פֿון שווינדלער ביז קריים־ווער: פֿאַרוואָס גיימינג־פּלאַטפאָרמעס זענען איצט הויך־ווערטיקע צילן
גיימינג פּלאַטפאָרמעס זענען איצט הויך-ווערט צילן ווייַל אַטאַקירער קענען לייכט פאַרוואַנדלען גע'גנב'עטע אַקאַונץ, ווירטואַלע זאכן און צאָלונג פלאָוז אין פאַקטיש-וועלט געלט. ISO 27001:2022 אַנעקס A.8.26 גיט איר אַ וועג צו פאַרוואַנדלען דעם פאַקט אין עקספּליציטע אַפּלאַקיישאַן זיכערהייט רעקווירעמענץ, אלא ווי צעוואָרפן שנעל פיקסאַז. אפילו אויב איר זענט נישט אַ זיכערהייט ספּעציאַליסט, איר קענט נאָך נוצן זייַן סטרוקטור צו באַשיצן פּלייַערס, רעוועך און רעפּוטאַציע. די אינפֿאָרמאַציע איז אַלגעמיין און טוט נישט פאַרבייַטן פּאַסיק לעגאַל אָדער זיכערהייט עצה.
ווען שפּילן ווערן עקאָנאָמיעס, ווערט זיכערהייט איבערלעבונג.
ווי די סכּנה לאַנדשאַפט אַרום שפּילן האָט זיך געביטן
די סכּנה לאַנדשאַפט אַרום שפּילן האָט זיך געטוישט פֿון אַנויאַנס-לעוועל אָפּנאַרן צו אָרגאַניזירטע פֿאַרברעכן וואָס צילט אַקאַונטס, ווירטואַלע עקאָנאָמיעס און צאָלונג דאַטן. אַטאַקירער נוצן איצט אָטאָמאַציע, טולקײטן און קאָמפּראָמיטירטע דעוויסעס צו זאַמלען קרעדענשאַלז, פֿאַרמען שפּיל אַסעץ און מיסברויכן אין-שפּיל סטאָרז אין גרויסן מאָסשטאַב. איר פֿאַרטיידיקט ניט מער נאָר "פער פּליי"; איר פֿאַרטיידיקט אידענטיטעט דאַטן, צאָלונג פֿלוסן און האַנדל ווערט, אַלץ איינגעוויקלט אין פֿאַרוויילונג.
די ענדערונג איז קענטיק אין די מכשירים און מאטיוון מיט וועלכע איר שטויסט זיך אן. וואו איר האט אמאל געזען קליינע איימבאטס און וואל-העקס, זעט איר יעצט באט פרעמווערקס, לאודער עקא-סיסטעמען און מאלוועיר וואס באהאנדלען שפילן ווי נאך א מאנעטיזאציע קאנאל. קרעדענשעל סטאפינג, גרויסע אקאונט איבערנעמונגען און אין-שפיל שווינדל קאמפיינס ווערן געפירט דורך מענטשן וואס פארשטייען סיי אייערע געים-פלוסן און סיי אייערע צאל-פלוסן.
איר זעט דאָס אין איבערחזרנדיקע מוסטערן:
- גרויסע כוואליעס פון קאנטע איבערנעמונגען געטריבן דורך קרעדענשאַל פילונג
- מאַרקפּלעצער פֿאַר הויך-ווערטיקע אַקאַונטס און זאכן
- שווינדל שפּיגלט זיך ווען אַ נייע מאָנעטיזאַציע פֿונקציע לאָנטשט זיך
ווען יענע מוסטערן דערשייַנען, איז אייער פּלאַטפאָרמע ניט מער "נאָר אַ שפּיל". עס איז אַ פינאַנציעלע און אידענטיטעט סיסטעם וואָס איז צופעליק איינגעוויקלט אין פאַרוויילונג.
פארוואס דאָס רידיפיינירט אייער A.8.26 באַזעלינע
אַנעקס A.8.26 פארלאנגט אז איר זאלט דעפינירן אפליקאציע זיכערהייט רעקווייערמענטס אין לויט מיט אייער עכטער ריזיקע סביבה, נישט נאר אלגעמיינע בעסטע פראקטיק. אזוי שנעל ווי סכנות וואקסן פון לייכטע שווינדלערייען ביז ארגאניזירטע פארברעכן און שווינדלערייען, זענען אלגעמיינע סטעיטמענטס ווי "ניצט שטארקע פאסווארטן" אדער "וואלידירן איינגאבעס" נישט מער גענוג. איר דארפט שפיל-ספעציפישע רעקווייערמענטס וואס באשרייבן וואס "זיכער גענוג" מיינט פאר לאגינס, שפיל לאגיק און ווירטועלע עקאנאמיעס, און איר מוזט קענען באווייזן אז די רעקווייערמענטס זענען אימפלעמענטירט און געטעסט.
אנשטאט אומקלארע צילן, דארפט איר רעקווייערמענטס וואס לייענען זיך ווי קאנטראקטן. למשל, קענט איר זאגן אז לאגין ענדפונקטן מוזן אקטיוו זיך קעגנשטעלן קרעדענשאַל-שטאפינג, אז נאר סערווער-אויטאריטעטיווע לאגיק מעג אפדעיטן אינווענטארן און קעראַנסיז, און אז הויך-ריזיקירטע צאָלונג שטראָמען מוזן אויסרופן נאָך וועריפיקאַציע. יעדע רעקווייערמענט פאראַנקערט דאַן דיזיין דיסיזשאַנז, טעסטינג און מאָניטאָרינג אין טערמינען וואָס שפּיגלען אָפּ אייערע פאַקטישע סכנות.
עקספּליציטע סטייטמענטס קענען אַרייַננעמען:
- "אַלע לאָגין ענדפּונקטן מוזן זיך קעגנשטעלן קרעדענשאַל-סטאַפינג און ברוט-פאָרס אַטאַקעס ביז אַן איינגעשטימטן שוועל."
- "נאָר סערווער-אויטאָריטאַטיווע לאָגיק מעג דערהייַנטיקן אינווענטאַרן, קראַנטקײַטן און גלייַכן רעזולטאַטן."
- "אַלע צאָלונג און בייַטל שטראָמען מוזן דורכפירן שריט-אַרויף וועראַפאַקיישאַן העכער דעפינירטע ריזיקאָ טרעשאָולדז."
אזוי שנעל ווי איר באהאנדלט די ווי פארלאנגען, נישט ווילן, זענט איר גרייט צו בויען א פאראייניגטע אפליקאציע זיכערהייט שטאָף וואָס לויפט אַריבער קליענטן, שפּיל סערווערס און באַקענד באַדינונגען.
וואָס דאָס מיינט פֿאַר דיין ריזיקאָ פּראָפֿיל
פֿאַר ריזיקע און אוידיט אייגנטימער, מיינט דאָס אַז שפּילער אַקאַונטס, ווירטואַלע זאכן און אין-שפּיל קראַנטקײַטן זיצן איצט לעבן טראַדיציאָנעלע אַסעץ אין אײַער ISO 27001 ריזיקע רעגיסטער. די ליקעליהאָאָד פון קאָמפּראָמיס איז געשטיגן ווײַל שפּיל-פאָקוסירטע טולקײַטן מאַכן מיסברויך ביליקער און שנעלער, בשעת דער אימפּאַקט איז געשטיגן ווײַל ווירטואַלע עקאָנאָמיעס טראָגן עכטע געלט ווערט. צוזאַמען, די ענדערונגען פאָדערן שטאַרקערע אַפּליקאַציע זיכערהייט רעקווירעמענץ און קלאָרערע באַווײַזן אַז זיי ווערן נאָכגעפאָלגט.
אויב איר זענט פאַראַנטוואָרטלעך פֿאַר ריזיקאָ פאַרוואַלטונג אָדער קאָנפאָרמאַנס, זאָלט איר קענען דערקלערן ווי A.8.26 איז פֿאַרבונדן מיט הויך-ווערט שפּיל אַסעץ, אינצידענט טרענדס און געשעפט פּראַל. יענע פֿאַרבינדונג העלפּס איר רעכטפארטיקן ינוועסטמענט, פּרייאָריטיזירן אינזשעניריע אַרבעט און ווייַזן אָדיטאָרס אַז דיין ריזיקאָ באַהאַנדלונג שפּיגלט ווי אַטאַקערז טאַקע צילן דיין פּלאַטפאָרמע.
ספר אַ דעמאָאיבערשטעלן ISO 27001 A.8.26 אלס א פאראייניגטע אפליקאציע-זיכערהייט שטאָף פאר שפילן
ISO 27001:2022 אַנעקס A.8.26 בעט אייך צו פאַרוואַלטן אַפּליקאַציע זיכערהייט ווי עקספּליציטע, ריזיקאָ-באַזירטע רעקווייערמענץ וואָס גילטן איבער יעדן סיסטעם'ס לעבן-ציקל. פֿאַר אַ גיימינג פּלאַטפאָרמע, דאָס מיינט צו דעפינירן וואָס "זיכער גענוג" קוקט אויס פֿאַר שפּיל קליענטן, רעאַל-צייט סערווערס און באַקענד באַדינונגען, און דערנאָך ווייַזן ווי איר בויט, טעסט און אַרבעט צו דעם באַר. אַ סטרוקטורירטע ISMS פּלאַטפאָרמע אַזאַ ווי ISMS.online, אַ לאַנג-עטאַבלירטע און אָדיטאַטאָר-פאַרלאָזלעך לייזונג געניצט דורך אָרגאַניזאַציעס וואָס אַרבעטן מיט ISO 27001 און פֿאַרבונדענע פריימווערקס, קען העלפֿן איר האַלטן די רעקווייערמענץ און פֿאַרבונדענע באַווייַזן אין איין אָדיטאַבאַל אָרט אַנשטאָט צעוואָרפן דאָקומענטן.
פֿון אַבסטראַקטן קאָנטראָל טעקסט צו קאָנקרעטע רעזולטאַטן
A.8.26 איז וועגן דעם וואס מען פארוואנדלט אבסטראקטע זיכערהייט צילן אין ספעציפישע, טעסטבארע באדערפענישן פאר יעדער אפליקאציע. אין א גיימינג קאנטעקסט, מיינט דאס אז איר פרעגט כסדר וואס קען גיין שלעכט אין א קאמפאנענט, וואס מוז זיין אמת כדי עס זאל זיין אקצעפטירבאר זיכער, און ווי איר וועט דאס דעמאנסטרירן אין פראקטיק. די זעלבע קלארקייט וואס איר זוכט שוין פאר קאנפידענציאליטעט, אינטעגריטעט און פארהאן-זיין קען ווערן אנגעווענדעט צו גערעכטיקייט, עקאנאמישע אינטעגריטעט און קהילה זיכערהייט.
דער פֿאָרמעלער סטאַנדאַרט רעדט וועגן אידענטיפֿיצירן, ספּעציפֿיצירן און אימפּלעמענטירן אַפּליקאַציע זיכערהייט רעקווייערמענץ איבערן גאַנצן לעבן־ציקל. אין טעגלעכער אַרבעט, קענט איר דאָס רעדוצירן צו דריי פֿראַגעס פֿאַר יעדן קליענט, סערווער אָדער באַקענד סערוויס:
- וואָס קען שלעכט גיין אין דעם קאָמפּאָנענט, געגעבן ווי שפּילער און אַטאַקירער זיך אויפֿפֿירן?
- וואָס מוז זיין אמת כּדי יענער קאָמפּאָנענט זאָל זיין אַקצעפּטאַבל זיכער?
- וואו איז דער באווייז אז איר האט עס געבויט, געטעסט און יעצט אפערירט אויף דעם אופן?
אויב איר ענטפֿערט די פֿראַגעס פֿאַר אייערע שפּיל קליענטן, שפּיל סערווערס און באַקענד סערוויסעס, אימפּלעמענטירט איר עפֿעקטיוו A.8.26 אַלס טייל פֿון פּונקט 8'ס אָפּעראַציאָנעלע קאָנטראָלן. איר דאַרפֿט נישט קיין נײַעם זשאַרגאָן; איר דאַרפֿט אויסדריקן שפּיל-ספּעציפֿישע זאָרגן - אַנטי-טשיט כּללים, עקאָנאָמיע אָרנטלעכקייט, שמועס זיכערהייט - אין דער זעלבער שפּראַך וואָס איר נוצט שוין פֿאַר אַנדערע זיכערהייט צילן.
פֿאַר זיכערהייט פירער און פּראָדוקט אייגנטימער, פֿאַרוואַנדלט די דאָזיקע פֿאָרעם זיכערהייט פֿון אַ וואַגע זאָרג אין אַ טשעקליסט פֿון טעסטאַבלע ערוואַרטונגען. דאָס מאַכט דיזיין באריכטן, קאָמפּראָמיס דיסקוסיעס און פֿאַרלעגער אַסעסמאַנץ פֿיל גרינגער צו פֿאַרוואַלטן.
ציען די ליניע צווישן A.8.26 און א זיכערע SDLC
A.8.26 פאָקוסירט אויף וואָסערע זיכערהייט אייערע אַפּליקאַציעס דאַרפן, בשעת זיכער-אנטוויקלונג-לעבנס-ציקל פּראַקטיקעס פאָקוסירן אויף ווי איר לייגט איין די זיכערהייט אין דיזיין, קאָדירונג, טעסטינג און דיפּלוימאַנט. אין אַ גיימינג סטודיאָ, העלפט די צעשיידונג אייך ויסמיידן דופּליקאַט פּאַפּיראַרבעט און צעמישעניש. איר האַלט איין קאַטאַלאָג פון רעקווייערמענץ פּער סיסטעם אונטער A.8.26, און איר באַהאַנדלט SDLC אַקטיוויטעטן ווי דער איבערחזרנדיקער וועג ווי די רעקווייערמענץ ווערן באַטראַכט און וועריפיצירט איבערן לעבן-ציקל, ווי דער סטאַנדאַרט ערוואַרטעט.
איר קענט טראַכטן וועגן דער באַציִונג אַזוי: A.8.26 דעפינירט די סטאַנדאַרט וואָס יעדע אַפּליקאַציע מוז טרעפן, און אייער זיכער SDLC דעפינירט די איבערחזרנדיקע טריט וואָס מאַכן עס מסתּמא אַז מען זאָל טרעפן די סטאַנדאַרט. די רעקווייערמענץ געפינען זיך אין איין אָרט; דיזיין באריכטן, סאַקאָנע מאָדעלינג, קאָד באריכטן און טעסטינג געפינען זיך אין אַן אַנדערן. צוזאַמען דערקלערן זיי ביידע פּאָליטיק כוונה און אינזשענירינג רעאַליטעט.
א קאנקרעט ביישפּיל העלפט. פֿאַר מאַטשמעיקינג, קענט איר דאָקומענטירן A.8.26 רעקווייערמענץ ווי "נאָר וועריפֿיצירטע אַקאַונטס מעגן זיך אנשליסן אין ראַנגקטע רייעס" און "מאַטשמעיקינג מוז אָנווענדן מיסברויך-פּרעווענשאַן לימאַץ פּער אַקאַונט און מיטל פּראָפיל". אייער זיכער SDLC זאָרגט דאַן אַז יעדע ענדערונג אין מאַטשמעיקינג גייט דורך סאַקאָנע מאָדעלינג, טאַרגעטעד טעסץ און פּיר ריוויו וואָס קאָנטראָלירן אַז די רעקווייערמענץ זענען נאָך דערפילט. באַווייַזן פון די אַקטיוויטעטן ווערן געהיט מיט די רעקווייערמענץ אַזוי אַז אָדיטאָרס און אינערלעכע סטייקהאָולדערז קענען זען די גאַנצע קייט.
טרעיסאַביליטי ווי די בריק צווישן אינצידענטן און רעקווייערמענץ
טרעיסאַביליטי איז די מעגלעכקייט צו גיין פון אַן עכטן אינצידענט צוריק צו די אונטערלייגנדיקע ריזיקעס, רעקווייערמענץ און קאָנטראָלס. פֿאַר A.8.26, איז עס די בריק צווישן "עפּעס איז שלעכט געגאַנגען" און "דאָ איז ווי אונדזער קאָנטראָל סיסטעם האָט רעאַגירט". עס גיט אויך פּריוואַטקייט, לעגאַלע און אָדיט סטייקהאָולדערז קלאָרע זעאונג ווען זיי דאַרפֿן צו פֿאַרשטיין די ווירקונג און פֿאַראַנטוואָרטלעכקייט.
שטעלט זיך פאר אז איר קענט ווייזן, פאר אן ערנסטן פארפירערישן אויסנוץ, דעם ריזיקע איינטראג פאר "אינווענטאר דופליקאציע און וואשן געלט", די געשריבענע באדערפענישן וואס זענען געמאכט צו פארמיידן דאס, די קאנטראלן און טעסטס וואס זענען צוגעפאסט צו יענע באדערפענישן, און דעם ריס וואס האט דערלויבט דעם אויסנוץ דורכצוגליטשן. יענע קייט פארוואנדלט אומקלארע דערקלערונגען אין א קלארע דערציילונג וועגן וואס איז דורכגעפאלן און וואס איר ענדערט.
דאָס איז וואָס אוידיטאָרן, פּאַרטנערס און, מער און מער, רעגולאַטאָרן ערוואַרטן צו זען. דאָס איז אויך וואָס איר דאַרפט אינעווייניק צו באַשליסן צי איר האָט פאַרפעלט אַ פאָדערונג, עס שלעכט ימפּלעמענטירט אָדער נישט געקענט מיטהאַלטן מיט די ענדערונגען אין אַטאַק מעטאָדן. אַמאָל איר האָט די קייט, קענט איר מיט בטחון אַראָפּגיין אין יעדן שיכט פון אייער אַרכיטעקטור און נוצן אינצידענטן ווי סטרוקטורירטע אינפֿאָרמאַציע צו פֿאַרבעסערן אייער A.8.26 קאַטאַלאָג.
ISO 27001 געמאַכט גרינג
א 81% פֿאָרשפּרונג פֿון טאָג איינס
מיר האָבן געטאן די שווער אַרבעט פֿאַר איר, געבן איר אַ 81% העאַדסטאַרט פון דעם מאָמענט איר קלאָץ אויף. כל איר האָבן צו טאָן איז צו פּלאָמבירן די בלאַנקס.
שפּילער-פייסינג קליענטן: אַפּלייינג A.8.26 צו פּיסי, מאָביל, קאַנסאָול און וועב יקספּיריאַנסיז
שפּילער-פייסינג קליענטן זיצן אין די מערסט פייַנדלעך סביבה וואָס איר קאָנטראָלירט נישט, אַזוי A.8.26 שטופּט אײַך צו באַהאַנדלען זיי ווי נישט-פאַרטרויטע אַפּליקאַציעס מיט קלאָרע זיכערהייט רעקווייערמענץ. צי איר שיקט אַ דעסקטאָפּ לאָנטשער, קאָנסאָל בילד, מאָביל אַפּ אָדער בראַוזער קליענט, זאָלט איר קענען באַשרײַבן וואָס דער קליענט מוז טאָן, טאָר נישט טאָן און מוז מעלדן איידער עס איז ערלויבט צו רעדן מיט אײַער פּלאַטפאָרמע. די קלאַרקייט באַשיצט ביידע שפּילער און די סטודיאָ.
באַהאַנדלען דעם קליענט ווי מעגלעך קאָמפּראָמיטירט
די זיכערסטע הנחה אונטער A.8.26 איז אז יעדע קליענט דעווייס קען ווערן אינספעקטירט אדער מאדיפיצירט דורך אנפאלער. קאנסאל זיכערהייט, מאביל סטאר וועטערינג און פלאטפארמע שוץ רעדוצירן ריזיקע, אבער איר זאלט זיך נישט פארלאזן אויף זיי פאר קריטישע צוטרוי באשלוסן. רעקווייערמענטס זאלן אננעמען אז לאקאלע טעקעס, זכרון און נעץ טראפיק זענען קענטיק און רעדאקטירבאר, און אז יעדע צוטרוי וואס ווערט געגעבן ריין אויפן קליענט קען ווערן געפעלשט אדער איבערגעשפילן.
די געשיכטע ווייזט אז אפילו שטארקע פלאטפארמע שוץ קען מען בייפּאַסן. דזשיילברעיקעד דעווייסעס, מאָדיפיצירטע ביינערי טעקעס, אָוווערלייז און פּלאַגינס אַלע ברענגען אריין וועגן פאר אַטאַקירער צו לייענען, ענדערן אדער ווידערשפּילן וואָס אייער קליענט טוט. A.8.26 מוטיקט אייך צו באַהאַנדלען דאָס ווי די באַזע, נישט די אויסנאַם.
אַפּליקאַציע זיכערהייט רעקווייערמענץ פֿאַר קליענטן זאָלן דעריבער אָננעמען:
- יעדע לאקאלע טעקע, זכּרון סטרוקטור אדער נעץ פּאַקעט קען ווערן דורכגעקוקט אדער מאָדיפיצירט
- יעדע לאקאלע טראסט באשלוס (למשל, "דער זאך איז פארדינט געווארן אויף א גערעכטן אופן") קען ווערן געפעלשט
- יעדער דערהייַנטיקונג מעקאַניזאַם וואָס איז נישט שטאַרק אויטענטיפיצירט קען ווערן אַ עקספּרעס וועג פֿאַר מאַלוואַרע אָדער טשיץ
אין פארלאנג פאָרעם, דאָס ווערט סטייטמאַנץ אַזאַ ווי:
- "קיין קליענט-זייט אקציע אליין קען נישט געבן ענדערונגען אין וואלוטע, זאכן אדער ראנג; דער סערווער מוז וואַלידירן אלע אזעלכע דערהייַנטיקונגען."
- "קליענט דערהייַנטיקונג קאַנאַלן מוזן באַשטעטיקן די אָרנטלעכקייט און אָטענטיסיטי פון אינהאַלט איידער ינסטאַלירונג."
- "דיבאַג און טעסט פֿעיִטשערס וואָס בייפּאַסן נאָרמאַלע טשעקס טאָרן נישט זיין פאַראַן אין פּראָדוקציע בילדס."
דאָס זענען אַלע A.8.26-סטיל רעקווייערמענץ: זיי דעפינירן וואָס די אַפּליקאַציע מוז און מוז נישט טאָן צו קאָנטראָלירן ריזיקע, און זיי געבן אײַך אַ קלאָרע באַזע פֿאַר טעסטן קליענט בילדס אַריבער פּלאַטפאָרמעס.
הנחות וואָס איר מוזט קאָדירן
פֿאַר זיכערהייט־פֿירער און אינזשענירן, זײַנען די דאָזיקע הנחות דער אָנהייב־פּונקט פֿאַר באַדײַטנדיקע סכּנה־מאָדעלינג. ווען איר שרײַבט זיי אַראָפּ, מאַכט איר קלאָר, אַז קליענטן זײַנען פֿײַנדלעך דורך דיפֿאָלט, און אַז צוטרוי מוז ווידער פֿאַרדינט ווערן בײַם סערווער אָדער באַקענד־שיכט. יענע קלאַרקייט פֿאַרמײַדט דיזײַן־קורצע וועגן, וואָס זעען אויס ומשעדלעך, אָבער ווערן שפּעטער ערנסטע מיסברויך־וועגן.
קאדיפיצירטע אנווייזונגען העלפן אויך לעגאלע, פריוואטקייט און קאמפלייענס אייגענטימער פארשטיין ווי ווייט זיי קענען זיך פארלאזן אויף קליענט-זייט שוץ אין קאנטראקטן און שפילער קאמוניקאציעס. אויב איר באהאנדלט דעם קליענט ווי נישט פארטרויט לויטן פלאן, וועלן אייערע צוזאגן וועגן גערעכטיקייט און דאטן שוץ רוען אויף קאנטראלן וואס איר באזיצט טאקע.
דעפינירן מינימום באַסעליינז און טעלעמעטרי פֿאַר אַלע קליענטן
כּדי צו אַפּליקירן A.8.26 קאָנסיסטענט, זאָלט איר דעפינירן אַ מינימום זיכערהייט באַזעלינע וואָס אַלע קליענטן מוזן טרעפן, נישט קוקנדיק אויף פּלאַטפאָרמע, און ספּעציפֿיצירן וועלכע טעלעמעטריע געשעענישן זיי מוזן אַרויסגעבן. אויף דעם וועג קענט איר טעסטן בילדס קעגן אַ קלאָרער טשעקליסט און ויסמיידן זיך צו פֿאַרלאָזן אויף יחידישע דעוועלאָפּערס' משפט וועגן וואָס איז "זיכער גענוג". באַזעלינעס זענען אויך גרינגער צו דערקלערן צו אָדיטאָרס און פּאַרטנערס ווי אַד-האָק באַשלוסן.
פֿאַרשידענע פּלאַטפאָרמעס האָבן פֿאַרשידענע מעגלעכקייטן, אָבער איר קענט נאָך אַלץ דעפינירן אַ געמיינזאַמע באַזע. טיפּישע עלעמענטן אַרייַננעמען:
- שטאַרקע אויטענטיפֿיקאַציע און זיכערע סעסיע האַנדלינג פֿאַר לאָגינס און אַקאַונט-לינקינג פלאָוז
- געצוואונגענע טראנספארט ענקריפּשאַן פֿאַר אַלע שפּילער טראַפיק
- אָרנטלעכקייט טשעקס פֿאַר לאָקאַלע אַסעץ און קאָנפיגוראַציע וווּ מעגלעך
- זיכערע האַנדלינג פון לאָקאַלע סטאָרידזש, סקרעענשאָץ און לאָגס וואָס קען אַנטהאַלטן סענסיטיווע דאַטן
צוזאמען מיט די, זאָלט איר ספּעציפֿיצירן טעלעמעטריע רעקווייערמענץ: וואָסערע געשעענישן דער קליענט מוז שיקן כּדי איר זאָלט קענען דעטעקטירן מיסברויך און פֿאַרבעסערן קאָנטראָלן. ביישפילן אַרייַננעמען ריפּיטיד דורכגעפֿאַלענע לאָגינס, פֿאַרדעכטיקע באַוועגונג מוסטערן, טאַמפּער סיגנאַלן פֿון אַנטי-טשיט ביבליאָטעקן און אַנאָמאַלע קויף פּרוּוון.
ווען יענע באַזעליניעס און טעלעמעטריע כּללים זענען אַראָפּגעשריבן און פֿאַרבונדן מיט ריזיקעס, פֿאַרלאָזט איר זיך מער נישט אויף די אינטואיציע פֿון די דעוועלאָפּערס וועגן "זיכער גענוג". איר האָט אַ טעסטאַבלען קאָנטראַקט צווישן אייערע קליענט בילדס און די רעשט פֿון דער פּלאַטפאָרמע, און איר קענט ווײַזן דעם קאָנטראַקט צו זיכערהייט רעצענזענטן, פֿאַרלעגער און פּלאַטפאָרמע פּאַרטנערס.
וויזועל: דיאַגראַם פון נישט-אויטאָריזירטע קליענטן וואָס פּרובירן שפּיל סערווערס, מיט אַ באַזעלינע און טעלעמעטריע שילד אַרום יעדן באַשטעטיקטן קליענט טיפּ.
שפּיל סערווערס ווי קאַנאָנישע אויטאָריטעטן: פֿאַרהאַרטן מאַטשמייקינג און רעאַל-צייט סעסיעס
רעאַל-צייט שפּיל סערווערס, מאַטשמעיקינג און סעסיע סערוויסעס זענען וואו יושר, פאַרפֿיגבאַרקייט און זיכערהייט קומען צוזאַמען, אַזוי A.8.26 ערוואַרטעט אַז איר זאָלט זיי באַהאַנדלען ווי קאַנאָנישע אויטאָריטעטן. אין פּראַקטיק מיינט דאָס צו דעפינירן קלאָרע זיכערהייט רעקווייערמענץ פֿאַר צושטאַנד, רעזולטאַטן און ווידערשטאַנד, און דערנאָך בויען שפּיל מאָדעס און סעסיע פלאָוז צו כּבֿודן די כּללים. ווען סערווערס טאַקע באַזיצן די אמת, ווערט עס פיל שווערער פֿאַר אַטאַקירער צו בייגן דאָס שפּיל אין זייער טובה.
פארוואנדלען "סערווער אויטאריטעטיוו" אין געשריבענע רעקווייערמענטס
"סערווער אויטאריטעטיוו" פארבעסערט זיכערהייט נאר ווען עס איז אראפגעשריבן אלס קאנקרעטע באדערפענישן אנשטאט אן אבסטראקטער פרינציפ. אונטער A.8.26, זאלט איר דאקומענטירן וועלכע באשלוסן סערווערס מוזן פארמאגן און ווי זיי וועריפיצירן וואס קליענטן שיקן. דאס מאכט דיזיין דיסקוסיעס, סכנה מאדעלירן און טעסטן פיל מער פאקוסירט און אוידיטירבאר.
איר זאָלט אַראָפּשרייבן פּונקט וועלכע באַשלוסן דער סערווער מוז באַזיצן, ווי צום ביישפּיל:
- וואַלידירן שפּילער פּאָזיציע, באַוועגונג און שליסל אַקציעס אַנשטאָט צו פאַרלאָזן זיך אויף קליענט באַריכטן
- אויסרעכענען שאדן, סקאָרינג און געווינען/פארלוסט רעזולטאטן
- אַפּלייינג עקאָנאָמיע דערהייַנטיקונגען, באַלוינונגען און שטראָף
- דורכפירן מאַטשמייקינג כּללים און שטראָפֿן פֿאַר פֿאַרלאָזער אָדער פֿאַרדעכטיקטע מיסברויכער
די באדערפענישן קענען לייענען זיך אזוי:
- "שפּיל סערווערס מוזן איבעררעכענען און וועריפיצירן קריטישע צושטאנד ענדערונגען; קליענטן מעגן זיי נאָר פֿאָרשלאָגן."
- "מאַטשמייקינג סערוויסעס מוזן באַשטעטיקן אַז אַלע פּאַרטיסיפּאַנץ זענען אין גוטן שטאַנד לויט אַנטי-טשיט און אַקאַונט-אינטעגריטעט סיגנאַלן איידער זיי שאַפֿן אַ לאָבי."
אזוי שנעל ווי די רעקווייערמענטס זענען געשריבן, קענט איר זיי דיזיינען און טעסטן. סכנה מאָדעלירן ווערט ווייניגער אבסטראקט ווייל איר קענט קוקן אויף יעדן ענדפּוינט און פרעגן ווי אזוי א קליענט, באָט אדער קאמפראמיטירטע דעווייס קען ברעכן א ספעציפישע כלל אויף וועלכער איר פארלאזט זיך.
נעמט אין חשבון די וועגן פון זידלען און ווידערשטאנד אין אייערע באדערפענישן
שפּיל סערווערס זענען אויך הויפּט צילן פֿאַר אָפּלייקענונג-פון-סערוויס, אַפּליקאַציע-שיכט זידלען און ווייַט-קאָד-עקסעקוטיאָן פּרוּוון, אַזוי דיין A.8.26 רעקווירעמענץ זאָל עקספּליציט דעקן ריזיליאַנס. טראַכטן וועגן זידלען פּאַטערנז און דורכפאַל מאָדעס איידער אינצידענטן פּאַסירן לאָזט איר פאַר-באַשטעטיקן די לעווערס וואָס לייוו-אָפּס טימז קענען ציען ווען זאכן גייען שלעכט.
פּראַקטישע רעקווייערמענץ אָפט אַרייַננעמען:
- לימיטן אויף קאַנעקשאַן ראַטעס, לאָבי דזשוינס און גלייַכן שאַפונג פּער חשבון, IP אָדער מיטל פּראָפיל
- שטרענגע אינפוט וואַלידאַציע פֿאַר אַלע פּראָטאָקאָל פֿעלדער, אַרייַנגערעכנט די וואָס זענען נישט אויסגעשטעלט אין נאָרמאַלע קליענטן
- שכל־האפטיקייט טשעקס און טראטלס אויף טייערע אפעראציעס ווי למשל שפיל זוכענישן אדער ראַנגקינג דערהייַנטיקונגען
- דעפינירטע אויפפירונגען אונטער לאסט אדער אטאקע, ווי למשל קיוינג, טיילווייזע אייגנשאפט דיסייבלינג אדער ראיאן-באזירטע שעדינג
די רעקווייערמענץ שטיצן אייערע ברייטערע קאנטאינעויטעט און קאפאציטעט קאנטראלן. זיי שטימען אויך נאטירלעך צו מיט ביזנעס קאנטאינעויטעט ערווארטונגען געפונען אין סטאנדארטן ווי ISO 22301, ווייל זיי באשרייבן ווי איר וועט האלטן וויכטיגע שפיל סערוויסעס צוטריטלעך בעת שטערונגען. פאר לייוו-אפס טימס ווערן זיי א פאר-באשטעטיגטע שפיל-בוך: זיי קענען ענדערן ספעציפישע סעטינגס צו באשיצן דאס שפיל אן ארויסגיין פון אייער קאנטראל פריימווערק.
ווען איר שפּעטער איבערקוקט אַן אינצידענט, קענט איר פֿאַרבינדן וואָס האָט זיך געביטן צוריק צו די אָריגינעלע A.8.26 רעקווייערמענץ וואָס האָבן אָטערייזד די אַקציעס. דאָס שליסט דעם קרייז צווישן דיזיין כוונה, אָפּעראַציאָנעלער רעאַקציע און אוידיט באַווייַז.
באַפֿרײַ זיך פֿון אַ באַרג פֿון ספּרעדשיטן
איינבעטן, פארברייטערן און סקאַלירן אייער קאמפלייענס, אָן קיין כאַאָס. IO גיט אייך די ווידערשטאנד און בטחון צו וואַקסן זיכער.
באַקענד סערוויסעס און ווירטועל עקאָנאָמיעס: באַשיצן ווערט, נישט נאָר דאַטן
באַקענד סערוויסעס האַלטן רובֿ פון דיין עכטן ווערט, אַזוי A.8.26 ערוואַרטעט אַז איר זאָלט דעפינירן זיכערהייט רעקווייערמענץ וואָס באַשיצן ביידע דאַטן און שפּיל עקאָנאָמיעס. אַקאַונץ, צאָלונגען, אינווענטאַר, טריידינג, טשאַט, אַנאַליטיקס און אַדמין מכשירים זאָלן אַלע באַהאַנדלט ווערן ווי אַפּלאַקיישאַנז מיט דאָקומענטירטע זיכערהייט ערוואַרטונגען, נישט נאָר שטיצן "פּלאָמבינג". אין אַ מאָדערנעם שפּיל, קען אַ שוואַכקייט אין די סערוויסעס זיין אַזוי שעדלעך ווי אַ ערנסטער חסרון אין אַ באַנקינג סיסטעם.
שפּילער באַמערקן גערעכטיקייט דורכפאַלן לאַנג איידער זיי באַמערקן פּאָליטיק טעקסט.
אויסדריקן "עקאנאמישע אינטעגריטעט" אלס זיכערהייט רעקווייערמענטס
כדי צו באַשיצן ווירטואַלע עקאָנאָמיעס, דאַרפט איר באַהאַנדלען עקאָנאָמישע אָרנטלעכקייט ווי אַ ערשטקלאַסיקע זיכערהייט ציל אונטער A.8.26. דאָס מיינט שרייבן רעקווירעמענץ וועגן ווי קראַנטקייַט, זאכן און באַלוינונגען ווערן באשאפן, דערהייַנטיקט און חרובֿ, און ווער קען השפּעה האָבן אויף די שטראָמען. קלאָרע רעקווירעמענץ מאַכן עס גרינגער פֿאַר אינזשענירן, דיזיינערס און לעגאַלע טימז צו פֿאַרשטיין די גרענעצן וואָס זיי מוזן רעספּעקטירן.
גיימינג-ספעציפישע דורכפעלער ווי אייטעם דופליקאציע, וואלוטע אינפלאציע אדער צעבראכענע מעטשמייקינג קומען אפט ארויס פון לעכער אין בעקענד לאגיק, נישט נאר פון קלארע אויסנוצן. צו זיי אדרעסירן, זאלט איר צולייגן "עקאנאמישע אינטעגריטעט" צו אייער סעט פון זיכערהייט צילן און דערנאך שרייבן רעקווייערמענטס וואס שטיצן עס. אין עפעקט, פארברייטערט איר די באקאנטע אינטעגריטעט און פארפֿיגבארקייט טיילן פון די סי-איי-עי טריאד צו דעקן שפיל עקאנאמיעס ווי אויך דאטן.
ביישפילן אַרייַננעמען:
- "אַלע ענדערונגען אין קראַנטקייט און הויך-ווערטיקע זאכן מוזן זיין רעקאָרדירט מיט גענוג דעטאַל צו שטיצן אויספאָרשונג און צוריקקער."
- "האנדל און מתּנות אָפּעראַציעס מוזן דורכפירן לימיטן באזירט אויף חשבון עלטער, נאַטור ריזיקירן סקאָרז און געגנט כּללים."
- "געשעפט פרייזן און באלוינונג טאבעלעס מוזן זיין אונטערטעניק צו ענדערונגען קאנטראל און באשטעטיגונג, נישט גלייך רעדאקטירבאר אין פראדוקציע."
פֿאַר פּריוואַטקייט און לעגאַלע אינטערעסירטע פּאַרטייען, די רעקווייערמענץ שטיצן אויך קאָנטראַקטואַלע הבטחות און קאָנסומער-שוץ ערוואַרטונגען. אויב איר דאַרפֿט ווען דערקלערן אַ פֿאַרפֿירערישן אינצידענט אָדער אַ פּרייז-פֿעלער צו רעגולאַטאָרן, פּאַרטנערס אָדער שפּילער-פֿאַרטרעטער, איז עס פֿיל מער פֿאַרטיידיקבאַר צו קענען ווײַזן אויף דאָקומענטירטע רעקווייערמענץ, לאָגס און באַשטעטיקונגען ווי זיך פֿאַרלאָזן אויף נישט-געשריבענע פּראַקטיקעס.
פֿאַרבינדט שווינדל סיגנאַלן צו קאָנטראָלס אויף אַ וועג וואָס איר קענט באַווײַזן
שווינדל און מיסברויך אין ווירטועלע עקאנאמיעס דערשייַנען זעלטן ערשט אין אוידיט לאָגס; זיי ווייַזן זיך ווי טשאַרדזשבעקס, ומגעוויינטלעכע טריידינג פּאַטערנז, קהל ריפּאָרץ און שטיצע טיקאַץ. A.8.26 צווינגט איר נישט צו בויען אַ ספּעציפיש שווינדל-פאַרוואַלטונג סיסטעם, אָבער עס ערוואַרטעט אַז אייערע אַפּלאַקיישאַן רעקווירעמענץ זאָלן שפּיגלען באַקאַנטע ריסקס און דעפינירן ווי סיסטעמען זאָלן רעאַגירן צו סאַספּישאַס נאַטור.
איר קענט מקיים זיין די ערווארטונג דורך:
- דעפינירן וועלכע טעלעמעטרי געשעענישן און מעטריקס מוזן עקזיסטירן פֿאַר שווינדל אַנאַליז
- זאגן וואָס די סיסטעם זאָל טאָן ווען געוויסע מוסטערן דערשייַנען
- זיכער מאַכן אַז די נאַטורן זענען טעסטאַבאַל און דאָקומענטירט, נישט בלייבן ווי אַד-האָק מאַנועלע ענטפֿערס
ווען אוידיטאָרן, לעגאַלע טימז אדער פּאַרטנערס פרעגן ווי איר באַשיצט אין-שפּיל ווערט, קענט איר ווייַזן די קייט פון ריזיקירן, דורך פאָדערונג, צו ימפּלאַמענטיישאַן און באמערקט נאַטור. די קרעדיביליטי איז שווער צו דערגרייכן אויב פאָדערונגען בלייבן אינפאָרמעל אָדער צעוואָרפן צווישן טימז. א סטרוקטורירטע ISMS סביבה העלפּס איר זאַמלען די פֿאַרבונדענע לאָגס, אויספאָרשונגען און ענדערונג רעקאָרדס אַזוי אַז שווינדל לערנען פידז גלייך צוריק אין A.8.26 פֿאַרבעסערונגען.
וויזועל: פלוס דיאַגראַם וואָס ווייַזט שווינדל סיגנאַלן וואָס פירן צו רעקווייערמענץ, אויטאָמאַטישע קאָנטראָלס און מענטשלעכע אָפּשאַצונג שלייפן פֿאַר ווירטועל-עקאָנאָמיע שוץ.
מאַפּירן געוויינטלעכע אַפּליקאַציע ריסקס צו A.8.26 אין אַ גיימינג אַרכיטעקטור
A.8.26 פּאַסט נאַטירלעך צוזאַמען מיט באַקאַנטע אַפּליקאַציע-זיכערהייט שוואַכקייט קאַטעגאָריעס ווי צעבראָכענע אויטענטיפֿיקאַציע, נישט-זיכערער פּלאַן און איבערגעטריבענע דאַטן ויסשטעל. אין גיימינג, דערשייַנען די זעלבע קאַטעגאָריעס ווי טשיטינג APIs, גרויס-מאָסשטאַביגע חשבון איבערנעמען, צאָלונג מיסברויך און קראָס-טיטל קאָמפּראָמיס. מאַפּינג די ריסקס צו ספּעציפֿישע A.8.26 רעקווייערמענץ אין דיין אַרכיטעקטור העלפּס איר באַווייַזן אַז איר זענט נישט נאָר באַוואוסטזיניק וועגן די פּראָבלעמען, אָבער האָט געבויט סטרוקטורירטע פאַרטיידיקונגען קעגן זיי.
בויען אַ פּשוטע ריזיקאָ-צו-פאָדערונג מאַטריץ
א פּראַקטישער וועג צו אָפּעראַציאָנאַליזירן A.8.26 איז צו בויען אַ מאַטריץ וואָס, פֿאַר יעדן אַפּליקאַציע-לעוועל ריזיקע, ליסטירט וווּ עס דערשיינט אין דיין אַרכיטעקטור און וועלכע רעקווייערמענץ אַדרעסירן עס. אפילו אַ קליין אָנהייב-בליק פֿאַר דיין העכסט-ווירקנדיקע אינצידענטן גיט איר זעאונג, מאַכט שמועסן מיט אָדיטאָרס גרינגער און כיילייץ אָוווערלאַפּס אָדער גאַפּס. מיט דער צייט ווערט די מאַטריץ אַ צענטראַלער באַווייַז פֿאַר ווי איר אַפּליקירט A.8.26.
א נוצלעכער אָנהייב־פונקט איז צו פאָקוסירן אויף אַ האַנדפול פון געוויינטלעכע ריזיקעס און וווּ זיי וואוינען:
| ריזיקע טיפ | וואו עס דערשיינט | שליסל A.8.26 פאָדערונג פאָקוס |
|---|---|---|
| צעבראָכענע אויטענטיפֿיקאַציע | לאָגין און חשבון אָפּזוך | ראַטע-לימיטינג, מולטי-פאַקטאָר אָפּציעס, אַנאַמאַלי טשעקס |
| נישט זיכער האַנדל פּלאַן | אינווענטאַר און מאַרקעטפּלאַץ באַדינונגען | האַנדל קאַפּס, האַסקאָמע פֿאַר הערשן ענדערונגען, אָדיט לאָגס |
| איבערגעטריבענע דאַטן עקספּאָוזשער | שפּילער פּראָפיל און אַנאַליטיקס APIs | פעלד-לעוועל צוטריט קאָנטראָל, דאַטן מינימיזאַציע |
| מיסברויך פון אַדמין מכשירים | בעק-אָפיס דאַשבאָרדז און APIs | שטאַרקע אויטאָריזאַציע, ראָלע-באַזירט צוטריט, ענדערונג קאָנטראָל |
למשל, צעבראָכענע אויטענטיפֿיקאַציע בײַ לאָגין מאַפּט זיך גלייך צו די רעקווייערמענץ אַרום ראַטע-לימיטינג, מולטי-פאַקטאָר אָפּציעס און אַנאָמאַליע דעטעקציע. אַזאַ סאָרט מאַפּינג ווײַזט ריזיקאָ אָונערז און אָדיטאָרס אַז איר נישט נאָר נאָמען שוואַכקייטן; איר האָט געשריבענע רעקווייערמענץ און קאָנטראָלס וואָס אַדרעסירן זיי אין ספּעציפֿישע סערוויסעס.
איר דאַרפט נישט קיין ריזיקע ספּרעדשיט צו אָנהייבן; אפילו אַ ערשטער דורכגאַנג פֿאַר אייערע הויפּט אינצידענטן קען אַנטפּלעקן איבעראשנדיקע גאַפּס אָדער אָוווערלאַפּס. אַמאָל עס עקזיסטירט, קענט איר עס ווידער נוצן ווען אַ נייַ ריזיקע קומט ארויס, אַ פאַרלעגער בעט פֿאַר אַ טיפערע אַרכיטעקטור איבערבליק אָדער אַן ISO אַודיטאָר וויל זען ווי דער סטאַנדאַרט'ס קאָנטראָל טעקסט מאַפּט זיך צו פאַקטישע סערוויסעס.
מאַכט טעסטינג און מעטריקס טייל פון דער זעלבער בילד
כדי צו ווייזן אז A.8.26 איז באמת איינגעווארצלט, זאלן אייערע טעסט און מאניטארינג אקטיוויטעטן זיך אויסשטעלן מיט די באדערפענישן אין יענער מאטריץ. ווען א געפינס דערשיינט אין א דורכדרינגונג טעסט אדער קאוד רעוויו, זאלט איר קענען זאגן וועלכע באדערפענישן עס פארלעצט און ווי אזוי עס צו פאררעכטן וועט ענדערן אייער ריזיקע בילד. יענע אויסריכטונג פארוואנדלט טעסטן פון א טשעקליסט אין א צוריקקער שלייף.
רובֿ סטודיאָס פירן שוין דורך אַ קאָמבינאַציע פֿון סטאַטישע אַנאַליז, דינאַמישע טעסטינג, דעפּענדענסי סקאַנינג און דורכדרינגונג טעסץ. כּדי צו ווײַזן אַז A.8.26 אַרבעט אין פּראַקסיס, דאַרפֿט איר ווײַזן אַז די רעזולטאַטן פֿון די אַקטיוויטעטן:
- פֿאַרבינדן זיך צוריק צו ספּעציפֿישע אַפּליקאַציע זיכערהייט רעקווייערמענץ
- רעזולטירן אין געביטן דיזיינס, קאָד און קאָנפיגוראַציעס
- און ווערן שפיגלט אין פֿאַרבעסערן ריזיקאָ מעטריקס איבער צייט
דאָס קען מיינען, למשל, נאָכפֿאָלגן די צאָל הויך-ערנסטע פּראָבלעמען פּער מעלדונג אין אויטענטיפֿיקאַציע און טריידינג סערוויסעס, אָדער מעסטן די צייט צו פֿאַרריכטן געוויסע קאַטעגאָריעס פֿון חסרונות. די ציל איז נישט צו יאָגן פּערפֿעקטע נומערן; עס איז צו ווײַזן אַז איר האָט אַ לעבעדיק קאָנטראָל סיסטעם, נישט אַ סטאַטישע רשימה געשריבן איין מאָל צו באַפֿרידיקן אַן אוידיט. ווען איר קענט קלאָר זאָגן דעם געשיכטע, באַרואיקט עס ביידע אוידיטאָרן און אינערלעכע סטייקהאָולדערז אַז A.8.26 איז טייל פֿון ווי איר פֿירט די פּלאַטפֿאָרמע.
פאַרוואַלטן אַלע אייערע קאָנפאָרמאַנס, אַלץ אין איין אָרט
ISMS.online שטיצט איבער 100 סטאַנדאַרדס און רעגיאַליישאַנז, געבן איר אַ איין פּלאַטפאָרמע פֿאַר אַלע דיין העסקעם דאַרף.
מאַכן עס פאַקטיש: אַן ISO-אַליינד SDLC און געטיילטע פֿאַראַנטוואָרטלעכקייט פֿאַר שפּיל דערהייַנטיקונגען, לייוו-אָפּס און דריט פּאַרטיעס
דעפינירן שטאַרקע אַפּליקאַציע זיכערהייט רעקווייערמענץ איז בלויז האַלב פון A.8.26; די אַנדערע האַלב איז צו מאַכן זיכער אַז מענטשן נוצן זיי ווען זיי טוישן קאָד, קאָנפיגוראַציע אָדער אינהאַלט. דאָס פארלאנגט אַ זיכער אַנטוויקלונג לעבן-ציקל וואָס איז צוגעפאסט פֿאַר שפּיל-אַנטוויקלונג גיכקייט און אַ קלאָרע מיינונג פון ווער איז פאַראַנטוואָרטלעך פֿאַר וועלכע רעקווייערמענץ אַריבער ענדזשינס, SDKs, וואָלקן פּראַוויידערז און פּאַרטנערס. אַ סטרוקטורירטע ISMS פּלאַטפאָרמע ווי ISMS.online קען אײַך העלפֿן צו פֿאַרבינדן סאַקאָנע מאָדעלס, טעסץ און באַשטעטיקונגען גלייך צו רעקווייערמענץ אַזוי איר קענט באַווײַזן אַז זיי זענען באַטראַכט געוואָרן אין יעדער לעבן-ציקל בינע.
איינפֿירן אַפּליקאַציע זיכערהייט אין שפּיל אַנטוויקלונג און לייוו-אָפּס וואָרקפֿלאָוז
איר דאַרפט נישט קיין באַזונדערן "זיכערהייט פּראָצעס" אויב איר לייגט אריין A.8.26 טשעקפּוינטס אין וואָרקפלאָוז וואָס דיזיינערס, אינזשענירן און לייוו-אָפּס טימז נוצן שוין. יעדער פּראָיעקט, פֿונקציע און געשעעניש קען דורכגיין אַ קליינע צאָל קאָנסיסטענטע טריט וואָס כאַפּן רעקווייערמענץ, טעסטן וואָס איז וויכטיק און פֿידלען די לערנונגען צוריק אין אייער ISMS. אויף דעם וועג ווערט אַפּליקאַציע זיכערהייט אַ טייל פֿון ווי איר שיקט און שטיצט גלייך פּונקט 8'ס רוף פֿאַר אָפּעראַציאָנעלע קאָנטראָלן איבערן לעבן-ציקל.
שריט 1 – אויפדעקונג און דיזיין
כאַפּט זיכערהייט און אָרנטלעכקייט רעקווייערמענץ צוזאַמען מיט גאַמעפּליי און פּראָדוקט צילן, און לויפט לייכטע סאַקאָנע מאָדעלינג אויף נייַע פֿעיִקייטן און לייוו-אָפּס געדאנקען אַזוי אַז ריסקס זענען פארשטאנען איידער ימפּלאַמענטיישאַן.
שריט 2 – דורכפירונג
צולייגן זיכערע קאָדירונג סטאַנדאַרדן, גלייַכגילטיקע אָפּשאַצונג מיט זיכערהייט קריטעריאַ און אויטאָמאַטיש סקאַנינג צוגעפאסט צו דיין סטעק. דאָס האַלט פּראָבלעמען נאָענט צו די מענטשן וואָס קענען זיי פאַרריכטן בשעת דער קאָד איז נאָך פריש אין זכּרון.
שריט 3 – פאַר-מעלדונג אָדער הויפּט קאָנפיגוראַציע ענדערונג
דורכפירן צילגעריכטע זיכערהייט טעסטס וואו ריזיקע איז העכסט, ווי למשל אויטענטיפיקאציע, האנדל פלוסן און אדמין מכשירים, און באשטעטיקן אז די גרויסע אימפאקט רעקווייערמענטס פון A.8.26 זענען באפרידיקט איידער ענדערונגען דערגרייכן די שפילער.
שריט 4 – נאך-ארויסגעבן לערנען און פארבעסערונג
מאָניטאָרירט פֿאַר אינצידענטן און אַנאָמאַליעס, און דערנאָך פֿירט צוריק וואָס איר לערנט אין אייערע באַדערפֿנישן און ריזיקאָ רעגיסטער. די קומענדיקע אויסגאַבע הייבט זיך אָן פֿון אַ שטאַרקערער באַזע און אייער A.8.26 קאַטאַלאָג האַלט דעם גאַנג מיט די רעאַלע אַטאַקעס.
פֿאַר לייוו-אָפּס, וואו נאַטור קען זיך ענדערן אָן אַ קאָד דעפּלוימאַנט, קען מען אויך דאַרפֿן ספּעציפֿישע כּללים וועגן ווער קען ענדערן קאָנפיגוראַציע, וועלכע ענדערונגען דאַרפֿן אָפּשאַצונג און וועלכע מוזן דורכגיין אַ פֿאָרמעלע באַשטעטיקונג און צוריקקער וועג. געשריבענע רעקווירעמענץ וועגן לייוו-אָפּס לעווערס האַלטן גוט-געמיינטע נויטפֿאַל ענדערונגען פֿון שאַפֿן נייע וואַלנעראַביליטיז.
קלעראַפיצירן געטיילטע פֿאַראַנטוואָרטלעכקייט און באַווייז זאַמלונג
מאָדערנע גיימינג סטאַקס פאַרלאָזן זיך אויף ענדזשינס, SDKs, אַנטי-טשיט פּראַוויידערז, צאָלונג גייטווייז, אידענטיטעט סערוויסעס און וואָלקן פּלאַטפאָרמעס. אַנעקס A.8.26 באַפרייט נישט איר פון ריזיקע נאָר ווייַל אַ דריט פּאַרטיי איז ינוואַלווד; אַנשטאָט, עס דערוואַרט איר צו זיין קלאָר וועגן שערד פֿאַראַנטוואָרטלעכקייטן און ווי איר זאַמלען פארזיכערונג. די קלעריטי איז ספּעציעל וויכטיק ווען איר אונטערשרייבט קאמערציעלע קאָנטראַקטן אָדער ענטפֿערט זיכערהייט פֿראַגעבאָגן.
אין פּראַקטיק נעמט דאָס אײַן:
- אויפשרייבן וועלכע אפליקאציע זיכערהייט רעקווייערמענטס ווערן דערפילט דורך דריט-פארטיי קאמפאנענטן און וועלכע בלייבן אייער אחריות
- כאַפּן סאַפּלייער אַשוראַנסעס, טעסט באַריכטן און פּלאַטפאָרמע-סערטיפיקאַציע דעטאַילס ווי טייל פון דיין באַווייַזן
- זיכער מאַכן אַז אייערע אייגענע קאָנטראָלן פילן די לעכער, אַזאַ ווי עקסטרע מאָניטאָרינג, ראַטע-לימיטינג אָדער אַקסעס קאָנטראָל אַרום דריט-פּאַרטיי ינטאַגריישאַנז
אלע דאזיגע באווייזן – רעקווייערמענטס קאטאלאגן, סכנה מאדעלן, טעסט רעזולטאטן, באשטעטיגונגען און סופלייער דאקומענטן – דארף א פארלעסליכע היים. אויב עס איז פארשפרייט איבער וויקיס, דרייווס און טיקעט סיסטעמען, וועט איר האבן שוועריגקייטן צו ווייזן אוידיטארן, לעגאלע טימס און שותפים אז A.8.26 ווערט קאנסיסטענט אנגעווענדט. צענטראליזירן יענע דעטאלן אין אן ISMS פלאטפארמע ווי ISMS.online מאכט עס גרינגער צו ענטפערן שווערע פראגעס פון ארויסגעבער און רעגולאטארן און צו דערקענען מוסטערן וואו דריט-פארטיי ריזיקעס כסדר איבערחזרן.
וויזועל: א מאַפּע פון געטיילטע פֿאַראַנטוואָרטלעכקייטן וואָס ווײַזט אײַערע פֿאַראַנטוואָרטלעכקייטן אין צענטער, אַרומגערינגלט פֿון מאָטאָר, SDK, וואָלקן און צאָלונג פּראַוויידערז, מיט פײַלן צו אַפּליקאַציע זיכערהייט רעקווירעמענץ און באַווײַזן.
בוך אַ דעמאָ מיט ISMS.online הייַנט
ISMS.online העלפט אייך פארוואנדלען ISO 27001 אנעקס A.8.26 פון א פאפירענע קלאוז אין א פראקטישן אפערירן מאדעל פאר אייער גיימינג פלאטפארמע דורך צענטראליזירן ריזיקעס, רעקווייערמענטס און באווייזן אין איין ארט. ווען איר קענט זען ווי קליענט, סערווער און בעקענד סערוויסעס שטימען זיך צו צו אייערע אפליקאציע זיכערהייט רעקווייערמענטס, ווערט עס פיל גרינגער צו האלטן אינזשענירן, זיכערהייט ספעציאליסטן און לעגאלע סטעיקהאלדערס ארבעטן פון דעם זעלבן בילד.
זעט ווי אייער איצטיקע רעאליטעט פארגלייכט זיך צו א סטרוקטורירטן מאדעל
אויב איר זשאַנגלירט ספּרעדשיטס, סלייד דעקס און אפגעזונדערטע מכשירים צו צוגרייטן זיך פֿאַר אָדאַץ אָדער פּאַרטנער אַסעסמאַנץ, איז שווער צו זען דאָס גאַנצע בילד. אַ פאָקוסירטער פּילאָט קען ווייַזן ווי אַן ISMS פּלאַטפאָרמע ענדערט דאָס דורך שטעלן ריזיקעס, רעקווייערמענץ און באַווייַז לעבן יעדן אַנדערן אין וועגן וואָס אייערע טימז קענען טאַקע נוצן טעגלעך.
אין אַ קורצער, נידעריק-ריזיקירנדיקער געניטונג, קענט איר:
- נעמט איין קריטישע אייגנשאפט, ווי למשל מאַטשמעיקינג אדער דעם אין-שפּיל קראָם
- דאָקומענטירן זיינע שליסל ריזיקעס און A.8.26-אויסגעשטימטע רעקווייערמענץ
- פֿאַרבינדן די רעקווייערמענץ צו עקזיסטירנדיקע קאָנטראָלן, טעסטן און אינצידענטן
- שאַפֿן אַ באַווײַז־מיינונג וואָס איר קענט דיסקוטירן מיט דער פֿירערשאַפֿט אָדער אוידיטאָרן
אפילו יענער שמאָלער פאַרנעם קען אַנטפּלעקן וואו אייער איצטיקער צוגאַנג איז שטאַרק, וואו עס פֿאַרלאָזט זיך אויף אומגעשריבענע וויסן, און וואו אַ מער סטרוקטורירט מאָדעל וואָלט פֿאַרמינדערט מי און אומזיכערקייט.
פּלאַנירן אַ נידעריק-ריזיקירן וועג פֿון פּילאָט צו ברייטערער אַדאָפּציע
איר דאַרפט נישט איבערמאַכן אייער גאַנצן ISMS אין איין שריט. א קלוגער ווייטערדיקער שריט איז צו קלייבן א פאַרנעם וואו די בענעפיטן זענען קענטיק אָבער דער אויפרייס ראַדיוס איז קאָנטראָלירבאר - איין באַקענד סערוויס, א פלאַגשיפּ טיטל אָדער איין לייוו געשעעניש. פון דאָרט קענט איר איטערירן אָן צו ריזיקירן די אָנגייענדיקע ריליסיז.
א פּראַקטישער וואוקס־וועג זעט אָפט אויס אַזוי:
- מסכים זיין מיט הצלחה קריטעריעס מיט זיכערהייט, אינזשעניריע, לעגאַלע און GRC סטייקהאָולדערז
- לויפט א קורצע פּילאָט צו זען ווי ISMS.online פּאַסט צו אייערע וואָרקפלאָוז
- פֿאַרפֿײַנערן אײַער צוגאַנג באַזירט אויף פֿידבעק פֿון טימז וואָס נוצן טאַקע די סיסטעם
- אויסברייטערן קאַווערידזש צו מער טיטלען און סערוויסעס אין סטאַגעס אַנשטאָט אַלע אין איין מאָל
אויב איר ווילט אז A.8.26 זאל זיין א טייל פון ווי אזוי איר בויט און פירט שפילן, נישט נאר ווי אזוי איר גייט דורך אוידיטס, איז אויספארשן אן ISMS.online דעמא א גרינגע וועג צו אנהייבן. איר באשליסט דעם גאנג און פארנעם, און די פלאטפארמע גיט אייך א קלארערע, מער פארטיידיגונגסבארע וועג צו ווייזן ארויסגעבער, אוידיטארן און רעגולאטארן אז אייערע אפליקאציע זיכערהייט באדערפענישן זענען רעאל, ווערן געלעבט און פארבעסערן זיך מיט דער צייט.
ספר אַ דעמאָאָפֿט געשטעלטע פֿראגן
ווי הייבט ISO 27001 A.8.26 טאַקע די זיכערהייט סטאַנדאַרטן פֿאַר אַ גיימינג פּלאַטפאָרמע?
ISO 27001 A.8.26 הייבט די סטאַנדאַרטן דורך צווינגען אייך צו מאַכן "זיכער גענוג" אין קורצע, טעסטאַבלע כּללים פֿאַר יעדן שפּיל קאָמפּאָנענט וואָס קען השפּעה האָבן אויף שפּילער, געלט אָדער רעפּוטאַציע. אַנשטאָט זיך צו פֿאַרלאָזן אויף געוווינהייטן און העלדישקייט, דעפינירט איר וואָס מוז זיין אמת פֿאַר יעדן קליענט, סערווער און באַקענד סערוויס, און דאַן האַלט איר באַווייַז אַז איר בויט און לויפֿט זיי לויט דעם סטאַנדאַרט.
פֿון "קיין לעצטע אינצידענטן" ביז קלאָרע זיכערהייט קאָנטראַקטן
אין פילע סטודיאָס, מיינט "זיכער גענוג" שטילערהייט "גאָרנישט שרעקלעך איז לעצטנס געשען פּלוס אַ פּאָר אומגעשריבענע כּללים." A.8.26 ערזעצט דאָס מיט געשריבענע אַפּליקאַציע זיכערהייט רעקווייערמענץ וואָס:
- באַשרײַבט ווי לאָגין, מאַטשמעיקינג, טשאַט, סאציאלע פֿעיִטשערז, און אײַער אין-שפּיל קראָם מוזן זיך אויפֿפֿירן ווען עמעצער אַקטיוו פּרוּווט זיי צו מיסברויכן.
- ציט א שטרענגע ליניע צווישן וואס דער קליענט מעג באאיינפלוסן און וואס מוז דורכגעפירט ווערן דורך פארטרויענסווערדיגע סערוויסעס.
- ספּעציפֿיצירן ווי אַדמין און לייוו-אָפּס מכשירים זענען ערלויבט צו ענדערן שפּיל סטאַטוס, קעראַנסיז, ריוואָרדז און באַנס - און ווער איז ערלויבט צו טאָן דאָס.
די סטעיטמענטס זענען נישט ווייס-פאפיר לאזונגען; זיי זענען קורצע "מוז / טאר נישט" רעגולאציעס פארבונדן צו דערקענטע אטאקע מוסטערן ווי שווינדלערייען, פארפירערייען, אקאונט איבערנעמונגען, און צאָלונג מיסברויך, געשטיצט דורך טעסטן, לאָגס, און באַשטעטיקונגען. אַמאָל איר קענט ווײַזן אויף אַ יחיד פאָדערונג און ווייַזן די באַווייַזן וואָס שטיצן עס, הערט זיכערהייט אויף צו זײַן אַבסטראַקט און הייבט אָן צו קוקן ווי אַ טייל פון ווי איר פירט דעם געשעפט.
מיט יענער סטרוקטור אין פלאץ, קענט איר ענטפֿערן פֿראַגעס פֿון פֿאַרלעגער, פּלאַטפאָרמעס און ISO 27001 אוידיטאָרן אויף פּונקט דעם זעלבן אופֿן: דאָ איז די כלל, דאָ איז וואו זי דערשיינט אין דער SDLC, און דאָ איז אַ פרישער באַווײַז אַז זי אַרבעט אין פּראָדוקציע. ווען איר צענטראַליזירט די כּללים און אַרטיפאַקטן אין איין סביבה ווי ISMS.online, פֿאַרמײַדט איר דורכצוגיין וויקיס, בילעטן און פּערזענלעכע נאָטיצביכער יעדעס מאָל ווען עמעצער פֿרעגט, און איר הייבט שטילערהייט די ערוואַרטונגען איבער אַלע איצטיקע און צוקונפֿטיקע טיטלען.
פארוואס A.8.26 איז וויכטיג קאמערציעל ווי אויך טעכניש
באַהאַנדלען A.8.26 ווי אַ לעבעדיקע סעט פון זיכערהייט קאָנטראַקטן טוט מער ווי נאָר רעדוצירן אינצידענט ריזיקע:
- דיו-דילידזשענס רופן מיט פּאַרטנערס און אינוועסטאָרן ווערן שנעלער ווײַל איר קענט ווײַזן סטרוקטורירטע רעקווייערמענץ און מאַפּטירטע קאָנטראָלס אַנשטאָט ימפּראַוויזירן ענטפֿערס.
- פּלאַטפאָרמע און פאַרלעגער זיכערהייט באריכטן פילן זיך ווייניקער קעגנעריש; איר גייט דורך אַ מאָדעל וואָס שוין גיט גיידס צו אינזשעניריע און לייוו-אָפּס באַשלוסן.
- נייע פראיעקטן ירשענען א באוויזענע באזע ווייל טימז נעמען פון א געטיילטע ביבליאטעק פון רעקווייערמענץ אנשטאט אויסצוטראכטן זייער אייגענע אינטערפרעטאציע פון "זיכער גענוג".
אויב איר שוין האַלט אַן אינפֿאָרמאַציע זיכערהייט פאַרוואַלטונג סיסטעם (ISMS) אָדער אַ ברייטער אַנעקס L אינטעגרירט פאַרוואַלטונג סיסטעם (IMS), גיט A.8.26 איר אַ ריינעם וועג צו פאַרבינדן דיין הויך-לעוועל פּאָליטיק צו קאָד, קאָנפיגוראַציע און לייוו-אָפּס פאַקט. ISMS.online קען איר העלפֿן האַלטן דעם פֿאָדעם ענד-צו-ענד אַזוי איר בלייבט קאָנסיסטענט אַריבער סטאַנדאַרדס, טיטלען און סעזאָנען.
ווי זאָלן מיר אַנדערש אָנווענדן A.8.26 צו קליענטן, שפּיל סערווערס און באַקענד סערוויסעס?
איר באַקומט די מערסטע ווערט פון A.8.26 ווען איר באַהאַנדלט יעדן שיכט - קליענטן, רעאַל-צייט סערווערס, און באַקענד סערוויסעס - ווי אַ באַזונדערע אַפּליקאַציע מיט איר אייגענעם זיכערהייט קאָנטראַקט, אַלץ אין אַן איינציקן, קאָוכערענטן מאָדעל. יעדע שיכט זעט אַנדערע סכנות און האט אַנדערע כוחות; אויב איר שרייבט "איין גרייס פּאַסט אַלעמען" רעקווייערמענץ, גאַראַנטירט איר כּמעט שטילע גאַפּס וואו אַטאַקירער קענען אַרבעטן.
ווי זאָל A.8.26 אויסזען פֿאַר שפּיל קליענטן?
אייער קליענט לויפט אויף דעווייסעס וואָס איר קאָנטראָלירט נישט, אַזוי A.8.26 ערוואַרטעט אַז איר זאָלט פּלאַנירן אויף דער הנחה אַז די דעווייס איז פייַנדלעך. אין פּראַקסיס מיינט דאָס:
- דער קליענט איז קיינמאָל נישט די איינציקע אויטאָריטעט פֿאַר סקאָרס, באַלוינונגען, אינווענטאַר, אָדער פּראָגרעס; ער קען פֿאָרשלאָגן, נישט באַשליסן.
- אַלע סעסיע טראַפיק איז פּראָטעקטעד מיט קראַנט TLS קאָנפיגוראַציעס און צייט-געבונדענע סעסיעס, נישט "געדענק מיך אויף אייביק".
- דער קליענט'ס איינפלוס איז באגרענעצט צו פרעזענטאציע, פאראויסזאגונג, און קאסמעטיקס; די אונטערליגענדע אמת פון די שפיל לעבט אויף די סערווער.
א פשוטע טעסט העלפט: אויב רעדאַקטירן אַ לאָקאַלע טעקע, זכּרון ווערט, אָדער פּאַקעט אויף אַ גערויצטע מיטל קען שאַפֿן קראַנטקייַט אָדער זאכן אָן סערווער-זייַט טשעקס, זענען אייערע A.8.26 קליענט רעקווייערמענץ צו וואַג. געשריבענע רעקווייערמענץ וואָס זאָגן פּונקט וואָס דער קליענט מעג און מעג נישט באַשליסן געבן אינזשענירן דערלויבעניש צו זיין שטרענג און געבן אָדיטאָרס עפּעס וואָס זיי קענען נאָכפאָלגן צו קאָד און טעסטן.
ווי זאָל A.8.26 אויסזען פֿאַר רעאַל-צייט שפּיל סערווערס?
סערווערס זענען די רעפֿערי; זייערע זיכערהייט רעקווייערמענץ זאָלן לייענען ווי כּללים פֿאַר אַ יושרדיקן, טאַמפּער-קעגנשטעליקן שפּיל. טיפּישע סטייטמענטס אַרייַננעמען:
- "רעאַל-צייט סערווערס מוזן איבעררעכענען שאדן, באלוינונגען, און צופּאַסן רעזולטאַטן פון אַן אויטאָריטעטיוון שטאַט, אומאָפּהענגיק פון קליענט טענות."
- "רעאַל-צייט סערווערס מוזן אָפּוואַרפן אוממעגלעכע פּאָזיציעס, טיימינגס, אָדער רעסורסן ענדערונגען, אַרייַנגערעכנט די וואָס שטאַמען פון לעטאַנסי מאַניפּולאַציע."
- "רעאַל-צייט סערווערס מוזן דורכפירן די טשעקס אונטער שפּיץ לאָוד און בעת אינצידענט רעספּאָנס; צייטווייליגע וואָרקאַראַונדס מוזן זיין ריזיקאָ-אַסעססט און באוויליקט."
יענע ערוואַרטונגען פֿילן זיך גלייך אין אייער פּלאַן פֿאַר סערווער-זייט וואַלידאַציע, אַנטי-טשיט אַרכיטעקטור, און DDoS אָדער ספּייק האַנדלינג. אונטער אַן אַנעקס L אינטעגרירט מאַנאַגעמענט סיסטעם, שטעלן זיי זיך אויך צו מיט ברייטערע ריזיליאַנס קאָנטראָלן, אַזוי איר טוט נישט האַנדלען מיט אָרנטלעכקייט פֿאַר אַוויילאַביליטי אָן באַוואוסטזיניקע, דאָקומענטירטע באַשלוסן.
ווי זאָל A.8.26 אויסזען פֿאַר באַקענד און אַדמין סערוויסעס?
באַקענד און אַדמין סערוויסעס זענען וואו לאַנגזאַמע, טייַערע שאָדן הייבט זיך געוויינטלעך אָן: קראַנטקייט אינפלאַציע, שטילע פּריווילעגיע קריכן, פאַלש ראָוטיד פּערזענלעכע דאַטן. גוט געשריבענע A.8.26 רעקווירעמענץ פֿאַר דעם טיער זאָגן געוויינטלעך אַז:
- יעדע אַקציע וואָס רירט אָן געלט, שפּיל ווערט, פֿאַרבאָטן, אָדער פּערזענלעכע אינפֿאָרמאַציע ניצט שטאַרקע אָטענטאַקיישאַן און באַדייַטנדיקע ראָלעס, נישט געטיילטע "אַדמין" לאָגינס.
- אַלע אינפוטס ווערן וואַלידירט און אַלע סענסיטיווע אַקציעס ווערן רעקאָרדירט מיט גענוג קאָנטעקסט צו שנעל אויספאָרשן אַנאָמאַליעס.
- עקאנאמיע-פארעמענדיקע אפעראציעס - ווי למשל באלוינונג טישן, מאסן גראנטס, דינאמישע דיסקאונטס, אדער אקאונט רעסטאָראציעס - פארלאנגען צוגעלייגטע רייבונג ווי צווייפאכיגע קאנטראל, ענדערונג טיקעטס פארבונדן מיט ריזיקע אפשאצונגען, און צוריק-ראל פלענער.
דאקומענטירן די כּללים אין ISMS.online און זיי פֿאַרבינדן מיט דיזיין רעצענזיעס, טעסטן און ענדערונגען באַשטעטיקונגען לאָזט אײַך ווײַזן סײַ די אויטאָרן און סײַ די פֿירערשאַפֿט ווי איר פֿאַרהיט אַז אַן איבערגעטריבענע לייוו-אָפּס ענדערונג זאָל נישט ווערן אַ כעדליינז. עס פֿאַרבינדט זיך אויך שיין צוריק מיט ISO 27001 אַנעקס A קאָנטראָלן פֿאַר צוטריט קאָנטראָל, לאָגינג און ענדערונגען פאַרוואַלטונג אָן צו צווינגען טימז צו לערנען נאָרמאַלע נומערן.
וואָס זענען פּראַקטישע A.8.26 רעקווייערמענץ פֿאַר מולטיפּלייער, שפּיל עקאָנאָמיעס און לעבן געשעענישן?
אנגעווענדט צו רעאל-צייט מולטיפּלייער און לעבעדיגע עקאנאמיעס, ערווארטעט A.8.26 אז איר זאלט זיין לפחות אזוי באוואוסטזיניק ווי א צאָלונג פּלאַטפאָרמע. אייערע געשריבענע רעקווייערמענץ זאָלן זיך פאָקוסירן אויף אידענטיטעט, אָרנטלעכקייט און ווערט פלוסן אין וואָכעדיקן שפּיל און אין שפּיץ דרוק מאָמענטן ווי לאָנטשיז און סיזאַנאַל געשעענישן, וואו ביידע ריזיקע און שפּילער עמאָציע זענען העכסט.
ווי זאָלן מיר דעפינירן אידענטיטעט און קאנטא קאנטראל?
שטאַרקע אידענטיטעט רעקווייערמענץ מאַכן קלאָר וואָס איר וועט און וועט נישט טאָלערירן. למשל:
- לאגין און רעגיסטראציע ענדפונקטן מוזן זיין ראטע-לימיטירט, מאָניטאָרירט פֿאַר קרעדענשאַל-פיללינג, און פּראָטעקטעד קעגן קלאָרע אָטאָמאַציע.
- סעסיעס מוזן אויסגיין, זיין קעגנשטעליק צו ווידערשפילן, און שטיצן געצוואונגענע אפשאפן נאך הויך-ריזיקירנדע געשעענישן ווי פארדעכטיגטע אקאונט איבערנעמען אדער פאליסי פארלעצונגען.
- אָפּזוך פלוסן פֿאַר הויך-ווערט אָדער הויך-ספּענדינג אַקאַונץ טאָרן נישט פאַרלאָזן זיך אויף איין שוואַך פאַקטאָר ווי אַ נישט-וועראַפייד בליצפּאָסט; זיי נוצן שיכטן טשעקס פּאַסיק צו די ווערט אויף שפּיל.
די סטעיטמענטס געבן פּראָדוקט, זיכערהייט און שטיצע טימז אַ געמיינזאַמע באַזע פֿאַר לאָגין, פּאַראָל ריסעטס, מיטל צוטרוי און שטיצע מכשירים. ווען איר האַלט זיי ווערסיע-קאָנטראָלירט אין דיין ISMS, קענט איר ווייַזן ווי איר האָט פארשטארקט קאָנטראָלס נאָך אינצידענטן אַנשטאָט צו קריגן זיך לויט זכּרון.
ווי אויסדריקן מיר שפּיל-אינטעגריטעט און אַנטי-טשיט ערוואַרטונגען?
שפּיל-אינטעגריטעט רעקווייערמענץ זאָלן זאָגן אינזשענירן און דאַטן טימז פּונקט וואו דער סערווער ציט די ליניע. טיפּישע ביישפילן פֿאַר אַ רעאַל-צייט מולטיפּלייער טיטל אַרייַננעמען:
- "דער אויטאריטעטיווער סערווער מוז וואַלידירן באַוועגונג, פֿעיִקייטן און פֿיזיק קעגן מאַפּע באַגרענעצונגען און צייט פֿענצטער."
- "דער אויטאריטעטיווער סערווער מוז איבעררעכענען די סקאָר, באַלוינונגען און גלייַכן רעזולטאַטן; קליענט סאַבמישאַנז ווערן באַהאַנדלט ווי רמזים, קיינמאָל נישט לעצט."
- "אַנטי-טשיט טעלעמעטריע און דורכפירונג טרעשאָולדז מוזן זיין לאָגד, פּעריאָדיש ריוויוד, און באוויליקט דורך געהייסן ראָלעס."
דאָס אַראָפּשרייבן צווינגט צו פֿאַראייניקן דיזיין, אינזשעניריע, דאַטן און זיכערהייט. עס גיט אײַך אויך העקנס צו פֿאַרבינדן אין סכּנה מאָדעלן, טעסט פֿאַלן, מאָניטאָרינג דאַשבאָרדז און ISO 27001 אַנעקס A קאַטעגאָריעס ווי A.8.7 (שוץ קעגן מאַלוואַרע) און A.8.16 (מאָניטאָרינג אַקטיוויטעטן).
ווי דעקן מיר קעראַנסיז, זאכן און ספּעציעלע געשעענישן?
עקאנאמיע און לייוו-אפס רעקווייערמענץ באשרייבן ווי ווערט באוועגט זיך און ווער איז ערלויבט צו פארשנעלערן אדער פארלאנגזאמען די באוועגונג. נוצלעכע ביישפילן זענען:
- "נאָר באַשטימטע סערוויסעס און ראָלעס מעגן פּרענצן, געבן אָדער צעשטערן געלט און זאכן; אַלע אַזעלכע אַקציעס ווערן רעקאָרדירט מיט אַ סיבה און באַשטעטיקער."
- "געשעעניש-ספּעציפֿישע ענדערונגען צו דראָפּ ראַטעס, פּראָגרעס, אָדער פּרייזן מוזן זיין קאַפּטשערד אין ענדערונג רעקאָרדס מיט קלאָרע אָנהייב / סוף צייטן און ראָולבאַק טריט."
- "ריזיקא טרעשאָולדז פֿאַר שווינדל, טשאַרדזשבעקס, אָדער סאַספּישאַס טריידינג בעשאַס געשעענישן מוזן זיין דעפינירט, מאָניטאָרעד, און אָונד דורך געהייסן ראָלעס."
באַהאַנדלט אייערע גרעסטע לאָנטשירונגען און סעזאָנאַלע געשעענישן ווי גענאַנטע סצענאַרן אונטער A.8.26. פֿאַר יעדן, רעקאָרדירט וואָס קען זיך שנעלער באַוועגן, וואָס בלייבט פארשפארט, און ווי איר וועט דערנאָך באַווייַזן אַז אייערע אייגענע כּללים זענען געהאַלטן. אַן ISMS פּלאַטפאָרמע קען אייך העלפֿן פּאַקן די אין ווידער-ניצלעכע טעמפּלאַטן אַזוי אַז איר זאָלט נישט איבערמאַכן די זיכערהייט שטעלונג יעדעס מאָל ווען מאַרקעטינג האט אַ שטאַרקע געדאַנק.
ווי קענען מיר פארוואנדלען באקאנטע גיימינג ריזיקעס אין אן A.8.26 מאפע וואס אינזשענירן און אוידיטארן ביידע טראסטן?
איר ברענגט צוזאַמען אינזשעניריע רעאַליטעט און אוידיט ערוואַרטונגען דורך אָנהייבן פֿון די פּראָבלעמען וואָס אייערע טימז דערקענען שוין - אָפּנאַרן, אָפּנאַרן, צאָלונג-מיסברויך, מאָדעראַציע-פֿעלערן - און גיין ווײַטער צו רעקווייערמענץ, קאָנטראָלן און באַווײַזן. דער רעזולטאַט איז אַ פּשוטע A.8.26 מאַפּע וואָס יעדער קען לייענען און אויסברייטערן.
ווי גייען מיר אריבער פון אינצידענטן צו באדערפענישן?
אָנהייבן מיט אַ פאָקוסירטער רשימה פון פּראָבלעמען וואָס זענען קענטיק אין רעטראָספּעקטיוון, שפּילער באַמערקונגען, אָדער שטיצע קיוז, אַזאַ ווי:
- קאנטע איבערנעמונגען פארבונדן מיט פּאַראָל ווידער-ניצן אדער געראָטענע פישינג.
- קראַנטקייַט אָדער אינווענטאַר דופּס געפֿירט דורך טיימינג עקספּלויץ אָדער ראָללבּאַק נאַטור.
- געשעפט פאַלשע קאָנפיגוראַציעס וואָס האָבן געגעבן אַנאַפּטייקטע הויך-ווערט זאכן אָדער דיסקאַונטס.
- מיסברויכט אַדמין אדער מאַדעראַציע מכשירים וואָס האָבן געביטן באַנסן, באַלוינונגען, אדער נעמען אָן דערלויבעניש.
- שווינדל קלאַסטערס פארבונדן צו באַזונדערע מקומות, צאָלונג אינסטרומענטן, אָדער פּראָמאָציאָנעלע קאַמפּיינז.
פֿאַר יעדן איינעם, ברענגט צוזאַמען די באַטייַטיקע אינזשענירן, אָפּעראַטאָרן און זיכערהייטס־פּערסאָנאַל און פרעגט דריי פֿראַגעס:
- וואו אין דער אַרכיטעקטור געפינט זיך דאָס ריזיקע (קליענט, סערווער, באַקענד, דריט-פּאַרטיי)?
- וואָסערע פּינקטלעכע שלעכטע אויפפירונג פּרוּוון מיר צו פאַרהיטן, באַגרענעצן אָדער דעטעקטירן פריער?
- וואָס זאָל זײַן דעמאָנסטרירט אמת אין יענעם קאָמפּאָנענט, כּדי דער סצענאַר זאָל זײַן ווייניקער מסתּמא אָדער ווייניקער שעדלעך דאָס נעקסטע מאָל?
די ענטפֿערס פֿאָרמען דעם ערשטן דראַפֿט פֿון אייערע A.8.26 רעקווייערמענץ. אַמאָל זיי זענען אַראָפּגעשריבן אין אַ פּשוטער שפּראַך און פֿאַרבונדן מיט ספּעציפֿישע סיסטעמען, זענען זיי פֿיל גרינגער פֿאַר נײַע מאַנשאַפֿט מיטגלידער, פּאַרטנערס און אוידיטאָרן צו פֿאַרשטיין ווי אַ לאַנגע ליסטע פֿון אַלגעמיינע קאָנטראָל סטייטמענטס.
ווי אזוי סטרוקטורירן מיר די A.8.26 אנשויאונג אזוי אז זי בלייבט נוצלעך?
איר דאַרפֿט נישט קיין קאָמפּליצירט געצייַג צו אָנהייבן; אַ פּשוטע מאַטריץ איז אָפֿט גענוג:
| דערקענט ריזיקע | קאַמפּאָונאַנץ ינוואַלווד | ערוואַרטעטע פאָדערונג דאָרט | איצטיקער באווייז ביישפיל |
|---|---|---|---|
| נעמען איבער חשבון | לאָגין, אָפּזוך, שטיצע | ראַטע לימיטן, אַנאָמאַליע טשעקס, שטאַרקע אָפּזוך | לאָגס, טעסט רעזולטאַטן |
| עקאנאמיע דופּעס | אינווענטאַר, האַנדל, מתּנות | סערווער-זייט טשעקס, אייגנארטיקייט, דעטאלירטע לאגינג | ענדערונג געשיכטע, פֿראַגעס |
| שלעכט גענוצט אדמין מכשירים | אַדמין קאַנסאָול, שטיצע מכשירים | שטאַרקע אויטאָריזאַציע, באַשטימטע ראָלעס, באַשטעטיקונגען, אַקציע לאָגס | צוטריט ליסטעס, באשטעטיגונגען |
| צאָלונג מיסברויך/טשאַרדזשבעקס | קראָם, צאָלונגען, אַנטי-שווינדל | לימיטן, מאָניטאָרינג, רעקאָנסילאַציע, צוריקצאָל כּללים | באַריכטן, כלל־זאַמלונגען |
אינזשענירן קענען פארברייטערן די טאבעלע ווען נייע פראבלעמען קומען ארויף; אוידיטארן קענען נאכפאלגן יעדע שורה צוריק צו ISO 27001 רעקווייערמענטס און אנעקס A קאנטראלן. ווען איר האלט דעם בליק אין ISMS.online און פארבינדט שורות צו פאליסיס, ריזיקא אפשאצונגען, קאנטראלן און באווייזן, באקומט איר א לעבעדיגע A.8.26 מאדעל אנשטאט אן איינמאליגע ספּרעדשיט וואס קיינער באזוכט נישט איבער ביזן קומענדיגן יאר'ס אוידיט.
אויב איר נוצט אויך אַן אַנעקס L אינטעגרירט מאַנאַגעמענט סיסטעם, קען די זעלבע טאַבעלע ווערן אַרײַנגעפֿירט אין ריזיקאָ רעגיסטערס, סאַפּלייער עוואַלואַציעס און ביזנעס קאָנטינויִטעט פּלענער, אַזוי אַז זיכערהייט פּלאַן דיסיזשאַנז אַרום עקאָנאָמיעס און געשעענישן זענען קענטיק וווּ זיי זענען וויכטיק.
ווי ווייזן מיר אן ISO 27001 אוידיטאר אז A.8.26 ארבעט טאקע אין פראקטיק?
אוידיטארן זוכן א ריינע, גלייבווערדיקע ליניע פון דעם קורצן טעקסט פון A.8.26 ביזן וועג ווי איר דעפינירט, בויט און אפערירט אפליקאציעס היינט. איר שאפט די ליניע דורך צוזאמענשטעלן קלארע געשריבענע רעקווייערמענטס מיט באקאנטע ארבעטספלוסן און פרישע באווייזן, און דערנאך מאכן אלעס גרינג צו געפינען ווען איינער פרעגט.
ווי זאָלן אונדזערע געשריבענע אַפּליקאַציע זיכערהייט רעקווייערמענץ אויסזען?
פֿאַר יעדער באַדײַטנדיקער אַפּליקאַציע - קליענט בילדס, רעאַל-צייט סערווער קלאַסטערס, באַקענד סערוויסעס, אַדמין מכשירים - האַלטן אַ קאָמפּאַקטן סכום סטייטמענטס וואָס:
- ווערן געשריבן ווי "מוז" אדער "טאר נישט," נישט ווי פרייע אמביציעס.
- באַצייכנט עקספּליציט דעם ריזיקע, געשעפטלעכן אימפּאַקט, אָדער געזעצלעכן פליכט וואָס זיי אַדרעסירן.
- זענען ווערסיע-קאנטראלירט, מיט באַמערקונגען וואָס ווייַזן פאַרוואָס ענדערונגען זענען געמאַכט געוואָרן.
צען פאָקוסירטע רעקווייערמענץ וואָס מענטשן פֿאַרשטייען און נוצן זענען מער איבערצייגנדיק ווי דאַזאַנז פון אַלגעמיינע סטייטמענטס וואָס לעבן בלויז אין אַ דאָקומענט ביבליאָטעק. ווען אָדיטאָרס קענען זען אַ דירעקטע פֿאַרבינדונג צווישן רעקווייערמענץ, אַנעקס א רעפֿערענצן, און דיין ריזיקאָ רעגיסטער אין די ISMS, זענט איר שוין אַ לאַנגע וועג צו אַ גלאַטן געפֿינס.
וואו זאָל A.8.26 דערשייַנען אין דער טעגלעכער אַרבעט?
אַן אוידיטאָר וועט באַצאָלן נאָענטע אויפֿמערקזאַמקייט צי אייערע אַפּליקאַציע זיכערהייט כּללים דערשייַנען נאַטירלעך אין:
- פֿעיִטשער טעמפּלאַטעס און דיזיין דאָקומענטן פֿאַר לאָגין, סאציאלע פֿעיִטשערס, עקאָנאָמיע סיסטעמען און קראָם פֿלוסן.
- סכּנה דיסקוסיעס און פּלאַן איבערבליקן איידער גרויסע ענדערונגען אין גאַמעפּלייַ, עקאָנאָמיעס, אינפראַסטרוקטור, אָדער סאַפּלייער ינטאַגריישאַנז.
- קאָד איבערבליק טשעקליסטן און צונויפגיסן קריטעריאַ פֿאַר הויך-ריזיקירן געביטן ווי אָטענטאַקיישאַן, טריידז, צאָלונגען און אַדמין מכשירים.
- טעסט פלענער, אויטאמאטישע טעסט סוויטן, און פאָרשטעלונג טעסטן וואָס ווערן עקספּליציט צוריקגעפירט צו אַפּליקאַציע-לעוועל רעקווייערמענץ.
- טוישן באשטעטיגונגען און דיפּלוימאַנט ראַנבוקס, ספּעציעל פֿאַר ריליסיז וואָס קענען ענדערן ווערט פלאָוז אָדער פערזענלעכע-דאַטן ויסשטעלן.
וואָס מער אייערע טימז טרעפן זיך מיט A.8.26 שפּראַך בשעת זיי טוען זייער נאָרמאַלע אַרבעט, אַלץ גרינגער איז עס צו ווייַזן אַז די קאָנטראָל איז נישט נאָר אַ פּאָליטיק אויף פּאַפּיר.
וואָסערע באַווײַזן ווײַזן אַז די קאָנטראָל איז לעבעדיק און עפעקטיוו?
נוצלעכע, קאנקרעטע ארטיפאקטן שליסן איין:
- לעצטע קאָוד-איבערבליק רעקאָרדס אדער פּול ריקוועסץ פֿאַר אַ לייוו-אָפּס, מאַטשמעיקינג, אדער סטאָר דערהייַנטיקונג וואָס דערמאָנען עקספּליציט זיכערהייט רעקווירעמענץ.
- טעסט רעזולטאַטן פון אַ פאָקוסירטער פֿאַרהאַרטונגס־מי אויף זיך אַרײַנלאָגירן, סעסיע־פֿאַרוואַלטונג, אין־שפּיל טרעידס, אָדער צאָלונג־לימיטן.
- לאָגס און דאַשבאָרדז וואָס ווײַזן פֿאַרדעכטיקע נאַטור זענען בלאָקירט, פֿאַרמינערט אָדער עסאַקאַלירט פֿאַר אויספֿאָרשונג.
- ענדערן היסטאָריעס פֿאַר באַלוינונג טישן, פּרייז כּללים, אָדער געשעעניש קאָנפיגוראַציע מיט באַשטעטיקער דעטאַילס און צייטסטאַמפּס.
אויב איר האַלט די זאכן גרינג צו צוריקקריגן און קלאָר פֿאַרבונדן צוריק צו געשריבענע רעקווייערמענץ אין אייער ISMS, ווערט אייער אוידיט שמועס גאַנץ פּשוט: דאָ איז A.8.26 ווי מיר טײַטשן עס אויס, דאָ איז ווי עס דערשיינט אין אונדזער SDLC און לייוו-אָפּס, און דאָ איז וואָס מיר האָבן געזען אין פּראָדוקציע לעצטן חודש. ISMS.online איז דיזיינד צו דינען ווי דער אינדעקס פֿאַר יענעם סטאָרי, אַזוי איר פּרוּווט נישט עס צו רעקאָנסטרויִרן פֿון באַזונדערע מכשירים און אַרכיוון אונטער צייט דרוק.
ווי קענען מיר אריינלייגן A.8.26 אין אונדזער SDLC און לייוו-אפס אן פארלאנגזאמען די ארויסגעבונגען?
איר לייגט אריין A.8.26 מיט הצלחה דורך עס צופּאַסן צו צילן וואָס טימז זאָרגן זיך שוין וועגן - פאַרלאָזלעכע מעלדונגען, סטאַבילע עקאָנאָמיעס, שטאַרקע רעפּוטאַציע - און דורך צולייגן קליינע, גוט-געשטעלטע טשעקס אַנשטאָט שווערע נייע פאַזעס. די ציל איז נישט צו פאַרלאַנגזאַמען אַלץ גלייך, נאָר צו פאַרברענגען מער ופֿמערקזאַמקייט וואו ריזיקע און געשעפטלעכע השפּעה זענען העכסט.
וואו זאָלן מיר כאַפּן אַפּליקאַציע זיכערהייט רעקווייערמענץ אין די SDLC?
פריער איז בעסער, אבער עס דארף נישט זיין ביוראקראטיש. פראקטישע טריט שליסן איין:
- צולייגן א קורצן "זיכערהייט ערווארטונגען" בלאק צו ארויפשטעלן קורצע אינסטרוקציעס, דיזיין דאקומענטן, און באנוצער געשיכטעס, מיט לינקס צו די באטרעפנדע A.8.26 רעקווייערמענץ פאר יענעם קאמפאנענט.
- פירן קורצע, סטרוקטורירטע סכנה דיסקוסיעס פאר נייע מאָדעס, מאָנעטיזאַציע מאָדעלן, קראָס-טיטל פֿעיִקייטן, אדער דריט-פּאַרטיי אינטעגראַציעס, כאַפּן יעדע נייע אָדער דערהייַנטיקטע באדערפענישן אין דיין ISMS.
- איבערקוקן און צופּאַסן אַפּליקאַציע-לעוועל רעקווייערמענץ נאָך פאַקטישע אינצידענטן, כּמעט-פאַרפעלן, אָדער גרויסע לאָנטשירונגען, אַזוי אַז די געלערנטע לעקציעס זענען קענטיק אין פּלאַנירונג צייט.
די צוגאַנג האַלט A.8.26 געבונדן צו פאַקטישע פּלאַן און פּראָדוקט באַשלוסן אַנשטאָט עס צו אפגעזונדערן אין פּאָליטיק דאָקומענטן וואָס נאָר קאַמפּליאַנס שטאב לייענען.
ווי בויען מיר אריין A.8.26 טשעקס אין בויען, איבערקוקן, און טעסטן?
איר קענט געוויינטלעך געווינען טראַקשאַן אָן שווערע פּראָצעס ענדערונגען דורך:
- אויסברייטערן אייערע עקזיסטירנדיקע קאוד-איבערבליק טעמפּלאַטן מיט א קליינע צאָל שפּיציקע פֿראַגעס וואָס זענען באַטייַטיק צו A.8.26, ספּעציעל אַרום אידענטיטעט, אָרנטלעכקייט און ווערט.
- מאַרקירן שליסל אַפּליקאַציע-לעוועל רעקווייערמענץ אין דיין אויטאָמאַטישע טעסט סוויטעס אַזוי אַז ריפּאָרץ קלאר אונטערשיידן "זיכערהייט-רעלעוואַנטע" דורכפאַלן פון אנדערע חסרונות.
- איינפירן צילגעריכטעטע אויטאמאטישע טשעקס וואו זיי פאָרשלאָגן די גרעסטע נוץ - אויטענטיפיקאציע פלאָוז, פּערמישאַנז, קורס לימאַץ, קריטיש ווערט אָפּעראַציעס - בשעת מען האַלט סטרוקטורירטע מאַנועלע אָפּשאַצונג פֿאַר געביטן וואָס פאַרלאָזן זיך אויף מענטשלעך משפט, אַזאַ ווי לייוו-אָפּס קאַמפּיינז.
פֿון אַן אינפֿאָרמאַציע זיכערהייט פאַרוואַלטונג סיסטעם פּערספּעקטיוו, קענען די אַקטיוויטעטן ווערן גלייך צוגעבונדן צו ISO 27001 קלאָזולעס וועגן אָפּעראַציאָנעלע פּלאַנירונג, ענדערונג פאַרוואַלטונג, מאָניטאָרינג און פֿאַרבעסערונג, וואָס העלפֿט אײַך דערציילן אַ קאָוכירענטן געשיכטע אַריבער אַדאַץ און אינערלעכע באריכטן.
ווי אזוי האַלטן מיר A.8.26 לעבעדיק אין לייוו-אפס און סעזאָנאַלע דערהייַנטיקונגען?
לייוו-אפס איז וואו אסאך גוטע פראצעסן ווערן שטילערהייט איבערגעלאזט אין דער געיעג צו שיקן. כדי צו האלטן A.8.26 עפעקטיוו בעת שפיץ-אקטיוויטעט:
- קלאַסיפֿיצירן ענדערונגען לויט ריזיקע: קאָסמעטישע אָדער נידעריק-אימפּאַקט ענדערונגען פֿאָלגן אַ לייכטע טשעקליסט; ענדערונגען וואָס ווירקן אויף קראַנטקייט, פּראָגרעס, פּרייזן אָדער קראָס-טיטל פֿעיִטשערז פֿאָלגן אַ טיפֿערן וועג מיט עקספּליציטע A.8.26 טריט.
- פֿאַר יעדן באַדײַטנדיקן געשעעניש, רעקאָרדירט וועלכע אַפּליקאַציע זיכערהייט רעקווייערמענץ זענען אין פאַרנעם, ווי איר וועט זיי מאָניטאָרירן בעת דעם לויף, און ווער וועט אָפּשאַצן די רעזולטאַטן.
- גיב אריין נאך-געשעעניש אבאכטאונגען און פראבלעמען צוריק אין אייער געטיילטע רעקווייערמענט סעט, אזוי אז יעדע סעזאן פארבעסערט אייערע גארדריילס.
אויב איר ניצט ISMS.online צו פארבינדן פאליסיס, ריזיקעס, קאנטראלן, טעסטן, און ענדערונג רעקארדס, קען רוב פון דעם דיסציפלין ווערן איינגעווארצלט אין דעם וועג ווי איר פלאנט און טרעקט שוין ארבעט. דאס מיינט אז איר קענט ווייזן פירערשאפט, שותפים, און אוידיטארן אז איר באשיצט איינקונפט און רעפוטאציע בשעת איר ברענגט נאך אלץ אינהאלט אין דעם טעמפא וואס אייערע שפילער ערווארטן.






