Zagotovite robustno zaščito pred kibernetskimi napadi z jasno, za SME prilagojeno politiko upravljanja ranljivosti in nameščanja popravkov za hitro, skladno odpravo pomanjkljivosti.
Ta za SME prilagojena politika upravljanja ranljivosti in nameščanja popravkov določa jasne zahteve za identifikacijo, določanje prioritet in odpravo ranljivosti v vseh organizacijskih sistemih ter zagotavlja hiter odziv, skladnost s ključnimi okviri in obvladljive procese, primerne za mala in srednje velika podjetja.
Opredeljuje prakse za hitro identifikacijo in zmanjševanje tehničnih ranljivosti v vseh sistemih.
Dodeli praktično odgovornost generalnim direktorjem in ponudnikom IT storitev, kar odraža poenostavljene vloge SME.
Zahteva temeljito sledenje popravkom in dokumentacijo za presoje in regulativni pregled.
Kliknite diagram za ogled v polni velikosti
Obseg in pravila sodelovanja
Vloge in odgovornosti
Razpored in časovni okviri nameščanja popravkov
Viri spremljanja ranljivosti
Postopek obravnave izjem
Zahteve glede presoje in skladnosti
Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.
Opredeli lastnika sredstva in klasifikacijo sredstev ter zagotovi, da so vsa sredstva, ki zahtevajo nameščanje popravkov, zajeta in v popisu sredstev.
Zagotavlja, da so sistemi, načrtovani za izločanje iz uporabe, varno posodobljeni ali je izveden oddaljeni izbris, s čimer se zmanjša zunanja izpostavljenost.
Daje prednost odpravi ranljivosti za sisteme, ki obdelujejo osebne podatke, za skladnost z zakoni o varstvu podatkov.
Podpira odkrivanje nepopravljenih sistemov ali sumljivih vedenj, ki lahko kažejo na izkoriščanje ranljivosti.
Opredeli postopke obravnave incidentov za ranljivosti, ki povzročijo varnostne incidente, vključno z eskalacijo in poročanjem o incidentih.
Generične varnostne politike so pogosto zasnovane za velike korporacije, zaradi česar se mala podjetja težko spopadajo s kompleksnimi pravili in nejasno opredeljenimi vlogami. Ta politika je drugačna. Naše politike SME so zasnovane od začetka za praktično implementacijo v organizacijah brez namenskih varnostnih ekip. Odgovornosti dodelimo vlogam, ki jih dejansko imate, kot sta generalni direktor in vaš ponudnik IT storitev, ne pa množici specialistov, ki jih nimate. Vsaka zahteva je razčlenjena v enolično oštevilčeno klavzulo (npr. 5.2.1, 5.2.2). To politiko spremeni v jasen kontrolni seznam po korakih, kar olajša implementacijo, presojo in prilagajanje brez prepisovanja celotnih razdelkov.
Varnostni popravki za kritične sisteme so uveljavljeni v 3 dneh, vsi ostali pa v 30 dneh, kar zmanjšuje tveganje in izpade SME.
Dokumentirane, na tveganjih temelječe izjeme pri nameščanju popravkov s praktičnimi ukrepi za ublažitev in 90-dnevnimi pregledi za dostopno upravljanje.
Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.