האָפּקען צו צופרידן
פישינג פֿאַר צרות –
דער IO פּאָדקאַסט קערט זיך צוריק פֿאַר סעריע 2
הערן איצט

פארוואס איז לאַטעראַל באַוועגונג אַזאַ אַ ערנסט פּראָבלעם פֿאַר MSP'ס?

זייטיקע באַוועגונג איז אַזוי ערנסט פֿאַר MSPs ווײַל איין קאָמפּראָמיטירט סיסטעם קען שנעל ווערן אַ בריק אין פילע קונה סביבות. ווען אַטאַקירער קענען ווידער נוצן קרעדענשאַלז אָדער דורכגיין שלעכט אפגעזונדערטע נעטוואָרקס, באַוועגן זיי זיך שטילערהייט צו די העכסט-ווערט סיסטעמען און באַדינונגען וואָס איר פאַרוואַלטעט. דאָס איז דער מוסטער וואָס פאַרוואַנדלט איין קאָמפּראָמיטירט קרעדענשאַל אָדער ענדפּוינט אין אַ מולטי-קונה אינצידענט. אייערע ווייַט פאַרוואַלטונג מכשירים, פּריווילעגירטע אַדמין פּאַטס און ינטאַגריישאַנז פאַרבינדן אָפט דאַזאַנז אָדער הונדערטער קליענט סביבות, אַזוי יעדע שוואַכקייט אין ווי איר פּלאַנירט און רעגירט אַקסעס קען דראַמאַטיש פאַרגרעסערן די בלאַס ראַדיוס פון אַ בריטש. ISO 27001 גיט איר אַ סטרוקטורירט וועג צו באַהאַנדלען דאָס ווי אַ געהייסן ריזיקירן און צו פּלאַנירן קאָנטראָלס אַזוי אַז אַטאַקירער שלאָגן ווענט אלא ווי עפֿענען טירן.

דער גרינגסטער וועג פֿאַר אַן איינדרינגלער איז דער וואָס קיינער האָט נישט געטראַכט צו קאָנטראָלירן אָדער אפילו באַמערקן.

פֿאַר MSPs, איז לאַטעראַל באַוועגונג דער מוסטער וואָס פֿאַרוואַנדלט איין קאָמפּראָמיטירטן קרעדענשאַל אָדער ענדפּוינט אין אַ מולטי-קאַסטאַמער אינצידענט. אייערע ווײַט-פֿאַרוואַלטונג מכשירים, פּריווילעגירטע אַדמין פּאַטס און אינטעגראַציעס פֿאַרבינדן אָפֿט דאַזאַנז אָדער הונדערטער קליענט סביבות, אַזוי יעדע שוואַכקייט אין ווי איר דיזיינט און רעגירט אַקסעס קען דראַמאַטיש פֿאַרגרעסערן דעם אויפֿרייס ראַדיוס פֿון אַ בריטש. ISO 27001 גיט אײַך אַ סטרוקטורירטן וועג צו באַהאַנדלען דאָס ווי אַ גענאַנטן ריזיקאָ און צו דיזיינען קאָנטראָלן אַזוי אַז אַטאַקירער שלאָגן ווענט אַנשטאָט עפֿענען טירן.

די אינפֿאָרמאַציע איז אַלגעמיין און טוט נישט פאַרבייַטן לעגאַלע, רעגולאַטאָרישע אָדער סערטיפיקאַציע עצה פון קוואַליפֿיצירטע פּראָפעסיאָנאַלס.

פארוואס אנפאלער ליבן MSPs פאר זייטיקע באוועגונג

אַטאַקירער שעצן MSP'ס ווייל אייערע פּלאַטפאָרמעס און מענטשן קאָנצענטרירן שטאַרקע, באַגלייבטע אַקסעס אין פילע פאַרשידענע קונה סביבות. איין איינציקע פוס אין אייערע מכשירים אָדער ענדזשיניר אַקאַונטס קען זיי געבן אַ שטילן וועג צו קייפל טענאַנץ אָן צו דאַרפֿן דורכברעכן יעדן קונה גלייך, מאַכנדיג אייך אַן אידעאַלע "אינזל האָפּינג" ציל וואו זיי קענען רייטן אייער אַקסעס אין קייפל דאַונסטרים סביבות.

דו און דיינע מכשירים זענען אָפט:

  • צוטרויט דורך פילע קאסטומערס
  • ערלויבט דורך פיירוואַלז און VPNs
  • פירן אגענטן אדער פאַרוואַלטונג אַקאַונץ אַריבער סערווערס, ענדפּונקטן און וואָלקן באַדינונגען

א געוויינטלעכער מוסטער איז אז אן אטאקירער פישט איינעם פון אייערע אינזשענירן אדער נוצט אויס א שוואכקייט אין אייער ווייט-פארוואלטונג אדער טיקעטינג סיסטעם. זיי באקומען אנפאנגס-צוגאנג צו אייער אינערליכער סביבה אדער א קאנסאל וואס פארבינדט זיך צו פארשידענע קאסטומערס. פון דארט פרובירן זיי צו ווידער-ניצן קרעדענצן, זיך דרייען דורך ווייט-צוגאנג מכשירים אדער אריבערגיין אין קליענט נעטווארקס און וואלקן טענענטס. אויב אייער צוגאנג קאנטראל מאדעל איז נישט גוט און אייער מאניטארינג איז שוואך, קענען זיי זיך ארומוואנדערן פאר א לאנגע צייט איידער איר באמערקט, און דאס מאכט איין שוואכקייט א קריזיס פאר פארשידענע קאסטומערס.

וואָס לאַטעראַל באַוועגונג מיינט אין פאַקטישע טערמינען פֿאַר דיין געשעפט

זייטיקע באַוועגונג פארוואנדלט איין זיכערהייט אינצידענט אין א קריזיס פון פארשידענע קאסטומערס, פארשידענע קאנטראקטן, וואס קען שאטן צוטרוי, איינקונפט און רעגולאטורישע באציאונגען. ווייל איר זיצט אין מיטן פון אסאך קאסטומער סביבות, איז אייער אויפרייס ראדיוס נאטירלעך גרעסער ווי ביי רוב ארגאניזאציעס.

פֿון אַ געשעפֿט און קאָנפאָרמאַנס פּערספּעקטיוו, האָט לאַטעראַלע באַוועגונג דריי שווערע קאָנסעקווענצן:

  • קאָנצענטרירטע ווירקונג: – איין קאָמפּראָמיס קען אַפעקטירן דאַזאַנז פון קאָנטראַקטן, סערוויס-לעוועל אַגרימאַנץ און דאַטן שוץ קאַמיטמאַנץ אין איין מאָל.
  • שווערע צושרייבונג: – קאסטומערס קענען זיך נישט ערלויבן צו זען צי דער שולד ליגט אין זייערע קאנטראלן, אייערע קאנטראלן אדער אין דעם וועג ווי די צוויי זענען געווען צוזאמענגעשטעלט.
  • רעגולאַטאָרישע אויסשטעל: – אויב איר שטיצט רעגולירטע סעקטאָרן, קענען רעגולאַטאָרן פרעגן ווי איר האָט דיזיינט און רעגירט צוטריט צו זייערע סביבות.

פֿאַר קאָמפּלי-סטאַדיום MSPs וואָס אַרבעטן צו זייער ערשטער ISO 27001 סערטיפיקאַציע, איז דאָס אָפט דער ריזיקאָ וואָס איבערצייגט ענדלעך די אינטערעסירטע פּאַרטייען צו אינוועסטירן אין סטרוקטורירטער צוטריט קאָנטראָל אַנשטאָט אַד-האָק פּראַקטיקעס. פֿאַר פֿאַרשטאַרקן-סטאַדיום MSPs וואָס שוין לויפן אַן ISMS, איז עקספּליציט באַהאַנדלען לאַטעראַל באַוועגונג געוויינטלעך וואָס באַוועגט אייך פֿון "מיר דורכפֿירן אָדאַץ" צו "מיר קענען אַנטהאַלטן ערנסטע אינצידענטן".

ISO 27001 העלפט אייך רעאַגירן צו יענער רעאַליטעט אויף אַ סטרוקטורירטן וועג. איר דעפינירט זייטיקע באַוועגונג ווי אַ ריזיקע אין אייער אַסעסמענט, קלייבט אויס באַטייַטיקע אַנעקס A קאָנטראָלן פֿאַר אידענטיטעט, פּריווילעגיע, סעגרעגאַציע און מאָניטאָרינג, און דאָקומענטירט וואָס איר טוט אין אייער סטעיטמענט פון אַפּליקאַביליטי. דאָס מאַכט אַז מיר טראַכטן אַז מיר זענען זיכער אין אַז מיר האָבן אַן איינגעשטימטע, אָדיטאַבלע סיסטעם פֿאַר באַגרענעצן אַן אַטאַקירער'ס פרייהייט פון באַוועגונג.

ווען איר באַהאַנדלט זייטיקע באַוועגונג עקספּליציט אין אייער אינפֿאָרמאַציע זיכערהייט פאַרוואַלטונג סיסטעם (ISMS), באַקומט איר אַ יסוד צו דערקלערן צו דירעקטאָרן-ראַטן, אָדיטאָרס און קאַסטאַמערז ניט נאָר ווי איר פּרוּווט צו פאַרמייַדן בריטשיז, נאָר ווי איר איינהאַלטן זיי ווען פאַרהיטונג פיילז.

ספר אַ דעמאָ


ווי אזוי אַנטוויקלט זיך טיפּיש לאַטעראַלע באַוועגונג אין MSP און מולטי-טענאַנט סביבות?

זייטיקע באַוועגונג אין MSP סביבות גייט געוויינטלעך נאך א באקאנטע סעקווענץ: ערשטע צוטריט, פריווילעגיע אויסברייטערונג, זייטיקע באַוועגונג איבער סיסטעמען און טענענטן, דערנאך אימפּאַקט. ווען איר פארשטייט די קייט, קענט איר דיזיינען ISO 27001-אויסגעריכט צוטריט קאָנטראָלן וואָס ברעכן עס אין קייפל פונקטן.

א טיפישע אטאקע הייבט זיך אן מיט איין שוואכן פונקט ווי א פישעד אדמין, אן אומגעפעטשטע אינטערנעט-פארבינדענע סערוויס אדער א שלעכט זיכערער ווייט-צוטריט געצייג. פון דארט זוכן די אטאקירער פאר געטיילטע קרעדענשעלס, צו ברייטע ראלעס, פלאכע נעטוואורקס און אוממאניטארירטע פארוואלטונגס-וועגן כדי זיי זאלן קענען זיך אריבערציען פון איין סיסטעם צום צווייטן און, עווענטועל, פון אייער אייגענע סביבה צו קליענט-אייגנטום.

א טיפישע MSP לאַטעראַל-באַוועגונג טויט קייט

א טיפישע MSP לאַטעראַל-באַוועגונג קיל קייט ווייזט ווי איין שוואַכקייט קען זיך פֿאַרערגערן צו אַ מולטי-טענאַנט קאָמפּראָמיס אויב אַקסעס קאָנטראָל און מאָניטאָרינג זענען שוואַך. דורך דורכגיין יעדן בינע, קענט איר זען וואו אידענטיטעט, סעגרעגאַציע און לאָגינג זאָל מאַכן פּראָגרעס שווערער און מער קענטיק פֿאַר אַן אַטאַקער.

א פארפּשוטעטע ווערסיע זעט אָפט אויס אַזוי:

  1. ערשטע פוסשטעל – דער אטאקירער באקומט אריינגאנג דורך גנבענען אן אינזשעניר'ס קוואַליפיקאַציעס, אויסנוצן אן אויפגעדעקטע סערוויס אדער מיסברויכן א דריט-פארטיי אינטעגראציע.
  2. אויפדעקונג און פריווילעגיע עסקאַלאַציע – זיי מאַפּירן אייער אידענטיטעט אינפראַסטרוקטור און מכשירים, יאָגנדיק נאָך קעשט סודות, שוואַכע ראָלעס אָדער פאַלש קאָנפיגורירטע קאָנסאָולז וואָס לאָזן זיי אַפּגרעידן זייערע פּריווילעגיעס.
  3. מזרח-מערב באַוועגונג און טענענט פּיוואַטינג – מיט העכערע פריווילעגיעס אדער קאנטראל פון א מענעדזשמענט געצייג, באוועגן זיי זיך אריבער אינערליכע סיסטעמען און דרייען זיך אריין אין קאסטומער סביבות ניצנדיג אייערע פארטרויטע צוטריט וועגן.
  4. השפּעה און אנהאַלטונג – זיי שטעלן ארויס מאַלווער, עקספילטרירן דאַטן און שאַפֿן הינטער-טירן בשעת זיי פּרוּוון צו דיאַקטיווירן אָדער אויסמיידן אייער מאָניטאָרינג.

יעדער שריט ווערט ערמעגליכט אדער בלאקירט לויט ווי אזוי איר דיזיינט אידענטיטעט, פריווילעגיע און נעץ קאנטראלן. ISO 27001 גיט אייך א פריימווערק פארן דעפינירן, אימפלעמענטירן און איבערקוקן די קאנטראלן אזוי אז יעדער האפ ווערט שווערער, ​​ריזיקאלישער און מער קענטיק.

א מולטי-טענענט בריטש הייבט זיך אָפט אָן מיט וואָכעדיקע מכשירים און פּראָצעסן אַנשטאָט עקזאָטישע עקספּלויטן וואָס דערשייַנען בלויז אין די כעדליינז. אויב אייערע אינזשענירן קענען דערגרייכן פילע קונה סביבות פון אַ קליינער צאָל קאָנסאָלעס און אַקאַונטס, קען אַן אַטאַקירער וואָס קאָמפּראָמיטירט די רוטעס שנעל באַקומען אַ ברייטן דערגרייך.

שטעלט זיך פאר אן MSP וואס פירט צענדליגער קליינע ביזנעסער ניצנדיג א געטיילטע ווייט-מאניטארינג פלאטפארמע, א צענטראלער אידענטיטעט פראוויידער מיט קראָס-טענענט אדמין ראלעס און VPN אדער ווייט-דעסקטאפ צוטריט צו קאסטומער נעטווארקס. איין אינזשעניר'ס אדמין אקאונט איז קאמפראמיטירט. עס איז נישטא קיין באזונדערע אדמין ווארקסטאנציע, מולטי-פאקטאר אויטענטיפיקאציע איז נישט קאנסיסטענט, און סערוויס אקאונטס ווערן גענוצט איבער פילע קליענטן. נעטווארק סעגמענטאציע איז מינימאל; מענעדזשמענט נעטווארקס און קאסטומער נעטווארקס זענען נאר לויז אפגעטיילט.

אין דעם סצענאַר, קען דער אַטאַקירער נוצן דעם אַדמין'ס פאַרוואַלטונג אַקסעס צו שטופּן מכשירים אין קייפל קונה סביבות, און דערנאָך דרייען זיך אין קונה אַקטיוו דירעקטאָרי דאָומיינען אָדער וואָלקן טענאַנץ ניצן געהיטענע קראַדענטשאַלז. מאָניטאָרינג איז לימיטעד, אַזוי ומגעוויינטלעך מזרח-מערב טראַפיק און פּריווילעגירטע לאָגינס ווערן נישט געמאָלדן שנעל גענוג צו האַלטן דעם שאָדן.

אויב אייער ISMS באהאנדלט נישט קלאר די ריזיקע פון ​​זייטיקע באוועגונג, האט איר אפשר נישט דעפינירטע צוטריט גרענעצן צווישן אינערליכע און קאסטומער נחלות, דאקומענטירטע רעגולאציעס פאר קראָס-טענאַנט צוטריט און נויטפאַל עלעוואַציע, אדער צענטראַליזירטע לאָגינג וואָס קאָרעלירט געשעענישן צווישן מכשירים און טענאַנץ. אין קאנטראסט, אן ISO 27001-אויסגעריכט MSP זאָל קענען ווייזן אז אידענטיטעט און צוטריט קאנטראלן באגרענעצן יעדן אינזשעניר'ס דערגרייכונג, פריווילעגירטע אקציעס ווערן געלאגט און איבערגעקוקט, און נעץ און פּלאַטפאָרמע פּלאַן רעדוצירן די מעגלעכקייט צו נוצן איין חשבון ווי אן אוניווערסאלער סקעלעט שליסל.

אויב איר ווילט פארוואנדלען אזא סארט סצענאַר מאַפּינג אין קאָנקרעטע, אָדיטאַבלע קאָנטראָלס, קען אַן ISMS פּלאַטפאָרמע ווי ISMS.online אייך העלפן פארבינדן ריזיקעס, פּאָליטיקס, ראָלעס און באַווייַזן אין איין אָרט אַנשטאָט זיי צו צעשפּרייטן איבער דאָקומענטן און מכשירים.




ISMS.online גיט אייך א 81% פארשטארקונג פון דעם מאמענט וואס איר לאגט זיך איין

ISO 27001 געמאַכט גרינג

מיר האָבן געטאן די שווער אַרבעט פֿאַר איר, געבן איר אַ 81% העאַדסטאַרט פון דעם מאָמענט איר קלאָץ אויף. כל איר האָבן צו טאָן איז צו פּלאָמבירן די בלאַנקס.




וואָס אַקסעס קאָנטראָל גאַפּס מאַכן MSPs ספּעציעל שפּירעוודיק צו לאַטעראַל באַוועגונג?

די צוטריט קאָנטראָל גאַפּס וואָס שטעלן MSPs אויס צו זייטיקע באַוועגונג זענען געוויינטלעך באַקאַנטע שוואַכקייטן וואָס זענען קיינמאָל נישט גאָר אויסגערייניקט געוואָרן. ווײַל אײַער געשעפט איז אָפּהענגיק פֿון געטיילטע מכשירים, ברייטע דערגרייכונגען און שטאַרקע אָטאָמאַציע, קען יעדע אומקאָנסיסטענץ אין ווי אַזוי איר פאַרוואַלטעט אידענטיטעט, פּריווילעגיע, נעטוואָרקס און מאָניטאָרינג לאָזן ברייטע זייטיקע וועגן אָפֿן אַמאָל אַן אַטאַקירער קומט אַרײַן.

די לעכער בלייבן אָפט ווייל זיי זענען שווער צו זען פֿון אינעווייניק פֿון פֿאַרנומענע אָפּעראַציעס. ISO 27001 העלפֿט אײַך זיי געבן אַ נאָמען און באַזיצן, און דערנאָך אויסקלײַבן אַנעקס A קאָנטראָלן וואָס פֿאַרמאַכן זיי אויף אַ ריזיקאָ-באַזירטן אופֿן אַנשטאָט זיך פֿאַרלאָזן אויף איין-מאָל פֿיקסעס.

אידענטיטעט און פריווילעגיע גאַפּס וואָס עפֿענען טירן

אידענטיטעט און צוטריט פאַרוואַלטונג שוואַכקייטן זענען אַ ערשטיק מעגלעכער פֿאַר לאַטעראַל באַוועגונג אין MSP סביבות ווייַל זיי שטילערהייט קאָנצענטרירן מאַכט אין אַ קליין נומער פון אַקאַונץ. אַטאַקער ווילן פּונקט די זעלבע זאַך וואָס דיין אינזשענירן ווערטשאַצן: קרעדענשאַלז וואָס אַרבעטן אומעטום.

פּראָסט פּראָבלעמס אַרייַננעמען:

  • געטיילטע אדער אלגעמיינע אקאונטס: וואָס אינזשענירן אָדער סערוויסעס נוצן קאָלעקטיוולי, מאַכנדיג עס שווער צו צושרייבן אַקציעס אָדער צולייגן די מינדסטע פּריווילעגיע.
  • איבער-פּריווילעגירטע ראָלעס: וואו טעגלעכע שטיצע שטאב האבן ברייטע רעכטן איבער פילע קאסטומערס "נאר אויב עס זאל נישט זיין קיין פאל".
  • נישט-קאנסיסטענטע מולטי-פאקטאר אויטענטיפיקאציע (MFA): אויף פּריווילעגירטע אַקאַונטס, אַלטע סיסטעמען און דריט-פּאַרטיי מכשירים.
  • שוואַכע פּראָצעסן פֿון צוטרעטן–מוווער–פֿאַרלאָזן: וואָס לאָזן שלאָפֿנדיקע אָדער איבערגעטריבענע אַקאַונטס ווען שטאַב טוישן ראָלעס אָדער פֿאַרלאָזן.
  • סערוויס אַקאַונטס ווידערגעניצט צווישן טענענטס: , אַזוי קאָמפּראָמיסירן איין קליענט אָדער אינערלעכע סיסטעם גיט צוטריט צו פילע אַנדערע.

די מוסטערן געבן אנפאלער א קליינע צאל שטארקע אידענטיטעטן וואס פארבינדן אייער אינערליכע סביבה און פארשידענע קאסטומערס. אונטער ISO 27001:2022, קאנטראלן ווי אנעקס A.5.15 (צוטריט קאנטראל), A.5.16 (אידענטיטעט פארוואלטונג), A.5.18 (צוטריט רעכטן) און A.8.2 (פריווילעגירטע צוטריט רעכטן) זענען קלארע מיטלען וואס איר קענט ציען צו פארקלענערן יענע אידענטיטעט אטאקע אויבערפלאך. זיי שטופן אייך צו אייגנארטיגע אקאונטס, ראלע-באזירטע צוטריט קאנטראל, סטרוקטורירטע פראוויזשאנינג און באשטעטיגונג ארבעטספלוסן, און רעגולערע צוטריט איבערבליקן.

אזוי שנעל ווי איר זעט וויפיל אינזשענירן קענען דערגרייכן וויפיל טענענטס מיט ווי ווייניג באגרענעצונגען, ווערט עס קלאר פארוואס אנפאלער צילן ווייטער אויף MSP אידענטיטעט סטארס. אריינבויען די ערווארטונגען אין אייערע פאליסיס און ISMS מאכט עס פיל גרינגער צו דערקענען און פאררעכטן אידענטיטעט מוסטערן וואס שטילערהייט פארגרעסערן די ריזיקע פון ​​זייטיקע באוועגונג, צי איר הייבט ערשט אן אייער ערשטן ISO 27001 פראיעקט אדער טונט אן איינגעשטעלטן קאנטראל סעט.

נעץ און מאָניטאָרינג גאַפּס וואָס האַלטן אַטאַקערז נישט קענטיק

אפילו מיט שטארקערע אידענטיטעט קאנטראלן, פלאכע נעטוואָרקס און באגרענעצטע זעאונג דערלויבן אַטאַקירער צו רירן זיך אויף די זייטן פאר א לאנגע צייט נאך קאמפראמיס. זייטיקע באוועגונג בליהט אין סביבות וואו טרעפיק פליסט פריי און פארדעכטיקע טעטיקייט מישט זיך איין אין נארמאלע אפעראציעס.

טיפּישע גאַפּס אַרייַננעמען:

  • מינימאַלע סעגמענטאַציע: צווישן אינערלעכע קאָרפּאָראַטיווע נעטוואָרקס, פאַרוואַלטונג נעטוואָרקס און קונה VPN גייטווייז אָדער ווייַט אַקסעס פּאַטס.
  • אומבאַגרענעצטע פאַרוואַלטונג פּלענער: , וואו ווײַט־פֿאַרוואַלטונג, באַקאַפּ און ווײַט־דעסקטאַפּ קאָנסאָלן זיצן אין שלעכט קאָנטראָלירטע זאָנעס.
  • שפּאָרע לאָגינג: פֿון שליסל סיסטעמען ווי ווײַטער פאַרוואַלטונג פּלאַטפאָרמעס, אידענטיטעט פּראַוויידערז, VPNs און פֿײַערוואָלז, אָדער לאָגס וואָס זענען נישט צענטראַליזירט און קאָרעלירט.
  • מאַנגל פון נאַטור מאָניטאָרינג: פֿאַר פּריווילעגירטע סעסיעס, ווי למשל אומגעוויינטלעכע לאָגין צייטן, אומגעריכטע מכשירים אויסגעפירט אָדער מאַסע ענדערונגען.

די שוואַכקייטן מאַכן עס גרינגער פֿאַר אַן אַטאַקער צו סקענען און אַנטדעקן נייַע האָסטן און טענאַנץ, אַריבערגיין פון איין קונה'ס סביבה אין אַן אַנדערער דורך שערד אינפראַסטרוקטור און דעקן זייערע שפּורן דורך אויסנוצן בלינדע פלעקן אין דיין זעאונג.

ISO 27001:2022 טעכנאלאגישע קאנטראלן גיבן א קעגנגעוויכט. אנעקס A.8.20 (נעץ זיכערהייט), A.8.21 (זיכערהייט פון נעץ סערוויסעס), A.8.22 (סעגרעגאציע פון ​​נעטוואָרקס) און A.8.16 (מאָניטאָרינג אַקטיוויטעטן) מוטיקן אייך צו פּלאַנירן און דאָקומענטירן נעץ זאָונינג, דעפינירן וועלכע סיסטעמען קענען רעדן מיט וועלכע אַנדערע און ימפּלעמענטירן מאָניטאָרינג וואָס דעטעקטירט ומגעוויינטלעכע פּאַטערנז. ווען איר באַהאַנדלט לאַטעראַל באַוועגונג ווי אַ פּלאַן פּראָבלעם אַנשטאָט בלויז אַן אינצידענט ענטפער פּראָבלעם, באַוועגט איר זיך נאַטירלעך צו סעגמענטירטע פאַרוואַלטונג נעטוואָרקס, נול-טראַסט פּאַטערנז און רייכער טעלעמעטריע.

פֿון אַ פּראַקטישן שטאַנדפּונקט, קענט איר דעפֿינירן קלאָרע נעץ זאָנעס פֿאַר אינערלעכע אַדמין וואָרקסטיישאַנז, פאַרוואַלטונג מכשירים און קונה אַקסעס פּאַטס; דורכפֿירן פֿײַרוואָל כּללים און אַקסעס קאָנטראָל ליסטעס וואָס באַגרענעצן וועלכע זאָנעס קענען דערגרייכן וועלכע אַנדערע; און זאַמלען און קאָרעלירן לאָגס פֿון אידענטיטעט פּראַוויידערז, ווײַט פאַרוואַלטונג מכשירים, VPNs און שליסל סערווערס אין אַ צענטראַל פּלאַטפאָרמע. יענע ענדערונגען מאַכן עס באַדײַטנד שווערער פֿאַר אַן אַטאַקער צו דורכגיין אײַער סביבה שטילערהייט, אפילו אויב זיי האָבן גילטיקע קראַדענטשאַלז, און זיי געבן ביידע Comply- און Strengthen-stage MSPs באַווײַזן וואָס זיי קענען נעמען אין אַדאַץ און קונה באריכטן.




וועלכע ISO 27001:2022 אַנעקס A קאָנטראָלן זענען די וויכטיקסטע צו האַלטן אַ זייטיקע באַוועגונג?

עטלעכע ISO 27001:2022 אַנעקס A קאָנטראָלן האָבן אַ דירעקטן השפּעה אויף דעם ריזיקאָ פֿון זײַטיקער באַוועגונג אין MSP סביבות, ספּעציעל די וואָס זענען פֿאַרבונדן מיט אידענטיטעט, פּריווילעגיע, נעץ סעגרעגאַציע און מאָניטאָרינג. ווען איר מאַפּט פאַקטישע אַטאַק וועגן צו די קאָנטראָלן, קענט איר פּרייאָריטעטירן די וואָס באמת באַגרענעצן זײַטיקע באַוועגונג אַנשטאָט זיך צו קאָנצענטרירן אויף קאָנטראָלן וואָס קוקן נאָר אימפּרעסיוו אין דאָקומענטאַציע.

דער עפעקטיווסטער צוגאַנג איז צו אָנהייבן פֿון ספּעציפֿישע "ווי וואָלט אַן אַטאַקירער זיך באַוועגן?" סצענאַרן און דערנאָך פֿאַרבינדן יעדן שריט צו איין אָדער מער אַנעקס A קאָנטראָלן וואָס וואָלטן געמאַכט יענעם שריט שווערער אָדער מער קענטיק.

אָרגאַניזאַציאָנעלע און מענטשלעכע קאָנטראָלן וואָס פאָרמען צוטריט נאַטור

אָרגאַניזאַציאָנעלע און פּערזענלעכע קאָנטראָלן שטעלן די ערוואַרטונגען וואָס אייערע טעכנישע מעכאַניזמען מוזן דורכפֿירן. פֿאַר זייטיקער באַוועגונג, דאָס זענען די קאָנטראָלן וואָס דעפֿינירן ווער עס באַזיצט צוטריט-באַשלוסן, ווי שטאַב זאָל זיך אויפֿפֿירן און וועלכע אויפֿפֿירונגען זענען נישט אַקסעפּטאַבל אין אינערלעכע און קונה-סביבות.

שליסל ביישפילן אַרייַננעמען:

  • A.5.1 פּאָליטיקס פֿאַר אינפֿאָרמאַציע זיכערהייט: – שטעלט ערוואַרטונגען פֿאַר צוטריט קאָנטראָל, סעגרעגאַציע און מאָניטאָרינג.
  • A.5.2 אינפֿאָרמאַציע זיכערהייט ראָלעס און פֿאַראַנטוואָרטלעכקייטן: – קלעראַפיצירט ווער איז פאַראַנטוואָרטלעך פֿאַר צוטריט באַשלוסן, איבערבליקן און אויסנעמען.
  • A.5.7 סכנה אינטעליגענץ: – מוטיקט אייך צו נעמען אין באַטראַכט די טעכניקן פון עכטע אַטאַקירער, אַרייַנגערעכנט זייטיקע באַוועגונג, אין אייער ריזיקאָ אַסעסמענט און קאָנטראָלס.
  • A.5.15 צוטריט קאָנטראָל: – זאגט אז צוטריט מוז זיין צוגעפאסט, געראטן און איבערגעקוקט.
  • A.5.16 אידענטיטעט פאַרוואַלטונג: – דעפינירט ווי אידענטיטעטן ווערן ארויסגעגעבן, געראטן און אפגערופן.
  • A.5.18 צוטריט רעכטן: – פארלאנגט סטרוקטורירטע פראוויזשאנינג, מאדיפיקאציע און אפשאפן פראצעדורן, אריינגערעכנט פעריאדישע איבערבליקן.
  • A.6.3 אינפֿאָרמאַציע זיכערהייט וויסיקייַט, בילדונג און טריינינג: – זיכערט אז שטאב פארשטייט ווי זייערע אקציעס קענען ערמעגלעכן אדער אפשטעלן זייטיקע באוועגונג.

פֿאַר MSPs, דאָס זענען די קאָנטראָלן וואו איר קאָדירט אַז געטיילטע אַדמין אַקאַונטס זענען נישט פּאַסיק, אַז קראָס-טענאַנט אַקסעס ריקווייערז באַרעכטיקונג און צייט-געבונדענע האַסקאָמע, און אַז לאַטעראַל-באַוועגונג סצענאַרן זענען קלאָר אין טריינינג פֿאַר אינזשענירן, אַרכיטעקטן און פּראָדוקט טימז. זיי האַלטן נישט אָפּ אַטאַקירער אַליין, אָבער זיי דעפינירן די נאַטור און פֿאַראַנטוואָרטלעכקייטן וואָס אייער טעכנישער נחלה מוז אָפּשפּיגלען, און זיי געבן קאָמפּלי-סטאַגע אָרגאַניזאַציעס אַ קלאָרן אָנהייבפּונקט פֿאַר קולטור ענדערונג.

טעקנאַלאַדזשיקאַל קאָנטראָלס וואָס גלייך באַגרענעצן לאַטעראַל באַוועגונג

טעכנאלאגישע קאנטראלן זענען וואו איר אימפלעמענטירט קאנקרעטע שטערונגען צו זייטיקע באוועגונג. די קאנטראלן זענען גלייך פארבונדן מיט ווי אזוי איר דיזיינט ראלעס, נעטווארקס און מאניטארינג אזוי אז אן אטאקירער קען נישט פארוואנדלען איין פוס אין א קאמפראמיס פון פארשידענע טענענטן.

א קאָמפּאַקטע בליק אויף הויך-אימפּאַקט קאָנטראָלס פֿאַר לאַטעראַל באַוועגונג אין MSPs קען אויסזען ווי דאָס:

אַנעקס א קאָנטראָל פאָקוס געגנט ווי עס העלפט באַגרענעצן לאַטעראַל באַוועגונג
A.8.2 פּריווילעגירטע צוטריט רעכטן אַדמין אַקאַונטס און ראָלעס באגרענעצט און מאָניטאָרירט שטאַרקע אַקאַונטס וואָס אַטאַקערס זוכן צו מיסברויכן
A.8.3 באַגרענעצונג פון צוטריט צו אינפֿאָרמאַציע אויטאָריזאַציע גרענעצן לימיטן וועלכע דאַטן און סיסטעמען יעדער חשבון קען דערגרייכן
A.8.20 נעץ זיכערהייט טראַפיק קאָנטראָל און שוץ דורכפירט כּללים וועגן וועלכע סיסטעמען און זאָנעס קענען קאָמוניקירן
A.8.22 אפגעזונדערטקייט פון נעטוואָרקס זאָונינג און אפגעזונדערטקייט טיילט אפ פאַרוואַלטונג, אינערלעכע און קונה נעטוואָרקס צו באַגרענעצן דעם אויפרייס ראַדיוס
א.8.16 מאָניטאָרינג אַקטיוויטעטן לאָגינג און דעטעקציע זעט אויס אומגעוויינטלעכע מוסטערן וואָס ווײַזן אויף לאַטעראַלע באַוועגונג
A.8.8 פאַרוואַלטונג פון טעכנישע שוואַכקייטן כאַרדאַנינג רעדוצירט אויסניצבארע שוואכקייטן וואָס אַטאַקירער נוצן צו באַקומען זייטיקע פוסשטעלער

אין פּראַקטיק, איר ימפּלעמענטירט די קאָנטראָלס מיט פּאַטערנז ווי יינציק, ראָלע-באַזירט אַדמין אַקאַונץ מיט ענפאָרסט MFA און דזשאַסט-אין-טיים עלעוואַטיאָן; אפגעזונדערטע פאַרוואַלטונג נעטוואָרקס צוטריטלעך בלויז פון פאַרהאַרטעטע אַדמין וואָרקסטיישאַנז; פיירוואַלז, VLANs און אַקסעס קאָנטראָל ליסטעס וואָס דורכפירן קלאָרע גרענעצן צווישן אינערלעכע, פאַרוואַלטונג און קונה זאָנעס; און סענטראַלייזד לאָג זאַמלונג און אַלערטינג פאָוקיסט אויף פּריווילעגיעד אַקשאַנז און קראָס-טענאַנט אַקסעס.

ווען איר דאקומענטירט די קאנטראלן אין אייער ISMS און סטעיטמענט פון אפליקאציע, שאפט איר א קלארע ליניע פון ​​"אזוי באוועגן זיך אנפאלער אויף די זייט" ביז "דאס זענען די ספעציפישע קאנטראלן וואס מיר נוצן אן צו מאכן די באוועגונג שווער און קענטיק." יענע ליניע איז איבערצייגנד נישט נאר פאר אוידיטארן, נאר אויך פאר קאסטומערס און באארדס וואס דארפן זיכערהייט אז אייער צוטריט מאדעל שפיגלט אפ די יעצטיגע סכנות.

ווען איר פארבעסערט די מאַפּינג, די נוצן פון אַ דעדיקירטע ISMS פּלאַטפאָרמע ווי ISMS.online העלפט אייך אויסמיידן צעוואָרפענע ספּרעדשיטס און דאָקומענטן דורך האַלטן ריזיקעס, קאָנטראָלס, טעכנישע אימפּלעמענטאַציעס און אוידיט באַווייזן אין איין אָרט. דאָס מאַכט עס גרינגער פֿאַר Comply-stage טימז צו בלייבן קאָוכירענט און פֿאַר Strengtheng-stage טימז צו ויסמיידן דריפט ווען זיי לייגן צו מער פריימווערקס און קאָנטראָלס.




קליימינג

איינבעטן, פארברייטערן און סקאַלירן אייער קאמפלייענס, אָן קיין כאַאָס. IO גיט אייך די ווידערשטאנד און בטחון צו וואַקסן זיכער.




ווי קען מען דיזיינען ISO 27001-אויסגעארדנטע צוטריט קאנטראל ארכיטעקטור פאר מולטי-טענאנט MSP אפעראציעס?

דיזיינען צוטריט קאנטראל פאר א מולטי-טענענט MSP דורך אן ISO 27001 לינז מיינט אנפאנגען פון בלאַסט ראַדיוס און צוטרוי גרענעצן, און דערנאך ארבעטן צוריק אין אידענטיטעט, נעץ און געצייַג דיזיין. איר ווילט אז יעדער שריט וואס אן אטאקירער קען נעמען זאל פארלאנגען א נייע, גערעכטפארטיקטע פריווילעגיע און זאל דזשענערירן א שפּור וואס איר קענט זען און אויספארשן.

אן ISO 27001-אויסגעארבעטע ארכיטעקטור דארף נישט זיין קאמפליצירט, אבער עס דארף יא זיין באוואוסטזיניק. איר דעפינירט וועלכע זאנעס עקזיסטירן, ווער קען זיי דערגרייכן, וועלכע מכשירים ארבעטן איבער זיי און ווי איר באווייזט פאר זיך, אוידיטארן און קאסטומערס אז די באשלוסן ווערן דורכגעפירט און איבערגעקוקט מיט דער צייט.

פּרינציפּן פֿאַר MSP אַקסעס קאָנטראָל אַרכיטעקטור

קלאָרע פּלאַן פּרינציפּן העלפֿן אײַך צופּאַסן אַרכיטעקטור מיט ISO 27001 בשעת זיי גלייך רעדוצירן די ריזיקע פֿון לאַטעראַלע באַוועגונג. אָנהייבנדיק פֿון די פּרינציפּן מאַכט עס גרינגער צו קלייבן און באַרעכטיקן קאָנקרעטע קאָנטראָלן וואָס אינזשענירן און אָדיטאָרס קענען ביידע פֿאַרשטיין.

וויכטיגע פרינציפן זענען:

  • באַזונדערע אינערלעכע, פאַרוואַלטונג און קונה זאָנעס:
  • אינערלעכע קאָרפּאָראַטיווע סביבה פֿאַר אימעיל, HR און פֿינאַנץ
  • פאַרוואַלטונג סביבה פֿאַר ווייַט מאָניטאָרינג, באַקאַפּ, מאָניטאָרינג און אַדמין וואָרקסטיישאַנז
  • קונה סביבות פֿאַר פּער-טענאַנט נעטוואָרקס, וואָלקן טענאַנץ און אַפּלאַקיישאַנז

אַנעקס A.8.20 און A.8.22 שטיצן דאָס דורך פארלאנגען אז איר זאָלט פאַרוואַלטן נעץ זיכערהייט און סעגרעגאַציע.

  • אפגעזונדערן די טענענטן לאגיש און, וואו מעגלעך, פיזיש:
  • VPN'ס אדער טונעלן פּער קונה
  • פּער-טענאַנט אַדמין גרופּעס און ראָלעס אין אידענטיטעט פּראַוויידערז און פאַרוואַלטונג מכשירים
  • קיין געטיילטע לאקאלע אדמין פּאַסווערטער אדער סערוויס אַקאַונטס צווישן קאַסטאַמערז
  • דיזיינען אידענטיטעט צענטראל אבער אנווענדן די מינדסטע פריווילעגיע לאקאל:
  • ניצט אַ צענטראַלן אידענטיטעט פּראַוויידער צו פאַרוואַלטן אינזשעניר אידענטיטעטן.
  • מאַפּ ראָלעס צו ספּעציפֿישע קונה פּערמישאַנז, נישט דעקע אַקסעס.
  • אָנווענדן אַנעקס A.5.16 און A.5.18 צו דורכפירן סטרוקטורירטע פּראָוויזשאַנינג און רעגולערע צוטריט איבערבליק.
  • באַהאַנדלט פאַרוואַלטונג מכשירים ווי הויך-ריזיקירטע אַסעץ:
  • שטעלט ווייט-פאַרוואַלטונג, באַקאַפּ און ווייט-קאַנסאָולז אין דעדאַקייטאַד, פּראָטעקטעד נעטוואָרקס.
  • באגרענעצן צוטריט צו די מכשירים צו פארשטארקטע אדמין ווערקסטיישאַנז.
  • אנװענדן פריװילעגירט צוטריט פאַרוואַלטונג און סעסיע מאָניטאָרינג אין לויט מיט אַנעקס A.8.2.

פֿון אַן ISO 27001 פּערספּעקטיוו, פֿאַנגט איר אָן די פּרינציפּן אין אייערע אינפֿאָרמאַציע זיכערהייט און צוטריט קאָנטראָל פּאָליטיקס, אין פֿאַרנעם און קאָנטעקסט דעפֿיניציעס וואָס דערמאָנען עקספּליציט קונה סביבות און פאַרוואַלטונג פּלאַטפאָרמעס, און אין אַרכיטעקטור דיאַגראַמען און אַסעט אינווענטאַרן וואָס אונטערשיידן אינערלעכע, פאַרוואַלטונג און קונה זאָנעס. די דאָקומענטאַציע טרייבט דאַן דורכפֿירן אימפּלעמענטאַציע, אינערלעכע קאָנטראָל טעסטן און עקסטערנע קאָנטראָל באַווייזן, געבנדיק ביידע נייע און דערוואַקסענע MSPs אַ קאָנסיסטענטן געשיכטע.

אָנווענדן די פּרינציפּן אין אינערלעכע און קונה סביבות

גייענדיג פון פּרינציפּ צו פּראַקטיק, דאַרפסטו מוסטערן וואָס אינזשענירן קענען נוצן יעדן טאָג אָן פאַרלאַנגזאַמען די ליפערונג. די מוסטערן זאָלן מאַכן זיכערע נאַטור די פעליקייט, נישט אַ ספּעציעלע פאַל רעזערווירט פֿאַר הויך-פּראָפיל קאַסטאַמערז.

טיפּישע מוסטערן פֿאַר MSPs וואָס ווילן באַגרענעצן לאַטעראַל באַוועגונג אַרייַננעמען:

  • אַדמין וואָרקסטיישאַנז:
  • דעדאַקייטאַד אַדמין ענדפּונקטן פֿאַר אינזשענירן מיט פֿאַרשטאַרקטע קאָנפיגוראַציעס.
  • צוטריט צו פאַרוואַלטונג נעטוואָרקס און קאָנסאָולז בלויז פֿון די דעוויסעס.
  • דורכגעפֿירט MFA און שטאַרקע ענדפּוינט שוץ ווי סטאַנדאַרט.
  • מאָדעלן פֿאַר צוטריט פּער טענאַנט:
  • באַזונדערע גרופּעס אָדער ראָלעס אין ווײַט פאַרוואַלטונג און ווײַט אַקסעס מכשירים פֿאַר יעדן קונה.
  • נאָר-אין-צייט העכערונג צו קונה-לעוועל אַדמין ראָלעס פֿאַר דעפינירטע טאַסקס.
  • קיין שטייענדיקער גלאבאלער אדמין אקאונט איבער אלע טענענטן פאר טעגלעכן באנוץ; ברעכגלאז אקאונטס מיט שטרענגע קאנטראלן און מאניטארינג אנשטאט.
  • דאקומענטירטע קראָס-טענאַנט צוטריט כּללים:
  • פּאָליטיקס וואָס דעפינירן ווען עס איז פּאַסיק צו נוצן מכשירים וואָס דעקן טענאַנץ, אַזאַ ווי סקריפּט דיפּלוימאַנט אָדער פּאַטשינג.
  • ענדערונג און באשטעטיגונג פּראָצעסן פֿאַר הויך-ריזיקירן אָפּעראַציעס וואָס קענען אַפעקטירן קייפל קאַסטאַמערז אין דער זעלביקער צייט.
  • צענטראַליזירטע לאָגינג און השגחה:
  • לאָגס פֿון פאַרוואַלטונג מכשירים, אידענטיטעט פּראַוויידערז און נעץ דעוויסעס געשיקט צו אַ צענטראַל פּלאַטפאָרמע.
  • רעגולערע איבערבליקן האבן זיך פאקוסירט אויף פריווילעגירטע אקציעס, קראָס-טענאַנט טעטיקייט און אַנאָמאַליעס.

אונטער ISO 27001, זאָל אייער ריזיקאָ אַסעסמענט עקספּליציט אַרייננעמען סצענאַרן ווי "קאָמפּראָמיס פון אינזשעניר אַדמין אַקאַונט" און "קאָמפּראָמיס פון ווייַט פאַרוואַלטונג קאַנסאָול." פֿאַר יעדן סצענאַר, דאָקומענטירט איר וועלכע אַנעקס A קאָנטראָלן איר אַפּלייז, ווי זיי פאָרעם אַרכיטעקטור און פּראָצעס, און ווי איר טעסט זיי דורך טעכנישע טשעקס, אינטערנע אַדאַץ און, וווּ עס איז נויטיק, אינצידענט סימיאַליישאַנז.

אויב איר ניצט שוין ISMS.online, קענט איר רעגיסטרירן אַסעץ און זאָנעס, פֿאַרבינדן ריזיקעס צו ספּעציפֿישע אַקסעס און נעץ קאָנטראָלס און אויפֿהאַלטן אייער סטעיטמענט פון אַפּליקאַביליטי און פֿאַרבונדענע באַווייַזן אָן קעסיידערדיק מאַנועלע פֿאַרגלייַך. דאָס מאַכט עס גרינגער פֿאַר קאָמפּלי-סטאַגע MSPs צו פֿאַראייניקן וואָס זיי בויען מיט וואָס זיי דאָקומענטירן, און פֿאַר פֿאַרשטאַרקן-סטאַגע MSPs צו באַווייַזן אַז זייער טעכניש פּלאַן און ISO 27001 רעקאָרדס שטימען נאָך.




ווי ארבעטן RBAC, נעץ סעגמענטאציע און PAM צוזאמען צו איינהאלטן א בריטש?

ראָלע-באַזירט אַקסעס קאָנטראָל, נעץ סעגמענטאַציע און פּריווילעגירטע אַקסעס פאַרוואַלטונג זענען מערסט עפעקטיוו קעגן לאַטעראַל באַוועגונג ווען איר באַהאַנדלט זיי ווי איין אינטעגרירטע סטראַטעגיע אַנשטאָט דרייַ באַזונדערע פּראָיעקטן. צוזאַמען באַשליסן זיי ווער קען טאָן וואָס, וווּ און אונטער וועלכע באַדינגונגען, בשעת זיי מאַכן אַבנאָרמאַל נאַטור פיל גרינגער צו באַמערקן און אויספאָרשן.

אינערהאלב ISO 27001, RBAC, סעגמענטאציע און PAM זענען פראקטישע וועגן צו אימפלעמענטירן קאנטראלן ווי A.5.15, A.5.16, A.5.18, A.8.2, A.8.20 און A.8.22. פאר אן אטאקירער, מיינט די קאמבינאציע אז עס איז נישטא קיין איין וועג וואס שטילערהייט פירט פון א נידעריק-פריווילעגיע פוס-האלטער צו אסאך טענענטן.

דיזיינירן RBAC וואָס באמת ענפאָרסט מינדסטע פּריווילעגיע

עפעקטיווע RBAC פֿאַר MSPs הייבט זיך אָן מיט אַ קלאָרן ראָלע מאָדעל באַזירט אויף פאַקטישע אויפֿגאַבעס אַנשטאָט דזשאַב טיטלען. די ציל איז אַז די טעגלעכע אַרבעט זאָל קענען גיין גלאַט, אָבער יעדע ריזיקאַלישע אַקציע פֿאָדערט אַ באַוואוסטזיניקע באַשלוס און ווערט רעקאָרדירט ​​פֿאַר שפּעטערדיקער איבערבליק.

פּראַקטישע טריט אַרייַננעמען:

  • דעפינירן ראָלעס לויט אויפגאַבע, נישט טיטל:

ביישפילן קענען זיין "סערוויס דעסק אינזשעניר - טיער 1", "אינפראסטרוקטור אינזשעניר - טיער 2", "זיכערהייט אנאליסט" און "קאסטומער סוקסעס מענעדזשער (לייענען-נאר)". פאר יעדער ראלע, דעפינירט איר וועלכע קאסטומער סביבות, מכשירים און אקציעס זענען באמת נויטיק.

  • איבערזעצן ראָלעס אין סיסטעם פּערמישאַנז:

מאַפּירט ראָלעס צו גרופּעס און אַקסעס פּאָליטיקס אין אייער אידענטיטעט פּראַוויידער, און דערנאָך גיט פּערמישאַנז אין ווייַט פאַרוואַלטונג מכשירים, טיקעטינג סיסטעמען, VPNs און וואָלקן קאַנסאָולז באַזירט אויף יענע גרופּעס. ויסמיידן איין-מאָל, דירעקט פּערמישאַנז וווּ מעגלעך אַזוי אַז ענדערונגען בלייבן מאַנידזשאַבאַל.

  • אריינרעכענען די צעשיידונג פון פליכטן:

זיכער מאַכן אַז קיין איין ראָלע קען נישט ביידע בעטן און באַשטעטיקן ריזיקאַלישע ענדערונגען. אָפּטיילן ראָלעס פֿאַר טעגלעכע אָפּעראַציעס פֿון ראָלעס וואָס פאַרוואַלטן צוטריט רעכט און קאָנפיגוראַציעס, אַזוי אַז איין קאָמפּראָמיטירט חשבון קען נישט בייפּאַסן אַלע טשעקס.

  • דורכפירן צייט-געבונדענע העכערונג:

פֿאַר הויך-ריזיקירטע אויפֿגאַבעס, ניצט נאָר-אין-צייט העכערונג צו אַ מער שטאַרקע ראָלע מיט קלאָרע אָנהייב און סוף צייטן. לאָגירט און, וווּ מעגלעך, מאָניטאָרירט וואָס פּאַסירט בעת העכערע סעסיעס, כּדי איר זאָלט קענען איבערקוקן אָדער אויספֿאָרשן שפּעטער.

פֿון אַן ISO 27001 ווינקל, שטיצט די סטרוקטור אַנעקס A.5.16 (אידענטיטעט פאַרוואַלטונג), A.5.18 (צוטריט רעכטן) און A.8.2 (פּריווילעגירטע צוטריט רעכטן), און גיט אײַך אַ קלאָרע געשיכטע פֿאַר אָדיטאָרס און קאַסטאַמערז וועגן ווי איר פאַרהיט "איין חשבון צו הערשן איבער זיי אַלע." פֿאַר קאָמפּלי-סטאַגע MSPs, איז אפילו אַ פּשוט RBAC מאָדעל אַ גרויסער שריט אַרויף פֿון אַד האָק פּערמישאַנז; פֿאַר פֿאַרשטאַרקן-סטאַגע MSPs, איז ראַפֿינירן RBAC אָפֿט דער אָרט וואו איר עפֿנט אַ באַדײַטנדיקע ריזיקאָ רעדוקציע אָן צו לייגן צו נײַע מכשירים.

אימפלעמענטירן סעגמענטאציע און PAM צו באגרענצן דעם אויפרייס ראדיוס

נעץ סעגמענטאַציע און פּריווילעגירטע אַקסעס פאַרוואַלטונג זאָרגן אַז אפילו אויב RBAC פיילז אָדער אַ חשבון איז קאָמפּראָמיטירט, קען דער אַטאַקער נישט פריי וואַנדערן. זיי זענען אייערע הויפּט מכשירים צו פאַרוואַנדלען אַן ערנסטן אינצידענט אין אַ באַגרענעצטן אַנשטאָט אַ פולשטענדיקע קריזיס.

שליסל עלעמענטן אַרייַננעמען:

  • נעץ סעגמענטאַטיאָן:
  • שאַפֿן באַזונדערע נעץ סעגמענטן פֿאַר אינערלעכע קאָרפּאָראַטיווע סיסטעמען, פאַרוואַלטונג אינפֿראַסטרוקטור און, וווּ אָנווענדלעך, יעדן קונה'ס אויף-פּרעמיס נעץ.
  • ניצט פיירוואַלס און צוטריט קאָנטראָל ליסטעס צו שטרענג קאָנטראָלירן פאַרקער צווישן סעגמענטן.
  • באגרענעצן פאַרוואַלטונג פּאַטס אַזוי אַז נאָר אַדמין וואָרקסטיישאַנז קענען דערגרייכן פאַרוואַלטונג אינטערפייסיז, און נאָר איבער דעפינירטע פּראָטאָקאָלן.
  • פּריווילעגירטע צוטריט פאַרוואַלטונג:
  • וואָלט פּריוויליגירטע קרעדענשאַלז, אַרייַנגערעכנט לאָקאַלע אַדמין אַקאַונץ, סערוויס אַקאַונץ און ברייק-גלאַס גלאָבאַלע אַדמין אַקאַונץ.
  • ניצט אויסגעטשעקטע אדער מעקלערטע סעסיעס אנשטאט צו פארטיילן פּאַסווערדער גלייך צו אינזשענירן.
  • אימפלעמענטירן נאָר-אין-צייט צוטריט פֿאַר הויך-ריזיקירטע אַדמין אָפּעראַציעס, מיט הסכמות, צייט לימיטן און סעסיע רעקאָרדינג וווּ עס איז פּאַסיק.
  • מאָניטאָרינג אינטעגרירט מיט צוטריט פּאַטס:
  • פֿיטערט פּריווילעגירטן צוטריט און נעץ-מיטל לאָגס אין אייער מאָניטאָרינג פּלאַטפאָרמע.
  • דעפינירן וואָרענונגען פֿאַר נײַע פּריווילעגירטע סעסיעס, פּריווילעגירטע אַקציעס אַרויס פֿון די דערוואַרטעטע שעה און צוטריט פֿון אומגעוויינטלעכע לאָקאַציעס אָדער דעוויסעס.

פֿאַר ISO 27001, דאָס אַלץ פֿאַרבינדט זיך צוריק צו אַנעקס A.8.2 און A.8.3 פֿאַר פּריווילעגירטע און אַלגעמיינע צוטריט באַגרענעצונגען, A.8.20 און A.8.22 פֿאַר נעץ-לעוועל קאַנטיינמאַנט, און A.8.16 פֿאַר מאָניטאָרינג אַקטיוויטעטן. צוזאַמען, RBAC, סעגמענטאַציע און PAM שאַפֿן קייפל, פֿאַרשטאַרקנדיקע באַריערן וואָס באַגרענעצן ווי ווייט אַן אַטאַקירער קען זיך באַוועגן און ווי לאַנג זיי קענען זיך באַהאַלטן.

ווען איר הייבט אן צו פארבינדן RBAC, סעגמענטאציע און PAM אין איין מוסטער, וואקסט שנעל די צאל דאקומענטאציע און באווייזן וואס איר דארפט אויפהאלטן. צענטראליזירן ראלע דעפיניציעס, נעץ דיאגראמען, פריווילעגירטע-צוטריט פראצעדורן, מאניטארינג רעזולטאטן און אינערליכע אוידיט געפינסן אין ISMS.online העלפט אייך האלטן די קאמפלעקסיטעט אונטער קאנטראל און גיט אייך איין בליק אויף ווי אייערע זייטליכע-באוועגונג פארטיידיגונגען פאסן צוזאמען.




ISMS.online שטיצט איבער 100 סטאַנדאַרדס און רעגיאַליישאַנז, געבן איר אַ איין פּלאַטפאָרמע פֿאַר אַלע דיין העסקעם דאַרף.

ISMS.online שטיצט איבער 100 סטאַנדאַרדס און רעגיאַליישאַנז, געבן איר אַ איין פּלאַטפאָרמע פֿאַר אַלע דיין העסקעם דאַרף.




ווי זאָלט איר אַריינלייגן לאַטעראַל-באַוועגונג ריזיקאָ אין ISO 27001 ריזיקאָ אַסעסמענט, SoA און קעסיידערדיקע פֿאַרבעסערונג?

כּדי צו מאַכן אייער לאַטעראַל-באַוועגונג סטראַטעגיע דוראַבאַל, דאַרפט איר עס אַריינלייגן אין דעם קערן ISO 27001 ציקל: קאָנטעקסט, ריזיקאָ אַסעסמאַנט, באַהאַנדלונג, סטעיטמענט פון אַפּליקאַביליטי, ימפּלעמענטאַציע, מאָניטאָרינג, אינערלעכער אָדיט, פאַרוואַלטונג איבערבליק און פֿאַרבעסערונג. דאָס האַלט עס קענטיק פֿאַר באַשלוס-נעמער, אָדיטאָרס און קאַסטאַמערז אַנשטאָט לאָזן עס פֿאַרשווינדן אין אַן איינמאָליקער טעכנישער געניטונג.

די ציל איז צו באַהאַנדלען לאַטעראַלע באַוועגונג ווי אַ סטרוקטורירט ריזיקירן וואָס גייט ריפּיטידלי דורך די פּלאַנירן-טאָן-קאָנטראָלירן-אַקט שלייף, אלא ווי אַ פּראָיעקט אָדער אַ זאַמלונג פון נישט-פאַרבונדענע אויפגאַבן.

כאַפּן לאַטעראַל באַוועגונג אין דיין ריזיקירן אַסעסמאַנט און דערקלערונג פון אַפּליקאַביליטי

כאַפּן לאַטעראַל באַוועגונג אין דיין ריזיקאָ אַסעסמאַנט הייבט זיך אָן מיט באַשרײַבן רעאַליסטישע סצענאַרן אין דיין אייגענע טערמינען. פֿאַר MSPs, זאָלן די סצענאַרן קלאָר אָפּשפּיגלען ווי איר פֿאַרבינדט זיך מיט קאַסטאַמערז און אָפּערירט פאַרוואַלטונג מכשירים, אַזוי אַז געשעפט פירער דערקענען זיך אין די ביישפילן.

באַטייַטיקע ביישפילן אַרייַננעמען:

  • קאָמפּראָמיט פון אַן אינזשעניר'ס אַדמין אַקאַונט וואָס פירט צו קראָס-טענאַנט אַקסעס.
  • אויסנוצן אַ ווייַט פאַרוואַלטונג אָדער ווייַט אַקסעס פּלאַטפאָרמע צו דרייען זיך צו קייפל קאַסטאַמערז.
  • מיסברויך פון שערד סערוויס אַקאַונץ צו באַוועגן צווישן אינערלעכע סיסטעמען און קליענט סביבות.
  • ניצן פון באַקאַפּ אָדער מאָניטאָרינג אינפראַסטרוקטור ווי אַ טרעפּל פֿאַר דאַטן עקספילטריישאַן.

פֿאַר יעדן סצענאַר, אידענטיפֿיצירט איר די באַטראָפֿענע אַסעץ, באַטראַכט די געפֿאַר־אַקטיאָרן ווי פֿאַרברעכער־גרופּעס, אינסיידערס אָדער צושטעל־קייט־אַטאַקירער, און אָפּשאַצט די ליקעליהאָאָד און השפּעה, געדענקט וויפֿל קאַסטאַמערז יעדער דרך באַרירט. אָרגאַניזאַציעס וואָס זענען אין דער קאָמפּליאַנס־פֿאַזע אַנטדעקן אָפֿט אַז זיי האָבן קיינמאָל נישט פֿאָרמעל אויפֿגעשריבן די סצענאַרן; אָרגאַניזאַציעס וואָס זענען אין דער פֿאַרשטאַרקונג־פֿאַזע נוצן זיי צו אַרויסרופֿן צי די עקזיסטירנדיקע קאָנטראָלן שפּיגלען נאָך אָפּ די רעאַליטעט.

איר מאַפּט דעמאָלט די סצענאַרן צו אַנעקס A קאָנטראָלן ווי A.5.15, A.5.16 און A.5.18 פֿאַר אַקסעס קאָנטראָל און אידענטיטעט לעבן-ציקל; A.8.2 און A.8.3 פֿאַר פּריווילעגירטע און אַלגעמיינע אַקסעס באַגרענעצונג; A.8.20, A.8.21 און A.8.22 פֿאַר נעץ שוץ און סעגרעגאַציע; A.8.16 פֿאַר מאָניטאָרינג; און A.8.8 פֿאַר טעכניש וואַלנעראַביליטי פאַרוואַלטונג. אייער סטעיטמענט פון אַפּליקאַביליטי זאָל עקספּליציט באַמערקן וועלכע פון ​​די קאָנטראָלן איר האָט אויסגעקליבן, ווי זיי זענען ימפּלאַמענטאַד אין די MSP קאָנטעקסט און קיין רעכטפארטיגונגען פֿאַר נישט ימפּלאַמענטינג אַ קאָנטראָל צוזאַמען מיט קאָמפּענסייטינג מיטלען.

ווען אוידיטאָרן און קאַסטאַמערז זען אַז לאַטעראַל באַוועגונג איז איינגעפלאָכטן דורך דיין ריזיקאָ אַסעסמאַנט און סטעיטמענט פון אַפּליקאַביליטי, קענען זיי זען אַז דיין אַקסעס קאָנטראָל מאָדעל איז נישט קיין נאָכטראַכט און אַז דיין קאָנטראָלס זענען געבונדן צו פאַקטישע אַטאַק פּאַטס אלא ווי אַלגעמיינע טשעקליסטן.

מאָניטאָרינג עפעקטיווקייט און דרייווינג קעסיידערדיק פֿאַרבעסערונג

איינפלאנצן זייטיקע באוועגונג אין קאנטינעווער פארבעסערונג מיינט דעפינירן אינדיקאטארן און איבערבליק אקטיוויטעטן וואס זאגן אייך צי אייערע פארטיידיקונגען ארבעטן נאך ווען אייער טעכנאלאגיע סטאק און קאסטומער באזע עוואלוציאנירט. ISO 27001 ערווארטעט פון אייך דאס צו טון דורך מאניטארינג, אינערליכע אוידיט, מענעדזשמענט איבערבליק און קארעקטיווע אקציעס אנשטאט זיך צו פארלאזן אויף איין-מאל פראיעקטן.

נוצלעכע מעטריקס קענען אַרייַננעמען:

  • צוטריט קאָנטראָל מעטריקס: – צאָל פּריווילעגירטע אַקאַונטס פּער אינזשעניר און פּער קונה, פּראָצענט פון אַקאַונטס מיט MFA ענייבאַלד (ספּעציעל פֿאַר אַדמין ראָלעס), און קאַמפּלישאַן קורס און צייטיקייט פון פּלאַנירטע אַקסעס באריכטן.
  • נעץ און סעגמענטאציע מעטריקס: – צאָל נעץ סעגמענטן און דורכפירונג פונקטן וואָס זענען באַטייַטיק פֿאַר פאַרוואַלטונג טראַפיק, און די צאָל דאָקומענטירטע אויסנעמען וואו פאַרוואַלטונג טראַפיק גייט אַריבער גרענעצן אויף ומגעוויינטלעכע וועגן.
  • מאָניטאָרינג און אינצידענט מעטריקס: – צייט פון פארדעכטיקן פריוויליגירטן געשעעניש ביז דעטעקציע, נומער פון זייטיקע באַוועגונג-פֿאַרבונדענע וואָרענונגען אויסגעפאָרשט פּער פּעריאָד און לעקציעס געלערנט פון אינצידענטן אָדער כּמעט-פֿאַרפעלן.

אין באַצוג צו ISO 27001 קלאָזולעס, שטיצט איר קלאָז 9.1 (מאָניטאָרינג, מעסטונג, אַנאַליז און עוואַלואַציע) דורך דעפינירן די מעטריקס און זיי רעגולער איבערקוקן. איר שטיצט קלאָז 9.2 (אינערלעכער אוידיט) דורך אַרייננעמען לאַטעראַל-באַוועגונג קאָנטראָלס און קאָרעספּאָנדירנדיקע באַווייַזן אין אוידיט פאַרנעם, און קלאָז 9.3 (מאַנאַגעמענט איבערבליק) דורך ברענגען באַדייטנדיקע לאַטעראַל-באַוועגונג ריסקס, אינצידענטן און טרענדס צו פירערשאַפט. קלאָז 10 (פֿאַרבעסערונג) ווערט אַדרעסירט ווען איר האַנדלט אויף געפינסן צו פֿאַרבעסערן פּאָליטיק, קאָנטראָלס און אַרכיטעקטורן.

אויב איר פירט אייער ISO 27001 ארבעט אין ISMS.online, לעבט דער גאנצער שלייף - פון ריזיקע און קאנטראלן דורך מעטריקס, אוידיט געפינסן און קארעקטיוו אקציעס - אין איין סיסטעם אנשטאט איבער אפגעזונדערטע דאקומענטן. דאס העלפט אייך אויסמיידן די סעמאנטישע דריפט וואס קען פאסירן ווען ארכיטעקטור, אפעראציעס און דאקומענטאציע ווערן געהאלטן באזונדער, און דאס גיט ביידע קאמפליי- און פארשטארקן-פאזע MSPs א איבערחזרנדיקן וועג צו ווייזן אז זייט-באוועגונג ריזיקע ווערט געראטן דורך א פארמאלע מאנאדזשמענט סיסטעם אנשטאט נאר דורך טעכנישע פראיעקטן.




בוך אַ דעמאָ מיט ISMS.online הייַנט

ISMS.online העלפט אייך איבערדרייען די ISO 27001 צוטריט קאנטראל טעאריע אין פראקטישע, אוידיטירבארע פארטיידיגונגען קעגן זייטיקע באוועגונגען איבער אייער MSP סביבה. אנשטאט צו זשאגלירן ספּרעדשיטס, דאקומענטן און אד-האק פראצעסן, באקומט איר איין סיסטעם וואו ריזיקעס, קאנטראלן, ראלעס, ארכיטעקטורן און באווייזן זענען פארבונדן אויף א וועג וואס איר קענט ווייזן פאר אוידיטארן, באארדס און קאסטומערס.

ווי ISMS.online שטיצט Comply-stage MSPs

אויב איר אַרבעט אויף ISO 27001 צום ערשטן מאָל, קען לאַטעראַלע באַוועגונג פילן ווי אַן אָוווערוועלמינג טעכניש טעמע. ISMS.online גיט איר אַ קלאָרן, געפירטן וועג אַזוי איר קענט דעפינירן די פאַרנעם, כאַפּן לאַטעראַלע באַוועגונג סצענאַרן אין דיין ריזיקירן אַסעסמאַנט און פֿאַרבינדן זיי צו פּראַקטישע באַהאַנדלונגען אָן צו דאַרפֿן זיין אַ סטאַנדאַרדס עקספּערט.

איר קענט בויען פּאָליטיקעס, פּראָצעדורן און ראָלע דעפֿיניציעס וואָס שפּיגלען אָפּ ווי אייערע טימז אַרבעטן טאַקע, און דערנאָך דעמאָנסטרירן אייערע אַקסעס קאָנטראָל און נעץ סעגרעגאַציע באַשלוסן אויף אַ סטרוקטורירטן, אוידיטאָר-פרייַנדלעך וועג. דאָס מאַכט עס גרינגער צו דערגרייכן סערטיפיקאַציע בשעת איר ווייזט קאַסטאַמערז אַז איר נעמט דעם ריזיקע פון ​​"איין חשבון, פילע טענאַנץ" ערנסט און האַנדלט עס אין אַ פֿאָרמעלן ISMS אַנשטאָט דורך שנעלע פֿיקסעס.

ווי ISMS.online שטיצט פארשטארקן-פאזע MSPs

פעליקייַט באַשרייַבונג

ספר אַ דעמאָ


מארק שרון

מארק שאַראָן פירט זוכן און דזשענעראַטיווע קינסטלעכע אינטעליגענץ סטראַטעגיע ביי ISMS.online. זיין פאָקוס איז צו קאָמוניקירן ווי ISO 27001, ISO 42001 און SOC 2 אַרבעטן אין פּראַקסיס - פֿאַרבינדן ריזיקע צו קאָנטראָלן, פּאָליטיק און באַווייזן מיט אָדיט-גרייט טרעיסאַביליטי. מארק פּאַרטנערירט מיט פּראָדוקט און קונה טימז אַזוי אַז די לאָגיק איז עמבעדיד אין וואָרקפלאָוז און וועב אינהאַלט - העלפּינג אָרגאַניזאַציעס פֿאַרשטיין, באַווייַזן זיכערהייט, פּריוואַטקייט און קינסטלעכע אינטעליגענץ גאַווערנאַנס מיט בטחון.

זעט א פּלאַטפאָרמע דעמאָ

זעט ווי 1,000+ טימז פירן זייערע קאמפלייענס פריימווערקס אין א 3-מינוט פלאטפארמע טור

פּלאַטפאָרמע דאַשבאָרד פול אויף מינט

מיר זענען אַ פירער אין אונדזער פעלד

4/5 שטערן
יוזערז ליבע אונדז
פירער - זומער 2026
הויך פּערפאָרמער - זומער 2026 קליינע געשעפטן פֿאַראייניקטע קעניגרייך
רעגיאָנאַלער פירער - זומער 2026 אי.יו.
רעגיאָנאַלער פירער - זומער 2026 EMEA
רעגיאָנאַלער פירער - זומער 2026 פֿאַראייניקטע קעניגרייך
הויך פּערפאָרמער - זומער 2026 מיטל-מאַרק EMEA

"ISMS.Online, בוילעט געצייַג פֿאַר רעגולאַטאָרי העסקעם"

— דזשים מ.

"מאַכן פונדרויסנדיק אַדאַץ אַ ווינטל און סימלאַסלי פֿאַרבינדט אַלע אַספּעקץ פון דיין ISMS צוזאַמען"

— קארען סי.

"ינאַווייטיוו לייזונג צו אָנפירן ISO און אנדערע אַקרעדאַטיישאַנז"

— בן ה.