פארוואס MSP צוטריט איז איצט א ריזיקע אויף באארד-לעוועל
MSP צוטריט איז איצט א ריזיקע אויף א באארד-לעוועל ווייל אייערע אינזשענירן ארבעטן אינעם פערימעטער פון יעדן קאסטומער און קענען שנעל ענדערן קריטישע סיסטעמען. יענע מאכט קען באשיצן צענדליגער ארגאניזאציעס אין איין מאל, אבער אויב עס איז נישט באוואוסטזיניק דיזיינט און רעגירט, קען איין קאמפראמיס, טעות אדער אינסיידער פראבלעם זיך פארקלענערן אין בריכן, פארלוירענע קאנטראקטן און רעגולאטורישע אויפזיכט איבער אייערע קליענטן.
די אינפֿאָרמאַציע איז אַלגעמיין אין נאַטור און איז נישט לעגאַלע, רעגולאַטאָרישע אָדער סערטיפיקאַציע עצה; איר זאָלט שטענדיק זוכן הילף פון פּאַסיק קוואַליפֿיצירטע פּראָפעסיאָנאַלן פֿאַר אייער ספּעציפֿישע סיטואַציע.
שטאַרקע צוטריט באַשלוסן פֿאַרוואַנדלען MSP מאַכט פֿון שטילער ריזיקע אין קענטיקער זיכערהייט.
די MSP "בלאַסט ראַדיוס" פּראָבלעם
די MSP "בלאַסט ראַדיוס" פּראָבלעם איז אַז אַן איינציקע קאָמפּראָמיטירטע טעכניקער אידענטיטעט קען דערגרייכן פילע קאַסטאַמערז איידער עמעצער באַמערקט עס. ווייַט מאָניטאָרינג און פאַרוואַלטונג מכשירים, אַדמיניסטראַטיווע וואָלקן ראָלעס, VPNs און שטיצע פּאָרטאַלס געבן דיין שטעקן טיף, אָנגאָינג אַקסעס צו סיסטעמען און דאַטן, וואָס איז יקערדיק פֿאַר שנעל שטיצע אָבער אויך מיטל אַז איין קאָמפּראָמיטירטע אידענטיטעט קען אַרויסרופן הויך-ווירקונג ענדערונגען אין מינוטן.
דאס איז פארוואס מער קאסטומערס, פארזיכערונגס-געזעלשאפטן און רעגולאטארן באהאנדלען MSP'ס ווי א טייל פון זייער קריטישער אינפראסטרוקטור אנשטאט נאר אן אנדער IT סופלייער. סופלייער-סייבער-ריזיקירן גיידליינז פון נאציאנאלע זיכערהייט אגענטורן אונטערשטרייכן מער און מער געראטן סערוויס פראוויידערס ווי הויך-אימפאקט פונקטן אין דער דיגיטאלער סופליי קייט, אנשטאט געווענליכע פארקויפער, צוליב דעם לעוועל פון צוטריט וואס זיי האבן אין פארשידענע ארגאניזאציעס. למשל, רעגירונג גיידליינז וועגן פארוואלטן MSP סייבער ריזיקע פריימען קלאר MSP'ס ווי שליסל סופליי-קייט אפהענגיקייטן וואס מוזן ווערן גאַווערנד קערפול.
אין דער 2025 ISMS.online שטאַט פון אינפֿאָרמאַציע זיכערהייט אַנקעטע, האָבן בערך 41% פון אָרגאַניזאַציעס דערמאָנט דעם פאַרוואַלטן פון דריט-פּאַרטיי ריזיקעס און טראַקינג סאַפּלייער קאַנפאָרמאַטי ווי אַ הויפּט אינפֿאָרמאַציע-זיכערהייט אַרויסרופן.
זיי ערוואַרטן מער און מער פון אייך צו ווייַזן ניט בלויז אַז איר קענט רעאַגירן צו אינצידענטן, נאָר אַז איר קענט באַווייַזן, פון רעקאָרדס, ווער האָט דורכגעפירט וועלכע אַקשאַנז אין וועלכע סביבות אין יעדן פארבונדענעם קליענט. פּריוואַטקייט און זיכערהייט רעגולאַטאָרן לייגן אַ וואַקסנדיקן טראָפּ אויף אַקאַונטאַביליטי און אָדיטאַביליטי, אַרייַנגערעכנט אויפהאַלטן רעקאָרדס וואָס ווייַזן ווער האָט געטאָן וואָס און ווען אויף סיסטעמען וואָס האַנדלען מיט סענסיטיווע אינפֿאָרמאַציע, אַנשטאָט זיך צו פאַרלאָזן בלויז אויף אינצידענט רעאַקציע קייפּאַבילאַטי. גיידליינז ווי די UK Information Commissioner's אַקאַונטאַביליטי רעסורסן שטעלן דעם טראָפּ אויף די וויכטיקייט פון סטרוקטורירטע רעקאָרדס איבער אינפאָרמעלע פּראַקטיק אין באַווייַזן אַז פֿאַראַנטוואָרטלעכקייטן זענען מקוים געוואָרן אין טעגלעכע אָפּעראַציעס.
ISO 27001 גיט אייך א געמיינזאמע שפראך צו באשרייבן און קאנטראלירן יענעם ריזיקע, אזוי אז אייער צוטריט מאדעל איז נישט נאר "ווי איר האט עס שטענדיג געטאן" נאר א סיסטעם וואס איז באוואוסטזיניק דיזיינט, דאקומענטירט און געטעסט געווארן. הויך-לעוועל באשרייבונגען פון ISO 27001 באשרייבן עס אלס א סטאנדארדיזירט, ריזיקע-באזירט אינפארמאציע זיכערהייט פארוואלטונג סיסטעם און קאנטראל סעט פאר יעדן טיפ ארגאניזאציע, דעריבער ארבעט עס גוט אלס א געמיינזאמע פריימווערק צווישן אייך, אוידיטארן, רעגולאטארן און קאסטומערס.
פארוואס פירערשאפט מוז זיין אייגנטום פונעם צוטריט סטארי
פירערשאפט מוז פארנעמען דעם צוטריט געשיכטע ווייל צוטריט באשלוסן האבן יעצט א דירעקטן איינפלוס אויף איינקונפט, אחריות און רעפוטאציע איבער אסאך קאסטומערס אין איין מאל. היסטאריש, האבן אויסוואלן וועגן גרופעס אין א דירעקטארי, VPN פראפיילן אדער דזשאמפ-האוסט צוטריט געלעבט טיף אין טעכנישע טימס; היינט, באשטימען די זעלבע אויסוואלן צי אייער ארגאניזאציע געווינט טענדערס, גייט דורך דיו דילידזשענס און פארמיידט שעדליכע אינצידענטן.
דירעקטאָרן-ראט און עלטערע מענעדזשערס דארפן נישט פארשטיין יעדע RMM סעטינג, אבער זיי דארפן א קלארע בליק אויף:
- וועלכע סיסטעמען און קונה סביבות אייערע מענטשן און מכשירים קענען דערגרייכן
- ווי פריווילעגירטער צוטריט ווערט געגעבן, מאָניטאָרירט און אָפּגערופן
- ווי שנעל איר קענט אַראָפּנעמען רעכטן ווען עמעצער פֿאַרלאָזט אָדער טוישט ראָלע
- ווי דאָס אַלץ ווערט איינגעכאפט אין אַ ווידערהאָלבאַרן פאַרוואַלטונג סיסטעם
יענע פונקטן געבן אייגענטימער, מענעדזשינג דירעקטארן און סערוויס פירער אן איינפאכן וועג צו זען צי צוטריט איז אונטער קאנטראל אדער דריפט.
ISO 27001 פארוואנדלט צוטריט קאנטראל פון אן אומקלארע טעכנישע טעמע אין א סכום ריזיקעס, קאנטראלן, מעטריקס און איבערבליקן וואס פירערשאפט קען אויפזען. אזוי שנעל ווי פירער פארשטייען דעם פאטענציעלן אויפרייס ראדיוס פון אומגעראטן MSP צוטריט, זענען זיי פיל מער מסתבר צו שטיצן די ענדערונגען וואס איר דארפט מאכן און צו שטיצן אינוועסטמענטן אין דיסציפלינירטע אידענטיטעט און צוטריט פראקטיקעס.
ספר אַ דעמאָוואָס ISO 27001 טאַקע דאַרף פֿאַר אַקסעס און אידענטיטעט אין אַן MSP
ISO 27001 פארלאנגט פון אייך, אלס אן MSP, צו פירן א ריזיקע-באזירט אינפארמאציע זיכערהייט מענעדזשמענט סיסטעם וואס רעגולירט סיי אייער אייגענעם צוטריט און סיי דעם וועג ווי אייערע מענטשן און מכשירים דערגרייכן קאסטומער סביבות. כדי צו דערגרייכן די ערווארטונג, מוזט איר אויסקלויבן, אימפלעמענטירן און אויפהאלטן קאנטראלן וואס האלטן צוטריט צו אינפארמאציע און סיסטעמען פאסיג און פאראנטווארטלעך איבער איר גאנצן לעבנסציקל. דער סטאנדארט אליין דעפינירט א ריזיקע-באזירט ISMS וואס מוז דעקן אלע אינפארמאציע און פראצעסן אין דעם פארנעם, וואס פאר MSPs שליסט נאטירלעך איין די צוטריט וועגן וואס אייער שטאב און מכשירים נוצן אין קליענט סיסטעמען ווי אויך אייער אינערליכע פארמעגן.
דער 2025 שטאַט פון אינפֿאָרמאַציע זיכערהייט באַריכט באַמערקט אַז קאַסטאַמערז דערוואַרטן מער און מער פון סאַפּלייערז צו זיך צופּאַסן צו פֿאָרמעלע פריימווערקס ווי ISO 27001, ISO 27701 , GDPR, Cyber Essentials, SOC 2 און אויפֿקומענדיקע AI סטאַנדאַרדן.
אין פּראַקטיק, די קלאָזולעס און אַנעקס א קאָנטראָלן איבערזעצן זיך אין אַ פּשוטן ציקל: פֿאַרשטיין דעם קאָנטעקסט, אָפּשאַצן ריזיקעס, אָנווענדן קאָנטראָלן און פֿאַרבעסערן זיך מיט דער צייט. צוטריט און אידענטיטעט באַשלוסן לויפֿן דורך דעם גאַנצן ציקל, פֿון ריזיקע אידענטיפֿיקאַציע ביז טעגלעכער קאָנטראָל אָפּעראַציע, אַזוי איר קענט זיי נישט באַהאַנדלען ווי אַן איינמאָליקע קאָנפיגוראַציע געניטונג.
אויף דער פאַרוואַלטונג-סיסטעם מדרגה, בעט ISO 27001 אייך צו:
- דעפינירן דעם פאַרנעם פון דיין ISMS
- פֿאַרשטיין אינערלעכע און אויסערלעכע פּראָבלעמען און אינטערעסירטע פּאַרטייען
- אָפּשאַצן אינפֿאָרמאַציע זיכערהייט ריסקס
- באַהאַנדלען די ריזיקעס מיט צוגעפאסטע קאָנטראָלן
- מאָניטאָרירן, איבערקוקן און קעסיידער פֿאַרבעסערן
צוטריט קאָנטראָל און אידענטיטעט פאַרוואַלטונג דערשייַנען ביידע אין יענע הויך-לעוועל קלאָזולעס (למשל, ווען מען דעפינירט ריזיקאָ קריטעריאַ אָדער קאָמפּעטענץ באדערפענישן) און אין די רעפֿערענץ קאָנטראָלס פון אַנעקס א. די לעצטע אויסגאַבע גרופּירט קאָנטראָלס אין אָרגאַניזאַציאָנעלע, מענטשן, גשמיות און טעקנאַלאַדזשיקאַל טעמעס, מיט אַ שטאַרקן טראָפּ אויף אידענטיטעט און צוטריט ווי קערן קייפּאַבילאַטיז אלא ווי צוגעבן. קאָמענטאַר אויף ISO 27001:2022 אונטערשטרייכט ווי דערהייַנטיקט און נייַע קאָנטראָלס שייך צו אידענטיטעט, אָטענטאַקיישאַן און פּריווילעגירט צוטריט זיצן אַריבער יענע טעמעס, פארשטארקן די געדאַנק אַז אידענטיטעט און צוטריט זענען צענטראַלע דיסציפּלינעס, נישט באָלט-אָנס.
אין פּראַקטישע טערמינען, דער סטאַנדאַרט ערוואַרטעט פֿון אײַך צו:
- שטעלט איין אן צוטריט קאנטראל פאליסי וואס דעפינירט פרינציפן ווי מינדסטע פריווילעגיע, נויטווענדיגקייט און אפגעזונדערטקייט פון פליכטן
- פאַרוואַלטן באַניצער אַקסעס פֿון אָנבאָאַרדינג ביז אָפבאָאַרדינג, אַרייַנגערעכנט רעגולערע באריכטן
- באַשיצן אויטענטיפיקאַציע אינפֿאָרמאַציע און פאָדערן שטאַרקע אויטענטיפיקאַציע פֿאַר הויך-ריזיקירנדיקן צוטריט
- קאָנטראָלירן צוטריט צו אַפּליקאַציעס, נעטוואָרקס און אינפֿאָרמאַציע באַזירט אויף געשעפט רעקווירעמענץ
- מאָניטאָרירן און לאָגירן אַקטיוויטעטן, ספּעציעל וואו פּריווילעגיעס זענען הויך
די דעטאַלירטע ווערטער געפינען זיך אין די סטאַנדאַרדן אַליין, אָבער די כוונה איז קלאָר: צוטריט איז נישט אַד האָק; עס ווערט רעגירט, גערעכטפערטיקט און אָפּגעשטעלט ווי אַ טייל פֿון אַ לעבעדיקער פאַרוואַלטונג סיסטעם וואָס אייער פאַרוואַלטונג מאַנשאַפֿט קען פֿאַרשטיין און אַרויספֿאָדערן.
וואָס ענדערט זיך ווען איר זענט אַן MSP
ווען איר זענט אַן MSP, גייען די ISO 27001 ערוואַרטונגען ווייטער ווי אייערע אייגענע סיסטעמען צו די פילע קונה סביבות אין וועלכע אייערע מענטשן און מכשירים דערגרייכן. א סך אַלגעמיינע ISO 27001 גיידליינז זענען געשריבן מיט אַן איינציקער אָרגאַניזאַציע פּערימעטער אין זינען; אייער רעאַליטעט שפּאַנט זיך וועגן קייפל קאַסטאַמערז, טענאַנץ, נעטוואָרקס און קאָנטראַקטן.
איר האָט אַ צווייפאַכע רעאַליטעט: אייערע אייגענע אינערלעכע סיסטעמען און פילע קונה סביבות, יעדע מיט אירע אייגענע נעטוואָרקס, טענענטן, אַפּליקאַציעס און דאַטן, אַלע גערירט דורך אייערע מענטשן און מכשירים. ISO 27001 לאָזט אייך נישט איגנאָרירן איין העלפט פון דעם בילד. אויב אייערע מכשירים אָדער שטאַב קענען דערגרייכן קונה סביבות, געהערן יענע צוטריט וועגן אין אייער פאַרנעם און ריזיקאָ אַסעסמענט. דאָס מיינט נישט אַז איר זענט פאַראַנטוואָרטלעך פֿאַר יעדער קאָנטראָל ביים קונה, אָבער דאָס מיינט יאָ אַז איר זענט פאַראַנטוואָרטלעך פֿאַר ווי אייער אָרגאַניזאַציע און אירע מכשירים זיך אויפפירן וווּ זיי פאַרבינדן זיך.
קאָנקרעט, זאָל אייער ISMS:
- אידענטיפיצירן אַלע מעטאָדן וואָס אייערע מענטשן און מכשירים נוצן צו צוטריט קונה סיסטעמען (RMM אַגענטן, וואָלקן דעלעגירטע אַדמיניסטראַציע, VPNs, דזשאַמפּ האָוסץ, דירעקט לאָגינס, שטיצע פּאָרטאַלס)
- קלאַסיפֿיצירן די מעטאָדן לויט ריזיקע און פּריווילעגיע מדרגה
- דעפינירן ווער קען באַשטעטיקן און צוטיילן די רעכטן
- זיכער מאַכן אַז די אויטענטיפֿיקאַציע איז צוגעפּאַסט שטאַרק פֿאַר יעדן דרך
- לאגירט און איבערקוקט טעטיקייט אויף א וועג וואס ערלויבט אייך צו רעקאנסטרואירן וויכטיגע אקציעס ווען נויטיג
צוזאַמען מאַכן די פּראַקטיקעס אייער ISMS פֿון אַ סכום דאָקומענטן אין אַ טעגלעכער דיסציפּלין וואָס אינזשענירן, סערוויס מאַנאַדזשערס און זיכערהייט פֿירער קענען נאָכפֿאָלגן און דערקלערן.
די ערוואַרטונגען גילטן צי איר זענט אַ צען-פּערזאָן MSP צי אַ גלאָבאַלער פּראַוויידער. די מאָסשטאַב און טעכנאָלאָגיע קען זיין אַנדערש, אָבער די פּרינציפּן זענען די זעלבע: צוטריט-רוטעס זענען באַקאַנט, גערעכטפערטיקט, קאָנטראָלירט און אָפֿן צו קאָנטראָל.
ISO 27001 געמאַכט גרינג
א 81% פֿאָרשפּרונג פֿון טאָג איינס
מיר האָבן געטאן די שווער אַרבעט פֿאַר איר, געבן איר אַ 81% העאַדסטאַרט פון דעם מאָמענט איר קלאָץ אויף. כל איר האָבן צו טאָן איז צו פּלאָמבירן די בלאַנקס.
פֿון אַקאַונטס צו אידענטיטעטן: IAM לעבן־ציקל פֿאַר MSP אינזשענירן
אן עפעקטיווער IAM לעבנס-ציקל פאר MSP אינזשענירן באהאנדלט יעדע מענטשלעכע און נישט-מענטשלעכע אידענטיטעט ווי א פארוואלטענעם פארמעגן מיט א קלארן אנפאנג און סוף. כדי צו דערגרייכן די ISO 27001 ערווארטונגען, דארפט איר אוועקגיין פון טראכטן אין טערמינען פון יחידישע אקאונטס און צו פארוואלטעטע אידענטיטעטן וועמענס שאַפונג, באַניץ און באַזייַטיקונג זענען אַלע גאַווערנד און אָדיטאַבאַל.
דיזיינינג אַ קאָוכירענט אידענטיטעט מאָדעל
א קאָוכערענט אידענטיטעט מאָדעל הייבט זיך אָן מיט אַ פאַרלעסלעכער מקור פון אמת, געוויינטלעך אַ צענטראַלער אידענטיטעט פּראָוויידער אָדער דירעקטאָרי, וואו יעדער אינזשעניר, סערוויס דעסק אַנאַליסט, מענעדזשער און אויטאָמאַציע אַקאַונט ווערט דעפינירט. פון דאָרט ווערן אידענטיטעטן פעדעראַצירט אין קונה טענאַנץ, RMM מכשירים, טיקעטינג סיסטעמען און אַנדערע אַפּליקאַציעס, אַנשטאָט צו שאַפֿן אַנמאַנאַדזשד לאָקאַלע אַקאַונטס אומעטום און האָפן אַז די דאָקומענטאַציע וועט זיך האַלטן מיט.
שליסל פּלאַן פּרינציפּן אַרייַננעמען:
- איין אידענטיטעט פּער מענטש: יעדער מענטש האט איין הויפּט אידענטיטעט, אפילו אויב זיי האַלטן קייפל ראָלעס
- גענאַנטע אַקאַונטס אַנשטאָט געטיילטע לאָגינס: געטיילטע "אַדמין" אדער "שטיצע" אַקאַונטס ווערן אַוווידאַד וואו מעגלעך, אדער שטרענג קאָנטראָלירט ווען זיי קענען נישט עלימינירט ווערן
- ראָלע-באַזירטע גרופּע מיטגלידערשאַפט: אנשטאט צו לייגן מענטשן גלייך צו הונדערטער רעסורסן, שטעלט מען זיי אין גוט-דעפינירטע גרופעס אדער ראלעס וואס האבן רשות.
- אַטריביוט-באַוואוסטזיניקע פּאָליטיקס: וואו מעגלעך, איז צוטריט באגרענעצט דורך אייגנשאפטן ווי קליענט, סביבה טיפ, מיטל קאמפלייענס, לאקאציע אדער צייט פון טאג
די אַרכיטעקטור מאַכט עס פיל גרינגער צו ימפּלעמענטירן די רעקווייערמענץ פון ISO 27001 אַרום באַניצער אַקסעס פאַרוואַלטונג און באַניצער פֿאַראַנטוואָרטלעכקייטן. אידענטיטעט און אַקסעס פאַרוואַלטונג בעסטער-פּראַקטיק מאַטעריאַל דערקלערט קאָנסיסטענטלי אַז צענטראַלע אידענטיטעט פּראַוויידערז, געהייסן אַקאַונץ און דעפינירטע ראָלעס זענען די יסוד פֿאַר טרעפן רעקווייערמענץ וועגן ווער קען אַקסעס וואָס, אונטער וועלכע באדינגונגען, און ווי דאָס איז מאָניטאָרעד. רעסורסן אַזאַ ווי הקדמה IAM גיידאַנס שטעלן אויס די זעלבע פּרינציפּן, פארשטארקן ווי גוט זיי שטימען מיט ISO 27001 ס ערוואַרטונגען.
עס לייגט אויך א יסוד פאר אויטאמאציע, ווייל ענדערונגען צו ראלעס און אטריביוטן קענען אויטאמאטיש פליסן אין די ריכטיגע סיסטעמען אנשטאט זיך צו פארלאזן אויף מאנועלע דערהייַנטיקונגען אומעטום.
פאַרוואַלטן די וואָס קומען צו, מווערן און פאַרלאָזן זיך איבער פילע טענאַנץ
פאַרוואַלטן די וואָס קומען צו, מווערן און פֿאַרלאָזן אין פֿאַרשידענע טענענטן מיינט צו באַהאַנדלען יעדע ענדערונג אין HR ווי אַ טריגער צו לייגן צו, אַדזשאַסטירן אָדער אַראָפּנעמען אַקסעס אויף אַ סטרוקטורירטן וועג. אידענטיטעט לעבן-ציקל איז אָפֿט וווּ MSP'ס האָבן אַממייסטן שוועריקייטן מיט ISO 27001, ווײַל אינזשענירן באַוועגן זיך צווישן טימז און קאַסטאַמערז, קאָנטראַקטאָרן קומען און גייען, און יעדע ענדערונג פֿאַרמערט זיך אין פֿאַרשידענע סביבות.
א פּראַקטישער לעבן-ציקל מאָדעל פֿאַר אַן MSP זאָל:
שאַפֿט אַן איבערחזרנדיקן אָנבאָרדינג וואָרקפֿלאָו, וואו HR אָדער מענעדזשמענט טריגערט אידענטיטעט שאַפונג אין אייער צענטראלן וועגווייַזער, נאָרמאַלע "שטאַרטער" ראָלעס ווערן געווענדט, און קונה-ספּעציפֿישער צוטריט ווערט געגעבן בלויז נאָך עקספּליציטער האַסקאָמע פֿון די ריכטיקע מענטשן. דאָס רעדוצירט די פֿאַרלאָז אויף אַד האָק ריקוועסץ און זיכערט אַז נײַע שטאַב מיטגלידער אָנהייבן מיט פּאַסיקן, נישט איבערגעטריבענעם, צוטריט.
שריט 2 – באַהאַנדלען ראָלע ענדערונגען ווי צוטריט איבערבליקן
באַהאַנדלט אינערלעכע טראַנספערס און ראָלע ענדערונגען ווי געשעענישן וואָס דאַרפן איבערבליק און אָפט רעדוקציע פון צוטריט, נישט נאָר צוגעבן. למשל, אַ מאַך פון סערוויס דעסק צו פּראָיעקטן זאָל פירן צו באַזייַטיקונג פון אַלטע רעכטן ווי אויך צוטיילונג פון נייַע, אַזוי אַז צוטריט בלייבט אין לויט מיט דער איצטיקער אַרבעט אַנשטאָט זיך צו אָנצאַמלען מיט דער צייט.
שריט 3 – מאַכן די אַקשאַנז פון די וואָס לאָזן אַוועק שנעל און גאַנץ
זיכער מאַכן אַז ווען עמעצער גייט אַוועק, ווערן אַלע צוטריט-וועגן אין ביידע אינערלעכע און קונה-סביבות דיאַקטיווירט אָדער שנעל איבערגעגעבן, אַרייַנגערעכנט VPN פּראָפֿילן, RMM קאָנסאָל צוטריט, וואָלקן ראָלעס און אַלע לאָקאַלע אַקאַונטס וואָס נאָך עקזיסטירן. די ציל איז צו שנעל פֿאַרמאַכן עקספּאָוזשער פֿענצטער און פֿאַרמייַדן יתומים אַקאַונטס וואָס קיינער געדענקט נישט ביז עפּעס גייט שלעכט.
כדי צו ווייזן אז דאס פאסירט, דארפט איר רעקארדס וואס פארבינדן HR געשעענישן, טיקעטס אדער פארלאנגען צו אידענטיטעט ענדערונגען, צוזאמען מיט פעריאדישע קאנטראלן אז קיין פארלאזטע אקאונטס בלייבן נישט איבער. פון אן ISO 27001 פערספעקטיוו, איז דאס א שטארקע באווייז אז אייערע קאנטראלן ארבעטן אין פראקטיק, נישט נאר אויף פאפיר, און עס בארואיגט קאסטומערס אז צוטריט בלייבט נישט לאנג נאכדעם וואס איינער האט פארלאזט אייער ארגאניזאציע. אנווייזונגען וועגן באווייזן ISO 27001 קאמפלייענס אונטערשטרייכן די וויכטיקייט פון האלטן ארטיפאקטן וואס ווייזן עכטע קאנטראל אפעראציע - ווי למשל לעבנס-ציקל רעקארדס און איבערבליק לאגס - אנשטאט נאר האלטן פאליסי דאקומענטן וואס באשרייבן וואס זאל פאסירן.
אייגענטימער, סערוויס מענעדזשערס און זיכערהייט פירער קענען אלע נוצן די לעבנס-ציקל רעקארדס צו ענטפערן אויף אלגעמיינע אוידיט פראגעס ווי "ווי אזוי נעמט מען אוועק צוטריט ווען אן אינזשעניר גייט אוועק?" אן קיין שוועריקייטן.
דיזיינינג אַ צוויי-פאַרנעם אַקסעס קאָנטראָל מאָדעל פֿאַר MSPs
אן ISO 27001-אויסגעריכט צוטריט מאָדעל פֿאַר אַן MSP מוז דעקן אייער אינערלעכע סביבה און אייערע פּריווילעגירטע פֿוסהאָולדז אין קונה סביבות אין דער זעלבער צייט. דער מערסט עפעקטיווער צוגאַנג איז צו דיזיינען איין קאָוכערענט מאָדעל מיט קלאָר מאַרקירטע "זאָנעס" אַנשטאָט זיי צו באַהאַנדלען ווי צוויי גאָר באַזונדערע וועלטן וואָס אַנטוויקלען זיך זעלבשטענדיק.
אינערלעכער קעגן קונה צוטריט: איין פאליסי, צוויי לענסעס
איר קענט אָנהייבן מיט דעפינירן אַן איינציקע צוטריט קאָנטראָל פּאָליטיק וואָס דערקלערט קלאָר אַז עס דעקט צוטריט צו אייערע אייגענע סיסטעמען און אינפֿאָרמאַציע, ווי אויך צוטריט דורך אייער פּערסאָנעל, מכשירים און אָטאָמאַטיזאַציעס אין קונה-געפירטע סביבות. אין יענער פּאָליטיק קענט איר דאַן אונטערשיידן ווי איר באַהאַנדלט אינערלעכע און קונה צוטריט אָן פאַרלירן אַלגעמיינע קאָוכירענץ אָדער שאַפֿן קאָנפליקטירנדיקע כּללים.
צום מינימום, זאָל די פּאָליטיק אונטערשיידן:
- אינערלעכער צוטריט: פאָקוסירט אויף באַשיצן אייערע אייגענע דאַטן, פינאַנצן, אינטעלעקטועלע פאַרמעגן און אָפּעראַציעס
- קונה צוטריט: פאָקוסירט אויף באַשיצן יעדן קליענט'ס סיסטעמען און דאַטן, נאָכקומען זייערע פליכטן און ויסמיידן קראָס-טענאַנט פּראַל
ביידע לענסעס זאָלן טיילן קערן פּרינציפּן: מינדסטע פּריווילעגיע, נויטיק-צו-וויסן, אפגעזונדערטקייט פון פליכטן, שטאַרקע אויטענטיפֿיקאַציע, לאָגינג און רעגולערע איבערבליק. די אונטערשיידן זענען דער הויפּט אין די גרענעצן פון דער פאַרנעם און ווער אָטערייזירט וואָס. למשל, שאַפֿן אַ נייעם אינזשעניר חשבון אין דיין RMM קאַנסאָול קען דאַרפן אינערלעכע פאַרוואַלטונג האַסקאָמע, אָבער געבן דעם אינזשעניר אַדמין רעכט אויף אַ באַזונדער קונה'ס פּראָדוקציע טענאַנט קען אויך דאַרפן קונה האַסקאָמע.
ניצן RBAC און ABAC איבער קייפל קליענטן
ניצן אַ מישונג פון RBAC און ABAC איבער קייפל קליענטן לאָזט אייך באַשרייבן קאָמפּלעקסע צוטריט באַדערפענישן אין אַ סטרוקטורירטן, אָדיטאַבלען וועג. צוזאַמען לאָזן זיי אייך שפּיגלען די קאָמפּלעקסיטעט פון דער פאַקטישער וועלט אָן צוריקפאַלן אין איין-מאָל, אומקלאָרע באַרעכטיקונגען וואָס קיינער קען נישט קלאָר דערקלערן אונטער דרוק.
- רבאק: דעפינירט סטאַנדאַרט ראָלעס ווי "סערוויס דעסק אַנאַליסט", "טיער-2 אינזשעניר", "וואָלקן אַרכיטעקט", "זיכערהייט ספּעציאַליסט" און "בילינג אַדמיניסטראַטאָר". יעדע ראָלע האט אַ קלאָרע סכום פון פֿאַראַנטוואָרטלעכקייטן און פֿאַרבונדענע פּערמישאַנז, וואָס איר קענט דאָקומענטירן איין מאָל און ווידער נוצן קאָנסיסטענט.
- אַבאַק: לייגט צו באדינגונגען באזירט אויף אַטריביוטן ווי קליענט, סביבה (פּראָדוקציע קעגן טעסט), דאַטן סענסיטיוויטי, מיטל קאַמפּליאַנס אָדער צייט פון טאָג. למשל, אַ טיער-2 אינזשעניר ראָלע קען דערלויבן אַדמין אַקסעס בלויז צו די קליענטן צו וועלכע זיי זענען אַסיינד, בעשאַס שטיצע שעה, פֿון געראטן דעוויסעס.
א צוויי-פאכיגער מאָדעל ווי דאָס איז פּונקט וואָס אוידיטאָרן און דערוואַקסענע קאַסטאַמערז ווילן זען: אַ קאָנסיסטענטע לאָגיק וואָס דערקלערט פאַרוואָס יעדער מענטש קען טאָן וואָס זיי קענען טאָן, אינעווייניק און אין יעדער קונה סביבה, אָן קיין "מיסטעריעזן צוטריט" וואָס זאָל נישט ווערן גערעכנט.
כדי צו מאַכן דעם קאָנטראַסט קלאָר, קען עס העלפֿן צו פֿאַרגלײַכן וווּ איר זענט איצט מיט וווּ איר ווילט זײַן:
א פשוטע אילוסטראציע:
| אַספּעקט | נישט-פאַרוואַלטעטע MSP צוטריט | ISO 27001-אויסגעריכט MSP צוטריט |
|---|---|---|
| אידענטיטעט | געטיילטע אַדמין לאָגינס, לאָקאַלע אַקאַונץ | באַצייכנטע אידענטיטעטן, צענטראלער וועגווייַזער, ראָלע-באַזירט |
| פריוויליגירטער צוטריט | אד האָק, געצייַג-ספּעציפֿישע באַרעכטיקונגען | באַשטעטיקטע ראָלעס, קונה-באַוואוסטזיניקע פּערמישאַנז |
| לאָגינג און באַווייַזן | נישט-קאנסיסטענטע לאגס און סקרעענשאָץ | סטאַנדאַרט לאָגס, רעצענזיעס און אָדיט-גרייט אַרטיפאַקץ |
| קונה צוטרוי | אָפטע פֿראַגעס, לאַנגזאַמע באַנייַונגען | קלאָרע דערקלערונגען, שנעלערע דיו דילידזשענס און באַנייַונגען |
דער גרעסטער געווינס איז דער איבערגאנג פון געטיילטן, אומקלארן צוטריט צו באניצטע, ראלע-באזירטע אידענטיטעטן וואָס איר קענט דערקלערן און פארטיידיקן פאר אוידיטארן און קאסטומערס. די סארט פארגלייך העלפט אייך ווייזן אינערליכע אינטערעסירטע פּאַרטייען אַז צופּאַסן צוטריט צו ISO 27001 פּרינציפּן איז נישט נאָר "קאָנפאָרמאַנס אַרבעט" נאָר אַ באַדייטנדיקע רעדוקציע אין אָפּעראַציאָנעלן און קאמערציעלן ריזיקאָ.
באַפֿרײַ זיך פֿון אַ באַרג פֿון ספּרעדשיטן
איינבעטן, פארברייטערן און סקאַלירן אייער קאמפלייענס, אָן קיין כאַאָס. IO גיט אייך די ווידערשטאנד און בטחון צו וואַקסן זיכער.
האַנדלינג מיט פּריווילעגירט און ווייַט אַקסעס אין קליענט סביבות
פֿאַר אַן MSP, איז פּריווילעגירטער און ווײַט־אַקסעס אין קליענט־סביבות צווישן די געביטן מיט דער העכסטער השפּעה פֿון אײַער ריזיקע, און אָפֿט וואו ISO 27001 קאָנטראָל איז באַזונדערס אינטענסיוו. מען ערוואַרט פֿון אײַך צו באַהאַנדלען די וועגן ווי הויך־ריזיקירטע קאַנאַלן וואָס זענען שטרענג קאָנטראָלירט, שטאַרק אויטענטיפֿיצירט, גוט מאָניטאָרירט און רעגולער אָפּגעקוקט, ווײַל אומרעכט אויף דעם שיכט קען האָבן אַ באַלדיקן, קענטיקן השפּעה.
באַהאַנדלען ווײַט־אַקסעס ווי אַ קאָנטראָלירטער טויער
איר באַהאַנדלט ווײַט־אַקסעס ווי אַ קאָנטראָלירטן גייטוויי דורך רוטן פּריווילעגירטע פֿאַרבינדונגען דורך אַ קליינע צאָל פֿאַרהאַרטעטע אַרײַנגאַנג־פּונקטן וואָס דורכפֿירן אײַערע פּאָליטיקס יעדעס מאָל. אַנשטאָט לאָזן טעכניקער זיך פֿאַרבינדן גלייך פֿון ערגעץ צו עפּעס, רוטירט אַ זיכער מאָדעל אַלע פּריווילעגירטע אַקסעס דורך גייטווייס וואָס צענטראַליזירן אָטענטיפֿיקאַציע, אויטאָריזאַציע און מאָניטאָרינג.
טיפּישע מוסטערן אַרייַננעמען:
- RMM פּלאַטפאָרמעס אָדער ווײַט־אַקסעס מכשירים קאָנפיגורירט מיט פּער־באַניצער אָטענטאַקיישאַן און אויטאָריזאַציע
- באַסטיאָן אָדער דזשאַמפּ האָסץ וואָס פאַרמיטלען אַדמיניסטראַטיווע סעסיעס אין סענסיטיווע סביבות
- וואָלקן דעלעגירטע אַדמיניסטראַציע אָדער פאַרוואַלטונג פּלענער וואָס צענטראַליזירן הויך-פּריווילעגיע אַקציעס
יעדער גייטוויי זאָל דורכפירן שטאַרקע אויטענטיקאַציע, בעסער מולטי-פאַקטאָר, און באַגרענעצן וואָס יעדע אידענטיטעט קען טאָן באַזירט אויף ראָלעס און אַטריביוטן. סעסיעס זאָלן זיין לאָגד אין גענוג דעטאַל צו רעקאָנסטרויִרן וויכטיקע אַקשאַנז אויב עס איז אַ קריגעריי אָדער אינצידענט, און הויך-ריזיקירן ענדערונגען צו זיכערהייט סעטטינגס, אידענטיטעט פּראַוויידערז אָדער נעץ קאָנטראָלס זאָל זיין קענטיק פֿאַר דיין מאָניטאָרינג. דורך דיזיינינג די גייטווייז ווי טייל פון דיין ISO 27001 קאָנטראָל סעט, איר ווייַזן אַז פּריווילעגירט אַקסעס איז נישט אַד האָק אָבער באַוואוסטזיניק באַגרענעצט און אָבסערוואַבאַל.
פאַרוואַלטן שערד אַקאַונץ, קאָנטראַקטאָרס און נויטפאַלן
איר האַנדלט מיט געטיילטע אַקאַונטס, קאָנטראַקטאָרן און נויטפאַלן דורך מינימיזירן זייער נוצן, שטרענג קאָנטראָלירן קרעדענשאַלז און האַלטן דעטאַלירטע טעטיקייט רעקאָרדס ווען זיי זענען נישט אַוווידאַבאַל. די ווירקלעכקייט איז כאַאָטיש: עטלעכע לעגאַסי סיסטעמען, פאַרקויפער פּאָרטאַלן אָדער קונה סביבות דאַרפן נאָך אַלגעמיינע אָדער געטיילטע אַקאַונטס. איר קענט אויך פאַרלאָזן זיך אויף קאָנטראַקטאָרן, דריט-פּאַרטיי ספּעציאַליסטן אָדער צייטווייליקע שטאַב, און עכטע נויטפאַלן פּאַסירן טאַקע.
פּראַגמאַטישע פּראַקטיקעס אַרייַננעמען:
- מינימיזירן די צאָל פון געטיילטע אַקאַונטס און דאָקומענטירן פאַרוואָס יעדער איינער עקזיסטירט
- אויפֿהיטן געטיילטע קרעדענשעלס אין אַ זיכערן קוואַל מיט פּער-באַניצער טשעק-אויט אַזוי איר קענט זען ווער האָט זיי גענוצט און ווען
- ניצן סעסיע רעקאָרדינג אָדער דעטאַלירטע באַפֿעל לאָגינג פֿאַר טעטיקייט דורכגעפירט מיט שערד אָדער ברייק-גלאַס אַקאַונץ
- אָנווענדן שטרענגע צייט לימיטן און הסכמה פֿאַר קאָנטראַקטאָר און צייטווייליגע צוטריט, מיט קלאָרע ענד דאַטעס און פֿאַראַנטוואָרטלעכקייטן פֿאַר אָפּרוף
- דעפינירן און איבערחזרן "ברעך-גלאז" פראצעדורן וואס באלאנסירן שנעלקייט מיט אחריות, אריינגערעכנט רעטראספעקטיווע איבערבליק פון נויטפאל אקציעס
ווען מען האנדלט אויף דעם אופן, ווערט אויסערגעווענליכער צוטריט עפּעס וואָס מען קען דערקלערן און פֿאַרטיידיקן פֿאַר אוידיטאָרן און קאַסטאַמערז, אַנשטאָט אַ זאַמלונג פֿון אומבאַקאַנטע קורצע וועגן וואָס קיינער פֿאַרשטייט נישט גאַנץ. די קאָנטראָלן גייען אַ לאַנגן וועג צו באַפֿרידיקן די ערוואַרטונגען פֿון ISO 27001 אַרום פּריווילעגירטן צוטריט פאַרוואַלטונג, אפילו וווּ טעכנאָלאָגיע באַגרענעצונגען עקזיסטירן. אַנאַליזן פֿון די ISO 27001:2022 דערהייַנטיקונגען אונטערשטרייכן ווי די דערפֿרישטע אידענטיטעט און פּריווילעגירטן צוטריט-פֿאַרבונדענע קאָנטראָלן זענען געמיינט צו זיכער מאַכן אַז הויך-ריזיקירנדיקער צוטריט איז גאַווערנד, גערעכטפֿערטיקט און באַאָבאַכטבאַר, אַזוי אַז אַ דיסציפּלינירטע האַנדלונג פֿון געטיילטן און נויטפֿאַל צוטריט פּאַסט גוט צו יענער ריכטונג.
באַווײַזן קאָנטראָל: לאָגינג, מאָניטאָרינג און אָדיט באַווײַזן
ISO 27001 איז אזויפיל וועגן באווייזן אז אייערע קאנטראלן ארבעטן ווי עס איז וועגן זיי פלאנירן. פאר צוטריט קאנטראל און אידענטיטעט פארוואלטונג, מיינט דאס אז איר דארפט סיסטעמאטישע באווייזן אז פארלאנגען, באשטעטיגונגען, ענדערונגען, איבערבליקן און מאניטארינג פאסירן ווי באשריבן אין אייערע אינערליכע סיסטעמען און קאסטומער סביבות. פראקטישע אנווייזונגען וועגן באווייזן ISO 27001 קאמפלייענס באטאנען כסדר אז אוידיטארן זוכן ארטיפאקטן וואס ווייזן קאנטראלן אין אפעראציע - ווי רעקארדס, בילעטן און באריכטן - נישט נאר פאליסיס און כוונה.
אין דער 2025 אנקעטע, האבן נאר ארום 29% פון ארגאניזאציעס געמאלדן אז זיי האבן נישט באקומען קיין קנסות פאר דאטן-שוץ דורכפעלער, וואס מיינט אז רוב זענען באשטראפט געווארן כאטש איין מאל.
בויען אַן אוידיט-גרייט צוטריט באווייז סעט
אן אוידיט-גרייטער צוטריט באווייז זאמלונג זאל אייך לאזן רעקאנסטרואירן וויכטיגע צוטריט באשלוסן און אקטיוויטעטן אן דורכגראבן צענדליקער אינבאקסן און קאנסאלן. עס דארף אויך קלאר צוריקמאפן צו אייערע פאליסיס און ריזיקע אפשאצונגען כדי איר זאלט קענען ווייזן אז איר טוט וואס איר האט געזאגט איר וועט טון אנשטאט זיך פארלאזן אויף אינפארמעלע פראקטיק.
א טיפישע באווייז-זאמלונג ארום צוטריט און אידענטיטעט שליסט איין:
- אַן אַקסעס קאָנטראָל פּאָליטיק וואָס קלאר דעקט אינערלעכע און קונה סביבות
- פּראָצעדורן אדער לויבבוקס פֿאַר אָנבאָאַרדינג, טשאַנגינג און אָפבאָאַרדינג שטאַב און קאָנטראַקטאָרס
- ראָלע און גרופּע דעפֿיניציעס, אַרייַנגערעכנט ווער קען באַשטעטיקן מיטגלידערשאַפֿט
- רעקאָרדס פון צוטריט ריקוועסץ און האַסקאָמע, ידעאַל לינגקט צו טיקאַץ אָדער ענדערונג רעקאָרדס
- פּעריִאָדישע צוטריט איבערבליק רעקאָרדס, סיי פֿאַר אינערלעכע סיסטעמען און סיי פֿאַר שליסל קונה סביבות
- קאָנפיגוראַציע סנאַפּשאַץ פֿאַר קריטישע קאָנטראָלן ווי מולטי-פאַקטאָר אָטענטאַקיישאַן, קאָנדישאַנאַל אַקסעס, RMM פּערמישאַנז און פּריווילעגירטע ראָלעס
- לאָגס אדער באריכטן וואָס ווייַזן ווער האָט גענוצט פּריווילעגירטע אַקסעס קאַנאַלן און ווען
פֿון דעם באַווײַז קענט איר ענטפֿערן אויף געוויינטלעכע אוידיט פֿראַגעס ווי "ווער האָט באַשטעטיקט דעם אינזשעניר'ס צוטריט צו דער RMM פּלאַטפאָרמע?" צי "ווען איז דער צוטריט צו דעם קונה טענאַנט לעצט איבערגעקוקט געוואָרן?" אָן צו שאַפֿן נײַע אַרטיפאַקץ מיט קורצער נאָטיץ.
אויב איר האַלט די אַרטיפאַקץ קעסיידער, און זיי אַפּדייטן ווי טייל פון אייער געוויינטלעכער געשעפט, פאַרמיידט איר די נויטווענדיקייט צו זאַמלען באַווייזן אונטער צייט דרוק איידער אַן אוידיט. דאָס מיינט אויך אַז אויב עפּעס גייט שלעכט, האָט איר אַ קלאָרן שפּור פון וואָס צו לערנען זיך און איר קענט ווייַזן קאַסטאַמערז און אוידיטאָרן אַז אייערע קאָנטראָלן אַרבעטן אין פּראַקסיס.
מאָניטאָרינג אַקסעס אין לויט מיט דיין ריזיקאָ רעגיסטער
ISO 27001 ערוואַרטעט אַז אייער מאָניטאָרינג זאָל זיין פּראָפּאָרציאָנעל צו אייערע ריזיקעס, נישט נאָר אַן אַלגעמיינע לאָג זאַמלונג געניטונג. אין אַן MSP קאָנטעקסט, דאָס מיינט געוויינטלעך פּריאָריטיזירן די סיסטעמען און אַקסעס פּאַטס וואָס וואָלטן פאַרשאַפן די גרעסטע שאָדן אויב מיסברויכט אָדער קאָמפּראָמיטירט, און מאַכן זיכער אַז אייער מאָניטאָרינג קלאָר שפּיגלט אָפּ די פּרייאָריטעטן. דאָס פֿאָלגט גלייך פֿון דעם סטאַנדאַרט'ס ריזיקאָ-באַזירטן צוגאַנג, וואָס רופֿט פֿאַר קאָנטראָלן און מאָניטאָרינג צו זיין אויסגעקליבן און טינד באַזירט אויף פּראַל און ליקעליהאָאָד אַנשטאָט קאָפּירט פֿון אַ אַלגעמיינער טשעקליסט.
אין פּראַקטיק, דאָס אָפט כולל:
- מער אינטענסיווע מאָניטאָרינג פון פּריווילעגירט אַקסעס אין קונה פּראָדוקציע סביבות
- מאָניטאָרינג פון אויטענטיפֿיקאַציע געשעענישן פֿאַר דיין צענטראַלן אידענטיטעט פּראַוויידער און אַדמיניסטראַציע קאָנסאָלעס
- וואָרענונגען וועגן אומגעוויינטלעכע צוטריט מוסטערן, ווי למשל לאָגינס פון אומגעריכטע לאָקאַציעס, מאַסן ענדערונגען צו גרופּעס אָדער איבערגעחזרטע דורכגעפאַלענע פּרוּוון צו צוטריטן הויך-ריזיקירטע סיסטעמען
- אויפהאלטן לאָגס לאַנג גענוג צו שטיצן אויספאָרשונגען און דעמאָנסטרירן קאָנטראָל אָפּעראַציע איבער צייט
דער שליסל איז צו פֿאַרבינדן מאָניטאָרינג נוצן קאַסעס צוריק צו דיין ריזיקירן אַסעסמאַנט. אויב איר האָט אידענטיפיצירט אַז קאָמפּראָמיס פון דיין RMM פּלאַטפאָרמע וואָלט האָבן אַ ערנסטע פּראַל, זאָל דיין מאָניטאָרינג ווייַזן ווי איר וואַכט אויף דעם: אַדזשאַסטיד אַלערץ, טעסטעד אָנזאָג פּאַטס, און קלאָר פֿאַראַנטוואָרטלעכקייטן פֿאַר טריאַזש און ענטפער. דאָס מאכט מאָניטאָרינג אַ לעבעדיק ISO 27001 קאָנטראָל, נישט נאָר אַ טשעקבאָקס.
אן ISMS פלאטפארמע ווי ISMS.online קען אייך העלפן פארבינדן יעדן צוטריט-פארבונדענעם ריזיקע צו קאנטראלן און צו די באווייזן אז יענע קאנטראלן ארבעטן, אזוי קענט איר ווייזן אוידיטארן און קאסטומערס א קאכערענטן געשיכטע אנשטאט א הויפן אפגעזונדערטע לאגס און סקרינשאטס. אויב איר ווילט זען ווי דאס קוקט אויס אין פראקטיק, קען א קורצע דורכגאנג פון אן ארבעטנדיקן ISMS מאכן די פארבינדונגען צווישן ריזיקעס, קאנטראלן און באווייזן פיל גרינגער צו וויזואליזירן פאר ביידע טעכנישע און נישט-טעכנישע באטייליקטע.
פאַרוואַלטן אַלע אייערע קאָנפאָרמאַנס, אַלץ אין איין אָרט
ISMS.online שטיצט איבער 100 סטאַנדאַרדס און רעגיאַליישאַנז, געבן איר אַ איין פּלאַטפאָרמע פֿאַר אַלע דיין העסקעם דאַרף.
דעפינירן ראָלעס און פֿאַראַנטוואָרטלעכקייטן מיט קאַסטאַמערז
צוטריט קאנטראל פאר אן MSP איז נישט נאר אן אינערליכע זאך; עס איז א געמיינזאמע זארג מיט יעדן קונה וואס איר באדינט. ISO 27001 ערווארטעט אז ראלעס און אחריותן זאלן זיין קלאר, און אין דעם MSP קאנטעקסט מיינט דאס זיין קלאר וועגן ווער בעט, באשטעטיגט, אימפלעמענטירט און באטראכט צוטריט אויף ביידע זייטן פון דער באציאונג. דער סטאנדארט אליין רופט פאר דעפינירטע ראלעס, אחריותן און אויטאריטעטן פאר אינפארמאציע זיכערהייט, אזוי אז מאפן די קאנצעפטן אין געמיינזאמע צוטריט-פארוואלטונג אראנדזשירונגען מיט קאסטומערס איז א נאטירלעכע פארלענגערונג אנשטאט א אויסשטרעק.
מיט-אייגנטום צוטריט גאַווערנאַנס דורך RACIs און קאָנטראַקטן
א פּראַקטישער וועג צו קלאָר מאַכן פֿאַראַנטוואָרטלעכקייטן איז צו שאַפֿן אַ פֿאַראַנטוואָרטלעכקייט מאַטריץ פֿאַר יעדן קונה, אָפֿט אין דער פֿאָרעם פֿון אַ RACI (פֿאַראַנטוואָרטלעך, אַקאַונטאַבאַל, קאָנסולטירט, אינפֿאָרמירט). די מאַטריץ קען דעקן אַקטיוויטעטן ווי דעפֿינירן וועלכע ראָלעס אייערע שטאַב מיטגלידער קענען האַלטן אין זייער סביבה, ווער באַשטעטיקט נײַעם פּריווילעגירטן צוטריט, ווי אָפֿט איבערבליקן פּאַסירן און ווער פֿאַרוואַלטעט אידענטיטעט פּראַוויידערז און לאָגינג.
רובֿ אָרגאַניזאַציעס אין דער 2025 ISMS.online אַנקעטע האָבן געזאָגט אַז זיי זענען געווען אַפעקטירט דורך לפּחות איין דריט-פּאַרטיי אָדער פאַרקויפער-פֿאַרבונדענע זיכערהייט אינצידענט אין די פריערדיקע יאָר.
איר קענט דעמאָלט צופּאַסן די מאַטריץ מיט אייערע קאָנטראַקטואַלע דאָקומענטן: הויפּט סערוויס אַגרימענץ, סערוויס לעוועל אַגרימענץ און דאַטן פּראַסעסינג אַגרימענץ. די זאָלן אַנטהאַלטן קלאָרע ערוואַרטונגען אַרום:
- באַניץ פון שטאַרקער אָטענטאַקיישאַן פֿאַר אַלע MSP שטאַב מיטגלידער וואָס האָבן צוטריט צו קונה סיסטעמען
- לאָגינג און ריטענשאַן פון MSP אַקטיוויטעטן אין דער קונה סביבה
- אָפטקייט און פאַרנעם פון צוטריט באריכטן
- מעלדונג צייט-ליניעס און מיטאַרבעט בעת אינצידענטן וואָס האָבן צו טאָן מיט MSP צוטריט
ווען די מאַטריץ און קאָנטראַקטן שטימען מיט דער ווירקלעכקייט, רעדוצירט איר איבערראַשונגען און מאַכט ISO 27001 קאָנפאָרמאַטי אַ געמיינזאַמע מי אַנשטאָט אַן איין-זייַטיקע לאַסט. עס גיט אויך ביידע זייטן עפּעס קאָנקרעט צו ווײַזן אויף ווען פֿראַגעס ענטשטייען בעת דיו דילידזשענס, קאָנטראַקט באַנייַונג אָדער רעגולאַטאָר אינטעראַקציעס.
פארוואנדלען צוטריט גאַווערנאַנס אין אַ קאמערציעלע אַסעט
צוטריט גאַווערנאַנס ווערט אַ קאמערציעלע אַסעט ווען איר קענט מיט בטחון ענטפֿערן דעטאַלירטע קונה פֿראגן וועגן ווי איר קאָנטראָלירט און מאָניטאָרירט צוטריט צו זייערע סיסטעמען. קאַסטאַמערז פרעגן מער און מער פֿראגן ווי "ווער פון אייערע שטאב מיטגלידער קענען דערגרייכן אונדזער פּראָדוקציע טענענט?", "ווי איבערקוקט איר דעם צוטריט?" אדער "וואָס פּאַסירט אויב אַ פּריווילעגירטער חשבון ווערט קאָמפּראָמיטירט?". אויב איר קענט קלאָר באַשרײַבן אייער ISO 27001-אויסגעריכט צוטריט מאָדעל, ווײַזן בייַשפּיל באַווײַזן און דערקלערן ווי איר קאָלאַבאָרירט אויף האַסקאָמע און איבערבליקן, שטײט איר זיך אַרויס פון פּראַוויידערז וואָס פאָרשלאָגן בלויז וואַגע אַשוראַנסעס.
עטלעכע MSPs גייען ווייטער און פּאַקעטן אַקסעס גאַווערנאַנס ווי טייל פון זייער סערוויס ווערט, למשל:
- אריינגערעכנט רעגולערע צוטריט-פארוואלטונג בריפינגס אלס טייל פון קאנטע איבערבליקן
- צושטעלן סטאַנדאַרט באַריכטן וואָס סאַמערייזן שליסל מעטריקס אַזאַ ווי נומער פון MSP אידענטיטעטן מיט פּריווילעגירט אַקסעס, לעצטע ענדערונגען און אָפּשאַצונג סטאַטוס
- אָנבאָטן געראטן אידענטיטעט אָדער פּריווילעגירטע אַקסעס באַדינונגען ווי צוגאב־געבונגען, אונטערגעשטיצט דורך די זעלבע קאָנטראָלן וואָס זיי נוצן אינטערן
גוט באַהאַנדלט, קען די טראַנספּאַרענץ פֿאַרשטאַרקן קאָמערציעלע צוטרוי און מאַכן רינואַלז און נייע געלעגנהייטן גרינגער צו דיסקוטירן מיט מער דערוואַקסענע אָדער רעגולירטע קאַסטאַמערז. ISO 27001 ווערט דעמאָלט נישט נאָר אַ סערטיפיקאַט אויף דער וואַנט, נאָר אַ ראַם וואָס איר ניצט צו אַרטיקולירן פאַרוואָס קאַסטאַמערז זאָלן אייך צוטרויען מיט זייערע מערסט שטאַרקע לאָגינס און ווי איר באַשיצט זיי אויף אַ דיסציפּלינירטן וועג.
אויב איר ווילט דאָס פאָרמולירן אין קאמערציעלע טערמינען מיט אייער פירערשאַפט מאַנשאַפֿט, קענט איר שטעלן דיסציפּלינירטע צוטריט גאַווערנאַנס ווי אַ דיפערענציאַטאָר וואָס ראַדוסירט פארקויף רייַבונג, פאַרקירצט זיכערהייט פֿראַגעבאָגן און ראַדוסירט די ליקעליהאָאָד פון זיכערהייט-געטריבן טשערן.
בוך אַ דעמאָ מיט ISMS.online הייַנט
ISMS.online גיט אייער MSP איין פלאץ צו פארוואנדלען צוטריט קאנטראל און אידענטיטעט פארוואלטונג אין א לעבעדיגע ISO 27001 סיסטעם וואס אייער מאַנשאַפֿט קען טאַקע אָפּערירן. אַנשטאָט צו צעשפּרייטן פּאָליטיקס, ריזיקעס, קאָנטראָל באַשרייבונגען און צוטריט באַווייזן איבער ספּרעדשיטס, אימעיל און שערד דרייווז, קענט איר זיי פאַרוואַלטן קאָוכערענט אין איין פּלאַטפאָרמע וואָס שפּיגלט אָפּ ווי אייער אָרגאַניזאַציע אַרבעט טאַקע. עפנטלעכע אינפֿאָרמאַציע וועגן ISMS.online באַשרײַבט ווי עס איז דיזיינד ווי אַ צענטראַלע אַרבעטספּלאַץ פֿאַר בויען און וישאַלטן אַן ISMS, אַנשטאָט לאָזן מאַנשאַפֿטן פאַרוואַלטן סטאַטישע, דיסקאַנעקטעד דאָקומענטן.
פארוואס אן ISMS פלאטפארמע מאכט צוטריט גאווערנענס קאנטראלירבאר
אן ISMS פלאטפארמע מאכט צוטריט גאַווערנאַנס פאַרוואַלטלעך דורך צושטעלן אַ סטאַבילן רוקן-ביין פֿאַר אייער ISO 27001 אַרבעט ווי אייער געשעפט און מכשירים יוואַלווירן. ווען איר אָנהייבן צו פאָרמאַליזירן צוטריט און אידענטיטעט אונטער ISO 27001, איר געשווינד פאַרשטיין אַז די גרעסטע אַרויסרופן איז נישט צו באַשליסן וואָס "גוט" קוקט אויס, אָבער האַלטן אַלץ קאָנסיסטענט און אַרויף-צו-דאַטע ווי אייער שטעקן, קאַסטאַמערז און ווייַט אַקסעס סטאַק טוישן.
ארום צוויי דריטל פון די אָרגאַניזאַציעס וואָס זענען געוואָרן אויסגעפרעגט אין "שטאַט פון אינפֿאָרמאַציע זיכערהייט 2025" האָבן געזאָגט אַז די שנעלקייט און באַנד פון רעגולאַטאָרישע ענדערונגען מאַכן קאָנפאָרמאַנס שווערער צו אויפהאלטן.
מיט ISMS.online קענט איר, למשל:
- דעפינירט אייער פארנעם אזוי אז עס באדעקט קלאר סיי אינערליכע און סיי קונה-פייסינג צוטריט
- רעקאָרדירן די ריזיקעס וואָס שטאַמען פֿון פּריווילעגירטן MSP אַקסעס און פֿאַרבינדן זיי צו ספּעציפֿישע קאָנטראָלן
- האַלט אייערע צוטריט פּאָליטיקס, ראַנבוקס און פֿאַראַנטוואָרטלעכקייט מאַטריץ אויף אַ סטרוקטורירטן וועג
- מאַפּירן קריטישע מכשירים ווי אייער אידענטיטעט פּראַוויידער, RMM, VPN און פּריווילעגירטע אַקסעס לייזונג צו אַנעקס A קאָנטראָלס
- צוטשעפּן באַווײַזן ווי סקרעענשאָץ, באַריכטן, טיקעטס און איבערבליק רעקאָרדס גלייך צו יעדן קאָנטראָל
מיט דעם יסוד אין פלאץ, ווערן אוידיטס מער פארזעבאר און ווייניגער שטערנדיק. אוידיט צוגרייטונג טשעקליסטן פון אומאפהענגיקע פראקטיצירער ווייזן כסדר ארויס אז האבן פאר-געבונדענע ריזיקעס, קאנטראלן און באווייזן פארקלענערט באדייטנד לעצטע-מינוט באווייזן זאמלונג און מאכט ביידע אינערליכע און עקסטערנע אוידיטס גרינגער צו פלאנירן און אויספירן. ווען אייער אינפארמאציע איז שוין ארגאניזירט לויט קאנטראל און ריזיקע, דארפט איר נישט איבערמאכן באריכטן אונטער דרוק יעדעס מאל ווען איינער בעט פאר באווייזן.
וואָס איר קענט אויספאָרשן אין אַ דעמאָ
א דעמאָ פון ISMS.online פאָקוסירט אויף אַקסעס קאָנטראָל און אידענטיטעט פאַרוואַלטונג קען אייך דורכפירן, למשל:
- א מאָדעל ריזיקאָ רעגיסטער איינטראַג פֿאַר MSP פּריווילעגירט אַקסעס, לינגקט צו אַנעקס A קאָנטראָלס און באַהאַנדלונג פּלענער
- א ביישפיל צוטריט קאנטראל פאליסי וואס דעקט אויסדריקליך MSP צוטריט אין קאסטומער סביבות
- וואָרקפלאָוז פֿאַר דאָקומענטירן און באַווייַזן דזשוינער-מאָווער-לעווער פּראָצעסן פֿאַר אינזשענירן
- וועגן צו טראַקן צוטריט באריכטן, האַסקאָמע און אויסנעמען אין אַ וועג וואָס איז אין לויט מיט דיין טיקעטינג און HR סיסטעמען
- ווי אזוי זיך צוצוגרייטן צו אן ISO 27001 אוידיט אדער קאסטומער דיו דילידזשענס עקסערסייז מיט פאר-געבונדענע קאנטראל רעקארדס און באווייזן
אויב איר שטייט פאר א זעקס-ביז-צוועלף-חודשיקן דעדליין פאר סערטיפיקאציע אדער א גרויסע קאסטומער אפשאצונג און אייערע יעצטיגע צוטריט פראקטיקעס פילן זיך נאך אלץ אומארדענטלעך, קען א קורצע, פאקוסירטע סעסיע אייך העלפן פריאריטיזירן וואו אנצוהייבן: למשל, פארשטארקן RMM צוטריט, קלארער דעפינירן אייער אידענטיטעט מאדעל אדער אריינברענגען אייער ערשטע סעט פון צוטריט באריכטן אין א איבערחזרנדיקן ריטם.
ברענגען אייערע פירערשאפט, אפעראציעס, טעכנישע און קאמפלייענס פערספעקטיוון צוזאמען ארום א געטיילטן ISMS ארבעטס-פלאץ איז אפט דער ווענדפונקט. עס טוישט צוטריט קאנטראל און אידענטיטעט פארוואלטונג פון א זאמלונג פון העלדישע אנשטרענגונגען דורך א פאר מענטשן צו א סטרוקטורירטע, מאַנשאַפֿט-ברייטע דיסציפלין וואס באשיצט אייערע קאסטומערס, שטיצט אייער וואוקס און שטייט אויס פאר קאנטראל. אויב איר ווילט אז דיסציפלינירטע צוטריט פארוואלטונג זאל זיין גרינגער צו בויען, באווייזן און אויפהאלטן, איז בוקן א דעמא פון ISMS.online א פראקטישער ווייטערער שריט פאר אייער MSP.
ספר אַ דעמאָאָפֿט געשטעלטע פֿראגן
איר טרעפט די ISO 27001 ערוואַרטונגען דורך קענען ווייַזן, מיט לעבעדיקע באַווייַזן , ווער קען צוטריטן צו וואָס, פארוואס זיי האָבן דעם צוטריט, און ווי איר האַלט עס אונטער קאָנטראָל איבער ביידע אייערע אייגענע סיסטעמען און יעדער קונה סביבה וואָס איר רירט אָן.
אַנקער אַלץ אין אַ פּשוט "פּלאַנירן → אַרבעטן → באַווייַזן" שלייף
אנשטאט פרובירן צו געדענקען יעדן קאנטראל פון אנאקס א, סטרוקטורירט אייער געדאנק ארום דריי איבערחזרנדיקע שיכטן:
- פּלאַן: – קלאָרע, געשריבענע כוונה:
- מען צוטריט קאָנטראָל פּאָליטיק וואָס באַדעקט קלאָר:
- אייער אינערלעכע פארמעגן (IdP, RMM, PSA, פינאַנץ, HR, אינערלעכע אַפּפּס).
- קונה־געביטן וואָס אייערע שטאב, מכשירים און אָטאָמאַטיז קענען דערגרייכן.
- א קליין, גוט-גערופענע גרופע פון ראָלעס און גרופּעס וואָס שפּיגלען אָפּ ווי אייערע אינזשענירן טאַקע אַרבעטן.
- סטרייטפאָרווערד פּראָוסידזשערז פֿאַר אָנקומער, איבערוואַנדערער, פֿאַרלאָזער און פּריווילעגירטע צוטריט.
- אַרבעטן: – טעגלעכע אויפפירונג וואָס פּאַסט צום פּלאַן:
- אַקאַונטס מיט נעמען זענען צוגעבונדן צו ראָלעס, נישט אַלגעמיינע לאָגינס.
- MFA דורכגעפירט ביי די וויכטיקסטע פונקטן.
- רעגולערע צוטריט איבערבליקן אויף הויך-ריזיקירטע סיסטעמען און שליסל קונה טענענטן.
- באַווייַזן: – באווייזן וואָס איר קענט ווייַזן אָן זיך צו קריכן:
- בילעטן אדער וואָרקפלאָו רעקאָרדס פֿאַר אַקסעס אַפּרווואַלז.
- לאָגס און באַריכטן וואָס ענטפֿערן "ווער האָט געהאַט וואָס, ווען, און ווער האָט עס אונטערגעשריבן."
- קאָנפיגוראַציע עקספּאָרטן וואָס שטימען מיט דיין געזאָגטן מאָדעל.
ווען איר כאַפּט אַלע דריי שיכטן אין אַ סטרוקטורירטער סביבה ווי ISMS.online – ריזיקעס, פּאָליטיקס, ראָלעס, פּראָצעדורן, בקשות, באריכטן און לאָגס פֿאַרבונדן צוזאַמען – הערט איר אויף צו קריגן זיך וועגן טעאָריע און הייבט אָן צו ווײַזן ווי אייערע צוטריט קאָנטראָלן אַרבעטן טאַקע. דאָס איז דער פּונקט וואו אָדיטאָרס רוען זיך אָפּ און קאַסטאַמערז הייבן אָן צו פֿאַרטרויען אייערע ענטפֿערס אַנשטאָט צו אַרויסרופן יעדן דעטאַל.
ווי קען אַן MSP שאַפֿן איין קאָוכערענט אַקסעס מאָדעל וואָס דעקט טאַקע ביידע אינערלעכע און קונה סיסטעמען?
איר טוט עס דורך דעפינירן איין צוטריט פריימווערק, נישט צוויי , און דערנאך פארבינדן יענעם פריימווערק מיט אייער אידענטיטעט, RMM און רימאָוט-אַקסעס סטעק אזוי אז די זעלבע לאָגיק האַלט זיך אומעטום.
אָנהייבן מיט אַן איינציקער סקאָופּ סטעיטמענט וואָס שליסט די "קונה גרויע זאָנע"
רובֿ MSP'ס שאַפֿן אומאפזיכטלעך ריזיקע דורך באַהאַנדלען קונה צוטריט ווי עפּעס באַזונדער פֿון "אינערלעכער" זיכערהייט. פֿאַרריכט דאָס קלאָר אין אייער צוטריט קאָנטראָל פּאָליטיק דורך זאָגן אַז עס דעקט:
- צוטריט צו אַלע MSP-געפירטע סיסטעמען און דאַטן.
- אַקסעס דורך MSP שטאב, קאנטראקטארן, מכשירים און אויטאמאציעס צו אַלע קונה סיסטעמען און דאַטן.
מאַכט דעם פאַרנעם אוממעגלעך צו פאַרפעלן. אַמאָל עס איז אַראָפּגעשריבן, הערן קאַסטאַמערז און אָדיטאָרס אויף צו וואַנדערן צי זייער סביבה איז "אין אָדער אַרויס" פון דיין ISMS.
ניצט אַ קליינע, סטאַבילע RBAC רוקן, און לייגט ABAC אויף שפּיץ
אן ארבעטספולער MSP מאָדעל זעט געווענליך אויס אזוי:
- RBAC (ראָלע-באַזירט אַקסעס קאָנטראָל) פֿאַר סטרוקטור:
- דעפיניר 6–10 ראָלעס וואָס שטימען מיט דער רעאַליטעט, למשל:
- סערוויס דעסק
- עסקאַלאַציע / טיער-2 אינזשעניר
- קלאָוד / M365 אינזשעניר
- סעקוריטי אַנאַליסט
- פּלאַטפאָרמע אינזשעניר (RMM / טולינג)
- פינאַנץ / ביללינג
- פֿאַר יעדער ראָלע, דאָקומענטירן:
- אינערלעכע סיסטעמען וואָס עס קען נוצן (RMM, PSA, טיקעטינג, פינאַנץ, לאָגס, אאז"וו).
- קונה סיסטעמען אדער טענענט טיפן וואס עס קען אנרירן (פראדוקציע קעגן טעסט, ספעציפישע פלאטפארמעס).
- ווער איז דער אייגענטימער פון דער ראלע און ווער באשטעטיגט די ענדערונגען.
- ABAC (אַטריביוט-באַזירט אַקסעס קאָנטראָל) פֿאַר נואַנס:
- ניצט אייגנשאפטן צו פארמיידן ראָלע פארשפרייטונג, אַזאַ ווי:
- קונה אדער קונה גרופע.
- סביבה (פּראָדוקציע קעגן נישט-פּראָדוקציע).
- דעווייס האַלטונג (געראטן קעגן נישט-געראטן).
- צייט באַנד אָדער אָרט.
- בייַשפּיל כלל:
- "טיער-2 אינזשענירן אדמיניסטרירן נאר זייערע צוגעטיילטע פראדוקציע טענענטן, פון געראטן דעווייסעס, בעת באשטעטיגטע שטיצע שעה."
יענע כלל איז ליינעבאר אין א פאליסי, אימפלעמענטירבאר אין אן IdP אדער RMM, און טעסטירבאר אין אן אוידיט. דאס איז פונקט די סארט קלארקייט צו וואס ISO 27001 פירט אייך.
פֿאַרבינדט דעם מאָדעל צו די מכשירים אין וועלכע אייער מאַנשאַפֿט וואוינט שוין
דער מאָדעל עקזיסטירט נאָר אויב עס ווערט אָפּגעשפּיגלט אין קאָנפיגוראַציע:
- דירעקטאָרי / IdP: – גרופעס = ראָלעס, קאָנדישאַנאַל אַקסעס = ABAC, SSO אין RMM און וואָלקן קאַנסאָולז.
- RMM / ווײַט־צוטריט פּלאַטפאָרמעס: – נאָר מיט נעמען פון אַקאַונטס, צוגעפּאַסט צו ראָלעס; MFA דורכגעפֿירט; קלאָרע צעשיידונג צווישן "קען זען" און "קען ענדערן".
- וואָלקן אַדמין פּליינז: – ראָלעס און אַדמין איינהייטן פּער טענאַנט, נישט קיין איין "גאָט אַקאַונט" אומעטום.
- VPN / נול-טראסט / שפרינג האוסטס: – דורכפירן די זעלבע ראלע און אטריביוט לאגיק איידער ווער עס יז דערגרייכט א קונה נעץ.
א נוצלעכע שכל-קאָנטראָל איז צי איר קענט סקיצירן איין דיאַגראַם מיט "MSP אינטערנאַל" אויף איין זייט און "קונה נחלות" אויף דער אַנדערער, צייכענען אייערע נאָרמאַלע ראָלעס אַריבער די גרענעץ מיט קלאָרע באַדינגונגען, און דערנאָך שטיצן דאָס בילד מיט פֿאַרבונדענע פּאָליטיקס, גרופּע דעפֿיניציעס און רעקאָרדס אין ISMS.online. אויב איר קענט, זענט איר זייער נאָענט צו אַן ISO 27001-גראַד אַקסעס פּלאַן וואָס פילט זיך נאָך פּראַקטיש פֿאַר אינזשענירן.
ווי זעט אויס "רעאל-וועלט" מינדסטע פריווילעגיע און MFA ווען אינזשענירן שטיצן צענדליקער טענענטן?
אין עכטן MSP לעבן, ארבעטן לעסטע פריווילעגיע און MFA ווי א פראגראם , נישט ווי אן איינמאליגע פארהארטעווען-געניטונג. די ציל איז א מוסטער וואס איר קענט אויסהאלטן אונטער בילעט רייעס, נויטפעלן און שטאב וועקסל – און נאך אלץ פארטיידיגן אין אן אוידיט.
פארוואנדלען די קלענסטע פריווילעגיע אין א קאנטינעווער טונינג שלייף
אנשטאט פרובירן צו פערפעקט פארשליסן יעדע דערלויבעניש אויף טאג איינס, פאקוסירט אויף:
- נאָרמאַלע ראָלעס ערשט: – געבן יעדער ראָלע נאָר וואָס איז נויטיק פֿאַר טעגלעכע אויפֿגאַבן.
- פּונקט-אין-צייט הייך: – ניצן צייטווייליגע, בילעט-געשטיצטע העכערונג פאר אומגעווענליכע אדער הויך-ריזיקירטע ארבעט.
- סקעדזשולד באריכטן: – לפּחות קוואַרטאַל פֿאַר:
- קערן אינערלעכע סיסטעמען (IdP, RMM, PSA, וואָלקן אַדמין פּאָרטאַלן).
- הויך-ריזיקירטע קונה טענענטן אדער רעגולירטע קליענטן.
- באַניץ-געטריבענע טונינג: – אויב אַ רעכט ווערט קיינמאָל נישט גענוצט, נעמט עס אַוועק; אויב עס ווערט מיסברויכט אָדער פֿאַרבונדן מיט אַן אינצידענט, פֿאַרשטאַרקט עס.
אין פּראַקטיק, דאָס מיינט געוויינטלעך:
- קיין "גלאבאלער אדמין אויף אלעס דורך דיפאלט" פראפיילן.
- קלאָרע סקופינג לויט קונה, סביבה און פונקציע.
- א קלארער אונטערשייד צווישן מענטשן וואָס קענען קוק סענסיטיווע דאטן און די וואס קענען טוישן קריטישע סיסטעמען.
ווען איר דאקומענטירט אייערע ראָלעס, עלעוואַציע פּאַטס און אָפּשאַצונג קאַדענץ אין ISMS.online, און אַטאַטשט פאַקטישע אָפּשאַצונג רעקאָרדס און טיקאַץ, שאַפט איר אַ לעבעדיקע געשיכטע וואָס באַפרידיקט ביידע ISO 27001 און אייערע קאַסטאַמערז' זיכערהייט טימז.
שטעלט MFA וואו א קאמפראמיס וואלט געווען א קאטאסטראפישער – און רוטירט צוטריט דורך יענע פונקטן
פאַרוואַלטן MFA באַזונדער אין יעדן יחיד טענאַנט און געצייַג קען נישט סקאַלירן. אַנשטאָט, קאָנצענטרירט זיך אויף:
- MSP-קאנטראלירטע טשאָוק-פונקטן:
- אידענטיטעט פּראַוויידער / וועגווייַזער.
- RMM און ווײַט-אַקסעס פּלאַטפאָרמעס.
- וואָלקן פאַרוואַלטונג פּליינז און שליסל אַדמין קאַנסאָולז.
- VPN, נול-טראסט אדער דזשאַמפּ האָסטס פארנט פון קונה נחלות.
- רוטינג כּללים:
- "אַלע פּריווילעגירטע צוטריט מוז דורכגיין לפּחות איין MSP-קאָנטראָלירטע MFA טשעקפּוינט."
- "לאקאלע אויסנעמען אין קאסטומער נחלות ווערן דאקומענטירט, גערעכטפארטיקט און איבערגעקוקט."
די צוגאַנג לאָזט אייך זאָגן, מיט אַ גלייכן פּנים, צו ביידע אָדיטאָרס און קאַסטאַמערז:
קיין אינזשעניר קען נישט דערגרייכן אַ קונה'ס פּראָדוקציע סביבה אָן דורכצוגיין לפּחות איין שטאַרקן, MSP-קאָנטראָלירטן אויטענטיפיקאַציע גייטוויי.
אויב איר קענט דאָס שטיצן מיט קאָנפיגוראַציע עקספּאָרטן, פּאָליטיק רעפערענצן און טעסט רעקאָרדס געהיט אין ISMS.online, הערט איר אויף צו קריגן זיך וועגן עדזש-קעיס סקרין גראַבס און הייבט אָן צו רעדן וועגן אַ קאָוכירענט קאָנטראָל סטראַטעגיע.
ווי זאָלן MSP'ס ברענגען RMM פּלאַטפאָרמעס און שערד אַדמין אַקאַונטס עקספּליציט אין ISO 27001 פאַרנעם?
איר טוט דאָס דורך באַהאַנדלען זיי ווי ערשטקלאַסיקע, הויך-ריזיקירנדיקע אַסעץ אין אייער ISMS, אַנשטאָט ווי "אי-טי מכשירים" וואָס זיצן עפעס אַרויס פון פאָרמאַלער גאַווערנאַנס.
פירן RMM ווי אַ קריטיש סיסטעם, נישט נאָר אַ באַקוועמליכקייט
פֿאַר יעדער RMM אָדער ווײַט־אַקסעס פּלאַטפאָרמע, זאָלט איר קענען ווײַזן:
- רעגיסטראַציע פון אַסעטס און ריזיקאָ פֿאַרבינדונג:
- עס דערשיינט אין אייער אַסעט אינווענטאַר ווי אַ קריטישער פּריווילעגירט-אַקסעס קאָמפּאָנענט.
- עס איז פארבונדן מיט ריזיקעס ארום ווייטער צוטריט, סאַפּליי טשיין און אויטאמאציע.
- עס האט אַן אידענטיפיצירטן באַזיצער און טעכנישן היטער.
- קאָנטראָל קאַווערידזש:
- צוטריט פאַרוואַלטונג: געהייסן אַקאַונץ, MFA, ראָלע דעפיניציעס.
- לאָגינג און מאָניטאָרינג: ווער האָט געטאָן וואָס, אויף וועלכע ענדפּונקטן אָדער טענאַנץ, און ווען.
- ענדערונג פאַרוואַלטונג: ווי קאָנפיגוראַציע און סקריפּטן ווערן באוויליקט און דיפּלוייד.
- סאַפּלייער אויפזיכט: וואָס איר קאָנטראָלירט און מאָניטאָרירט אויב די פּלאַטפאָרמע איז SaaS.
- קאָנפיגוראַציע אויסגעשטעלט צו דיין מאָדעל:
- ראָלעס אין די RMM שפּיגלען אָפּ אייער RBAC פּלאַן (למשל סערוויס דעסק קעגן Tier-2 קעגן פּלאַטפאָרמע אַדמין).
- געפערלעכע פֿעיִטשערז (מאַס סקריפּטינג, רעגיסטרי עדיטינג, עלעוואַטיאָן) זענען באַגרענעצט צו קלאָר דעפינירטע ראָלעס.
- אַגענט דיפּלוימאַנט און באַזייַטיקונג זענען קאָנטראָלירטע אַקציעס, נישט עפּעס וואָס ווער עס יז קען אַקטיוויירן.
ווען אַלץ דאָס איז צוריקגעבונדן צו אייער פּאָליטיק און ריזיקאָ רעגיסטערס אין ISMS.online, קענט איר האָבן רואיגע, טראַנספּעראַנטע שמועסן מיט קאַסטאַמערז וואָס האָבן געלײענט וועגן RMM-באַזירטע סאַפּליי-טשיין אַטאַקעס און ווילן איצט דעטאַלן אַנשטאָט באַרויקונגען.
שטעל געטיילטע און "ברעכ-גלאז" אקאונטס אונטער א ליכטיקן שייַנװערטער
וואו אלגעמיינע אדער נויטפאַל אַקאַונטס נאָך עקזיסטירן, באַהאַלט איר זיי נישט; איר פאַרוואַלטעט זיי קלאָר:
- טייַנען אַ קורצע, גערעכטפארטיקטע רעגיסטער פון אזעלכע חשבונות:
- פארוואס יעדער איינער עקזיסטירט.
- וואו עס קען גענוצט ווערן.
- ווער עס איז דער אייגענטימער און באריכטעט עס.
- שטעלן זיי אין אַ זיכער פּאַראָל אָדער סודות וואָלט:
- צוטריטלעך נאָר דורך באַנאַמטע לאָגינס.
- מיט טשעק-אויס און טשעק-אין רעגיסטרירט.
- מיט ראָטאַציע לויט אַ דעפינירטן פּלאַן אָדער נאָך נוצן.
- פֿאַרבינדן באַניץ צו דאָקומענטירטע סצענאַרן:
- ערנסטע אינצידענטן און באקאנטע, צייט-באגרענצטע וישאַלט פֿענצטער.
- צייטווייליגע לייזונגען וואו פארקויפער שטיצן נישט באנימטע אקאונטס – מיט א פלאן צו איבערקוקן.
- איבערקוקן דעם רעגיסטער רעגלמעסיג:
- אַראָפּנעמען אַקאַונטס וואָס זענען נישט מער גערעכטפערטיקט.
- פֿאַרשטאַרק די באַדינגונגען וואו איר האָט געזען דריפֿט אָדער איבערניצן.
אוידיטארן און קאסטומערס ווייסן אז פארקויפער באגרענעצונגען און אלטע סיסטעמען זענען רעאל. זיי זענען ווייניגער באזארגט וועגן דער עקזיסטענץ פון געטיילטע אקאונטס ווי וועגן צי איר קענט ווייזן קאנטראל און שטענדיגן פארשריט אין רעדוצירן די פארלאז אויף זיי. ISMS.online גיט אייך א פלאץ צו פארבינדן די וואלט פראצעדורן, "ברעכן-גלאז" שפילבוקס, באריכטן און ריזיקע באהאנדלונגען אין איין קאוכירענט בילד.
וואָס ספּעציפֿישע ISO 27001 צוטריט-קאָנטראָל באַווײַזן זאָל אַן MSP זײַן גרייט צו ווײַזן אָן קיין צרות?
טראַכט אין צוויי טיילן: ווי אַזוי איר האָט דיזיינט צוטריט צו אַרבעט און ווי אַזוי איר קענט באַווייַזן אַז עס אַרבעט טאַקע אַזוי . ISO 27001 אוידיטאָרן – און דערוואַקסענע קאַסטאַמערז – וועלן געוויינטלעך טעסטן ביידע.
דיזיין אַרטיפאַקץ: ווי דיין אַקסעס מאָדעל זאָל אַרבעטן
איר וועט וועלן האבן, גרייט צו האנט:
- א איינציגער צוטריט קאָנטראָל פּאָליטיק אַז:
- קלאר אַפּלייז צו ביידע אייער אינערלעכע סביבה און קונה פאַרמעגן וואָס איר רירט אָן.
- נעמט אָן שליסל פּרינציפּן (מינדסטע פּריווילעגיע, סעגרעגאַציע פון פליכטן, MFA ביי גייטווייס).
- באַשטימט פֿאַראַנטוואָרטלעכקייטן און איבערקוקן אָפטקייטן.
- א קורצע ראָלע און גרופּע קאַטאַלאָג אַז:
- ליסטירט יעדע ראלע, וואו עס איז אָנווענדלעך (אינערלעך, קונה, אדער ביידע).
- באַשרײַבט טיפּישע אַקטיוויטעטן און סיסטעם פאַרנעם.
- אידענטיפיצירט אַן אייגנטימער פֿאַר יעדער ראָלע.
- פּראָצעדורן / ראַנבוקס: פֿאַר קריטישע אַקטיוויטעטן:
- אָנבאָאַרדינג, ראָלע ענדערונג און אָפבאָאַרדינג פלאָוז (אַרייַנגערעכנט קאָנטראַקטאָרס).
- געבן, ענדערן און אפרופן פריווילעגירטן צוטריט.
- זיכערע באַניץ פון RMM און אַנדערע ווײַט-צוטריט מכשירים.
- רופן און איבערקוקן נויטפאַל / צעבראָכענע גלאָז צוטריט.
דאָס דאַרף נישט זײַן גלאַנציקע דאָקומענטן. זיי דאַרפֿן יאָ זײַן קאָנסיסטענט, קענטיק צו זען און פֿאַרבונדן מיט אײַערע ריזיקאָ־אָפּשאַצונגען און אַנעקס אַ קאָנטראָלן אין ISMS.online.
אָפּערירן רעקאָרדס: ווי עס אַרבעט אין וואָכעדיק לעבן
כדי צו ווייזן אז אייער דיזיין איז לעבעדיג, ערווארט אז אוידיטארן וועלן נעמען א מוסטער פון:
- צוטריט פארלאנג / באשטעטיגונג רעקארדס:
- טיקעטס אדער וואָרקפלאָו איינטראַגעס וואָס ווײַזן ווער האָט געבעטן צוטריט, וואָס זיי האָבן געדאַרפט, ווער האָט עס באַשטעטיקט, און קעגן וועלכע ראָלע.
- ביישפילן פון צוגענגלעכער-מוווער-פארלאָזער:
- באווייז אז אַקאַונטס ווערן באשאפן, אַדזשאַסטיד און אַוועקגענומען אין צייט, אַרייַנגערעכנט אין קונה טענאַנץ און דריט-פּאַרטיי פּאָרטאַלן.
- צוטריט איבערבליק רעזולטאַטן:
- באריכטן אדער פראטאקאלן פאר רעגולערע איבערבליקן אויף:
- IdP / דירעקטאָרי גרופּעס.
- RMM און פּריווילעגירטע גרופּעס.
- הויך-ריזיקירטע קונה סביבות.
- קאָנפיגוראַציע באַווייַזן:
- סקרינשאטס אדער עקספארטן פון:
- MFA / באַדינגט-צוטריט כּללים.
- RMM ראָלע און דערלויבעניש סעץ.
- מיטגלידערשאַפט אין אַדמין גרופּע.
- לאָגס און סאַמעריז:
- גענוג צו ענטפֿערן, אָן נײַע אַרבעט:
- "וועלעכע פריוויליגירטע אַקאַונטס עקזיסטירן היינט?"
- "ווער האט גענוצט די RMM פֿונקציע לעצטע וואָך?"
- "ווי וואָלט איר דערקענען אַן אומגעוויינטלעכע באַנוץ פון אַן אינזשעניר אַקאַונט?"
א פשוטע אינערליכע דריל וואס אָפט אַנטפּלעקט גאַפּס איז צו קלייבן איין אינזשעניר און וועריפיצירן, ניצנדיק לעבעדיקע אַרטיפאַקץ וואָס זענען געהיט אין ISMS.online:
- ווי אזוי זייער צוטריט איז געבעטן און באשטעטיגט געווארן.
- וועלכע אינערלעכע און קונה סיסטעמען זיי קענען אנרירן.
- ווען יענער צוטריט איז לעצט איבערגעקוקט געוואָרן.
- ווי אזוי איר וואָלט דעטעקטירן און האַנדלען מיט מיסברויך פון זייער חשבון.
אויב יענע געשיכטע איז גרינג צו דערקענען און די באווייזן זענען טאקע אקטועל, זענט איר אין א שטארקער פאזיציע פאר ISO 27001 סערטיפיקאציע און די שטרענגערע קונה זיכערהייט באריכטן וואס קומען כסדר נאכדעם.
ווי קען אַן MSP פֿאַרוואַנדלען ISO 27001־גראַד צוטריט קאָנטראָל אין עפּעס וואָס קאַסטאַמערז אַקטיוו ווערטשאַצן און צאָלן דערפֿאַר?
איר טוט דאָס דורך ברענגען אייער צוטריט דיסציפּלין אין יעדער ערנסטער קונה שמועס – פֿון RFPs ביז קוואַרטאַל באריכטן – און דורך אָנבאָטן באַדינונגען וואָס פֿאַרברייטערן די זעלבע דיסציפּלינעס אין זייער זייט פֿון צוים.
ענטפֿערט די דריי צוטריט פֿראַגעס וועגן וועלכע קאַסטאַמערז זאָרגן זיך שטילערהייט
רובֿ זיכערהייט-באַוואוסטזיניקע קויפער ווילן קלאָרע ענטפֿערס צו:
- ווער אין אייער אָרגאַניזאַציע קען ענדערן אונדזערע קריטישע סיסטעמען?
- ווי האַלט מען דעם צוטריט אונטער קאָנטראָל ווען מענטשן קומען צו, ציען זיך און גייען אַוועק?
- וואָס פּאַסירט, אין פּראַקסיס, אויב אַ חשבון ווערט מיסברויכט אָדער קאָמפּראָמיטירט?
ניצט די ארבעט וואס איר טוט שוין פאר ISO 27001 צו ענטפערן מיט בטחון:
- שער א איין-בלאַט צוטריט דיאַגראַמע:
- ווי אייערע אינזשענירן דערגרייכן זייער סביבה (IdP → RMM → וואָלקן פּאָרטאַל / VPN).
- וואו MFA זיצט.
- וואו לאָגינג און מאָניטאָרינג פּאַסירן.
- צושטעלן אַ קורצע, לייענער-פֿרײַנדלעכע ראָלע טאַבעלעצום ביישפּיל:
| ראָלע | טיפּישער צוטריט פאַרנעם | איבערבליק אָפטקייט |
|---|---|---|
| סערוויס דעסק | נאָרמאַל באַניצער שטיצע, קיין דירעקט אַדמין | קוואַרטערלי |
| טיער-2 אינזשעניר | פאַרוואַלטער אַדמין פֿאַר באַשטימטע טענאַנץ | קוואַרטערלי |
| סעקוריטי אַנאַליסט | לאָגס, וואָרענונגען, אינצידענט מכשירים, לימיטעד RMM | כוידעשלעך |
| פּלאַטפאָרמע אינזשעניר | RMM קאָנפיגוראַציע, אינטעגראַציעס, קיין קונה דאַטן | כוידעשלעך |
- ניצט קלאָרע שפּראַך גענומען פֿון אייערע ISMS.online אַרטיפאַקץ:
- "דאָ איז ווי מיר נעמען און לאָזן די אינזשענירן אויף ברעט."
- "דאָ איז ווי מיר טיילן אָפּ רוטינע אַרבעט פֿון הויך-ריזיקירנדיקע ענדערונגען."
- "דאָ איז ווי מיר אָפּשאַצן פּריווילעגירט אַקסעס יעדן קוואַרטאַל."
ווען פּראָספּעקטן זען אַז איר קענט רואיק רעדן וועגן צוטריט מיט שטיצנדיקע באַווייַזן, וועלן זיי אָפט אײַך אונטערשיידן פֿון MSP'ס וואָס קענען נאָר זאָגן "מיר האָבן MFA" און "מיר זענען ISO סערטיפיצירט" אָן דעטאַלן.
אריינלייגן צוטריט גאַווערנאַנס אין אַקאַונט פאַרוואַלטונג און באַדינונגען, נישט נאָר אַדאַץ
כּדי צו מאַכן צוטריט גאַווערנאַנס אַ טייל פֿון אייער ווערט, נישט נאָר אַ באַק־אָפֿיס אַרבעט, זאָלט איר עס בויען אין ווי אַזוי איר פֿירט אַקאַונטס:
- לייג צו א קורצע סעקציע "צוטריט און אידענטיטעט" צו רעגולערע סערוויס באריכטן:
- ענדערונגען אין MSP אידענטיטעטן מיט צוטריט.
- דאַטע און רעזולטאַטן פון דער לעצטער צוטריט איבערבליק.
- פֿאַרענדיקטע פֿאַרהאַרטענדיקע אַקציעס (למשל, אויסגעטריבענע גענערישע אַקאַונטס, פֿאַרשטאַרקטע ראָלעס).
- פאָרשלאָגן צוגאב סערוויסעס וואָס שפּיגלען אָפּ אייערע אייגענע דיסציפּלינעס:
- געראטן צוטריט באריכטן פון די קונה'ס אייגענע שטאב און דריט-פּאַרטיי סאַפּלייערז.
- העלפֿן דיזיינירן RBAC/ABAC מאָדעלן פֿאַר זייערע געשעפֿטן און SaaS פּלאַטפאָרמעס.
- הילף מיט אויסברייטן MFA, קאנדישאנעל צוטריט און פריווילעגירטע צוטריט וואָרקסטיישאַנז.
דאָ איז וואו אַ פּלאַטפאָרמע ווי ISMS.online שטילערהייט פֿאַרשטאַרקט אייער פּאָזיציאָנירונג. ווען אַלע אייערע צוטריט-פֿאַרבונדענע ריזיקעס, פּאָליטיקס, דיאַגראַמען, פּראָצעדורן, טיקעטן, באריכטן און לאָגס ליגן אין איין אָרט, ווערט עס נאַטירלעך צו:
- געבן פארקויף און אקאונט מענעדזשערס די בטחון צו רעדן וועגן צוטריט מיט קאסטומערס.
- פּראָדוצירן קאָנסיסטענטע, באַווײַז-געשטיצטע ענטפֿערס צו זיכערהייט פֿראַגעבאָגן.
- ווײַזט אַז אײַער ISO 27001 סערטיפֿיקאַט שפּיגלט אָפּ אַ לעבעדיקע סיסטעם, נישט אַן איינמאָל-אַ-יאָריקע פּאַפּיראַרבעט.
קאַסטאָמערס ווילן נישט נאָר "אַן ISO בעדזש"; זיי ווילן פילן אַז אייערע אינזשענירן זענען אַ זיכערע פאַרלענגערונג פון זייער אייגענער מאַנשאַפֿט. צו מאַכן אייער צוטריט גאַווערנאַנס אין אַ קענטיקן, איבערחזרנדיקן טייל פון ווי איר פאַרקויפט און ליפערט איז איינער פון די מערסט עפעקטיווע וועגן צו פאַרדינען דעם סטאַטוס - און צו רעכטפארטיקן אויסגעקליבן ווערן איבער אַ ביליקערן, ווייניקער דיסציפּלינירטן קאָנקורענט.






