ISO/IEC 27001 doirasi: bulut xizmatlari, masofaviy ish va mijoz ma’lumotlari
Axborot xavfsizligi doirasi serverlar ro‘yxatidan kengroq. Xizmatlar, xodimlar, mijoz axboroti va tashqi provayderlarni birga belgilash ariza hamda kundalik xavfsizlik qarorlarini aniqlashtiradi.
Vaziyatingizga mos savol va javoblar
Barcha tizimlar bulutda bo‘lsa ham o‘z axborot xavfsizligimiz kerakmi?
Provayder sertifikati sizning foydalanuvchi ruxsatlaringiz, ulashish qarorlaringiz yoki hodisaga javobingizni avtomatik qamramaydi. Mas’uliyatni shartnoma va arxitektura orqali ajrating. Administrator kirishi, zaxirani tiklash, jurnal mavjudligi va chiqish rejasini o‘z xavf bahongizga kiriting. Bulutli hosting mijoz tashkiloti boshqaradigan nazoratlarni yo‘qotmaydi.
Faqat bitta dasturiy mahsulotni kiritib, kompaniyaning qolgan qismini chiqarish mumkinmi?
Cheklangan doira mumkin, ammo uni qo‘llab-quvvatlovchi HR, qurilma boshqaruvi, yordam, ishlab chiqish va yetkazib beruvchi jarayonlari e’tiborsiz qolmaydi. Umumiy yoki tashqi faoliyatga bog‘liqlikni tushuntiring. Sertifikat matni butun kompaniya yoki barcha mahsulotlar baholangan degan taassurot bermasin. Chegarani belgilashdan oldin xizmatni xaritalang.
Uydan ishlash va shaxsiy qurilmalar doiraga qanday ta’sir qiladi?
Joyning o‘zidan ko‘ra axborotga kirish va nazorat tartibi muhim. Kirish mumkin bo‘lgan ma’lumot, qurilma himoyasi, ruxsatni bekor qilish va hodisa xabarini aniqlang. Shaxsiy qurilmalar doim taqiqlanishi yoki cheklanmasligi kerak deb faraz qilmay, xavfga asoslangan qabul shartlarini belgilang. Xodim ketishi yoki qurilma yo‘qolishi tartibini zaruratdan oldin sinang.
Har bir xavfsizlik nazorati joriy qilinishi shartmi?
Nazorat tanlovini xavf bahosi va amaldagi majburiyatlar bilan asoslang. Qo‘llanish bayonoti zarur nazoratlar, kiritish sababi va joriy holatni izchil tushuntirsin; chiqarilgan namunaviy nazoratlar izohga ega bo‘lsin. Tayyor ro‘yxatni belgilash o‘rniga haqiqiy ma’lumot va xizmat oqimidan foydalaning. Mijoz shartnomasi talab qilgan maxsus nazoratlarni ham kiriting.
Ma’lumotlar buzilishi sertifikat haqiqiy emasligini anglatadimi?
Sertifikatlash hodisa bo‘lmasligini kafolatlamaydi. Baholash aniqlash, cheklash, xabar berish bahosi va tiklashni ko‘radi. Xizmatni tiklash bilan birga dalilni saqlashni rejalang. Nazoratlarni ishlatmaslik yoki sertifikat shartini bajarmaslik alohida ko‘rib chiqiladi. Organ sertifikat maqomini ko‘rganda hodisa yozuvlari muhim dalildir.
Mijoz ma’lumotni boshqa mamlakatga uzatishni so‘rasa, amaldagi doira yetarlimi?
Ma’lumot turlari, oluvchilar, hosting joylari va subprotsessorlarni aniqlang. Xavfsizlik xavfini ma’lumot himoyasi va shartnoma talablaridan alohida baholang. Tizim sertifikati qonuniy uzatish mexanizmini almashtirmaydi. Arxitektura, ruxsat yoki provayder sharti o‘zgarsa xavf bahosi va doira ma’lumotini yangilang, tahlilga vaqt ajrating.
Mavzu, tashkilot yoki mahsulot, maqsadli bozor, mavjud dalillar va sanani yuboring. Maslahat, rasmiy yig‘im, mustaqil baholash va real muddat alohida ko‘rsatilsin.