Bezpieczeństwo od początku

Procesy, które możesz udowodnić.

Wrażliwe kroki są zgodne ze skonfigurowanymi rolami. System rejestruje, kto przesłał, zmienił i zatwierdził sprawę. Nie może wyeliminować wszystkich zagrożeń, ale może egzekwować zdefiniowane reguły i pozostawiać ślad audytu.

Nasze certyfikaty
Ilustracja kredkowa przedstawiająca tożsamość, podwójne zatwierdzenie, bezpieczne przechowywanie i ślad audytu

Systemy zarządzania DERS

Dwa certyfikaty. Rozszerzony zakres kontroli w chmurze.

Jednostką certyfikującą jest CQS / IQNET. Certyfikaty systemu zarządzania są ważne do 19 maja 2029 r. i obejmują rozwój oprogramowania, doradztwo i świadczenie usług pokrewnych.

Certyfikowane systemy zarządzania

ISO/IEC 20000-1

Zarządzanie i dostarczanie usług informatycznych

ISO/IEC 27001

Zarządzanie bezpieczeństwem informacji

Kontrole objęte zakresem ISMS

ISO/IEC 27017

Kontrola bezpieczeństwa chmury w zakresie ISMS

ISO/IEC 27018

Kontrola prywatności w chmurze w zakresie ISMS

Certyfikaty są wydawane firmie DERS dla określonych obszarów zarządzania. Ich dokładny zakres jest określony w każdym certyfikacie; nie oznacza to automatycznego certyfikowania każdego produktu ani wdrożenia u klienta z osobna.

Od logowania do audytu

Każda warstwa chroni inną część procesu.

  1. Użytkownik loguje się bezpiecznie, podając zweryfikowaną tożsamość01

    Tożsamość

    Łączymy się przez OpenID Connect, SAML 2.0 lub LDAP. W zależności od środowiska, może to obejmować Keycloak, Microsoft Entra ID, Shibboleth/CAS oraz czeskie tożsamości sektora publicznego NIA lub CAAIS, z logowaniem jednokrotnym (SSO), uwierzytelnianiem wieloskładnikowym (MFA) lub kluczami dostępu.

  2. Oddzielne role oznaczają oddzielne zadania i delegowanie zadań w określonym czasie02

    Uprawnienia

    Najmniejsze uprawnienia, rozdział ról i ograniczone czasowo delegowanie.

  3. Dwie upoważnione osoby niezależnie zatwierdzają chroniony krok03

    Decyzje

    Obowiązkowe kontrole, limity i zgoda „czterech oczu” na operacje chronione.

  4. Decyzja, czas i zmiana pozostają powiązane w zapisie audytu04

    Rewizja

    Możliwość śledzenia tożsamości, czasu, zmian, decyzji i przekazywania integracji.

  5. Klucz, token i certyfikat przechowywane są w bezpiecznym sejfie05

    Tajniki

    W obsługiwanych architekturach HashiCorp Vault zarządza tokenami, certyfikatami i poświadczeniami poza plikami konfiguracyjnymi.

  6. Podpisany dokument trafia do zarządzanego magazynu i systemu zarządzania dokumentacją06

    Dokumenty

    Podpisy, pieczęcie, bezpieczne przechowywanie i integracja certyfikowanego zarządzania dokumentacją.

Dwie upoważnione osoby zatwierdzają wrażliwy krok

Cztery oczy w praktyce

Zasada nie jest tylko w polityce. System wstrzymuje sprawę.

Osoba zatwierdzająca operacje i kontroler budżetu mają oddzielne role. Delegacja jest ograniczona zakresem roli i czasu. Decyzje i dowody pozostają w rejestrze audytu.

Jak działa kontrola wewnętrzna
NIS2 · ISO/IEC 27001

Rozwiązanie może obsługiwać kontrolę dostępu, przepływy zatwierdzania, podział obowiązków, ścieżki audytu i dowody dla wybranych mechanizmów kontroli. Samo wdrożenie nie gwarantuje zgodności z NIS2 ani certyfikacji klienta; zależy to od zakresu regulacji, konfiguracji i procesów obowiązujących w całej organizacji.

Chcę omówić bezpieczeństwo rozwiązań