičen, izvedljiv okvir.

Pogodbene varovalke za ponudnike

Zahteva določila o pravici do revizije, rezidentstvu podatkov, obveščanju o kršitvah in neprekinjenosti storitev v vseh pogodbah z dobavitelji storitev v oblaku.

Prilagojena dodelitev vlog

Opredeljuje odgovornosti za vodjo informacijske varnosti (CISO), arhitekta varnosti oblaka, pravo in skladnost ter lastnike storitev za upravljanje življenjskega cikla in skladnosti.

Avtomatizirano zaznavanje shadow IT

Zahteva aktivno spremljanje omrežja, DNS in dnevnikov za identifikacijo in odziv na nepooblaščeno uporabo oblaka.

Pogosto zastavljena vprašanja

Zasnovano za vodje, s strani vodij

Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.

Pripravil strokovnjak z naslednjimi kvalifikacijami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokritost in teme

🏢 Ciljni oddelki

IT varnost skladnost upravljanje

🏷️ Tematska pokritost

varnost oblaka upravljanje skladnosti varstvo podatkov obvladovanje tveganj obvladovanje tveganj tretjih oseb
€49

Enkratni nakup

Takojšnji prenos
Vseživljenjske posodobitve
Cloud Usage Policy

Podrobnosti o izdelku

Vrsta: policy
Kategorija: Enterprise
Standardi: 7