Zarządzanie i dostarczanie usług informatycznych
Bezpieczeństwo od początku
Procesy, które możesz udowodnić.
Wrażliwe kroki są zgodne ze skonfigurowanymi rolami. System rejestruje, kto przesłał, zmienił i zatwierdził sprawę. Nie może wyeliminować wszystkich zagrożeń, ale może egzekwować zdefiniowane reguły i pozostawiać ślad audytu.
Nasze certyfikaty
Systemy zarządzania DERS
Dwa certyfikaty. Rozszerzony zakres kontroli w chmurze.
Jednostką certyfikującą jest CQS / IQNET. Certyfikaty systemu zarządzania są ważne do 19 maja 2029 r. i obejmują rozwój oprogramowania, doradztwo i świadczenie usług pokrewnych.
Certyfikowane systemy zarządzania
Zarządzanie bezpieczeństwem informacji
Kontrole objęte zakresem ISMS
Kontrola bezpieczeństwa chmury w zakresie ISMS
Kontrola prywatności w chmurze w zakresie ISMS
Certyfikaty są wydawane firmie DERS dla określonych obszarów zarządzania. Ich dokładny zakres jest określony w każdym certyfikacie; nie oznacza to automatycznego certyfikowania każdego produktu ani wdrożenia u klienta z osobna.
Od logowania do audytu
Każda warstwa chroni inną część procesu.
01Tożsamość
Łączymy się przez OpenID Connect, SAML 2.0 lub LDAP. W zależności od środowiska, może to obejmować Keycloak, Microsoft Entra ID, Shibboleth/CAS oraz czeskie tożsamości sektora publicznego NIA lub CAAIS, z logowaniem jednokrotnym (SSO), uwierzytelnianiem wieloskładnikowym (MFA) lub kluczami dostępu.
02Uprawnienia
Najmniejsze uprawnienia, rozdział ról i ograniczone czasowo delegowanie.
03Decyzje
Obowiązkowe kontrole, limity i zgoda „czterech oczu” na operacje chronione.
04Rewizja
Możliwość śledzenia tożsamości, czasu, zmian, decyzji i przekazywania integracji.
05Tajniki
W obsługiwanych architekturach HashiCorp Vault zarządza tokenami, certyfikatami i poświadczeniami poza plikami konfiguracyjnymi.
06Dokumenty
Podpisy, pieczęcie, bezpieczne przechowywanie i integracja certyfikowanego zarządzania dokumentacją.

Cztery oczy w praktyce
Zasada nie jest tylko w polityce. System wstrzymuje sprawę.
Osoba zatwierdzająca operacje i kontroler budżetu mają oddzielne role. Delegacja jest ograniczona zakresem roli i czasu. Decyzje i dowody pozostają w rejestrze audytu.
Jak działa kontrola wewnętrzna →Rozwiązanie może obsługiwać kontrolę dostępu, przepływy zatwierdzania, podział obowiązków, ścieżki audytu i dowody dla wybranych mechanizmów kontroli. Samo wdrożenie nie gwarantuje zgodności z NIS2 ani certyfikacji klienta; zależy to od zakresu regulacji, konfiguracji i procesów obowiązujących w całej organizacji.
Chcę omówić bezpieczeństwo rozwiązań