policy SME

Politika upravljanja uporabniških računov in privilegijev – SME

Celovita politika za varno upravljanje uporabniških računov in pravic dostopa, prilagojena za SME, ki zagotavlja sledljiv dostop in skladnost s predpisi.

Pregled

Ta politika podrobno določa jasne, izvedljive zahteve za upravljanje uporabniških računov in pravic dostopa v SME. Zahteva sledljiv nadzor dostopa na podlagi vlog (RBAC), periodične preglede pravic dostopa, standarde gesel ter formaliziran postopek uvajanja in postopek izstopa. Generalni direktor prevzame splošno odgovornost, ob podpori vodje IT, vsi procesi pa zagotavljajo skladnost z ISO/IEC 27001, GDPR, NIS2 in drugimi zahtevami.

Varnost računov od začetka do konca

Pokriva celoten življenjski cikel uporabniških računov, od ustvarjanja do deaktivacije, ter zagotavlja, da je vsak dostop dokumentiran in sledljiv.

Vloge in enostavnost, prilagojene SME

Prenese odgovornosti na generalnega direktorja in vodjo IT, kar ustreza organizacijam brez velikih ekip IT.

Skladnost s predpisi

Usklajena z ISO/IEC 27001:2022, GDPR, NIS2 in DORA ter zagotavlja skladnost z več standardi.

Načelo najmanjših privilegijev

Zmanjšuje tveganje z uveljavljanjem le potrebnega dostopa in obveznimi odobritvami za povišane privilegije.

Preberi celoten pregled
Politika upravljanja uporabniških računov in privilegijev (P11S) je celovita, na SME osredotočena ponudba, zasnovana za upravljanje ustvarjanja, uporabe, spremljanja in odstranjevanja uporabniških računov in privilegijev v organizaciji. Kot politika, prilagojena globalnim standardom in regulativnim zahtevam, vzpostavlja okvir, ki zagotavlja, da imajo ustrezen dostop le pooblaščeni uporabniki, kar je ključna kontrola za preprečevanje nepooblaščenega dostopa in zmanjševanje notranjih groženj. P11S je napisana posebej za mala in srednje velika podjetja (SME), kar se odraža v odgovornosti generalnega direktorja (GM) ter odsotnosti kompleksnih struktur upravljanja IT, kot so namenski center za varnostne operacije (SOC) ali vodja informacijske varnosti (CISO). Ta pristop omogoča dosegljiv in obvladljiv nadzor dostopa z visoko stopnjo zagotovila za organizacije brez velikih varnostnih ekip, hkrati pa ohranja usklajenost z ISO/IEC 27001:2022 in povezanimi okviri. Politika velja za vse zaposlene, pogodbene izvajalce, pripravnike in tretje osebe z dostopom do organizacijskih IT virov. Zajema tradicionalne uporabniške račune, skrbniške in storitvene račune ter začasne ali gostujoče avtentikacijske poverilnice. Pravila pokrivajo celoten življenjski cikel računa, od uvajanja in dodeljevanja dostopa do periodičnega pregleda in preklica dostopa med postopkom izstopa. Vsakemu uporabniku je dodeljena edinstvena, sledljiva identiteta za zagotavljanje odgovornosti, deljene poverilnice pa so izrecno prepovedane, razen v okviru nadzorovanih, dokumentiranih izjem. Povišani privilegiji morajo prestati dodatno raven utemeljitve in odobritve ter so vedno predmet dokumentiranja in periodičnih pregledov. Vloge in odgovornosti so poenostavljene in jasne: GM zagotavlja splošni nadzor, zagotavlja upoštevanje politike in obravnava vse incidente informacijske varnosti, povezane z uporabniškimi računi. Implementacija in tehnično uveljavljanje sta v pristojnosti vodje IT (ali zunanjega ponudnika IT), ki upravlja dodeljevanje dostopa, onemogočanje, spremljanje in revizijsko beleženje, vse strogo na podlagi dokumentiranih odobritev. Neposredni vodje imajo ključno vlogo pri vlaganju zahtev za dostop, pregledih pravic dostopa in preverjanju dostopa, ko se vloge članov ekip spreminjajo, vsak uporabnik pa je odgovoren za varovanje svojih avtentikacijskih poverilnic in poročanje o sumljivih dejavnostih. Politika je strogo upravljana in zahteva, da se vse spremembe računov, ustvarjanja, deaktivacije in eskalacije privilegijev beležijo ter povežejo z imenovanimi posamezniki. Periodični pregledi pravic dostopa so obvezni najmanj vsakih šest mesecev. Zahtevnost gesla, večfaktorska avtentikacija (MFA), kjer je mogoče, zaklep računa po neuspelih poskusih ter sistematični pregledi storitvenih računov in računov tretjih oseb so vgrajeni v pravila. Postopki izstopa zagotavljajo hitro odstranitev dostopa in vračilo vseh dostopnih žetonov ali naprav, s čimer se zmanjšajo tveganja zaradi preostalega dostopa. Upravljanje izjem je postavljeno na visok standard: vsako odstopanje od temeljne politike (npr. redka uporaba deljenih ali testnih računov) mora biti pisno utemeljeno, kompenzirano z nadomestnimi kontrolami, četrtletno pregledano in predmet končnega preklica dostopa. Nujni računi »break glass« so dovoljeni le pod opredeljenimi, dokumentiranimi pogoji in morajo biti po uporabi ponastavljeni. Politika določa redne presoje, preglede incidentov informacijske varnosti in letne posodobitve za ohranjanje usklajenosti z razvijajočimi se regulativnimi in poslovnimi zahtevami. Na koncu se izrecno povezuje s spremljevalnimi politikami, ki pokrivajo upravljanje, nadzor dostopa, politiko uvajanja in prenehanja, usposabljanje za ozaveščanje o varnosti ter odziv na incidente, s čimer zagotavlja celovit pristop k upravljanju dostopa in skladnosti.

Diagram pravilnika

Diagram politike upravljanja uporabniških računov in privilegijev, ki prikazuje korake življenjskega cikla računa, vključno z ustvarjanjem, odobritvijo, spremljanjem, pregledom privilegijev in postopkom izstopa s kontrolnimi točkami skladnosti.

Kliknite diagram za ogled v polni velikosti

Vsebina

Obseg in pravila sodelovanja

Zahteve glede privilegijev in nadzora dostopa

Upravljanje življenjskega cikla dostopov

Zahteve glede gesel in večfaktorska avtentikacija (MFA)

Postopek izstopa in nujni dostop

Obravnava tveganja in izjeme

Skladnost z okvirom

🛡️ Podprti standardi in okviri

Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.

Okvir Pokrite klavzule / Kontrole
ISO/IEC 27001:2022
ISO/IEC 27002:2022
8.2
NIST SP 800-53 Rev.5
EU NIS2
EU DORA
COBIT 2019
EU GDPR
Article 32

Sorodne politike

Politika vlog in odgovornosti upravljanja – SME

Vzpostavlja odgovornost in pristojnosti odločanja za odobritve dostopa in nadzor.

Politika nadzora dostopa – SME

Upravlja uveljavljanje nadzora dostopa na ravni sistema in metode avtentikacije.

Politika uvajanja in prenehanja – SME

Zagotavlja, da sta ustvarjanje in odstranitev računov vključena v kadrovsko vodene spremembe osebja.

Politika ozaveščanja in usposabljanja za informacijsko varnost – SME

Usposablja uporabnike o varnih praksah računov in pričakovanjih glede uporabe.

Politika odzivanja na incidente – SME

Opredeljuje ukrepe, ki jih je treba izvesti, če zloraba računa povzroči kršitev varnosti ali nepooblaščen dostop oziroma nepooblaščeno razkritje.

O pravilnikih Clarysec - Politika upravljanja uporabniških računov in privilegijev – SME

Generične varnostne politike so pogosto zasnovane za velike korporacije, zaradi česar se mala podjetja težko znajdejo pri uporabi kompleksnih pravil in nejasno opredeljenih vlog. Ta politika je drugačna. Naše politike za SME so zasnovane od začetka za praktično implementacijo v organizacijah brez namenskih varnostnih ekip. Odgovornosti dodelimo vlogam, ki jih dejansko imate, kot sta generalni direktor in vaš zunanji ponudnik IT, ne pa množici specialistov, ki jih nimate. Vsaka zahteva je razčlenjena v enolično oštevilčeno klavzulo (npr. 5.2.1, 5.2.2). To politiko spremeni v jasen kontrolni seznam po korakih, kar olajša implementacijo, pripravljenost na revizijo in prilagajanje brez prepisovanja celotnih razdelkov.

Zapisi dostopa, pripravljeni na revizijo

Hrani podrobne dnevnike vseh dejavnosti računov in odobritev 12 mesecev, kar poenostavi regulativne revizije in preiskave.

Četrtletni pregledi izjem

Zagotavlja, da je vsak poseben dostop (npr. testni ali nujni) strogo nadzorovan, utemeljen in redno ponovno ocenjen.

Nemoten postopek izstopa

Vključuje jasne korake kontrolnega seznama za takojšnjo odstranitev računa, vračilo sredstev in ravnanje s certifikati ob odhodu osebja.

Pogosto zastavljena vprašanja

Zasnovano za vodje, s strani vodij

Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.

Pripravil strokovnjak z naslednjimi kvalifikacijami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokritost in teme

🏢 Ciljni oddelki

IT Varnost Skladnost

🏷️ Tematska pokritost

nadzor dostopa Upravljanje identitet upravljanje privilegiranih dostopov upravljanje skladnosti center za varnostne operacije (SOC)
€29

Enkratni nakup

Takojšnji prenos
Vseživljenjske posodobitve
User Account and Privilege Management Policy - SME

Podrobnosti o izdelku

Vrsta: policy
Kategorija: SME
Standardi: 7