האָפּקען צו צופרידן
פישינג פֿאַר צרות –
דער IO פּאָדקאַסט קערט זיך צוריק פֿאַר סעריע 2
הערן איצט

פארוואס MSP'ס זענען איצט הויפט צילן פאר קראָס-טענאַנט אטאקעס

MSP'ס זענען הויפּט צילן פֿאַר קראָס-טענאַנט אַטאַקעס ווייַל איין קאָמפּראָמיטירט טעכניקער חשבון אָדער שערד געצייַג קען דערגרייכן פילע קונה ינווייראַנמאַנץ אין אַמאָל. ווען ווייַט פאַרוואַלטונג פּאַטס שטילערהייט ספּאַנס טענאַנץ, קען אַ איין פוסשטיין ווערן אַ מולטי-קונה אויספאַל, מיט ראַנסאָמווער, דאַטן גנייווע אָדער באַקדאָרז פּושט אַריבער דאַזאַנז פון טענאַנץ, וואָס פירט צו פאַרפאַלן רעוועך און קאָנטראַקטואַל דיספּיוץ. רעגירונג שלאָס אַדווייזעריז אויף געראטן סערוויס פּראַוויידער זיכערהייט באַשרייַבן דעם זעלבן מוסטער, וווּ שוואַכקייטן אין סעגרעגאַציע אָדער פּריווילעגידזשד טולינג לאָזן איין קאָמפּראָמיס פאַרשפּרייטן אַריבער קייפל דאַונסטרים קאַסטאַמערז (בייַשפּיל גיידאַנס). ווי אַטאַקערז מער און מער מייַכל געראטן סערוויס פּראַוויידערז ווי קורץ-וועגן אין פילע אָרגאַניזאַציעס אלא ווי צו יאָגן איין קרבן אין אַ צייט, A.8.3 אַקסעס ריסטריקשאַנז ווערן דיין הויפּט וועג צו האַלטן דעם בלאַסט ראַדיוס.

אַטאַקירער גייען דעם וועג פון קלענסטן קעגנשטאַנד; פלאַכע, שערד אַקסעס מאָדעלן ווײַזן זיי שטילערהייט דעם וועג.

פאר יארן האבן אסאך MSP'ס אנגענומען אז א דורכברוך וועט אפעקטירן איין קונה אויף א מאל, אינערהאלב איין נעץ גרענעץ. די הנחה האלט זיך שוין נישט. לעצטע קאמפיינס האבן געוויזן אז אזוי שנעל ווי אן אטאקירער לאנדעט אינערהאלב א MSP'ס הויפט געצייג, קענען זיי שטילערהייט שטופן ראַנסאָמווער, גנבענען דאטן אדער פלאנצן הינטער-טירן איבער אסאך טענענטס איידער איינער פארשטייט וואס עס טוט זיך. ראַנסאָמווער אנווייזונגען פון געזעץ-דורכפירער און נאציאנאלע זיכערהייט אגענטורן באמערקן אז פארברעכער ניצן מער און מער סערוויס פראוויידערס' ווייטערע געצייג צו פארשפרייטן מאלווער אין א גרויסן מאסשטאב איבער פארשידענע ארגאניזאציעס אנשטאט זיי אטאקירן אינדיווידועל (ראַנסאָמווער איבערבליקן). דער ריזיקע איז שוין נישט נאר "אונזער קונה'ס פיירוואל האט דורכגעפאלן"; עס איז "אונזער אייגענע געטיילטע אינפראסטרוקטור איז געווארן דער וועג צו אלע פון ​​זיי".

ארום 41% פון אָרגאַניזאַציעס אין דער 2025 ISMS.online שטאַט פון אינפֿאָרמאַציע זיכערהייט יבערבליק האָבן אונטערגעשטראָכן דעם פאַרוואַלטונג פון דריט-פּאַרטיי ריזיקירן און טראַקינג סאַפּלייער קאַנפאָרמאַטי ווי אַ הויפּט אַרויסרופן.

איר רעדוצירט קראָס-טענאַנט ריזיקאָ נאָר ווען איר הערט אויף מאָדעלירן אַטאַקעס פּער קונה און הייבט אָן זיי מאָדעלירן איבער אייער גאַנצער MSP סאַפּליי קייט. יענע ענדערונג צווינגט אייך צו קוקן אויף ווי אייערע געטיילטע מכשירים, אידענטיטעטן און נעטוואָרקס זיך טאַקע אויפפירן אין פּראַקטיק, נישט נאָר ווי זיי ווערן באַשריבן אין דיאַגראַמען.

די אינפֿאָרמאַציע איז אַלגעמיין און שטעלט נישט פֿאָר לעגאַלע, רעגולאַטאָרישע אָדער סערטיפֿיקאַציע עצה. איר זאָלט נעמען אייער אייגענע פּראָפֿעסיאָנעלע עצה איידער איר מאַכט באַשלוסן.

פֿון איין-טענאַנט געדאַנקען ביז צושטעל-קייט רעאַליטעט

אריבערגיין פון איין-טענאַנט טראכטן צו א סופּליי-טשעין בליק מיינט באהאנדלען אייער MSP סטאַק ווי איין פארבונדענע סיסטעם אנשטאט א גרופע פון ​​אפגעזונדערטע קאסטומערס. ווען איר אויספארשט געטיילטע מכשירים און אידענטיטעטן אנשטאט נאר קאסטומער פיירוואלס, ווערן די קראָס-טענאַנט וועגן וואס אטאַקערס קענען מיסברויכן קענטיק, ספעציעל דורך ווייט מאָניטאָרינג און פאַרוואַלטונג (RMM) מכשירים, ווייט אַקסעס גייטווייז, וואָלקן קאָנסאָלעס און באַקאַפּ פּלאַטפאָרמעס. ווייל די מכשירים אָפּערירן פּריווילעגירטע רוטעס אין פילע קליענטן, ברייטער, פּערסיסטענט אַקסעס אין יעדן פון זיי לאָזט אַן איין קאָמפּראָמיס פאַרשפּרייטן זיך איבער אייער גאַנצער קאסטומער באַזע.

פלעגט מען זיך פארשטעלן אז אטאקירער ברעכן גלייך אריין אין יעדן קונה'ס נעץ, איינער נאכן אנדערן. אין דער פאקט, צילן אסאך יעצט ערשט אויף MSP'ס ווייל MSP'ס אפערירן יענע געטיילטע, פריווילעגירטע רוטעס. אינדוסטריע אנאליזן פון MSP אינצידענטן אונטערשטרייכן דעם פארשייבונג, באשרייבענדיג אטאקירער וואס גייען נאך צענטראלע אדמין קאנסאלן און געטיילטע מכשירים צו מאקסימיזירן דעם איינפלוס נאכן דאוןסטרים (אינדוסטריע ווייסע פאפירן).

עס העלפט צו מאַכן דעם קאַנטראַסט קלאָר:

אַספּעקט איינציקער-טענענט'ס געדאנקענגאנג צושטעל-קייט רעאליטעט
הויפּט אַטאַקע ציל יחיד קונה סביבה MSP קאָר מכשירים און שערד אינפראַסטרוקטור
ריזיקע מאָדעל "קונה א'ס נעץ שטייט אליין" "געטיילטע קאנסאלן קענען בייפּאַסן יעדן קונה'ס פארטיידיקונגען"
רעזולטאַט פון קאָמפּראָמיס איין סביבה באַטראָפן אין אַ צייט פילע טענענטן אויסגעשטעלט דורך די זעלבע צוטריט וועגן

אין אַ איין-טענאַנט מיינדסעט, מאָדעלירט איר ריזיקע ווי כאילו "קונה א" איז אפגעזונדערט; איר פאָקוסירט אויף זייערע פיירוואַל כּללים און זייערע עמפּלויי פּאַסווערדז. אין אַ סאַפּליי-טשיין מיינדסעט, פרעגט איר אויך "וועלכע פון ​​אונדזערע געטיילטע קאָנסאָלעס קענען אָווועררייד קונה א'ס פאַרטיידיקונגען, און וואָס אַנדערש קענען די זעלבע קראַדענטשאַלז אָנרירן?" די צווייטע קשיא איז וווּ לאַטעראַל-באַוועגונג ריזיקע באַהאַלט זיך.

די מכשירים וואָס שטילערהייט פֿאַרבינדן אַלע אייערע קאַסטאַמערז

אייערע העכסט-ריזיקירנדיקע מכשירים זענען געוויינטלעך די וואָס קענען אַרבעטן אויף פילע טענענטן פֿון איין קאָנטראָל־פלאַך. ווען איר אידענטיפֿיצירט די פּלאַטפאָרמעס און מאַפּט פּונקט וועלכע טענענטן און דאַטן יעדער איינער רירט אָן, באַקומט איר אַ פּראַקטישע ציל־ליסטע פֿאַר A.8.3 צוטריט־באַגרענעצונג און מאָניטאָרינג.

רובֿ MSP סטאַקס אַנטהאַלטן אַ האַנדפול פון "קרוין דזשול" מכשירים וואָס פאַרבינדן פילע סביבות:

  • RMM אדער ענדפּוינט פאַרוואַלטונג פּלאַטפאָרמעס וואָס קענען שטופּן סקריפּטן, ווייכווארג און קאָנפיגוראַציע ענדערונגען.
  • ווײַט־צוטריט גייטווײַזן וואָס עפֿענען אינטעראַקטיווע סעסיעס אויף קונה־סיסטעמען.
  • אידענטיטעט אדער דירעקטאָרי אינטעגראַציעס וואָס סינקראָניזירן אַקאַונץ, גרופּעס און צוטריט רעכטן.
  • באַקאַפּ, אָפּזוך און קאָנטינויִטעט סיסטעמען מיט ברייטער זעאונג פון קונה דאַטן.

אויב יענע מכשירים זענען קאָנפיגורירט מיט גלאָבאַלע אַדמיניסטראַטאָר ראָלעס, געטיילטע אַקאַונטס אָדער פלאַך נעץ אַקסעס צו יעדן קונה, דאַרף אַן אַטאַקירער וואָס קאָמפּראָמיטירט איין אידענטיטעט אָדער אַפּפּליאַנס נישט איינברעכן אין יעדן טענאַנט באַזונדער. זיי קענען פשוט נוצן אייערע נאָרמאַלע וועגן, אָפט מיט אייער אייגענער אָטאָמאַציע.

שאָטן אַדמין פּאַטס וואָס איר האָט אפשר פאַרפעלט

שאָטן אַדמיניסטראַציע וועגן זענען אינפאָרמעלע אָדער לעגאַסי רוטעס וואָס געבן פאַקטישן צוטריט אָבער זענען אָפט פעלנדיק פון פאָרמעלע פּלאַנען און פּאָליטיק. ווען איר זוכט זיי אויס און ברענגט זיי אונטער A.8.3 קאָנטראָל, שליסט איר לאַטעראַל-באַוועגונג רוטעס וואָס אַטאַקירער וואָלטן אַנדערש געפֿונען ערשטער.

אפילו אויב אייערע הויפּט מכשירים זעען אויס גוט פאַרוואַלטעט, זענען אָפט דאָ שאָטן אַדמיניסטראַציע רוטעס וואָס זענען אָרגאַניש געוואַקסן:

  • געטיילטע דזשאַמפּ סערווערס וואָס קענען דערגרייכן קייפל קונה סביבות אָן שטרענגע סקאָופּינג.
  • אלגעמיינע VPN פּראָפֿילן געניצט פֿאַר שנעלע פּראָבלעם לייזונגען אין פילע טענענטן.
  • עלטערע סערוויס אַקאַונטס וואָס זענען קיינמאָל נישט דע-סקאָופּירט געוואָרן ווען סביבות האָבן זיך געביטן.
  • נויטפאַל ברייק-גלאז אַקאַונטס באשאפן פֿאַר אויספאַלן און קיינמאָל נישט גאָר אַרויסגענומען.

די רוטעס זענען אפשר נישט דאקומענטירט אין צוטריט קאנטראל פאליסיס, אבער זיי צושטעלן עכטע וועגן פאר זייטיקע באוועגונג. A.8.3 בעט אייך צו אידענטיפיצירן און באוואוסטזיניק קאנטראלירן אזעלכע וועגן, נישט נאר די וואס דערשיינען אין נעץ דיאגראמען. אויב איר קענט קלאר מסביר זיין די וועגן פאר נישט-טעכנישע קאלעגן אין טערמינען פון קונה אימפאקט, דאטן שוץ און קאנטראקט ריזיקע, ווערט עס פיל גרינגער צו באקומען שטיצע פאר זיי צו ענדערן.

ספר אַ דעמאָ


וואָס ISO 27001:2022 A.8.3 בעט טאַקע פֿון אײַך צו טאָן אין אַן MSP נול-טראַסט מאָדעל

ISO 27001:2022 A.8.3 בעט אייך צו מאַכן זיכער אַז מענטשן און סיסטעמען קענען נאָר דערגרייכן די אינפֿאָרמאַציע און אַסעץ וואָס זיי טאַקע דאַרפֿן, פֿון פּאַסיקע לאָקאַציעס און אין פּאַסיקע צייטן, און צו דורכפֿירן די באַשלוסן טעכניש אויף אַ וועג וואָס איר קענט דעמאָנסטרירן. פֿאַר אַן MSP, "אינפֿאָרמאַציע און פֿאַרבונדענע אַסעץ" נעמט אַרײַן נישט בלויז אינערלעכע סיסטעמען, נאָר יעדן קונה טענאַנט וואָס איר פאַרוואַלטעט און יעדן געטיילטן געצייַג וואָס קען זיי אָנרירן. צופּאַסן A.8.3 מיט אַ נול-טראַסט מיינדסעט מיינט אַז איר הערט אויף צו אָננעמען אַז יעדער אינזשעניר, מיטל אָדער נעץ סעגמענט איז אימפליציט זיכער.

ISO 27001:2022 קאָנטראָל A.8.3, "אינפֿאָרמאַציע צוטריט באַגרענעצונג", איז גרינג צו סאַמערייזן אָבער פאָדערנדיק צו ימפּלעמענטירן: באַשליסן ווער זאָל קענען דערגרייכן וועלכע אינפֿאָרמאַציע און אַסעץ, פון וואו און ווען, און דערנאָך דורכפירן דעם באַשלוס טעכניש און קענען ווייַזן אַז עס אַרבעט. פֿאַר אַן MSP, "אינפֿאָרמאַציע און פֿאַרבונדענע אַסעץ" איז ברייטער ווי פילע דערוואַרטן; עס דעקט עקספּליציט קונה טענאַנץ און די שערד פּלאַטפאָרמעס וואָס פאַרבינדן זיי, וואָס מוזן זיין גאַווערנד דורך קלאָר, דורכגעפֿירט צוטריט כּללים אלא ווי ינפאָרמאַל צוטרוי.

אויף אַ הויכן לעוועל, זיצט A.8.3 אויף שפּיץ פון אייער ברייטערן צוטריט קאָנטראָל צוגאַנג. אַנדערע ISO 27001 קאָנטראָלן זאָגן אייך צו דעפינירן צוטריט פּאָליטיק, פאַרוואַלטן אידענטיטעטן דורך זייער לעבן-ציקל און קלאַסיפיצירן אינפֿאָרמאַציע, און פּשוט-שפּראַכיקע דערקלערונגען פון ISO/IEC 27001:2022 פּרעזענטירן אָפט A.8.3 צוזאַמען מיט די אַנעקס A צוטריט-קאָנטראָל קלאָזולעס צו ווייַזן ווי זיי אַרבעטן צוזאַמען (צוטריט-קאָנטראָל סאַמעריז). A.8.3 איז וווּ די פּאָליטיק און קלאַסיפֿיקאַציעס ווערן קאָנקרעטע כּללים אין קאָנסאָלס, נעטוואָרקס און אַפּליקאַציעס. עס איז ווייניקער וועגן שרייבן פּאָליטיק און מער וועגן ווי אייערע סיסטעמען זיך אויפפירן ווען עמעצער לאָגט זיך איין.

איר טרעפט A.8.3 אין אַן MSP נאָר ווען איר באַהאַנדלט RMM דאַטן, באַקאַפּס, סודות, טענאַנט קאָנפיגוראַציעס און קונה פּערזענלעכע דאַטן ווי אינפֿאָרמאַציע אַסעץ, נישט נאָר טעקע שעירס. דאָס פארלאנגט אַז איר זאָלט זיין קלאָר וועגן ווער קען זען און טוישן די אַסעץ הייַנט, און ווי די רעכט זענען באַגרענעצט, לאָגד און ריוויוד איבער צייט.

פארברייטערן "אינפארמאציע" ווייטער פון אינערליכע טעקע-טיילן

A.8.3 ווערט באַדײַטנדיק אין MSP סביבות ווען איר באַהאַנדלט קאָנפיגוראַציע דאַטן, קראַדענטשאַלז, מאָניטאָרינג אַוטפּוץ און באַקאַפּ בילדער ווי אינפֿאָרמאַציע אַסעץ צוזאַמען מיט דאָקומענטן. אַמאָל די אַסעץ זענען אין פאַרנעם, קענט איר דיזיינען אַקסעס כּללים וואָס האַלטן אַטאַקירער פון ניצן זיי פֿאַר שטילע קראָס-טענאַנט באַוועגונג אָדער אַנאָטערייזד אַקסעס צו קונה פּערזענלעכע דאַטן.

אסאך אָרגאַניזאַציעס טראַכטן אינסטינקטיוו פון אינפֿאָרמאַציע-אַסעטן ווי דאָקומענטן אויף אַ טעקע סערווער אָדער רעקאָרדס אין אַ געשעפט אַפּלאַקיישאַן. אין אַן MSP קאָנטעקסט, איז יענע דעפֿיניציע פיל צו שמאָל. איר האַנדלט אויך מיט:

  • קונה קאָנפיגוראַציע דאַטן אין RMM און פאַרוואַלטונג פּלאַטפאָרמעס.
  • אויטענטיפיקאציע סודות און טאָקענס אין אידענטיטעט און צוטריט סיסטעמען.
  • באַקאַפּ בילדער און רעפּליקעס אַריבער קייפל טענאַנץ.
  • מאָניטאָרינג דאַטן, לאָגס און דיאַגנאָסטיק טראַסעס פון פילע סביבות.

יעדער פון די איז אן אינפארמאציע-אויסגייער וואס אנפאלער קענען נוצן פאר זייטיקע באוועגונג אויב צוטריט איז נישט שטרענג קאנטראלירט. יעדער קען אויך אנטהאלטן, אדער צושטעלן א וועג אריין אין, פערזענלעכע דאטן וואס פאלט אונטער פריוואטקייט געזעצן. ווען איר טייטשט אויס A.8.3, זאלט ​​איר פרעגן "פאר יעדן פון די טיפן פון אויסגייער, ווער קען זיי זען אדער ענדערן היינט, ווי איז יענער צוטריט גערעכטפארטיקט, און ווי גייט עס צוריק צו אונזער צוטריט קאנטראל און פריוואטקייט פאליסי?" יענע פשוטע מאפירונג געניטונג ווייזט אפט אויף אומגעפלאנטע קראָס-טענענט אויסשטעלונג.

טעמע-ספּעציפֿישע צוטריט פּאָליטיקעס, נישט איין ריזיקע רעגולאַציע בוך

A.8.3 איז גרינגער צו צולייגן ווען מען דריקט עס אויס דורך א קליינעם סכום פון פאקוסירטע, טעמע-ספעציפישע צוטריט פאליסיס אנשטאט איין אלגעמיינעם רול-בוך. קלארע פאליסיס וועגן קראָס-טענאַנט צוטריט, טענאַנט אפגעזונדערטקייט און פריווילעגירטע אינזשעניריע געבן אינזשענירן, אוידיטארן און פּריוואַטקייט אָפיצירן א געמיינזאמע רעפערענץ פאר ווי רעכטן זאָלן ארבעטן אין פּראַקסיס.

ISO 27001 פארבעט "טעמע-ספעציפישע" פאליסיס: פאקוסירטע דאקומענטן וואס דעקן באשטימטע געביטן אין מער דעטאל ווי איין איינציקע, אלגעמיינע צוטריט פאליסי קען ווען. אימפלעמענטאציע גיידליינז פאר אנעקס A.8.3 רעקאמענדירן אפט צו צעטיילן צוטריט קאנטראל אין די אונטערליגענדע טעמעס, אנשטאט זיך צו פארלאזן אויף איין מאנאליטישן צוטריט דאקומענט, ווייל אוידיטארן און אינזשענירן געפינען פאקוסירטע פאליסיס גרינגער צו אנווענדן אין פראקטיק (אימפלעמענטאציע דיסקוסיעס). כדי צו מאכן A.8.3 עפעקטיוו פאר MSP זייטיקע-באוועגונג ריזיקע, דארפט איר געווענליך כאטש:

  • א קראָס-טענאַנט אַקסעס פּאָליטיק וואָס רעגולירט יעדע אידענטיטעט, נעץ אָדער געצייַג וואָס קען אַרבעטן אין מער ווי איין קונה סביבה און קלעראַפיצירט ווי קונה דאַטן און פּריוואַטקייט פאַרפליכטונגען זענען פּראָטעקטעד.
  • א פּריווילעגירטע אינזשעניריע צוטריט פּאָליטיק וואָס דעפינירט ווען און ווי טעכניקער קענען באַקומען פֿאַרבעסערטע רעכט, אַרייַנגערעכנט לאָגינג און ריטענשאַן עקספּעקטיישאַנז.
  • א טענענט אפגעזונדערטקייט פאליסי וואס דעפינירט די גרענעצן צווישן קאסטומערס אין נעץ, אידענטיטעט און געצייג טערמינען, אריינגערעכנט ווי רעגולאטארן וואלטן געזען סעגרעגאציע.

די פאליסיס פירן דאן די טעכנישע קאנפיגוראציעס וואס איר אימפלעמענטירט. אויב זיי עקזיסטירן נאר אויף פאפיר, אדער פעלן אינגאנצן, ווערט עס זייער שווער צו טענה'ן אז A.8.3 איז באמת מקוים. ניצנדיג אן ISMS פלאטפארמע ווי ISMS.online, קענט איר פארבינדן די פאליסיס גלייך צו ריזיקעס, קאנטראלן, לעגאלע פארפליכטונגען און באווייזן, וואס העלפט נישט-טעכנישע בעלי-בתים זען אז זיי זענען לעבעדיגע דאקומענטן אנשטאט פאליצוועריגע זאכן.

ריזיקאָ-באַזירטע באַגרענעצונג, איבערגעקוקט מיט דער צייט

ריזיקאָ-באַזירטע באַגרענעצונג אונטער A.8.3 מיינט צו פאָקוסירן אייערע שטאַרקסטע קאָנטראָלן אויף די מכשירים און אידענטיטעטן וואָס קענען אויסשטעלן פילע טענענטן אָדער גרויסע באַנדן פון קונה דאַטן אין איין מאָל. יענע באַשלוסן זענען נישט איין מאָל; איר דאַרפט רעגולערע, סטרוקטורירטע באריכטן צו האַלטן צוטריט אין לויט מיט די קראַנטע MSP ריזיקאָ און רעגולאַטאָרישע ערוואַרטונגען.

בערך צוויי-דריטל פון אָרגאַניזאַציעס אין דער 2025 ISMS.online שטאַט פון אינפֿאָרמאַציע זיכערהייט אַנקעטע האָבן געזאָגט אַז די שנעלקייט און באַנד פון רעגולאַטאָרישע ענדערונגען מאַכן העסקעם שווערער צו האַלטן.

A.8.3 באַדייט אויך אַז צוטריט באַגרענעצונגען זענען נישט סטאַטיש. זיי זאָלן שפּיגלען די איצטיקע ריזיקע און ווערן רעגולער איבערגעקוקט. פֿאַר אַן MSP, מיינט דאָס:

  • ניצן ריזיקאָ אַסעסמאַנץ צו באַשליסן וועלכע מכשירים און אידענטיטעטן רעפּרעזענטירן די העכסטע לאַטעראַלע באַוועגונג און דאַטן-ויסשטעל פּאָטענציעל.
  • פארשטארקן די באגרענעצונגען פאר יענע געביטן ערשט, אנשטאט זיך צו קאנצענטרירן אויף סיסטעמען מיט נידריג-אימפאקט.
  • איבערקוקן קראָס-טענאַנט פּערמישאַנז, אויסנאַם אַפּרווואַלז און סעגמענטאַציע דיזיינז אין אַן איינגעשטימטן קאַדענץ, ניט נאָר איידער אַודאַץ.

אין אַ נול-טראַסט מאָדעל, איז די פראַגע ניט מער "צי טראַסטן מיר דעם אינזשעניר אָדער געצייַג?" נאָר "געגעבן אונדזער איצטיקן ריזיקע בילד און דאַטן פֿאַרפליכטונגען, וואָס איז דער מינימום צוטריט וואָס דער אינזשעניר אָדער געצייַג דאַרף, און פֿאַר ווי לאַנג?" צו זען ווי דאָס קוקט אויס אין עכטע MSP סביבות, העלפֿט עס צו שפּורן אַ פּאָר טיפּישע אַטאַק וועגן דורך דיין סטעק און פרעגן וווּ די עקזיסטירנדיקע קאָנטראָלס טאַקע האַלטן זיי אָפּ.




ISMS.online גיט אייך א 81% פארשטארקונג פון דעם מאמענט וואס איר לאגט זיך איין

ISO 27001 געמאַכט גרינג

מיר האָבן געטאן די שווער אַרבעט פֿאַר איר, געבן איר אַ 81% העאַדסטאַרט פון דעם מאָמענט איר קלאָץ אויף. כל איר האָבן צו טאָן איז צו פּלאָמבירן די בלאַנקס.




פֿון אַבסטראַקטער קאָנטראָל ביז קאָנקרעטער MSP ריזיקע: לאַטעראַלער באַוועגונג צווישן טענענטן

איר פארוואנדלט A.8.3 פון אן אבסטראקטן פארלאנג אין קאנקרעטער MSP ריזיקע מענעדזשמענט ווען איר טרעפט ווי אזוי אן אטאקירער קען זיך באוועגן צווישן טענענטס ניצנדיג אייערע פאקטישע געצייג און אידענטיטעטן, און דערקענט אז איין קאמפראמיטירטער אקאונט אין אן RMM, בעקאפ אדער אידענטיטעט פלאטפארמע קען אויסשטעלן אסאך קאסטומערס אויף איין מאל. אזוי שנעל ווי איר זעט די וועגן, ווערט צוטריט באגרענעצונג א פאקוסירטע געניטונג אין פארקלענערן און פארהארטן ספעציפישע רוטעס אנשטאט צו פרובירן צו פארשפארן אלעס גלייך.

לאַטעראַלע באַוועגונג באַשרײַבט דעם וועג ווי אַטאַקירער באַוועגן זיך פֿון איין פֿוסשטעל צו אַנדערע סיסטעמען און אידענטיטעטן נאָך אַן ערשטן קאָמפּראָמיס. אין אַן MSP, די מערסט זאָרגנדיקע פֿאָרעם פֿון לאַטעראַלע באַוועגונג איז קראָס-טענאַנט: ניצן צוטריט צו איין קונה, אָדער צום MSP קאָר, צו דערגרייכן די סביבות פֿון אַנדערע קאַסטאַמערז. A.8.3 ווערט באַרירבאר ווען איר שפּורט עכטע אַטאַקע-וועגן דורך אײַער סטעק און פֿרעגט וועלכע פֿון זיי אײַערע איצטיקע קאָנטראָלן בלאָקירן טאַקע.

די 2025 ISMS.online שטאַט פון אינפֿאָרמאַציע זיכערהייט אַנקעטע האט געפונען אַז רובֿ אָרגאַניזאַציעס זענען שוין געווען אַפעקטירט דורך לפּחות איין דריט-פּאַרטיי אָדער פאַרקויפער-פֿאַרבונדענע זיכערהייט אינצידענט אין די פריערדיקע יאָר.

באַטראַכט אַ סצענאַר וואו אַ טעכניקער חשבון ווערט געפֿישט. אויב יענע אידענטיטעט האט ברייטע, שטייענדיקע רעכטן איבער פילע טענענטן, קען אַן אַטאַקירער זיך דרייען דורך אייערע נאָרמאַלע מכשירים אָן סאָפיסטיקירטע עקספּלויטס. אפילו ווען מולטי-פאַקטאָר אויטענטיפיקאַציע איז אין פּלאַץ, סעסיע גנייווע, טאָקען ווידער-ניצן אָדער מיסקאָנפֿיגורירטע "געדענקט דעם מיטל" סעטטינגס קען נאָך צושטעלן אַ וועג. איבערבליקן פון מולטי-פאַקטאָר אויטענטיפיקאַציע דערקלערן אַז כאָטש MFA הייבט די סטאַנדאַרדן פֿאַר אַטאַקירער, קענען שוואַכקייטן ווי סעסיע כיידזשעקינג, טאָקען גנייווע אָדער שלעכטע קאָנפֿיגוראַציע נאָך אונטערמינירן זיין שוץ אויב אונטערלייגנדיקע אַקסעס סקאָפּס בלייבן צו ברייט (MFA הינטערגרונט אינפֿאָרמאַציע). די שליסל קשיא איז נישט נאָר "קען דער חשבון זיך אַרײַנלאָגירן?" נאָר "אַמאָל אַרײַנלאָגירט, ווי ווײַט קען ער גיין, וועלכע קונה דאַטן איז אין ריזיקע און וועלכע רעגולאַטאָרן וואָלטן זיין באַזאָרגט?"

איר רעדוצירט זייטיקע באַוועגונג נאָר ווען איר זעט אייער MSP סביבה ווי אַן אַטאַקירער פּאַט גראַף, נישט ווי אַ רשימה פון מכשירים. דאָס מיינט מאַפּינג ווי אידענטיטעטן, ראָלעס, נעטוואָרקס און פּלאַטפאָרמעס פאַרבינדן זיך אין פּראַקסיס, און דאַן באַוואוסטזיניק פארקלענערן די מערסט געפערלעכע פּאַטס.

זען דיין סביבה ווי אַן אַטאַקירער טוט

זען אייער סביבה ווי אַן אַטאַקירער מיינט מאָדעלירן רוטעס פון איין קאָמפּראָמיטירט פּונקט צו אַנדערע, נישט נאָר ציילן וויפיל מכשירים איר לויפט. ווען איר צייכנט די פאַקטישע וועגן צווישן אידענטיטעטן, נעטוואָרקס און טענאַנץ, שפּרינגען הויך-לעווערידזש נאָודז ארויס און ווייַזן איר פּונקט וווּ A.8.3-געטריבענע ריסטריקשאַנז וועלן זיין מערסט וויכטיק.

טעכנישע פירער און זיכערהייט אייגנטימער קענען באַקומען קלארקייט דורך מאָדעלירן טיפּישע אַטאַק פּאַטס אין זייער סביבה. געוויינטלעכע רוטעס אין MSP סעטטינגס אַרייַננעמען:

  • קאָמפּראָמיטירן אַן ענדפּוינט אַגענט אָדער RMM פֿאַרבינדונג אין איין טענאַנט, און דערנאָך ניצן איינגעבויטע מכשירים צו שטופּן קאָמאַנדעס אין אַנדערע.
  • מיסברויכן סערוויס אקאונטס אדער API שליסלען וואס קענען אדמיניסטרירן קייפל קאסטומער טענענטס אין א וואלקן פלאטפארמע.
  • ניצן אַן איבער-פּריווילעגירטן באַקאַפּ אָדער מאָניטאָרינג אַקאַונט ווי אַ טרעפּל אין פּראָדוקציע וואָרקלאָודז.
  • זיך איבערקערן פון אן אויף-לאקאַלער דירעקטאָרי אינטעגראַציע אין וואָלקן רעסורסן מיט א ברייטערן פאַרנעם.

צייכענען די ווי פּשוטע גראַפיקס - אידענטיטעטן, גרופּעס, נעטוואָרקס, מכשירים און זייערע פּערמישאַנז - אָפט אַנטפּלעקט אַז עטלעכע אַקאַונץ אָדער סיסטעמען זיצן אין צענטער פון פילע וועגן. דאָס זענען די ערטער וווּ A.8.3-געטריבענע באַגרענעצונגען האָבן די גרעסטע השפּעה. ווען איר קענט ווייַזן דעם דיאַגראַם צו אַ געשעפט סטייקהאָולדער און דערקלערן "דער נאָדע באַרירט צוואַנציק קאַסטאַמערז און זייער דאַטן", ווערט עס גרינגער צו באַקומען שטיצע פֿאַר עס צו ענדערן.

איבערטראכטן "MFA לייזט עס אויף" און איינפירן בלאַסט ראַדיוס

מולטי-פאקטאר אויטענטיפיקאציע איז וויכטיג, אבער עס לייזט נישט אינגאנצן דעם ריזיקע פון ​​זייטיקע באוועגונג אליין. אויב א סעסיע ווערט געכאפט נאך MFA, אדער אויב א געצייג אליין ווערט קאמפראמיטירט, ירשעט דער אטאקירער יעדן פארנעם וואס יענע אידענטיטעט אדער סערוויס האט, אריינגערעכנט יעדע קראס-טענאנט דערגרייכונג.

די געדאַנק פון "טענאַנט בלאַסט ראַדיוס" העלפֿט דאָ: פֿאַר יעדער פּריווילעגירטער אידענטיטעט אָדער געצייַג, קענט איר פרעגן "וויפֿל קאַסטאַמערז און וועלכע קלאַסן אינפֿאָרמאַציע קענען ווערן אַפֿעקטירט אויב דאָס וואָלט איצט מיסברויכט געוואָרן?" ווען די ענטפֿער איז "כּמעט אַלע פֿון זיי", האָט איר אַ קלאָרע A.8.3 פּראָבלעם. באַגרענעצן אינפֿאָרמאַציע צוטריט אין לויט מיט פּאָליטיק מיינט באַוואוסטזיניק פּלאַנירן פֿאַר קליינע, קאָנטראָלירטע בלאַסט ראַדיוסן וווּ מעגלעך. די פּלאַנירונג אַרבעט פֿליסט דאַן אין דיין ראַם פֿאַר מינימיזירן לאַטעראַל באַוועגונג.




די A.8.3 לאַטעראַל באַוועגונג מינימיזאַציע פריימווערק פֿאַר MSPs

אן A.8.3 לאַטעראַל-באַוועגונג מינימיזאַציע פריימווערק גיט אייך א סטרוקטורירטן וועג צו פארקלענערן קראָס-טענאַנט אַטאַק פּאַטס אַנשטאָט זיי צו באַקעמפן שטיקווייז. דורך ראַנגירן ריסקס, דעפינירן טעמע-ספּעציפֿישע פּאָליטיקס, סטאַנדאַרדיזירן טעכנישע פּאַטערנז און באַשטימען קלאָרע אָונערז, מאַכט איר צוטריט באַגרענעצונג אין אַן אָנגייענדיק פּראָגראַם וואָס שטיצט אַדאַץ, קונה פארזיכערונג און רעגולאַטאָרישע ערוואַרטונגען, אַנשטאָט אַן איינמאָליקער פארהאַרטונג שפּרינט.

כדי צו גיין פון טעאריע צו פראקטיק, העלפט עס צו באהאנדלען A.8.3 ווי דער אנקער פאר א פשוטן פריימווערק אנשטאט ווי אן איינציקן טשעק קעסטל. די ציל איז צו מינימיזירן געלעגנהייטן פאר זייטיקע באוועגונג, ספעציעל צווישן טענענטס, דורך פארבינדן ריזיקע, פאליסיס, טעכנישע מוסטערן און אייגנטומערשאפט. ווען יענער פריימווערק ווערט אימפלעמענטירט אין א לעבעדיגע אינפארמאציע זיכערהייט מענעדזשמענט סיסטעם, קענט איר נאכפאלגן פארשריט און באווייזן עס אן איבערמאכן אלעס ביים אויספארשן.

איין נוצלעכער וועג צו טראַכטן וועגן דעם פריימווערק איז אין פיר שיכטן: פֿאַרשטיין און ראַנגירן די ריזיקעס, דעפינירן טעמע-ספּעציפֿישע צוטריט פּאָליטיקס, אויסקלײַבן טעכנישע מוסטערן וואָס דורכפֿירן די פּאָליטיקס און באַשטימען קלאָרע אייגנטימער פֿאַר יעדער. די שיכטן ווערן די אָרגאַניזירנדיקע מאַפּע פֿאַר די באַשלוסן וואָס איר מאַכט וועגן צוטריט יעדן טאָג.

שיכט 1: ריזיקע און פארנעם

שיכט 1 פאָקוסירט אויף אידענטיפיצירן די מכשירים, אידענטיטעטן און זאָנעס וואָס זענען וויכטיק פֿאַר קראָס-טענאַנט באַוועגונג, אַזוי איר קענט פאָקוסירן A.8.3 מי דאָרט וואו עס רעדוצירט טאַקע ריזיקע, און פאַרוואַנדלען די קאָנטראָל פון אַ ווייכן פּרינציפּ אין אַ קורצע ליסטע פון ​​הויך-אימפּאַקט ריזיקע געביטן. אַמאָל איר ליסט און ראַנגירט די האָטספּאָטס, קענט איר קלאָר דערקלערן וועלכע רוטעס זענען היינט מערסט געפערלעך און פארוואס איר הייבט דאָרט אָן.

איר מאַכט A.8.3 פּראַקטיש ווען איר מאַכט עס אין אַ קורצע ליסטע פון ​​הויך-אימפּאַקט ריזיקע געביטן אַנשטאָט אַ וואַגע פּרינציפּ. אָנהייבן מיט דעפינירן דעם פאַרנעם פון A.8.3 פֿון אַן MSP פּערספּעקטיוו:

  • ליסט די מכשירים, אידענטיטעטן און נעץ זאָנעס וואָס קענען אָנרירן מער ווי איין קונה.
  • אָפּשאַצן וועלכע פון ​​די רעפּרעזענטירן די העכסטע ווירקונג אויב מיסברויכט, אַרייַנגערעכנט דאַטן-שוץ אימפּליקאַציעס.
  • דאָקומענטירט ספּעציפֿישע לאַטעראַל-באַוועגונג סצענאַרן וואָס איר ווילט פאַרהיטן אָדער איינהאַלטן.

דאָס גיט אײַך אַ קאָנקרעטן סכום פֿון "A.8.3 האָטספּאָטס" אַנשטאָט אַן אַלגעמיינעם געפֿיל אַז "אַלץ דאַרף צוטריט קאָנטראָל", וואָס העלפֿט פּריאָריטיזירן מי און דערקלערן באַשלוסן צו מענעדזשמענט און צו קונה זיכערהייט אָדער פּריוואַטקייט טימז.

שיכט 2: טעמע-ספעציפישע פאליסיס

שיכט 2 פארוואנדלט די הייסע פלעקן אין קלארע רעגולאציעס פאר ווי אזוי מענטשן און געצייג זאלן זיך אויפפירן. קורצע פאליסיס פאר קראָס-טענאַנט צוטריט, טענאַנט אפגעזונדערטקייט און פריווילעגירטע אינזשעניריע געבן אינזשענירן, אינטערנע אוידיטארן און DPOs דעם זעלבן רעפערענץ פונקט ווען זיי דיסקוטירן רעכטן און אויסנעמען.

דערנאך, שטעלט אויף אדער פארבעסערט די שליסל פאליסיס וואס וועלן פירן אייערע דיזיינס. טיפישע טעמעס שליסן איין:

  • צוטריט צווישן טענענטן: ווער קען ווען האבן רעכטן אין מער ווי איין טענענט, אונטער וועלכע באדינגונגען און מיט וועלכע הסכמה פון זיכערהייט און, וואו נויטיג, פריוואטקייט אדער לעגאלע אנווייזונגען.
  • טענענט אפגעזונדערטקייט: וועלכע סארטן טראפיק, דאטן און אידענטיטעטן קענען אריבערגיין גרענעצן, און וועלכע קענען דאס קיינמאל נישט טון.
  • פריוויליגירטע אינזשעניריע: ווי טעכניקער באַקומען, נוצן און פאַרלירן עלעוואַטעד אַקסעס, אַרייַנגערעכנט צייט לימאַץ און לאָגינג עקספּעקטיישאַנז.

אין אַן ISMS פּלאַטפאָרמע ווי ISMS.online, קענען די פּאָליטיקס ווערן גלייך פֿאַרבונדן מיט ריזיקעס, קאָנטראָלן, לעגאַלע פֿאַרפֿליכטונגען און באַווײַזן, אַזוי אַז זיי ווערן נישט פֿאַרגעסן נאָכדעם ווי זיי ווערן געשריבן. די פֿאַרבינדונג מאַכט עס אויך גרינגער צו ווײַזן אָדיטאָרס און קאַסטאַמערז אַז אײַערע טעכנישע דיזיינס האָבן אַ קלאָרע פּאָליטיק באַזע.

שיכט 3: טעכנישע מוסטערן

שיכט 3 דעפינירט איבערחזרנדיקע טעכנישע מוסטערן וואָס ימפּלעמענטירן אייערע פּאָליטיקס אַזוי אַז אינזשענירן דאַרפן נישט יעדעס מאָל אויסטראַכטן זייערע אייגענע צוגאַנגען. ווען די מוסטערן ווערן דאָקומענטירט, טעסטעד און ווידערגענוצט, ווערן A.8.3 באַגרענעצונגען קאָנסיסטענט אַריבער קונה סביבות אַנשטאָט פון אָפענגען אויף יחיד פּרעפֿערענצן.

אויף דעם לעוועל דעפינירט איר די יסודות, נישט יעדן אימפלעמענטאציע דעטאל, למשל:

  • טענענט-פארזיכערטע ראלעס אין קלאָוד און RMM פּלאַטפאָרמעס, אַנשטאָט גלאָבאַלן אַדמיניסטראַטאָר אַקסעס.
  • סעגמענטירטע פאַרוואַלטונג נעטוואָרקס און קאָנטראָלירטע דזשאַמפּ האָסץ, אַנשטאָט פלאַך קאַנעקטיוויטי.
  • נאָר-אין-צייט העכערונג מעקאַניזמען פֿאַר פּריווילעגירטע אויפֿגאַבעס, אַנשטאָט שטייענדיקע הויך-פּריווילעגיע אַקאַונטס.
  • פּער-טענאַנט ענקריפּשאַן שליסל סקאָפּעס און לאָג וויוז, אַנשטאָט שערד שליסלען און אַנדיפערענצירטע לאָגס.

די מוסטערן געבן אייערע אינזשענירן א קאנסיסטענטע געצייג-קאסטן פון וואס צו נוצן ווען זיי פלאנירן אדער פארבעסערן סערוויסעס. ווען יעדער מוסטער איז דאקומענטירט, באזיצט און פארבונדן צו ספעציפישע A.8.3 פארפליכטונגען און טעמע-ספעציפישע פאליסיס, זענען ענדערונגען אין איין געביט ווייניגער מסתבר צו אונטערמינעווען קאנטראלן אנדערשוואו.

שיכט 4: אייגנטומערשאפט און פֿאַרבעסערונג

שיכט 4 באַשטימט באַציִונגען פֿון באַאַמטע און פֿידבעק־לופּס, כּדי אײַער פֿרэйמווערק זאָל בלײַבן לעבעדיק און אויסגעשטעלט צו ענדערונגען. אָן קלאָרע פֿאַראַנטוואָרטלעכקייט ווערט A.8.3 שנעל אַן אײַנמאָליקע רייניקונג אַנשטאָט אַן אָנהאַלטנדיקע פֿאַרטיידיקונג קעגן זײַטיקער באַוועגונג.

איר האַלט אָן A.8.3 איבער צייט נאָר ווען עס האט באַשטימטע אייגנטימער און פֿידבעק שלייפן. באַשטימט קלאָרע אייגנטימער פֿאַר יעדן עלעמענט: ווער איז דער אייגנטימער פֿון דער קראָס-טענאַנט צוטריט פּאָליטיק, ווער דיזיינט סעגמענטאַציע, ווער מאָניטאָרירט פֿאַר ווייאַליישאַנז, ווער באַשטעטיקט אויסנעמען, ווער זאָרגט אַז באַווייזן ווערן געזאַמלט און ווער קאָנטראָלירט פּריוואַטקייט אימפּליקאַציעס. בויט פֿידבעק שלייפן אַזוי אַז אינצידענטן, כּמעט-פֿאַרפֿעלנדיקע, סכּנה-אינטעליגענץ און טעסט רעזולטאַטן פֿידלען צוריק אין דערהייַנטיקטע פּאָליטיקס און מוסטערן.

ווען איר פירט דעם פריימווערק אין א סטרוקטורירטן ISMS ווי ISMS.online, קענט איר זען מיט א בליק וועלכע טיילן פון A.8.3 זענען שטארק, וועלכע זענען אין פארשריט און וואו זייטליכע באוועגונג בלייבט נאך. דאס מאכט עס גרינגער צו באשרייבן די פירערשאפט און צו פריאריטיזירן אינוועסטמענטן, ווייל איר קענט ווייזן אויף ספעציפישע לעכער אנשטאט צו רעדן אין אלגעמיינע זאכן.




קליימינג

איינבעטן, פארברייטערן און סקאַלירן אייער קאמפלייענס, אָן קיין כאַאָס. IO גיט אייך די ווידערשטאנד און בטחון צו וואַקסן זיכער.




דיזיינינג טעכנישע גאַרדריילס: RBAC, סעגמענטאַציע, JIT און טענאַנט איזאָלאַציע

טעכנישע שוץ-ריילס פאר A.8.3 זענען די קאנקרעטע ראלע, נעץ און ארבעט-פלוס דיזיינס וואס מאכן צו-ברייטן צוטריט אוממעגלעך אין נארמאלן באנוץ. פאר MSP'ס, דאס מיינט געווענליך טענענט-באוואוסטזיניגע RBAC, סעגמענטירטע מענעדזשמענט נעטוואָרקס, דזשאַסט-אין-טיים עלעוואַציע און באוואוסטזיניקע טענענט איזאָלאַציע אין שערד פּלאַטפאָרמעס, אַלע אויסגעשטעלט צו קלאָרע פּאָליטיקס, געשטיצט דורך לאָגינג און דיזיינד אַרום פאַקטישע אינזשעניריע ארבעט-פלוסן.

טעכנישע שוץ-רעילס זענען וואו A.8.3 ווערט קענטיק פאר אינזשענירן טעגלעך. פאר MSP'ס, די מערסט שטארקע הייבער זענען ראָלע-באזירט אַקסעס קאָנטראָל (RBAC), נעץ סעגמענטאַציע, דזשאַסט-אין-טיים (JIT) פּריווילעגירט אַקסעס און ראָבוסט טענאַנט אפגעזונדערטקייט אין שערד פּלאַטפאָרמעס. צוזאַמען, טוישן זיי די פעליקייַט פון "יעדער קען זען אַלץ אַלע מאָל" צו "מענטשן און מכשירים זען פּונקט וואָס זיי דאַרפֿן, ווען זיי דאַרפֿן עס, אין איין טענאַנט אין אַ צייט".

ווען איר דיזיינט די קאנטראלן, העלפט עס צו אָנהייבן פֿון אַדמיניסטראַטיווע וואָרקפֿלאָוז אַנשטאָט פֿון טעכנאָלאָגיע פֿעיִטשערז. פֿרעגט, פֿאַר יעדן טיפּ אַרבעט, וועלכע פּערמישאַנז זענען טאַקע נויטיק, פֿאַר ווי לאַנג און פֿון וואַנען, און דערנאָך פֿאָרעמט אייערע גאַרדריילס אַקאָרדינגלי. יענער צוגאַנג האַלט שפּעטערדיקע דיסקוסיעס מיט קאַסטאַמערז, אָדיטאָרס און אייערע אייגענע טימז באַזירט אויף פאַקטישע אויפֿגאַבן אַנשטאָט אויף אַבסטראַקטע סעטטינגס.

איר פאַרהיט קראָס-טענאַנט מיסברויך מיט RBAC נאָר ווען ראָלעס זענען טענאַנט-באַוואוסטזיניק אַנשטאָט גלאָבאַל. דאָס מיינט צו דיזיינען ראָלעס מיט קלאָרע פאַנגקשאַנאַלע און פאַרנעם גרענעצן, און דאַן זיך קעגנשטעלן דעם דראַנג צו געבן "צייטווייליקע" גלאָבאַלע אַקסעס וואָס ווערט קיינמאָל נישט גאַנץ אַוועקגענומען.

ראָלע-באַזירט אַקסעס קאָנטראָל וואָס רעספּעקטירט טענאַנץ

RBAC שטיצט A.8.3 ווען ראָלעס זענען ביידע פֿונקציע-ספּעציפֿיש און טענענט-באַוואוסטזיניק אַנשטאָט ברייטע "גלאָבאַלע אַדמין" באַקאַץ. דורך דעפינירן ראָלעס אַרום וואָס אַרבעט ווערט געטאָן, אויף וועלכע קאַסטאַמערז און אויף וואָס אויטאָריטעט מדרגה, באַגרענעצט איר אויטאָמאַטיש דעם בלאַסט ראַדיוס אויב אַ חשבון ווערט קאָמפּראָמיטירט און מאַכט עס גרינגער צו ווייַזן קאָנטראָל צו קאַסטאַמערז און אָדיטאָרס.

RBAC פֿאַרבינדט פּערמישאַנז צו ראָלעס אַנשטאָט צו יחידים. אין אַן MSP קאָנטעקסט, מיינט עפעקטיוו RBAC אָפֿט:

  • האבן באזונדערע ראָלעס פֿאַר ערשטע-ליניע שטיצע, עלטערע אינזשענירן, וואָלקן ספּעציאַליסטן און באַקאַפּ אָפּעראַטאָרן.
  • צו באַשטימען די ראָלעס צו ספּעציפֿישע טענאַנץ, ראַיאָנען אָדער סערוויס ליניעס אַנשטאָט "אַלע קאַסטאַמערז".
  • אויסמיידן אלגעמיינע "גלאבאלע אדמין" ראלעס אין געטיילטע מכשירים; ניצן שמאלע ראלעס אנשטאט.

א נוצלעכער מוסטער איז צו קאמבינירן דריי דימענסיעס: פונקציע (וואספארא סארט ארבעט), לעוועל (וויפיל אויטאריטעט) און פארנעם (וועלעכע קאסטומערס). למשל, "Tier-2 אינזשעניר – קאסטומער גרופע X" איז זייער אנדערש פון "פלאטפארמע אייגענטימער – נאר אינערליכע מכשירים". ווען איר שפיגלט אפ יענע סטרוקטור איבער אייערע מכשירים און דאקומענטירט עס אין אייער ISMS, ווערט עס פיל גרינגער צו האלטן קאנסיסטענסי און צו ענטפערן קאסטומער פראגעס וועגן ווער קען צוקומען צו זייער סביבה.

נעץ סעגמענטאַציע און פאַרוואַלטונג פלאַך אפגעזונדערטקייט

נעץ סעגמענטאַציע באַשיצט אייך ווען קרעדענשאַלז פאַרלאָזן דורך מאַכן עס שווער פֿאַר אַ קאָמפּראָמיטירט סיסטעם צו דערגרייכן אַלץ. ווען פאַרוואַלטונג נעטוואָרקס און טענאַנט ינווייראַנמאַנץ זענען שטרענג אפגעשיידט, האָבן אַטאַקערז ווייניקער וועגן צו נוצן אפילו אויב זיי כאַפּן אַ פּריווילעגירטע אידענטיטעט.

אפילו א גאנץ פערפעקטע RBAC קען נישט קאמפענסירן פאר פלאכע נעטוואָרקס. אטאקערס נוצן אָפט אויס פּשוטע קאָנעקטיוויטי: אויב אַן אַדמין וואָרקסטיישאַן קען דערגרייכן יעדן קונה נעטוואָרק איבער פאַרוואַלטונג פּראָטאָקאָלן, שאַפט קאָמפּראָמיטירן יענע וואָרקסטיישאַן אַ שאָסיי פֿאַר זייטיקער באַוועגונג.

סעגמענטירן אייערע נעטוואָרקס טיפּיש באַשטייט פון:

  • אפגעזונדערט פאַרוואַלטונג נעטוואָרקס פון קונה פּראָדוקציע נעטוואָרקס.
  • שטעלן שפּרונג האָסץ אָדער באַסטיאָן באַדינונגען אין שטרענג קאָנטראָלירטע זאָנעס.
  • ניצן פיירוואַלז אדער נול-טראַסט נעץ אַקסעס קאָנטראָלס צו ענשור אַז בלויז בארעכטיגטע וועגן עקסיסטירן צווישן אַדמיניסטראַטיווע מכשירים און טענאַנט רעסורסן.

א פשוטע אבער עפעקטיווע פראקטיק איז צו רעגלמעסיג איבערקוקן "פון דעם סובנעט, וועלכע טענענטס און פארטן זענען דערגרייכבאר?" און פארגלייכן די ענטפער מיט אייערע צוטריט קאנטראל פאליסיס. אויב קאנעקטיוויטי און פאליסי שטימען נישט איין, גיט אייך A.8.3 א קאנקרעטע סיבה צו ענדערן איינע אדער די אנדערע.

פונקט-אין-צייט צוטריט און פארשידענע סעסיעס

JIT פריוויליגירטע צוטריט רעדוצירט ריזיקע דורך זיכער מאכן אז הויך-לעוועל רעכטן ווערן געגעבן נאר ווען נויטיג און פאר די קירצסטע פראקטישע צייט. ווען איר קאמבינירט JIT מיט לאגינג, באקומט איר ביידע בעסערע שוץ און בעסערע באווייזן פאר A.8.3.

שטייענדיקע הויך-פּריווילעגיע אַקאַונטס זענען באַזונדערס אַטראַקטיוו פֿאַר אַטאַקערז. JIT פּריווילעגירט אַקסעס ראַדוסאַז דעם אַטראַקשאַן דורך מאַכן עלעוואַטיאָן צייַטווייַליק און טאַסק-געבונדן. דאָס קען אויסזען ווי:

  • אינזשענירן וואָס אַרבעטן מיט נידעריק-פּריווילעגיע אַקאַונטס רובֿ פון דער צייט.
  • בעטן א העכערונג פאר א ספעציפישע אויפגאבע אדער טיקעט, מיט קלארער הסכמה.
  • אויטאָמאַטישע עקספּיירי און אָפּרוף נאָך אַ קורצע פֿענצטער.
  • דעטאַלירטע לאָגינג פון עלעוואַטעד סעסיעס.

אין קאָמבינאַציע מיט RBAC און סעגמענטאַציע, זאָרגט JIT אַז אפילו אויב קרעדענשאַלז ווערן גע'גנב'עט, ווערט די פֿענצטער און פאַרנעם פון מיסברויך שטאַרק רעדוצירט. עס גיט אײַך אויך בעסערע מעשיות צו דערציילן אוידיטאָרן, קאַסטאַמערז און פּריוואַטקייט אָפיצירן: איר קענט ווײַזן אַז פּריווילעגירטער צוטריט איז אויסערגעוויינטלעך און ענג קאָנטראָלירט, נישט רוטינע און שטענדיק.

טענענט אפגעזונדערטקייט אין שערד פּלאַטפאָרמעס

טענענט אפגעזונדערטקייט אין געטיילטע פּלאַטפאָרמעס זיכערט אַז אַ קאָמפּראָמיס אין איין קונה אָדער סוב-טענענט וועט נישט אויטאָמאַטיש אויסשטעלן אַנדערע. ווען איר ניצט באַוואוסטזיניק פּלאַטפאָרמע פֿעיִקייטן צו צעשיידן קאַסטאַמערז, רעדוצירט איר די געלעגנהייט אַז אַ איין מיסקאָנפֿיגוראַציע אָדער אַטאַק קען דורכברעכן קייפל סביבות אין איין מאָל.

וואָלקן סערוויסעס, אימעיל זיכערהייט גייטווייז, אידענטיטעט סיסטעמען און ענלעכע פּלאַטפאָרמעס שטיצן אָפט קייפל טענענטס אין איין אַדמיניסטראַטיוון צובינד. וואָלקן זיכערהייט יסוד גיידס באַשרייבן די מולטי-טענענט אַדמיניסטראַציע מאָדעלן און באַטאָנען די נויט פֿאַר שטאַרקע לאָגישע צעשיידונג ניצנדיק קאָנסטרוקציעס ווי פּראָיעקטן, אַקאַונץ אָדער רעסורס סקאָפּס צו ויסמיידן אַנינטענאַנט קראָס-טענענט אַקסעס (וואָלקן זיכערהייט יסודות). טענענט אפגעזונדערטקייט אין די מכשירים זאָל שפּיגלען דיין קראָס-טענענט אַקסעס פּאָליטיק און A.8.3 פֿאַרפליכטונגען. דאָס מיינט נאָרמאַלי:

  • באַזונדערע טענענטן, אַבאָנעמענטן אָדער עקוויוואַלענטע לאָגישע קאַנטיינערס פּער קונה, וואו מעגלעך.
  • פּער-טענאַנט פאַרוואַלטונג אַקאַונץ אָדער ראָלעס אַנשטאָט איין "סופּער אַדמין" פֿאַר אַלץ.
  • אויסמיידן "אַלע קאַסטאַמערז" גרופּעס אָדער פּאָליטיקס וואָס אָווועררייד די גרענעצן פּער טענאַנט.

עס קען זיין נוצלעך צו פירן א רעגיסטער פון וועלכע מכשירים זענען באמת מולטי-טענאַנט און וועלכע אפגעזונדערטקייט מעכאניזמען זיי פאָרשלאָגן, און דערנאָך סטאַנדאַרדיזירן ווי איר ניצט זיי. ווען דער רעגיסטער ווערט געראטן אין אייער ISMS, ווערט עס אויך א גרייטער אַרטיפאַקט פֿאַר אָדיטס, קונה דיו דילידזשענס און פּריוואַטקייט אימפּאַקט אַסעסמאַנץ.

די פאלגענדע טאבעלע סומאריזירט ווי די גארדריילס אונטערשיידן זיך צווישן אלטע און A.8.3-אויסגעריכטע צוגאנגען:

געגנט לעגאַסי מוסטער A.8.3-אויסגעשטעלט מוסטער
אַדמין אידענטיטעטן געטיילטע גלאבאלע אדמין אקאונטס באַצייכנטע, טענאַנט-פאַרשפּרייטע ראָלעס מיט JIT עלעוואַציע
נעטוואָרקס פלאַך פאַרוואַלטונג נעטוואָרקס צו אַלע קאַסטאַמערז סעגמענטירטע פאַרוואַלטונג פלאַך, פּער-טענאַנט פּאַטווייז
צוטריט געדויער שטייענדיקע הויכע פריווילעגיע רעכטן צייט-געבונדענע העכערונג פארבונדן מיט ספעציפישע אויפגאבעס
גרענעצן פון די טענענט "אַלע קאַסטאַמערז" גרופּעס און געטיילטע קאָנסאָלעס פּער-טענאַנט ראָלעס, פּראָיעקטן אָדער אַבאָנעמענטן
וויזאַביליטי לימיטירטע לאָגינג פון אַדמין אַקציעס דעטאַלירטע, קאָרעלירטע לאָגס פֿאַר פּריווילעגירטע סעסיעס



פּראָצעדוראַלע קאָנטראָלן וואָס מאַכן A.8.3 פאַקטיש אין טעגלעך MSP אַפּעריישאַנז

פּראָצעדוראַלע קאָנטראָלן מאַכן A.8.3 פאַקטיש דורך קאָנטראָלירן ווי מענטשן בעטן, באַשטעטיקן, נוצן און אָפּרופן אַקסעס אין דעם פלוס פון טעגלעכער אַרבעט. ווען אייערע דזשוינער-מוווער-לעווער פלוסן, אויסנאַם האַנדלינג און טריינינג שפּיגלען קראָס-טענאַנט ריזיקירן, רעדוצירט איר שטארק די געלעגנהייט אַז געפערלעכע אַקסעס פּאַטס וועלן ווידער אויפשטיין ווען אייער MSP עוואַלוירט, אפילו ווען מכשירים און טימז טוישן זיך.

אפילו די בעסטע טעכנישע דיזיינס וועלן דורכפאלן אויב טעגלעכע פראצעדורן ציען אין אן אנדער ריכטונג. פראצעדורעלע קאנטראלן זיכערן אז צוטריט באגרענעצונגען ווערן געבעטן, געגעבן, איבערגעקוקט און אוועקגענומען אויף קאנסיסטענטע וועגן, ספעציעל אונטער צייט דרוק. פאר A.8.3, דאס מיינט איינפלאנצן קראָס-טענאַנט צוטריט געדאנקען אין אָנבאָרדינג, אָפבאָרדינג, ענדערונג פאַרוואַלטונג און אויסנאַם האַנדלינג, נישט באַהאַנדלען עס ווי אַ געלעגנטלעכן זיכערהייט פּראָיעקט.

אין פּראַקטיק, די קשיא צו פרעגן איז "ווי גרינג איז עס פֿאַר עמעצן צו בייפּאַסן די באַגרענעצונגען ווען זיי זענען פאַרנומען, און וואָס שפּור וואָלט ווייַזן אַז דאָס איז געשען?" אויב די ערלעכע ענטפֿער איז "זייער גרינג, און עס איז כּמעט קיין שפּור נישטאָ", דאַן דאַרפֿן אייערע פּראָצעדוראַלע קאָנטראָלן פּונקט אַזוי פיל ופֿמערקזאַמקייט ווי אייער טעכנאָלאָגיע.

צוטריט פארלאנגען, אנשליסערס, איבערפירערס און פארלאסערס

דזשוינער, מוווער און לעיווער פּראָצעסן זענען וואו קראָס-טענאַנט פּערמישאַנז בלייבן רובֿ אָפט אָן באַמערקט. באַהאַנדלען די פלאָוז ווי A.8.3 מעכאַניזמען מיינט אַז איר אַפּלייז די זעלבע דיסציפּלין צו MSP ענטייטמאַנץ ווי איר טוט צו אינערלעכע אַפּלאַקיישאַנז, אַרייַנגערעכנט דאַטן-שוץ אַבליגאַציעס און קונה קאַמיטמאַנץ.

נוצלעכע פּראַקטיקעס אַרייַננעמען:

  • סטאַנדאַרדיזירטע בעטן וואָרקפלאָוז פֿאַר יעדער דערלויבעניש וואָס שפּאַנט מער ווי איין טענאַנט, מיט ריזיקאָ-באַזירט האַסקאָמע.
  • ראָלע טעמפּלאַטן וואָס פאַר-דעפינירן וועלכע טענענטן און מכשירים זענען אין פאַרנעם פֿאַר באַשטימטע אַרבעט פונקציעס.
  • דזשוינער פּראָצעסן וואָס שאַפֿן אַקאַונץ מיט מינימאַל פעליקייַט אַקסעס און דערנאָך לייגן צו ספּעציפֿישע טענאַנט סקאָפּס ווי דארף.
  • פּראָצעסן פֿאַר איבערציען און פֿאַרלאָזן מענטשן וואָס שנעל אַראָפּנעמען צוטריט צווישן אַנדערע טענענטן ווען ראָלעס טוישן זיך אָדער מענטשן פֿאַרלאָזן.

איר קענט דאָס מאַכן קאָנקרעט דורך פאָרעמען דעם פּראָצעס אין אַ פּאָר פּשוטע טריט.

שריט 1 – אידענטיפיצירן MSP-ספעציפישע בארעכטיגונגען

קאַטאַלאָגירן די ראָלעס, גרופּעס און מכשירים וואָס געבן קראָס-טענאַנט אָדער הויך-ריזיקירן אַקסעס, אַזוי אַז HR און מאַנאַדזשערז וויסן וועלכע ריקוועסץ דאַרפֿן עקסטרע קאָנטראָל.

שריט 2 – בויען פארשידענע ראָלע טעמפּלאַטן

שאַפֿט טעמפּלאַטן וואָס באַנדלען בלויז די רעכט וואָס יעדע ראָלע דאַרף, מאַפּט צו ספּעציפֿישע קאַסטאַמערז אָדער מקומות, און רעפֿערירט זיי אין אייערע בקשה פֿאָרמען.

שריט 3 – אויטאמאטיזירן פראוויזשאנינג און אפשאפן

אינטעגרירן HR און אידענטיטעט סיסטעמען אַזוי אַז ראָלע ענדערונגען אויטאָמאַטיש טריגערן פּראָוויזשאַנינג און דע-פּראָוויזשאַנינג פון קראָס-טענאַנט בארעכטיגונגען, און רעדוצירן מאַנועלע גאַפּס.

שריט 4 – רעקאָרדירן הסכמה און באריכטן

זיכערט אז יעדע הויך-ריזיקירטע בארעכטיגונג האט א רעקארדירטע ביזנעס סיבה, באשטעטיגונגס-געבער און איבערבליק-דאטום, אזוי אז איר קענט ווייזן קאנטראל צו אוידיטארן, קאסטומערס און פריוואטקייט-רעגולאטארן.

פֿאַרבינדן די פּראָצעסן צו אייער HR ​​סיסטעם און אידענטיטעט פּלאַטפאָרמע רעדוצירט דעם ריזיקאָ פֿון פֿאַרגעסענע אַקאַונטס און פֿאַרבליבענע פּערמישאַנז. ווען איר פֿאַרוואַלטעט די פֿאַרבונדענע רעקאָרדס אין אַ פּלאַטפאָרמע ווי ISMS.online, באַקומט איר אויך אַן אוידיט-גרייטן בליק אויף ווער האָט באַשטעטיקט וואָס, ווען און פֿאַר ווי לאַנג.

סטרוקטורירטע אויסנעמען און ענדערונג פאַרוואַלטונג

סטרוקטורירטע אויסנאם האַנדלינג אנערקענט אז איר דארפט מאנchmal ברייטערע צוטריט, אבער אינסיסטירט אז די רעכטן זאלן זיין שטארק באגרענעצט, צייט-געבונדן און קענטיק. ווען אייער ענדערונג פאַרוואַלטונג פּראָצעס פרעגט שטענדיק "וואָס טוט דאָס צו קראָס-טענאַנט צוטריט?", בלייבט A.8.3 אויסגעשטעלט מיט אייער עוואָלווינג MSP סטעק.

די אפעראציאנעלע רעאליטעט פארלאנגט מאנchmal אויסנעמען - למשל, א עלטערער אינזשעניר קען דארפן צייטווייליגע צוטריט צו עטלעכע טענענטן צו פירן א דרינגענדן אינצידענט. A.8.3 פרובירט נישט דאס צו פארמיידן; עס בעט אז אזא צוטריט זאל זיין קאנטראלירט און באאבאכטבאר, נישט אימפראוויזירט.

דאָס באַדײַט:

  • דאקומענטירטע קריטעריעס פאר ווען קראָס-טענאַנט אויסנעמען זענען ערלויבט.
  • קורצע, קלאָרע פֿאָרמען וואָס כאַפּן איין סיבה, פאַרנעם, געדויער און הסכּמות, אַרייַנגערעכנט פּריוואַטקייט אָדער לעגאַלע אונטערשרײַבונג וווּ עס איז באַטייַטיק.
  • אויטאָמאַטישע דערמאָנונגען אָדער עקספּיירי פֿאַר צייטווייליגע באַרעכטיקונגען.
  • אינטעגראַציע מיט אייער ענדערונג-פאַרוואַלטונג פּראָצעס אַזוי אַז נייע מכשירים, אינטעגראַציעס און וואָרקפלאָוז קענען נישט ווערן איינגעפירט אָן באַטראַכטן זייער השפּעה אויף קראָס-טענאַנט אַקסעס.

איר קענט מאַכן אויסנאַם האַנדלינג גרינגער צו נאָכפאָלגן דורך צעטיילן עס אין קלאָרע טריט.

שריט 1 – דעפינירן אקצעפטירבארע אויסנאם פעלער

מסכים זיין אויף א קורצע ליסטע פון ​​סיטואציעס וואו קראָס-טענאַנט עלעוואַטיאָן איז ערלויבט, אַזאַ ווי הויפּט אינצידענטן אָדער ספּעציפֿישע פּראָיעקט אַרבעט.

שריט 2 – כאפן די פארנעם, געדויער און באשטעטיגונגען

ניצט אַ פּשוטן טעמפּלאַט צו רעקאָרדירן וועלכע טענענטן און מכשירים זענען אין דעם פאַרנעם, פֿאַר ווי לאַנג און ווער האָט אונטערגעשריבן, אַרייַנגערעכנט DPO אַרייַנשרייַב ווען דאַטן ויסשטעל איז מסתּמא.

שריט 3 – אימפלעמענטירן און מאָניטאָרירן צייטווייליגע צוטריט

לייגט אן די אויסנאם אין אייערע אידענטיטעט און צוטריט סיסטעמען, לאגט איין אלע פריוויליגירטע באנוץ און שטעלט איין אויטאמאטישע עקספיירי אדער איבערבליק דערמאָנונגען.

שריט 4 – שליסן און איבערקוקן די אויסנאם

ווען די פענצטער ענדיגט זיך, נעמט אראפ דעם צוטריט און כאפט איין די לעקציעס וואס מען האט געלערנט כדי פאליסיס און מוסטערן זאלן קענען ווערן פארבעסערט.

ווען אויסנעמען ווערן באהאנדלט טראַנספּאַרענט, ווערן זיי געראטן ריזיקעס אנשטאט פארבאָרגענע שוואַכקייטן. איר קענט דעמאָלט נוצן די אויסנאַם רעקאָרדס צו פֿאַרבעסערן פּאָליטיק און טעכנישע מוסטערן, אנשטאט זיי צו אַנטדעקן צום ערשטן מאָל נאָך אַן אינצידענט.

טריינינג און קאָמוניקאַציע

טרענירונג און קאָמוניקאַציע זיכערן אַז אינזשענירן, אַקאַונט מאַנאַדזשערז און פירערשאַפט פֿאַרשטיין פאַרוואָס צוטריט ריסטריקשאַנז עקסיסטירן און ווי צו אַרבעטן אין זיי. ווען מענטשן זען ווי A.8.3 קאָנטראָלס באַשיצן קאַסטאַמערז, קאָנטראַקטן און רעגולאַטאָרישע שטעלונג, זענען זיי מער מסתּמא צו שטיצן, אלא ווי בייפּאַסן, זיי.

צום סוף, מענטשן דאַרפֿן פֿאַרשטיין פֿאַרוואָס באַגרענעצונגען עקזיסטירן. אינזשענירן און אַקאַונט מאַנאַדזשערז קענען אַנדערש זען זיי ווי רייבונג אלא ווי שוץ. עפֿעקטיווע קאָמוניקאַציע ניצט פאַקטישע ביישפּילן: ווי אַן איינציקער קאָמפּראָמיטירטער אַקאַונט אין אַן אַנדער פּראַוויידער האָט געפֿירט צו אַ סך קאַסטאַמערז וואָס זענען געטראָפֿן געוואָרן, און ווי אייער מאָדעל איז אַנדערש.

קורצע, פאָקוסירטע טרענירונג וואָס פֿאַרבינדט A.8.3-געטריבענע כּללים מיט טעגלעכע אויפֿגאַבן – אויפֿהייבן אַ טיקעט פֿאַר עקסטרע צוטריט, ניצן JIT מכשירים, פֿאַרמייַדן אינפאָרמעלע קרעדענשאַל ייַנטיילונג – טוט מער פֿאַר לאַטעראַל-באַוועגונג פֿאַרטיידיקונג ווי לאַנגע, אַלגעמיינע פּרעזענטאַציעס. אויב יענע טרענירונג ווערט געטראַקט דורך פּאָליטיק דערקענטענישן און פּשוטע קאַמפּלישאַן מעטריקס, ווערט עס אויך אַ טייל פֿון אייער באַווייַז-סטאָרי און שטיצט ביידע זיכערהייט און דאַטן-שוץ דערציילונגען.




ISMS.online שטיצט איבער 100 סטאַנדאַרדס און רעגיאַליישאַנז, געבן איר אַ איין פּלאַטפאָרמע פֿאַר אַלע דיין העסקעם דאַרף.

ISMS.online שטיצט איבער 100 סטאַנדאַרדס און רעגיאַליישאַנז, געבן איר אַ איין פּלאַטפאָרמע פֿאַר אַלע דיין העסקעם דאַרף.




באַווײַזן עס: באַווײַזן, מעטריקן און אָדיט-גרייט אַרטיפאַקץ פֿאַר A.8.3

איר באַווייַזט A.8.3 אין אַן MSP קאָנטעקסט דורך קענען ווייַזן, מיט קורצער וואָרענונג, ווער קען צוטריטן צו וועלכע קונה אַסעץ און ווי די רעכט זענען באַגרענעצט, לאָגד און אָפּגעקוקט. אוידיטאָרן, קאַסטאַמערז און רעגולאַטאָרן דערוואַרטן מער און מער קאָנקרעטע אַרטיפאַקץ אלא ווי ווערבאַלע פארזיכערונגען, אַזוי אַ קוראַטירט באַווייַז פּאַק און אַ קליין סכום פון מעטריקס זענען יקערדיק צו ווייַזן אַז דיין צוטריט באַגרענעצונגען זענען פאַקטיש און עפעקטיוו. פּראַקטישנער קאָמענטאַר אויף אַנעקס A.8.3 אונטערשטרייכט די וויכטיקייט פון סטרוקטורירטע רעקאָרדס, קאָנפיגוראַציע סאַמפּאַלז און אָנגאָינג באַווייַז פון קאָנטראָל אָפּעראַציע בעשאַס אוידיטן, פארשטארקן די נויט פֿאַר מער ווי אינפאָרמעלע דערקלערונגען (קאָנטראָל ימפּלעמענטאַציע דיסקוסיעס).

קאָנטראָל A.8.3 ערוואַרטעט נישט נאָר פֿון אײַך צו באַגרענעצן צוטריט; עס ערוואַרטעט אויך פֿון אײַך צו ווײַזן אַז באַגרענעצונגען עקזיסטירן און אַרבעטן. אין אַן MSP, פֿרעגן סײַ אָדיטאָרס און סײַ קאַסטאָמערס מער און מער "ווער קען צוקומען צו אונדזערע סיסטעמען און דאַטן, ווי איז דער צוטריט באַגרענעצט און וואָסערע באַווײַזן קענט איר ווײַזן?" פּריוואַטקייט רעגולאַטאָרן פֿרעגן ענלעכע פֿראַגעס וועגן צוטריט צו פּערזענלעכע דאַטן. גיידאַנס וועגן דריט-פּאַרטיי ריזיקאָ און וואָלקן קאָנטראָל ראַמען שטעלט דעם טראָפּ אויף צושטעלן וועריפֿיצירבארע אינפֿאָרמאַציע וועגן איזאָלאַציע און ווער קען צוקומען צו קונה דאַטן אין שערד סערוויסעס, וואָס שטימט מיט די סאָרטן פֿראַגעס וואָס פּריוואַטקייט רעגולאַטאָרן און קאַסטאָמערס פֿרעגן איצט רוטינמעסיק (וואָלקן קאָנטראָל מאַטריצעס). בויען אַ סטרוקטורירט באַווײַז פּאַק און אַ קליין סכום מעטריקס מאַכט די שמועסן שנעלער און זיכערער.

אין דער 2025 ISMS.online שטאַט פון אינפֿאָרמאַציע זיכערהייט אַנקעטע, האָבן כּמעט אַלע אָרגאַניזאַציעס אויסגערעכנט דערגרייכן אָדער אויפהאַלטן זיכערהייט סערטיפיקאַציעס ווי ISO 27001 אָדער SOC 2 ווי אַ שפּיץ פּריאָריטעט.

די ציל איז פשוט: אין יעדער צייט זאָלט איר קענען ווייַזן ווי צוטריט איז באַגרענעצט לויט פּאָליטיק, וווּ קראָס-טענאַנט פּערמישאַנז עקסיסטירן און וואָס איר טוט צו מאָניטאָרירן און אָפּשאַצן זיי. די מעגלעכקייט איז נישט בלויז אַן אוידיט פאָדערונג; עס איז אויך אַ קאמערציעלע סיגנאַל אַז איר נעמט סאַפּליי-טשעין און דאַטן-שוץ ריזיקירן ערנסט.

איר מאַכט אייער A.8.3 שטאָק איבערצייגנדיק ווען איר קענט דערגרייכן אַ קליין, קוראַטירט סכום פון אַרטיפאַקץ אַנשטאָט צו קריכן דורך צעוואָרפענע דאָקומענטן און סקרעענשאָטס. דאָס איז וווּ אַן ISMS פּלאַטפאָרמע ווי ISMS.online מאַכט אַ פּראַקטישן חילוק, ווייַל עס פֿאַרבינדט ריסקס, קאָנטראָלס, פּאָליטיקס און באַווייַזן צוזאַמען אין איין אָרט.

בויען אייער A.8.3 באווייז פּעקל

אן עפעקטיווער A.8.3 באווייז פּעקל קאמבינירט קורצע פאליסיס, אקטועלע דיאגראמען, קאנפיגוראציע אויסצוגן און ביישפיל לאגס אין איין קאָוכערענטן שטאפל. ווען יענע ארטיפאקטן לעבן אין אייער ISMS מיט קלארער אייגנטומערשאפט, קענט איר ענטפערן רוב אוידיט אדער קאסטומער פראגעס אן א לעצטע-מינוט געיעג.

א פּראַקטישע באַווײַז־זאַמלונג נעמט אָפֿט אַרײַן:

  • קאפיעס פון באטרעפנדע פאליסיס: צוטריט צווישן טענענטן, אפגעזונדערטקייט פון טענענטן, פריווילעגירטע אינזשעניריע, און ווי די שטיצן פריוואטקייט פארפליכטונגען.
  • אַרכיטעקטור און דאַטן-פלוס דיאַגראַמען וואָס ווײַזן פאַרוואַלטונג פּלענער, נעץ סעגמענטן און טענאַנט גרענעצן.
  • אויסצוגן פון געצייג קאנפיגוראציעס: ראלע דעפיניציעס, גרופע מיטגלידערשאפטן, קאנדישאנעל צוטריט רולס, JIT סעטינגס.
  • ביישפילן פון לאָגס וואָס ווייַזן פּריווילעגירטע סעסיעס, טענאַנט-סקאָופּעד אַדמין אַקשאַנז און בלאָקירט קראָס-טענאַנט פרווון.
  • רעקאָרדס פון צוטריט איבערבליקן, אַרייַנגערעכנט באַשלוסן צו פֿאַרשטאַרקן אָדער אָפּרופן רעכט.
  • רעזולטאַטן פון טעסטן וואָס פּרוּוון צו איבערשרייטן די גרענעצן פון די טענענטן און ווײַזן אַז זיי זענען בלאָקירט.

ISMS.online העלפט אייך צו צובינדן די ארטיפאקטן גלייך צום A.8.3 קאנטראל און פארבונדענע ריזיקעס, אזוי אז איר זאלט ​​נישט זוכן דורך געטיילטע דרייווס ווען אן אוידיט קומט אן. דאס מיינט אויך אז איר קענט סעלעקטיוו טיילן באווייזן מיט קאסטומערס אדער רעגולאטארן וואס ווילן זיכערהייט אן זיי ווייזן מער ווי זיי דארפן זען.

אויסקלייבן באַדײַטנדיקע מעטריקס

מעטריקס פארוואנדלען באווייזן אין אנגייענדע איינזיכטן און העלפן אייך דערקענען פארשידענהייטן איידער עס ווערט אן אינצידענט. די ריכטיגע מיטלען פאר A.8.3 פאקוסירן אויף קראָס-טענאַנט עקספּאָוזשער, גיכקייט פון קאָנטראָל ענדערונגען און ווי אָפט אויסנעמען זענען נייטיק.

פֿאַר לאַטעראַלע באַוועגונג און A.8.3, נוציקע מיטלען אַרייַננעמען:

  • נומער פון באַניצער אָדער סערוויס אַקאַונץ מיט צוטריט צו מער ווי איין קונה סביבה.
  • פּראָפּאָרציע פון ​​פּריווילעגירטע סעסיעס וואָס נוצן JIT עלעוואַציע אַנשטאָט שטייענדיקע רעכט.
  • צייט צווישן אַ ראָלע ענדערונג אָדער אָפּפאָר און באַזייַטיקונג פון קראָס-טענאַנט אַקסעס.
  • צייל און טענדענץ פון קראָס-טענאַנט אַקסעס אויסנעמען אויפגעהויבן און באַשטעטיקט.
  • אָפטקייט און רעזולטאַט פון סעגמענטאַציע און צוטריט טעסץ.
  • פּראָפּאָרציע פון ​​קאַסטאַמערז וואָס האָבן געזען אַ פּאַסיקן בליק אויף זייער אייגענעם A.8.3 באַווייַז פּאַק.

די נומערן זענען נישט נאָר פֿאַר אוידיטאָרן. זיי געבן פֿירערשאַפֿט און פּריוואַטקייט אָפֿיצירן אַ וועג צו זען צי ינוועסטירונג אין צוטריט באַגרענעצונג באַצאָלט זיך אויס און וווּ ווייטערדיקע אַרבעט איז נויטיק. זיי העלפֿן אויך קאָמערציעלע און אַקאַונט טימז דעמאָנסטרירן סאַפּליי-טשעין זיכערהייט מאַטוריטי בעת קונה באריכטן און רינואַלז.

מאַכן די געשיכטע גרינג צו דערציילן

באווייזן און מעטריקס האבן מערסטן ווערט ווען זיי שטיצן א פשוטע, קאנקרעטע געשיכטע פון ​​ווי אזוי מען פירט צוטריט. אויב איר קענט דורכגיין איין גאנצן ביישפיל פון פארלאנג ביז אראפנעמען, ווייזט איר אז A.8.3 איז לעבעדיג, נישט טעארעטיש.

א גוטע טעסט איז צי איר קענט ווייזן:

  • אַ באַשטימטער אינזשעניר וואָס בעט צייטווייליקן קראָס-טענאַנט צוטריט פֿאַר אַ קלאָרער סיבה.
  • די בקשה ווערט אָפּגעשאַצט, באַשטעטיקט און דורכגעפירט דורך דעפינירטע וואָרקפלאָוז.
  • דער אינזשעניר ניצט דעם צוטריט אין די דעפינירטע גרענעצן, מיט אקציעס רעקארדירט ​​אין לאגס.
  • די בארעכטיגונג ווערט אַוועקגענומען אין צייט, מיט דער ענדערונג וואָס דערשיינט אין אייער מאָניטאָרינג און באריכטן.

אויב איר קענט דערקענען יענעם שטאָק מיט סקרעענשאָטס, קאָנפיגוראַציע אויסצוגן און לאָגס גענומען גלייך פֿון אייערע ISMS און מכשירים, הערט A.8.3 אויף צו פילן זיך אַבסטראַקט און ווערט אַ קענטיקע, לעבעדיקע קאָנטראָל. וואָס אָפֿטער איר קענט איבערחזרן און פֿאַרפֿײַנערן יענעם שטאָק, אַלץ זיכערער וועלן אייערע טימז זײַן ווען עכטע אויספֿאָרשונגען, קונה פֿראַגעס אָדער רעגולאַטאָרישע דורכקוקן וועלן אָנקומען.




בוך אַ דעמאָ מיט ISMS.online הייַנט

ISMS.online גיט אייך א פראקטישן וועג צו זען ווי A.8.3 און לאַטעראַל-באַוועגונג קאָנטראָלס קענען זיין דיזיינד, פארבונדן און באוויזן אין איין ISMS, אנשטאט צעשפרייט איבער אַד-האָק דאָקומענטן און מכשירים. ווען איר קוקט אויף אייער MSP אַקסעס-קאָנטראָל מאָדעל אין אַ לעבעדיקער פּלאַטפאָרמע, איז עס גרינגער צו משפטן צי איר קענט רעאַליסטיש פארקלענערן דעם בלאַסט ראַדיוס, פאַרפּשוטערן אַדאַץ און פארשטארקן אייער ISO 27001 סטאָרי, בשעת איר האַלט פּריוואַטקייט און סאַפּליי-קייט פליכטן אין זינען.

ISMS.online העלפט אייך ברענגען A.8.3 און לאַטעראַל-באַוועגונג קאָנטראָל צוזאַמען אין פּראַקסיס דורך אַקטינג ווי דער צענטער וואו פּאָליטיקס, ריסקס, קאָנטראָלס, טעכנישע דיזיינז און באַווייַזן אַלע לעבן אין איין אָרט. ווען איר קענט זען קראָס-טענאַנט אַקסעס פּאָליטיקס, סעגמענטאַציע פּאַטערנז און פּריווילעגירטע אַקסעס וואָרקפלאָוז לינגקט צו קאָנקרעט אַרטיפאַקץ אין אַ איין ISMS, ווערט עס פיל גרינגער צו פירן זיי טעגלעך און דערקלערן זיי צו אָדיטאָרס, קאַסטאַמערז און פּריוואַטקייט רעגולאַטאָרן.

וואָס איר וועט זען אין אַן A.8.3-פאָקוסירטער ISMS.online דעמאָ

אן A.8.3-פאָקוסירטע ISMS.online דעמאָ איז מערסט נוצלעך ווען עס ווייזט ווי אייערע עכטע MSP צוטריט-קאָנטראָל טשאַלאַנדזשיז ווערן רעפּרעזענטירט און געראטן. אַנשטאָט אַ גענעראַלער פֿעיִטשער טור, זעט איר ריזיקעס, פּאָליטיקס, קאָנטראָלס און באַווייזן פֿאַרבונדן אַרום אַ קליינע צאָל הויך-ריזיקירטע קראָס-טענאַנט סצענאַרן וואָס פּאַסן צו אייער סביבה.

די 2025 ISMS.online שטאַט פון אינפֿאָרמאַציע זיכערהייט אַנקעטע ווייזט אַז קאַסטאַמערז מער און מער דערוואַרטן סאַפּלייערז צו צופּאַסן זיך צו פֿאָרמעלע פריימווערקס ווי ISO 27001, ISO 27701 , GDPR אָדער SOC 2 אַנשטאָט צו פֿאַרלאָזן זיך אויף אַלגעמיינע 'גוטע פּראַקטיק' קליימז.

אין א קורצער, פאָקוסירטער סעסיע, קענט איר אויספאָרשן אַן אויסגעאַרבעטן בייַשפּיל פֿון אַן MSP אַקסעס-קאָנטראָל אַרכיטעקטור, זען ווי A.8.3 פּאַסט זיך צו אייערע עקזיסטירנדיקע מכשירים און פֿאַרשטיין ווי צו צוטשעפּען רעאַלע באַווײַזן ווי דיאַגראַמען, סקרעענשאָטס און לאָגס. איר קענט אויך דיסקוטירן אַ פֿאַזירטן אימפּלעמענטאַציע פּלאַן וואָס הייבט זיך אָן מיט איין הויך-ריזיקירנדיקן געגנט - ווי אייער ערשטיקער RMM אָדער באַקאַפּ פּלאַטפאָרמע - און דערנאָך סקאַלט איבער אייער ברייטערן סערוויס פּאָרטפאָליאָ אָן צו איבערלאָדן אייערע טימז.

ווי אזוי זיך צוצוגרייטן פאר א נוצלעכע סעסיע

איר באַקומט מער ווערט פֿון אַ דעמאָ ווען איר קומט אָן מיט אַ קלאָרן בליק אויף אייערע איצטיקע אַקסעס-קאָנטראָל ווייטיק-פּונקטן און פּריאָריטעטן. אַ קליינע מאָס צוגרייטונג מאַכט עס גרינגער צו זען צי ISMS.online פּאַסט צו אייער MSP און אייערע ISO 27001 אַמביציעס.

איר קענט פאָרמען די צוגרייטונג אין אַ פּאָר פּשוטע טריט.

שריט 1 – ליסט אייערע העכסט-ריזיקירטע געטיילטע מכשירים

אידענטיפיצירט וועלכע RMM, באַקאַפּ, אידענטיטעט אָדער מאָניטאָרינג פּלאַטפאָרמעס שאַפֿן די מערסטע קראָס-טענאַנט ויסשטעל הייַנט, און באַמערקט יעדע לעצטיגע אינצידענטן אָדער כּמעט-מיסן.

שריט 2 – באַמערקן קומענדיקע אויספֿאָרשונגען און איבערבליקן

כאַפּט די ISO 27001 אוידיטן, קונה אַסעסמאַנץ אָדער רעגולאַטאָרישע באַטייליקונגען אין אייער קאַלענדאַר אַזוי איר קענט דיסקוטירן ווי די פּלאַטפאָרמע קען רעדוצירן צוגרייטונג מי.

שריט 3 – זאמל איין אדער צוויי שווערע באווייז ביישפילן

ברענגט א פאר פרישע פעלער וואו עס איז געווען שווער צו צונויפשטעלן באווייזן פאר A.8.3-פארבונדענע פראגעס, ווי למשל ווער קען דערגרייכן וועלכע טענענטן און פארוואס.

פון דארט ווערט עס פיל גרינגער צו ענטפערן די פראגעס וואס קאסטומערס און אוידיטארן פרעגן שוין: ווער קען צוקומען צו וואס, ווי אזוי איז דער צוטריט באגרענעצט און ווי אזוי ווייסט איר אז עס בלייבט אזוי. אויב איר ווילט פארקלענערן דעם אויפרייס ראדיוס, פארמיידן קראָס-טענענט לאַטעראַל באַוועגונג און פארשטארקן אייער ISO 27001 און פּריוואַטקייט סטאָרי אין דער זעלבער צייט, איז זען ווי ISMS.online שטיצט A.8.3 אין א לעבעדיגע סביבה א לאגישער ווייטערדיקער שריט, און אראנזשירן א דעמא איז אן עפעקטיווער וועג צו טאָן דאָס אין אייער פּלאַן.

ספר אַ דעמאָ



אָפֿט געשטעלטע פֿראגן

ווי זאָל אַן MSP אינטערפּרעטירן ISO 27001:2022 A.8.3 אין אַ וועלט פון קייפל טענענטן?

פֿאַר אַ געראטן סערוויס פּראַוויידער, מיינט A.8.3 אַז איר מוזט וויסן און קאָנטראָלירן פּונקט ווער קען דערגרייכן וועלכע קונה אַסעץ, דורך וועלכע וועג, אונטער וועלכע באַדינגונגען – און באַווייַזן עס אויף פאָדערונג. עס דעקט אייערע אינערלעכע פּלאַטפאָרמעס, יעדן קונה טענאַנט, און די געטיילטע מכשירים און נעטוואָרקס וואָס בריקן זיי. א קורצע "מינדסטע פּריווילעגיע" דערקלערונג אין א פּאָליטיק וועט נישט באַפרידיקן אן ערנסטן אוידיטאָר; אייער אידענטיטעט סטעק, פאַרוואַלטונג פּאַטס און קאָנסאָולז מוזן טאַקע דורכפירן די גרענעצן, מיט באַווייַזן אַז איר איבערקוקן און פאַרבעסערן זיי.

וועלכע MSP אַסעץ פאַלן אונטער A.8.3 אין פּראַקסיס?

אין אַ מענעדזשד סערוויס מאָדעל, נעמט "אינפֿאָרמאַציע און פֿאַרבונדענע אַסעץ" אַרײַן פֿיל מער ווי דאָקומענטן אָדער בילעטן. איר זאָלט באַהאַנדלען אַלע די פֿאָלגנדיקע ווי אין-סקאָופּ:

  • צענטראלע אידענטיטעט סטאָרז, פּריווילעגירטע גרופּעס און סערוויס אַקאַונץ
  • RMM אגענטן, זיכערהייט געצייַג קאַנסאָולז און אָרקעסטריישאַן פּייפּליינז
  • באַקאַפּ פּלאַטפאָרמעס, וואָלטס, רעקאָווערי דזשאָבס און ראַנבוקס
  • מאָניטאָרינג סיסטעמען, לאָג סטרימז און אָטאַמיישאַן וואָרקפלאָוז
  • שפּרונג האָסטן, באַסטיאָן סערוויסעס און פאַרוואַלטונג סובנעץ

אַמאָל איר דערקענט די ווי אינפֿאָרמאַציע־אַסעטן, צווינגט A.8.3 אײַך צו ענטפֿערן דרײַ קאָנקרעטע פֿראַגעס פֿאַר יעדן קונה און הויך־ווערטיקן קאָמפּאָנענט:

  1. ווער קען יעצט אפערירן דערויף? ניצט ספעציפישע ראָלעס און אַקאַונטס, נישט "די אינזשעניריע מאַנשאַפֿט".
  2. דורך וועלכע אריינגאנג פונקטן? אידענטיטעט פּראַוויידערז, VPNs, פאַרוואַלטונג נעטוואָרקס, וואָלקן קאָנסאָולז, APIs.
  3. וואָס באַגרענעצט זייער פאַרשפּרייטונג? טענענט סקאָופּינג, סעגמענטאַציע, דזשאַסט-אין-טיים עלעוואַציע, מאָניטאָרינג און אַלערץ.

אן ISMS פּלאַטפאָרמע ווי ISMS.online העלפֿט אײַך כאַפּן די ענטפֿערס איין מאָל, פֿאַרבינדן זיי גלייך צו A.8.3, און האַלטן זיי אַקטועל ווי אײַערע סערוויסעס אַנטוויקלען זיך.

ווי קענט איר זאָגן צי אייער איצטיקער A.8.3 שטאָק וואָלט זיך צופֿרידנגעשטעלט מיט דער קאָנטראָל?

א פשוטער טעסט איז צו קלייבן א סענסיטיוון טענענט און זיך פרעגן:

  • "ווער, לויט נאָמען אָדער ראָלע, קען זיך היינט אַרײַנלאָגירן מיט עפֿעקטיווער קאָנטראָל?"
  • "ווי ווייט קען יעדע פון ​​די אידענטיטעטן זיך באַוועגן לאַטעראַל אויב זיי ווערן קאָמפּראָמיטירט?"
  • "וואָסערע געשריבענע באַשלוסן דערקלערן פאַרוואָס יענע דערגרייכונג איז פּאַסיק, און וואו ווערן זיי רעקאָרדירט?"

אויב איר קענט נישט פּראָדוצירן אַ קלאָרע, קאָנסיסטענטע ענטפֿער אין מינוטן – מיט דיאַגראַמען, ראָלע דעפֿיניציעס און ענדערונג רעקאָרדס צו שטיצן עס – איז אייער A.8.3 אימפּלעמענטאַציע נישט גרייט פֿאַר פֿאָדערנדיקע קאַסטאַמערז אָדער אָדיטאָרס. יענער ריס איז וווּ אַן אינטעגרירטע ISMS קומט אין זיך, ווייל עס גיט אייך איין אָרט צו פֿאַראייניקן דיזיין כוונה, קאָנפיגוראַציע סנאַפּשאַץ און אָנגייענדיקע באריכטן.


ווי אזוי שניידט A.8.3 טאקע אפ די קראָס-טענאַנט ריזיקע פאר אן MSP?

A.8.3 פארקלענערט די שאנס אז איין טעות אדער קאמפראמיס ווערט אן אינצידענט פון פארשידענע קאסטומערס דורך אייך צו שטופן צו באהאנדלען יעדן טענענט ווי א זיכערהייט דאמעין מיט באוואוסטזיניק אינזשענירטע גרענעצן. אנשטאט אנצונעמען אז "אינעווייניגע נעטוואורקס" זענען פארטרויליך, אדער אז "עלטערע אינזשענירן" וועלן זיך שטענדיג אויפפירן גאנץ גוט, דיזיינט איר פאר קליינע אויפרייס ראדיוסן: שמאלע ראלעס, סעגמענטירטע מענעדזשמענט פלענער און מינימאלע שטייענדיקע פריווילעגיע.

ווען יענע מוסטערן זענען אין פלאץ, זאָל אַ קאָמפּראָמיטירטער אַקאַונט אָדער אַגענט קענען דערגרייכן בלויז אַ דעפינירטן טייל פון סביבות, און יעדער פּרוּוו צו אַריבערגיין אין אַנדערע זאָל אויסלעשן זיכטיקע, לאָגד קאָנטראָלס.

ווי קען מען מאַפּירן לאַטעראַלע באַוועגונגס-וועגן אַזוי אַז זיי זאָלן פירן צו עכטע ענדערונגען?

לאַנגע קאָנטראָל ספּרעדשיטס טוישן זעלטן ווי אינזשענירן פּלאַנירן און אָפּערירן סיסטעמען. א לייכטע פּאַט-מאַפּינג געניטונג אַרבעט בעסער:

  • צייכנט אייערע צענטראלע אידענטיטעט פּלאַטפאָרמעס, שליסל גרופּעס און הויך-ריזיקירטע ראָלעס
  • לייג צו געטיילטע מכשירים (RMM, באַקאַפּס, מאָניטאָרינג, זיכערהייט פּלאַטפאָרמעס) און קונה טענאַנץ
  • איבערלייגן די פאַרוואַלטונג נעטוואָרקס, VPNs און דזשאַמפּ האָוסץ וואָס פאַרבינדן זיי
  • פרעגט, "אויב דאָס אַקאַונט אָדער סובנעט פאַלט, וועלכע טענאַנץ קען עס היינט אָנרירן?"

יענע וויזועלע ווייַזט געוויינטלעך אָפּקורצע וועגן וואָס קיינער געדענקט נישט אַז זיי האָבן באַשטעטיקט: גלאָבאַלע אַדמין ראָלעס, "אַלע-איבערגעגעבענע" VPN פּראָפֿילן, אָדער פאַרוואַלטונג נעטוואָרקס מיט כּמעט אוניווערסאַלע דערגרייכונג. איר קענט דאַן נוצן A.8.3 ווי דער מאַנדאַט צו באַזייַטיקן אָדער פֿאַרענגערן די אָפּקורצע וועגן און רעקאָרדירן די באַגרינדונג אין אייער ISMS אַזוי אַז די באַשלוסן איבערלעבן שטאַב וועקסל.

ווי האַלטסטו יענעם בליק אויף אַטאַק-וועגן באַדײַטנדיק בשעת דו וואַקסט?

אייער אטאקע-איבערפלאך ענדערט זיך יעדעס מאל איר:

  • לייג צו א נייע געטיילטע פלאטפארמע אדער אינטעגראציע
  • ענדערן אייער פאַרוואַלטונג נעץ טאָפּאָלאָגיע
  • אויף אַ גרויסן טענענט מיט ספּעציעלע קאָנעקטיוויטי
  • שאַפֿן אָדער אָפּשאַפֿן אַ פּריווילעגירטע ראָלע

דער פשוטסטער וועג צו האַלטן דעם גאַנג איז צו באַהאַנדלען אייער אַטאַק-וועג מאַפּע ווי קאָנטראָלירטע דאָקומענטאַציע:

  • פֿאַרבינדט דערהייַנטיקונגען צו אייער ענדערונג־פֿאַרוואַלטונג וואָרקפֿלאָו ("שאַפֿט דאָס אַ נײַעם דערגרייכונג?").
  • רעקאָרדירן רעוויזירטע דיאַגראַמען, ריזיקאָ הערות און באַשטעטיקונגען קעגן A.8.3 אין אייער ISMS.
  • פּלאַנירט אַ פאָקוסירטע איבערבליק ווען איר גייט אַריבער קלאָרע שוועלן (למשל, יעדע 25 נייע טענאַנץ אָדער נאָך יעדער הויפּט געצייַג אויסראָל).

מיט יענער דיסציפּלין, קענט איר ווײַזן אוידיטאָרן און קאַסטאַמערז אַז אײַער בליק אויף קראָס-טענאַנט ריזיקאָ איז נישט קיין אײַנציקער וואַרשטאַט אַרטיפֿאַקט, נאָר אַ לעבעדיקער טייל פֿון אײַער אינפֿאָרמאַציע זיכערהייט מאַנאַגעמענט סיסטעם.


וועלכע טעכנישע קאנטראלן געבן אן MSP די מערסטע גלייבווערדיקע A.8.3 פאזיציע?

פֿון אַן אוידיטאָר'ס פּערספּעקטיוו, די שטאַרקסטע A.8.3 אימפּלעמענטאַציעס פֿאַרלאָזן זיך אויף טענענט-באַוואוסטזיניקע, אידענטיטעט-צענטרישע קאָנטראָלן וואָס איר קענט דעמאָנסטרירן לעבעדיק, נישט נאָר דערמאָנען אין אַ פּאָליטיק. אין רובֿ מולטי-טענענט סביבות מיינט דאָס:

  • טענענט-פאררעכנט RBAC: ראָלעס און גרופּעס צוגעפּאַסט צו יחיד טענאַנץ אָדער עקספּליציטע קלאַסטערס, אַנשטאָט ברייטע "גלאָבאַלע אַדמין" רעכטן.
  • פארהארטעוועטע אידענטיטעטן און MFA: שטאַרקע אויטענטיפיקאַציע, ספּעציעל פֿאַר פּריווילעגירטע און קראָס-טענאַנט ראָלעס, מיט מינימאַלע שערד אַקאַונץ.
  • סעגמענטירטע פאַרוואַלטונג פּאַטס: פאַרוואַלטונג נעטוואָרקס, VPN פּראָופיילן און דזשאַמפּ סערוויסעס וואָס זענען באַגרענעצט צו ספּעציפֿישע טענאַנץ אָדער מקומות.
  • פּונקט-אין-צייט הייך: פּריוויליגירטע רעכטן געגעבן פֿאַר ספּעציפֿישע אויפֿגאַבעס און קורצע דויערן, געשטיצט דורך באַשטעטיקונגען און לאָגס.
  • פּער-טענאַנט קאָנסטרוקציעס אין שערד מכשירים: ניצן פראיעקטן, אַבאָנעמענטן, טעקעס אדער פאַרוואַלטונג גרופּעס צו שפּיגלען טענענט גרענעצן אין אייערע פּלאַטפאָרמעס.

יענע קאָנטראָלס טוען צוויי זאכן: זיי באַגרענעצן ווי ווייט אַן איינציקער דורכפאַל קען זיך פֿאַרשפּרייטן, און זיי פּראָדוצירן סקרעענשאָץ, קאָנפיגוראַציע עקספּאָרטן און לאָג איינטראַגעס וואָס איר קענט דורכגיין מיט עקסטערנע אָפּשאַצערס.

ווי קען מען באַלאַנסירן שטאַרקע אפגעזונדערטקייט מיט דער נויטווענדיקייט פֿאַר עפֿעקטיווע צענטראַלע אָפּעראַציעס?

די ציל איז קאנטראלירטע צענטראליזאציע אנשטאט אדער א פלאכע "איין פענצטער גלאז צו אלעס" אדער צענדליקער אומקאנטראלירבארע אינזלען. אין פראקטיק קען דאס אויסזען אזוי:

  • א צענטראלע קאנסאל וואס ליסטירט אלע טענענטס, מיט יעדער אדמין סעסיע באגרענעצט צו דעפינירטע סובסעטס דורך ראלע סקאופס
  • פאַרוואַלטונג נעטוואָרקס באַגרענעצט דורך פּלאַן צו מסכים פּאַטס, ענפאָרסט דורך פיירוואַל פּאָליטיק און רוטינג
  • א קליינע צאָל פון פארהארטעוועטע, מאָניטאָרירטע דזשאַמפּ סערוויסעס פּער ראַיאָן, יעדער געבונדן צו אַ ספּעציפֿישן סכום פון קונה סביבות

אויב איר דאקומענטירט די מוסטערן איין מאל אין אן ISMS מוסטער ביבליאטעק – אריינגערעכנט דיאגראמען, ביישפיל קאנפיגוראציעס און A.8.3 מאַפּינגס – קענט איר זיי ווידער ניצן ווען איר פארברייטערט זיך אין א נייע געאגראפיע אדער סערוויס ליניע. דאס באשיצט סיי די פארוואלטונגס-מעגלעכקייט און סיי די אפשיידונג.

וואו איז דער בעסטער אָנהייב־פונקט אויב אייער איצטיקער פּלאַן איז נאָך פלאַך?

אויב איר קענט נישט איבערמאַכן אַלץ אויף איין מאָל, פאָקוסירט ערשט אויף קאָמפּאָנענטן מיט די ברייטסטע ווירקונג:

  1. צענטראלע קאנסאלן און אידענטיטעט סטארס וואָס קען פאַרוואַלטן פילע טענאַנץ
  2. פּריווילעגירטע ראָלעס און גרופּעס וואָס שניידן אַריבער גרויסע טיילן פון דיין נחלה
  3. פאַרוואַלטונג נעטוואָרקס און VPN פּראָופיילז מיט ברייט־אפענע דערגרייכונג

באַגרענעצן גלאָבאַלע ראָלעס צו באַשטימטע ראָלעס, פֿאַרשטאַרקן MFA און קאָנדישאַנעל אַקסעס פֿאַר פּריווילעגירטע אידענטיטעטן, און אַראָפּנעמען אומנייטיקע רוטעס פֿון הויך-אימפּאַקט פאַרוואַלטונג פּאַטס. אַמאָל די יסודות זענען אין פּלאַץ, פֿאַרברייטערן די זעלבע פּרינציפּן צו צווייטיקע פּלאַטפאָרמעס ווי באַקאַפּ און מאָניטאָרינג אַזוי אַז דיין קוילעלדיק A.8.3 שטאָק ווערט פּראָגרעסיוולי שטאַרקער.


פארוואס זענען RBAC, סעגמענטאציע און דזשאַסט-אין-טיים אַקסעס אַזוי צענטראַל צו A.8.3?

די דריי עלעמענטן געבן דיר קאנטראל איבער ווער קען אפערירן וואו, פון וואו , און ווי לאנג – וואס איז פונקט וואס A.8.3 ערווארטעט פון דיר צו פארשטיין און פירן. צוזאמען איינגעשטעלט, שאפן זיי א שיכטיקע פארטיידיקונג:

  • ראָלע-באַזירט אַקסעס קאָנטראָל דעפינירט וועלכע טענענטן אדער אַסעט גרופּעס יעדע אידענטיטעט קען פירן
  • נעץ און פּלאַטפאָרמע סעגמענטאַציע באַגרענעצט די routes יענע אידענטיטעטן קענען נוצן
  • נאָר-אין-צייט צוטריט גאַראַנטירט אַז שטאַרקע פּערמישאַנז עקסיסטירן בלויז פֿאַר ענג באַגרענעצטע טאַסקס און צייט פֿענצטער

אין יענעם מאָדעל, קען אַ קאָמפּראָמיטירטער טעכניקער אַקאַונט נאָך אַלץ שאַטן, אָבער:

  • עס זעט נאָר אַ טייל פון טענאַנץ אָדער סיסטעמען
  • אירע געוויינטלעכע וועגן זענען באַגרענעצט צו וואָס יענע טענענטן טאַקע דאַרפֿן
  • העכערע רעכטן זענען קענטיקע, צייט-באגרענצטע געשעענישן אנשטאט א שטייענדיקע צושטאנד

דאָס איז אַן אינטערעסאַנטע געשיכטע צו נעמען אין אַן אוידיט אָדער אַ קונה באריכט, און עס ראַדוסירט גלייך די ליקעליהאָאָד און השפּעה פון קראָס-טענאַנט אינצידענטן.

ווי קען מען איינפירן די קאנטראלס אן צו פארקריפלען די שטיצע רעאקציעס?

דער זיכערסטער וועג איז צו דיזיינען פון רעאלע אפעראציאנעלע סצענארן אנשטאט אבסטראקטע קאנטראל פריימווערקס. פאר א האנטפול פון געוויינלעכע ארבעטספלוסן – ווי למשל איינפירן א נייעם טענענט, האנדלען מיט א גרויסן אויספאל, אדער דורכפירן געפלאנטע אויפהאלטונג – כאפ אריין:

  • וועלכע טענענטן און סביבות זענען רעאליסטיש באטייליקט
  • וועלכע מכשירים, פּראָטאָקאָלן און קאָנסאָלן זענען טאַקע נויטיק
  • וואָסער מדרגה פון פּריווילעגיע יעדער שריט פארלאנגט, און פֿאַר ווי לאַנג

ניצט דאָס צו דעפינירן:

  • א קליין סכום פון נאָרמאַלע ראָלעס פארבונדן מיט יענע מוסטערן
  • נאָר-אין-צייט עלעוואַציע פלאָוז פֿאַר די לימיטירטע פאַלן וווּ נויטפאַל רעכט זענען וויכטיק
  • נעץ און קאָנעקטיוויטי פּאַטס אַליינד צו יענע נוצן-פאַלן, מיט אַלץ אַנדערש פֿאַרמאַכט דורך פעליקייַט

פּילאָטירט די קאָנטראָלן אויף איין פּלאַטפאָרמע אָדער ראַיאָן, פֿאַרפֿאָלגט טיקעט מעטריקס און בעט אינזשענירן פֿאַר דירעקטע פֿידבעק. אויב איר קענט ווײַזן אַז די צײַטן פֿאַר אינצידענט לייזונג בלייבן פּאַסיק בשעת די ריזיקע קלאָר פֿאַלט, ווערט עס פֿיל גרינגער צו פֿאַרלענגערן דעם צוגאַנג אָן קעגנערשאַפֿט.

ווי ברענגט מען אינזשענירן און אפעראציעס שטאב צוזאמען מיט א שטרענגערן מאדעל?

אינזשענירן זענען מער מסתּמא צו שטיצן ענדערונגען ווען זיי קענען זען ווי נייע קאָנטראָלן באַשיצן זיי ווי יחידים און פאַרפּשוטערן שווערע שמועסן. מאַכט דריי פונקטן קלאָר:

  • שמאָלע ראָלעס און קורצע עלעוואַציע פֿענצטער רעדוצירן די שאַנסן אַז אַן אַטאַקירער קען נוצן זייער חשבון אין אַ כעדליין-מאַכנדיקן בריטש.
  • קלאָרע מוסטערן און הסכמות רעדוצירן "ווער האט געזאגט יא?" צעמישעניש בעת און נאך אינצידענטן
  • דעמאָנסטרירטע צוטריט דיסציפּלין מאַכט זיכערהייט דיו דילידזשאַנס רופן מיט קאַסטאַמערז קירצער און ווייניקער קאָנפראָנטאַציאָנעל

שטיצט די מעסעדזשעס מיט קאנקרעטע ביישפילן פון אייער אייגענער סביבה אדער פובליצירטע אינצידענט קיצורים, און מיט קורצע, פאקוסירטע טרענירונג. אויב אינזשענירן קענען זען, אין אייער ISMS, ווי זייערע צוטריט פארלאנגען, באשטעטיגונגען און באריכטן ווערן רעקארדירט ​​קעגן A.8.3 און פארבונדענע ריזיקעס, זענען זיי מער מסתּמא צו זען די סיסטעם ווי א זיכערהייט נעץ אנשטאט א ביוראקראטישע שטערונג.


וועלכע טעגלעכע פּראָצעסן האָבן די גרעסטע השפּעה אויף A.8.3 פֿאַר אַן MSP?

קאנטראלן אויף פאפיר זענען פיל ווייניגער וויכטיג ווי די רוטינעס וואס האלטן צוטריט אין איינקלאנג מיט דער רעאליטעט. פאר רוב מענעדזשד סערוויס פראוויידערס, די פראצעסן וואס האבן דעם שטארקסטן איינפלוס אויף די רעזולטאטן פון A.8.3 זענען:

  • האַנדלינג פון צוגענגלעכער-מוווער-פארלאָזער: זיכער מאַכן אַז נײַע מיטאַרבעטער באַקומען נאָר וואָס זיי דאַרפֿן טאַקע, אַז די וואָס מווערן פֿאַרלירן צוטריט וואָס פּאַסט שוין נישט, און די וואָס פֿאַרלאָזן די אַרבעט ווערן פֿולשטענדיק אַוועקגענומען פֿון די געטיילטע קאָנסאָלן און טענענטן.
  • סטרוקטורירטע צוטריט פארלאנגען: סטאַנדאַרדיזירטע פאָרמען, קלאָרע אייגנטימער, באַשטעטיקונגען און עקספּיירי דאַטעס פֿאַר נײַעם אָדער פֿאַרבעסערטן צוטריט, ספּעציעל ווען עס גייט אַרום טענענטן
  • אויסנאַם האַנדלינג: א דעפינירטער וועג צו געבן אומגעוויינטלעכע דערגרייכונגען, מיט בארעכטיקונג, צייט לימיטן און נאכפאלג קאנטראלן
  • טוישן פאַרוואַלטונג: באַהאַנדלען "ווער באַקומט נײַעם דערגרייך פֿון דעם ענדערונג?" ווי אַ פֿאַרפֿליכטנדיקע פֿראַגע אין פּלאַנירונג און דיפּלוימאַנט
  • קורצע, סצענאַר-באַזירטע טרענירונג: דערקלערן "פארוואס דאס איז וויכטיג" ניצנדיק אינצידענטן און כמעט-אומגליקן פון MSP סביבות, נישט אלגעמיינע פאלגנדע געזעצן

אויב יענע פּראָצעסן לויפן פאַרלעסלעך, איז עס פיל מער מסתּמא אַז אייערע טעכנישע קאָנטראָלן און דאָקומענטירטע פּלאַן ברירות וועלן בלייבן פּינקטלעך. אָפּשאַצערס וועלן אָפט פאַרברענגען אַזוי פיל צייט אויף ווי איר פירט די רוטינעס ווי אויף דער אונטערלייגנדיקער טעכנאָלאָגיע.

וועלכע פּראָצעס ענדערונגען רעדוצירן געוויינטלעך לאַטעראַל-באַוועגונג ויסשטעל שנעלסט?

צוויי געביטן טענד צו ברענגען איבערגעטריבענע נוץ אָן גרויסע ענדערונגען אין מכשירים:

  1. פארשטארקן אויסנאם פאַרוואַלטונג: פֿאַרבײַטן אינפאָרמעלע "געבאָרגטע" אַדמין אַקאַונטס אָדער אַלגעמיינע VPN קראַדענטשאַלז מיט אַ פּשוטן, געטראַקטן אויסנאַם פּראָצעס. יעדע ספּעציעלע אַקסעס בקשה האט אַ גערופֿן באַזיצער, אַ דעפֿינירטן פֿאַרנעם און אַן אויטאָמאַטישן עקספּיראַציע דאַטע. אינפאָרמעלע שאָרטקאַץ ווערן קענטיק און פֿיל ווייניקער אַטראַקטיוו.
  2. באַשנעלערן דע-פּראָוויזשאַנינג: זיכער מאַכן אַז ברייטער צוטריט ווערט אַוועקגענומען פֿאַר פֿאַרלאָזער און ראָלע-טוישער אין שעה, נישט וואָכן. אַלטע אַקאַונטס און פֿאַרגעסענע גרופּע-מיטגלידערשאַפֿטן זענען אַ באַליבטער וועג פֿאַר אַטאַקירער, פּונקט ווײַל קיינער פֿילט זיך נישט פֿאַראַנטוואָרטלעך פֿאַר זיי.

דאקומענטירט ביידע פּראָצעסן קלאָר אין אייער ISMS, פֿאַרבינדט זיי צו A.8.3 און פֿאַרבונדענע ריזיקעס, און האַלט באַווײַזן (טיקעטס, באַשטעטיקונגען, לאָגס) נאָענט צו יענע איינטראַגעס. אויף דעם וועג קענט איר ווײַזן אַז הויך-ריזיקירנדיקע שאָרטקאַץ ווערן אַקטיוו באַגרענעצט אַנשטאָט טאָלערירט.

ווי קען מען דיזיינען פּראָצעדורן אַזוי אַז מענטשן זאָלן זיי נאָכפֿאָלגן אונטער דרוק?

גוטע פּראָצעדורן פילן זיך ווי אַ הילף, נישט אַ שטערונג. סימנים אַז אייערע A.8.3-רעלעוואַנטע פּראָצעסן זענען נוצלעך זענען:

  • זיי וואוינען אין די מכשירים וואָס אייערע טימז נוצן שוין טעגלעך – אייער בילעטן פּלאַטפאָרמע, אידענטיטעט פּאָרטאַל און HR סיסטעם
  • רובֿ פון די דאַטן איז פאַר-אויסגעפילט אָדער דערייווד; מענטשן מאַכן באַשלוסן אַנשטאָט איבערטייפּן אינפֿאָרמאַציע.
  • פארמען זענען קורץ און קלאר וועגן דיפאָלץ, פאַרנעם און עקספּיירי
  • מענטשן קענען זען קלאָרע בענעפיטן: ווייניקער צייט פארבראכט צו רעקאָנסטרויִרן היסטאָרישע צוטריט באַשלוסן איידער אָדאַץ אָדער קונה באריכטן

אַן ISMS קען דינען ווי דער רוקן-ביין וואָס פֿאַרבינדט די פּראָצעדורן, צוגעטיילטע פֿאַראַנטוואָרטלעכקייטן און באַווײַזן. אויב איר שטעלט עס ווי דער אָרט וואָס פֿאַרמײַדט פּאַניקירטע באַווײַז-יאַגד יעדעס מאָל ווען אַ פֿראַגעבאָגן אָדער אוידיט קומט אָן, פֿאַרבעסערט זיך די אַדכירענס אָן שווערן דרוק.


ווי קען אַן MSP פאָרשטעלן איבערצייגנדיקע A.8.3 באַווייַזן צו אָדיטאָרס און פאָדערנדיקע קאַסטאַמערז?

איבערצייגנדיקע באווייזן פאר A.8.3 פארבינדן ריזיקע פארשטענדעניש, דיזיין באשלוסן, אימפלעמענטאציע דעטאלן און אפעראציאנעלע באווייזן אין איין שטאפל. פאר א געראטן סערוויס פראוויידער, א קאמפאקט אבער גלייבווערדיגער באווייז פּעקל קאמבינירט געווענליך:

  • ריזיקירן אַסעסמאַנץ: פאָקוסירט אויף קראָס-טענענט צוטריט, טענענט אפגעזונדערטקייט און פּריווילעגירטע אינזשעניריע אַקטיוויטעטן
  • אַרויף-צו-דאַטע דיאַגראַמען: פון פאַרוואַלטונג פּלענער, אידענטיטעט פלאָוז, קאָנעקטיוויטי און טענאַנט גרענעצן
  • קאָנפיגוראַציע אויסצוגן: ווײַזנדיק ווי RBAC, קאָנדישאַנאַל אַקסעס און סעגמענטאַציע ווערן אימפּלעמענטירט אין שליסל פּלאַטפאָרמעס
  • רעפּרעזענטאַטיווע לאָגס: פֿאַר פּריווילעגירטע סעשאַנז, בלאָקירטע פּרוּוון און באַטייַטיקע וואָרענונגען
  • צוטריט צו איבערבליק רעקארדס און טעסט רעזולטאטן: פֿאַר סעגמענטאַציע און צעשיידונג, אַרייַנגערעכנט יעדע רעמעדיאַציע טריט

איר דאַרפט נישט צושטעלן יעדע לאָג ליניע וואָס איר האָט אלץ גענערירט. וואָס איז וויכטיק איז אַז יעדער נומער אין פּאַק זאָל קלאָר פֿאַרבינדן צוריק צו די ריזיקעס וואָס איר האָט אידענטיפֿיצירט און די A.8.3 קאָנטראָל צילן וואָס איר באַהויפּטן צו דערגרייכן.

ווי אזוי טוישט אן ISMS די מי וואס איז פארמישט אין בויען און אויפהאלטן יענע באווייזן?

אָן אַן ISMS, טענדירט A.8.3 באַווײַזן צו זײַן צעשפּרייט איבער פּערזענלעכע טעקעס, אימעיל פֿעדעם, וויקיס און יחידישע וויסן. יעדער נײַער אוידיט אָדער זיכערהייט פֿראַגעבאָגן טריגערט אַ מאַנועלע זוכעניש, און דער געשיכטע ענדערט זיך אַ ביסל יעדעס מאָל.

מיט אַ סטרוקטורירטן ISMS ווי ISMS.online קענט איר:

  • מאַפּירן A.8.3 גלייך צו די ריזיקעס וואָס עס פֿאַרמינדערט אין דיין MSP מאָדעל
  • צוטשעפּען פּאָליטיקס, דיאַגראַמען, טעסט רעזולטאַטן און קאָנפיגוראַציע קאַפּטשערז צו יענעם קאָנטראָל איין מאָל, און דערנאָך דערהייַנטיקן זיי לויט אַ פּלאַן.
  • רעקאָרד צוטריט איבערבליקן, אויסנאַם באַשלוסן און קאָרעקטיוו אַקשאַנז קעגן די זעלבע איינטראַגעס
  • פּראָדוצירן קאָנסיסטענטע, ראָלע-פּאַסיקע מיינונגען פֿאַר קאַסטאַמערז, אָדיטאָרס און אינערלעכע פירערשאַפט אָן איבערצוטראַכטן די דערקלערונג.

פֿאַר אײַך און אײַער מאַנשאַפֿט, מיינט דאָס ווייניקער סטרעס ווען עס קומט צו עקסטערנע קאָנטראָלן. פֿאַר אײַערע קאַסטאָמערס און אָפּשאַצערס, סיגנאַלירט דאָס אַז איר באַהאַנדלט צוטריט קאָנטראָל פֿאַר מולטי-טענאַנט באַדינונגען ווי אַ קערן דיסציפּלין, נישט ווי אַ לעצטע-מינוט סלייד דעק.

ווי קענט איר זיך איצט צוגרייטן צו שווערערע פראגעס וועגן A.8.3 פון קאסטומערס און רעגולאטארן?

ערוואַרט מער שפּיציקע פֿראַגעס וועגן טענענט איזאָלאַציע און קראָס-טענענט ריזיקירן איבער די קומענדיקע עטלעכע יאָרן, ספּעציעל אויב איר אַרבעט אין רעגולירטע סעקטאָרן אָדער האַנדלט מיט גרעסערע קאַסטאַמערז. איר קענט זיין פאָרויס פון דעם קורווע דורך:

  • דיזיינירן אייער סביבה אַרום נאָרמאַלע איזאָלאַציע מוסטערן און שמאָלע בלאַסט ראַדיוסן, און קלאָר כאַפּן די מוסטערן
  • רעגולער טעסטן די מוסטערן – למשל, דורך פרובירן קאנטראלירטע זייטליכע באוועגונג צווישן די טענענטן – און אויפשרייבן די רעזולטאטן
  • אָרגאַניזירן אייערע A.8.3 באַווייזן אַזוי אַז זיי קענען ווידער געניצט ווערן אין טענדערס, זיכערהייט פֿראַגעבאָגן און אָדיטס אַנשטאָט יעדעס מאָל איבערגעבויט ווערן
  • איבערקוקן אייער איצטיקע דערציילונג מיט א קריטישן בליק: יעדע צווייפל אין ענטפערן "וואָס פאַרהיט אַן אינזשעניר אין לאָקאַציע X פון דערגרייכן די טענאַנץ אין ראַיאָן Y?" זאָל ווערן אַ פּראָמפּט פֿאַר ביידע פּלאַן און דאָקומענטאַציע אַרבעט.

אויב איר אינוועסטירט איצט אין יענער קלארקייט – און איר פאראַנקערט עס אין א לעבעדיקן ISMS אנשטאט פרייע טעקעס – ווערט יעדע צוקונפטיגע קונה אדער רעגולאַטאָר שמועס וועגן A.8.3 א געלעגנהייט צו דעמאָנסטרירן מאַטוריטעט אנשטאט א דעפענסיווע געניטונג. מיט דער צייט קען דאָס ווערן א באַדייטנדיקער אונטערשייד אין א איבערגעפילטן MSP מאַרק, ספּעציעל ווען גרעסערע קויפער באַשליסן וועמען צו צוטרויען מיט זייערע סביבות.



מארק שרון

מארק שאַראָן פירט זוכן און דזשענעראַטיווע קינסטלעכע אינטעליגענץ סטראַטעגיע ביי ISMS.online. זיין פאָקוס איז צו קאָמוניקירן ווי ISO 27001, ISO 42001 און SOC 2 אַרבעטן אין פּראַקסיס - פֿאַרבינדן ריזיקע צו קאָנטראָלן, פּאָליטיק און באַווייזן מיט אָדיט-גרייט טרעיסאַביליטי. מארק פּאַרטנערירט מיט פּראָדוקט און קונה טימז אַזוי אַז די לאָגיק איז עמבעדיד אין וואָרקפלאָוז און וועב אינהאַלט - העלפּינג אָרגאַניזאַציעס פֿאַרשטיין, באַווייַזן זיכערהייט, פּריוואַטקייט און קינסטלעכע אינטעליגענץ גאַווערנאַנס מיט בטחון.

זעט א פּלאַטפאָרמע דעמאָ

זעט ווי 1,000+ טימז פירן זייערע קאמפלייענס פריימווערקס אין א 3-מינוט פלאטפארמע טור

פּלאַטפאָרמע דאַשבאָרד פול אויף מינט

מיר זענען אַ פירער אין אונדזער פעלד

4/5 שטערן
יוזערז ליבע אונדז
פירער - זומער 2026
הויך פּערפאָרמער - זומער 2026 קליינע געשעפטן פֿאַראייניקטע קעניגרייך
רעגיאָנאַלער פירער - זומער 2026 אי.יו.
רעגיאָנאַלער פירער - זומער 2026 EMEA
רעגיאָנאַלער פירער - זומער 2026 פֿאַראייניקטע קעניגרייך
הויך פּערפאָרמער - זומער 2026 מיטל-מאַרק EMEA

"ISMS.Online, בוילעט געצייַג פֿאַר רעגולאַטאָרי העסקעם"

— דזשים מ.

"מאַכן פונדרויסנדיק אַדאַץ אַ ווינטל און סימלאַסלי פֿאַרבינדט אַלע אַספּעקץ פון דיין ISMS צוזאַמען"

— קארען סי.

"ינאַווייטיוו לייזונג צו אָנפירן ISO און אנדערע אַקרעדאַטיישאַנז"

— בן ה.