וואָס איז דער ציל פון קאָנטראָל 5.15
לויט די סאַפּלאַמענטערי גיידאַנס, קאָנטראָל 5.15 דערמאנט (אָבער טוט נישט באַגרענעצן זיך צו) פיר פאַרשידענע טייפּס פון אַקסעס קאָנטראָל, וואָס קענען זיין ברייט קלאַסאַפייד ווי גייט:
- מאַנדאַטאָרי אַקסעס קאָנטראָל (MAC) - אַקסעס איז סענטראַלי געראטן דורך אַ איינציקע זיכערהייט אויטאָריטעט.
- דיסקרעשאַנערי אַקסעס קאָנטראָל (DAC) - די פאַרקערט אופֿן צו MAC, ווו אָונערז פון אַבדזשעקץ זענען ביכולת צו פאָרן פּריווילאַדזשאַז צו אנדערע יוזערז.
- ראָלע-באזירט אַקסעס קאָנטראָל (RBAC) - די מערסט פּראָסט טיפּ פון געשעפט אַקסעס קאָנטראָל, באזירט אויף פּרעדעפינעד אַרבעט פאַנגקשאַנז און פּריווילאַדזשאַז.
- אַטריביוט-באזירט אַקסעס קאָנטראָל (ABAC) - אַקסעס רעכט זענען געגעבן צו יוזערז דורך די נוצן פון פּאַלאַסיז וואָס פאַרבינדן אַטריביוץ צוזאַמען.
5.15 איז אַ פאַרהיטנדיק קאָנטראָל וואָס מיינטיינז ריזיקירן דורך ימפּרוווינג די אַנדערלייינג פיייקייט פון אַן אָרגאַניזאַציע צו קאָנטראָלירן אַקסעס צו דאַטן און אַסעץ.
5.15 איז יקספּליסאַט אין סטייטינג אַז אַקסעס צו רעסורסן זאָל זיין געגעבן און אַמענדיד באזירט אויף אַ באַטאָנען גאַנג פון געשעפט און ינפאָרמיישאַנאַל זיכערהייט רעקווירעמענץ.
אָרגאַנאַזיישאַנז זאָל ינסטרומענט 5.15 אין סדר צו פאַסילאַטייט זיכער אַקסעס צו דאַטן, און מינאַמייז די ריזיקירן פון אַנאָטערייזד אַקסעס צו זייער נעץ - זיין גשמיות אָדער ווירטואַל.
אַטריביוץ פון קאָנטראָל 5.15
קאָנטראָל טיפּע | אינפֿאָרמאַציע זיכערהייט פּראָפּערטיעס | סייבערסעקוריטי קאַנסעפּס | אַפּעריישאַנאַל קייפּאַבילאַטיז | זיכערהייַט דאָומיינז |
---|---|---|---|---|
# פּרעווענטאַטיוו | #מיט זיכערקייט | # באַשיצן | # אידענטיטעט און אַקסעס פאַרוואַלטונג | # שוץ |
# אָרנטלעכקייַט | ||||
# אַוואַילאַביליטי |
אָונערשיפּ
כאָטש 5.15 רילייז אויף מאַנידזשיריאַל שטעקן פון פאַרשידן פּאַרץ פון אַן אָרגאַניזאַציע וואָס האַלטן אַ גרונטיק פארשטאנד פון ווער דאַרף אַקסעס צו וואָס רעסורסן (ד"ה HR ינפאָרמינג אויף אַן עמפּלוייז אַרבעט ראָלע, וואָס אין קער דיקטייץ זייער RBAC פּאַראַמעטערס), אַקסעס רעכט זענען לעסאָף אַ וישאַלט פונקציע וואָס זענען קאַנטראָולד דורך שטעקן מיט אַדמיניסטראַטיווע רעכט איבער קיין געגעבן נעץ.
ווי אַזאַ, אָונערשיפּ פון 5.15 זאָל רוען מיט אַ מיטגליד עלטער פאַרוואַלטונג מיט אָווועראַרטשינג טעכניש אויטאָריטעט אַריבער אַן אָרגאַניזאַציע ס דאָומיינז, סובדאָמאַינס, אַפּלאַקיישאַנז, רעסורסן און אַסעץ, אַזאַ ווי אַ הויפּט פון IT.
באַקומען אַ 81% כעדסטאַרט
מיר האָבן געטאן די שווער אַרבעט פֿאַר איר, געבן איר אַ העאַדסטאַרט פון 81% פון דעם מאָמענט איר קלאָץ אויף.
כל איר האָבן צו טאָן איז צו פּלאָמבירן די בלאַנקס.
אַלגעמיינע גיידאַנס
העסקעם מיט קאָנטראָל 5.15 ינוואַלווז אַדכירינג צו וואָס איז באַוווסט ווי אַ 'טעמע-ספּעציפיש' צוגאַנג צו אַקסעס קאָנטראָל (מער קאַמאַנלי באקאנט ווי אַ 'אַרויס-ספּעציפיש' צוגאַנג).
טעמע-ספּעציפיש אַפּראָוטשיז מוטיקן אָרגאַנאַזיישאַנז צו שאַפֿן אַקסעס קאָנטראָל פּאַלאַסיז וואָס זענען טיילערד צו יחיד געשעפט פאַנגקשאַנז, אלא ווי אַדכירינג צו אַ פאַרדעקן אַקסעס קאָנטראָל פּאָליטיק וואָס אַפּלייז צו דאַטן און מיטל אַקסעס אַריבער די ברעט.
קאָנטראָל 5.15 ריקווייערז אַקסעס קאָנטראָל פּאַלאַסיז אין אַלע טעמע-ספּעציפיש געביטן צו נעמען די פאלגענדע 11 גיידאַנס פונקטן אין באַטראַכטונג. עטלעכע פון די אונטן גיידאַנס פונקטן ינטערסעקט מיט פאַרשידן אנדערע קאָנטראָלס, וואָס זענען ליסטעד פֿאַר רעפֿערענץ.
אָרגאַנאַזיישאַנז זאָל באַראַטנ זיך די אַקאַמפּאַניינג קאָנטראָלס אויף אַ פאַל-ביי-פאַל יקער, פֿאַר ווייַטער אינפֿאָרמאַציע.
- באַשטימען וואָס ענטיטיז דאַרפן אַקסעס צו זיכער טיילן פון אינפֿאָרמאַציע און / אָדער אַסעץ.
העסקעם - דאָס איז לייכט אַטשיווד דורך בעכעסקעם אַן פּינטלעך רעקאָרד פון אַרבעט ראָלעס און דאַטן אַקסעס רעקווירעמענץ, וואָס איז אין שורה מיט דיין אָרגאַנאַזיישאַנאַל סטרוקטור.
- די אָרנטלעכקייַט און זיכערהייט פון אַלע באַטייַטיק אַפּלאַקיישאַנז (לינגקט מיט קאָנטראָל 8.2)
העסקעם – אַ פאָרמאַל ריזיקירן אַססעססמענט קען זיין דורכגעקאָכט צו ונטערזוכן די זיכערהייט קעראַקטעריסטיקס פון יחיד אַפּלאַקיישאַנז.
- פיזיש (פּלאַץ) אַקסעס קאָנטראָלס (לינגקט מיט קאָנטראָלס 7.2, 7.3 און 7.4)
העסקעם - דיין אָרגאַניזאַציע דאַרף זיין ביכולת צו באַווייַזן אַז איר האָבן אַ געזונט גאַנג פון בנין און צימער אַקסעס קאָנטראָלס, אַרייַנגערעכנט געראטן פּאָזיציע סיסטעמען, זיכערהייט פּערימאַטערז און גאַסט פּראָוסידזשערז.
- א פירמע-ברייט "דאַרפֿן צו וויסן" פּרינציפּ, ווען עס קומט צו אינפֿאָרמאַציע פאַרשפּרייטונג, זיכערהייט און קאַטאַגעריזיישאַן (לינגקט מיט 5.10, 5.12 און 5.13)
העסקעם - קאָמפּאַניעס זאָל אַדכיר צו שטרענג בעסטער-פיר פּאַלאַסיז וואָס טאָן ניט פאָרשלאָגן פאַרדעקן אַקסעס צו דאַטן אַריבער אַן אָרגאַנאַזיישאַנאַל טשאַרט.
- פאַרזיכערן ריסטריקשאַנז צו פּריוולידזשד אַקסעס רעכט (לינגקט מיט 8.2)
העסקעם - דאַטאַ אַקסעס פּריווילאַדזשאַז העכער און ווייַטער פון די פון אַ נאָרמאַל באַניצער מוזן זיין ענג מאָניטאָרעד און אַודיטעד.
- אַדכירינג צו קיין פּריוויילינג געסעצ - געבונג, סעקטאָר-ספּעציפיש רעגולאַטאָרי גיידליינז אָדער קאַנטראַקטשואַל אַבלאַגיישאַנז שייַכות צו דאַטן אַקסעס (לינגקט מיט 5.31, 5.32, 5.33, 5.34 און 8.3)
העסקעם - אָרגאַנאַזיישאַנז שנייַדער זייער אייגענע אַקסעס קאָנטראָל פּאַלאַסיז אין לויט מיט קיין פונדרויסנדיק אַבלאַגיישאַנז וואָס זיי האָבן וועגן דאַטן, אַסעט און ריסאָרס אַקסעס.
- איבערבליק פון פּאָטענציעל קאָנפליקט פון פליכט
העסקעם – פּאָליסיעס זאָל אַרייַננעמען קאָנטראָלס וואָס עלימינירן אַ יחיד ס פיייקייט צו קאָמפּראָמיס אַ ברייטערער אַקסעס קאָנטראָל פונקציע, באזירט אויף זייער אייגענע אַקסעס לעוועלס (ד"ה אַן אָנגעשטעלטער וואָס האט די פיייקייט צו בעטן, אָטערייז און ינסטרומענט ענדערונגען צו אַ נעץ).
- די דריי הויפּט פאַנגקשאַנז פון אַן אַקסעס קאָנטראָל פּאָליטיק - ריקוועס, דערלויבעניש און אַדמיניסטראַציע - זאָל זיין גערעדט אין אפגעזונדערטקייט
העסקעם - אַקסעס קאָנטראָל פּאַלאַסיז דאַרפֿן צו באַשטעטיקן אַז כאָטש אַקסעס קאָנטראָל איז אַ זיך-קאַנטיינד פונקציע, עס איז קאַמפּרייזד פון אַ נומער פון יחיד סטעפּס וואָס פירן זייער אייגענע גאַנג פון רעקווירעמענץ אויף אַ טעמע-ביי-טעמע יקער.
- אַקסעס ריקוועס זאָל זיין געפירט אויף אַ סטראַקטשערד, פאָרמאַל שטייגער (לינגקט צו 5.16 און 5.18)
העסקעם - אָרגאַנאַזיישאַנז זאָל ינסטרומענט אַ דערלויבעניש פּראָצעס וואָס ריקווייערז פאָרמאַל, דאַקיומענטאַד האַסקאָמע פון אַ צונעמען מיטגליד פון שטעקן.
- אָנגאָינג פאַרוואַלטונג פון אַקסעס רעכט (לינגקט צו 5.18)
העסקעם - דאַטן אָרנטלעכקייַט און זיכערהייט פּערימאַטערז דאַרפֿן צו זיין מיינטיינד דורך אַ קעסיידערדיק ציקל פון פּעריאָדיש אַדאַץ, HR פאַרזע (לעווערז אאז"ו ו) און אַרבעט-ספּעציפיש ענדערונגען (למשל דעפּאַרטמענטאַל מאָוועס און ראָלע אַמענדמאַנץ).
- אָנהאַלטן טויגן לאָגס און קאַנטראָולינג אַקסעס צו זיי
העסקעם - דער אָרגאַניזאַציע זאָל קלייַבן און קראָם דאַטן וועגן אַקסעס געשעענישן (למשל טעקע טעטיקייט) צוזאמען מיט באַוואָרעניש קעגן אַנאָטערייזד אַקסעס צו זיכערהייט געשעעניש לאָגס, און אַרבעטן מיט אַ פולשטענדיק גאַנג פון incident management פּראָוסידזשערז.
קאָמפּליאַנסע טוט נישט האָבן צו זיין קאָמפּליצירט.
מיר האָבן געטאן די שווער אַרבעט פֿאַר איר, געבן איר אַ העאַדסטאַרט פון 81% פון דעם מאָמענט איר קלאָץ אויף.
כל איר האָבן צו טאָן איז צו פּלאָמבירן די בלאַנקס.
גיידאַנס אויף ימפּלעמענטינג אַקסעס קאָנטראָל כּללים
ווי מיר האָבן דיסקאַסט, אַקסעס קאָנטראָל כּללים זענען געגעבן צו פאַרשידן ענטיטיז (מענטש און ניט-מענטש) וואָס עקסיסטירן אויף אַ געגעבן נעץ, וואָס אין קער באַקומען 'ראָלעס' וואָס דיקטירן זייער קוילעלדיק באדערפענישן.
ווען דיין אָרגאַניזאַציע דיפיינז און ינאַקץ זיין אייגענע גאַנג פון אַקסעס קאָנטראָל פּאַלאַסיז, 5.15 פרעגט איר צו נעמען די פאלגענדע 4 פונקטן אין באַטראַכטונג:
- פאַרזיכערן קאָנסיסטענסי צווישן די אַקסעס רעכט און די סאָרט פון דאַטן עס אַפּלייז צו.
- ינשור קאָנסיסטענסי צווישן די אַקסעס רעכט און די גשמיות זיכערהייַט באדערפענישן פון דיין אָרגאַניזאַציע (פּערימאַטערז עטק).
- ווען דיין אָרגאַניזאַציע אַפּערייץ אונטער אַ פונאנדערגעטיילט קאַמפּיוטינג סוויווע וואָס ינקלודז קייפל פאַרשידענע נעטוואָרקס אָדער שטעלט פון רעסורסן (אַזאַ ווי אַ וואָלקן-באזירט סוויווע), אַקסעס רעכט באַטראַכטן די ימפּלאַקיישאַנז פון דאַטן קאַנטיינד אין אַ ברייט קייט פון נעץ באַדינונגס.
- זיין מיינדאַד פון די ימפּלאַקיישאַנז אַרום דינאַמיש אַקסעס קאָנטראָלס (אַ גראַניאַלער אופֿן פון אַקסעס ימפּלאַמענאַד דורך סיסטעם אַדמיניסטראַטאָרס צו אַ דיטיילד גאַנג פון וועריאַבאַלז).
דאַקיומענטיישאַן און דיפיינד ריספּאַנסאַבילאַטיז
קאָנטראָל 5.15 איז יקספּליסאַט אין ריקוויירינג אָרגאַנאַזיישאַנז צו פאַרנעמען זיך מיט דאַקיומענטיישאַן און אַ סטראַקטשערד רשימה פון ריספּאַנסאַבילאַטיז. יסאָ קסנומקס כּולל פילע ענלעך רעקווירעמענץ איבער די גאנצע רשימה פון קאָנטראָלס - דאָ זענען די יחיד קאָנטראָלס וואָס זענען מערסט באַטייַטיק פֿאַר 5.15:
דאַקיומענטיישאַן
- 5.16
- 5.17
- 5.18
- 8.2
- 8.3
- 8.4
- 8.5
- 8.18
ריספּאַנסאַבילאַטיז
- 5.2
- 5.17
גראַנולאַריטי
קאָנטראָל 5.15 גיט אָרגאַנאַזיישאַנז אַ באַטייטיק סומע פון ליוויי ווען עס קומט צו טשוזינג די מדרגה פון גראַנולאַריטי קאַנטיינד אין זייער אַקסעס קאָנטראָל כּללים.
ISO אַדווייזיז קאָמפּאַניעס צו געניטונג זייער משפט אויף ווי דיטיילד אַ געגעבן גאַנג פון כּללים דאַרפֿן צו זיין אויף אַן אָנגעשטעלטער-ביי-אָנגעשטעלטער יקער, און ווי פילע אַקסעס וועריאַבאַלז זענען געווענדט צו קיין שטיק פון דאַטן.
5.15 בפירוש אנערקענט אַז די מער דיטיילד אַ פירמע 'ס אַקסעס קאָנטראָל פּאַלאַסיז זענען, די העכער די פּרייַז און די מער שווער דער גאנצער באַגריף פון אַקסעס קאָנטראָל ווערט איבער קייפל לאָוקיישאַנז, נעץ טייפּס און אַפּלאַקיישאַן וועריאַבאַלז.
אַקסעס קאָנטראָל ווי אַ באַגריף, סייַדן ענג געראטן, קענען באַלד באַקומען אויס פון האַנט. עס איז כּמעט שטענדיק אַ גוטע געדאַנק צו פאַרפּאָשעטערן אַקסעס קאָנטראָל כּללים צו מאַכן זיי גרינגער און מער קאָס-עפעקטיוו צו פירן.
פירן אַלע דיין העסקעם אויף איין אָרט
ISMS.online שטיצט איבער 100 סטאַנדאַרדס
און תקנות, געבן איר אַ איין
פּלאַטפאָרמע פֿאַר אַלע דיין העסקעם דאַרף.
ענדערונגען פֿון ISO 27002:2013
27002:2013/5.15 איז אַן אַמאַלגיישאַן פון צוויי ענלעך קאָנטראָלס אין 27002:2013 - 9.1.1 (אַקסעס קאָנטראָל פּאָליטיק) און 9.1.2 (אַקסעס צו נעטוואָרקס און נעץ באַדינונגס).
אין אַלגעמיין, ביידע 9.1.1 און 9.1.2 אַדרעס די זעלבע אַנדערלייינג טעמעס ווי 5.15 און נאָכפאָלגן די זעלבע גאַנג פון גאַווערנאַנס גיידליינז, מיט עטלעכע סאַטאַל אַפּעריישאַנאַל דיפעראַנסיז.
ביידע די 2022 און 2013 קאָנטראָלס האַנדלען מיט אַדמינאַסטערינג אַקסעס צו אינפֿאָרמאַציע, אַסעץ און רעסורסן און אַפּערייטינג לויט אַ "דאַרפֿן צו וויסן" פּרינציפּ וואָס באהאנדלט פֿירמע דאַטן ווי אַ סכוירע וואָס דאַרף זיין ענג געראטן און פּראָטעקטעד.
אַלע פון 27002:2013/9.1.1 ס 11 גאַווערנינג גיידליינז לויפן צוזאמען די זעלבע אַלגעמיינע שורות ווי איז געזען אין 27002:2013/5.15, מיט די לעצטע פיטשערינג אַ מאַרדזשאַנאַלי גרעסערע טראָפּ אויף פיזיש זיכערהייט און פּערימעטער זיכערהייט.
שטיצן גיידאַנס פֿאַר ימפּלאַמענטיישאַן פון אַקסעס קאָנטראָל איז ברייט די זעלבע, אָבער די 2022 קאָנטראָל טוט אַ פיל בעסער אַרבעט צו פאָרשלאָגן קאַנסייס, פּראַקטיש גיידאַנס איבער די 4 ימפּלאַמענטיישאַן גיידליינז.
ענדערונגען אין טייפּס פון אַקסעס קאָנטראָלס פֿון 9.1.1
5.15 יקנאַלידזשז די פאַרשידענע טייפּס פון אַקסעס קאָנטראָל מעטהאָדס וואָס האָבן ימערדזשד אין די לעצטע 9 יאָר (MAC, DAC, ABAC), כוועראַז 27002: 2013/9.1.1 לימאַץ זיין גיידאַנס צו RBAC - די מערסט פּראָסט אופֿן פון געשעפט אַקסעס קאָנטראָל אין דער צייט .
גראַנולאַריטי
אין קאַנדזשאַנגקשאַן מיט טעקנאַלאַדזשיקאַל ענדערונגען וואָס פאָרשלאָגן אָרגאַנאַזיישאַנז מער קאָנטראָל איבער זייער דאַטן, קיין פון די 2013 קאָנטראָלס אַנטהאַלטן קיין מינינגפאַל ריכטונג אויף ווי אַן אָרגאַניזאַציע זאָל צוגאַנג גראַניאַלער אַקסעס קאָנטראָלס, כאָטש 27002: 2013/5.15 גיט אָרגאַנאַזיישאַנז אַ באַטייטיק סומע פון ליוויי.
נייַ יסאָ 27002 קאָנטראָלס
ניו קאָנטראָלס
ISO/IEC 27002:2022 קאָנטראָל ידענטיפיער | יסאָ / יעק 27002: 2013 קאָנטראָל אידענטיפיצירן | קאָנטראָל נאָמען |
---|---|---|
5.7 | נייַ | סאַקאָנע סייכל |
5.23 | נייַ | אינפֿאָרמאַציע זיכערהייט פֿאַר נוצן פון וואָלקן באַדינונגס |
5.30 | נייַ | יקט גרייטקייַט פֿאַר געשעפט קאַנטיניויישאַן |
7.4 | נייַ | פיזיש זיכערהייט מאָניטאָרינג |
8.9 | נייַ | קאָנפיגוראַטיאָן פאַרוואַלטונג |
8.10 | נייַ | אינפֿאָרמאַציע דילישאַן |
8.11 | נייַ | דאַטאַ מאַסקינג |
8.12 | נייַ | פאַרהיטונג פון דאַטן ליקאַדזש |
8.16 | נייַ | מאָניטאָרינג אַקטיוויטעטן |
8.23 | נייַ | וועב פֿילטרירונג |
8.28 | נייַ | זיכער קאָדירונג |
אָרגאַנאַזיישאַנאַל קאָנטראָלס
מענטשן קאָנטראָלס
ISO/IEC 27002:2022 קאָנטראָל ידענטיפיער | יסאָ / יעק 27002: 2013 קאָנטראָל אידענטיפיצירן | קאָנטראָל נאָמען |
---|---|---|
6.1 | 07.1.1 | זיפּונג |
6.2 | 07.1.2 | טערמינען און באדינגונגען פון באַשעפטיקונג |
6.3 | 07.2.2 | אינפֿאָרמאַציע זיכערהייט וויסיקייַט, בילדונג און טריינינג |
6.4 | 07.2.3 | דיסציפּלינאַרי פּראָצעס |
6.5 | 07.3.1 | ריספּאַנסאַבילאַטיז נאָך טערמאַניישאַן אָדער טוישן פון באַשעפטיקונג |
6.6 | 13.2.4 | קאַנפאַדענשיאַלאַטי אָדער ניט-אַנטפּלעקונג אַגרימאַנץ |
6.7 | 06.2.2 | ווייַט ארבעטן |
6.8 | קסנומקס, קסנומקס | אינפֿאָרמאַציע זיכערהייט געשעעניש ריפּאָרטינג |
גשמיות קאָנטראָלס
ISO/IEC 27002:2022 קאָנטראָל ידענטיפיער | יסאָ / יעק 27002: 2013 קאָנטראָל אידענטיפיצירן | קאָנטראָל נאָמען |
---|---|---|
7.1 | 11.1.1 | גשמיות זיכערהייַט פּערימאַטערז |
7.2 | קסנומקס, קסנומקס | פיזיש פּאָזיציע |
7.3 | 11.1.3 | סיקיורינג אָפאַסיז, רומז און פאַסילאַטיז |
7.4 | נייַ | פיזיש זיכערהייט מאָניטאָרינג |
7.5 | 11.1.4 | פּראַטעקטינג קעגן גשמיות און ינווייראַנמענאַל טרעץ |
7.6 | 11.1.5 | ארבעטן אין זיכער געביטן |
7.7 | 11.2.9 | קלאָר שרייַבטיש און קלאָר פאַרשטעלן |
7.8 | 11.2.1 | עקוויפּמענט סיטינג און שוץ |
7.9 | 11.2.6 | זיכערהייט פון אַסעץ אַוועק-לאָקאַל |
7.10 | קסנומקס, קסנומקס, קסנומקס, קסנומקס | סטאָרידזש מידיאַ |
7.11 | 11.2.2 | שטיצן יוטילאַטיז |
7.12 | 11.2.3 | קאַבלע זיכערהייַט |
7.13 | 11.2.4 | ויסריכט וישאַלט |
7.14 | 11.2.7 | זיכער באַזייַטיקונג אָדער שייַעך-נוצן פון ויסריכט |