Zagotovite varno, skladno in učinkovito uporabo storitev v oblaku z jasnim upravljanjem, močnimi kontrolami in opredeljenimi vlogami za vsako okolje.
Politika uporabe oblaka določa obvezne zahteve za varno in skladno uporabo vseh storitev v oblaku ter opredeljuje vloge, kontrole in upravljanje za vsako okolje.
Zahteva kontrole na podlagi tveganj, varstvo podatkov in stalno spremljanje skladnosti v vseh modelih in pri vseh ponudnikih storitev v oblaku.
Vključuje register storitev v oblaku in jasno odgovornost za izbiro ponudnika, življenjski cikel ter upravljanje izjem.
Uveljavlja večfaktorsko avtentikacijo (MFA), nadzor dostopa na podlagi vlog (RBAC), SSO in načelo najmanjših privilegijev za vse skrbniške in privilegirane račune v oblaku.
Kliknite diagram za ogled v polni velikosti
Obseg in pravila sodelovanja
Skrbni pregled dobaviteljev
Nadzor dostopa in zahteve glede večfaktorske avtentikacije (MFA)
Centraliziran register storitev v oblaku
Kontrole konfiguracije in rezidentstva podatkov
Integracija odziva na incidente
Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.
| Okvir | Pokrite klavzule / Kontrole |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Article 28Article 32Chapter V
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Podpira pripravljenost na revizijo in stalno zagotovilo, da so kontrole v oblaku uveljavljene in spremljane.
Vzpostavlja krovna načela za varno delovanje sistemov in storitev, ki jih ta politika uveljavlja v kontekstu oblaka.
Vse spremembe konfiguracije v oblaku morajo slediti postopkom upravljanja sprememb, opredeljenim v P5.
Določa, kako se podatki ocenijo pred prenosom v oblak in kako se uporabijo kontrole, kot sta šifriranje in rezidentstvo.
Zagotavlja standarde za šifriranje, upravljanje ključev in uporabo kriptografskih algoritmov, ki se neposredno uporabljajo v konfiguracijah storitev v oblaku.
Določa zahteve za zbiranje, hrambo dnevnikov in analizo, ki jih je treba uveljaviti v okoljih v oblaku.
Opredeljuje eskalacijo, zajezitev in sanacijske ukrepe za varnostne dogodke, povezane z oblakom.
Učinkovito upravljanje varnosti zahteva več kot le besede; zahteva jasnost, odgovornost in strukturo, ki se širi skupaj z vašo organizacijo. Generične predloge pogosto odpovejo, saj ustvarjajo nejasnosti z dolgimi odstavki in neopredeljenimi vlogami. Ta politika je zasnovana kot operativna hrbtenica vašega varnostnega programa. Odgovornosti dodelimo specifičnim vlogam, ki jih najdemo v sodobnem podjetju, vključno z vodjo informacijske varnosti (CISO), ekipami IT in informacijske varnosti ter relevantnimi odbori, s čimer zagotovimo jasno odgovornost. Vsaka zahteva je enolično oštevilčena klavzula (npr. 5.1.1, 5.1.2). Ta atomska struktura omogoča enostavno implementacijo politike, presojo glede na specifične kontrole in varno prilagajanje brez vpliva na celovitost dokumenta, s čimer jo preoblikuje iz statičnega dokumenta v dinamičen, izvedljiv okvir.
Zahteva določila o pravici do revizije, rezidentstvu podatkov, obveščanju o kršitvah in neprekinjenosti storitev v vseh pogodbah z dobavitelji storitev v oblaku.
Opredeljuje odgovornosti za vodjo informacijske varnosti (CISO), arhitekta varnosti oblaka, pravo in skladnost ter lastnike storitev za upravljanje življenjskega cikla in skladnosti.
Zahteva aktivno spremljanje omrežja, DNS in dnevnikov za identifikacijo in odziv na nepooblaščeno uporabo oblaka.
Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.