נוהל: הפרדה בין פיתוח, בדיקות ומתקנים תפעוליים A12.1.4

אבטחה > ISO 27001 > אבטחת תפעול A12 > הליכי תפעול וחלוקת אחריות A12.1 > נוהל: הפרדה בין פיתוח, בדיקות ומתקנים תפעוליים A12.1.4

מטרת הנוהל היא להבטיח כי סביבות פיתוח, בדיקות וסביבה תפעולית יהיו נפרדות, על מנת להפחית את הסיכון של גישה בלתי מורשית או שינויים לסביבת הייצור.

תחום יישום

הנוהל חל על כל המערכות המחשוביות בארגון, אשר נמצאות בפיתוח, בדיקות או בשימוש תפעולי.

הגדרות

  • סביבה פיתוח: סביבה בה מתבצעת פיתוח של מערכות מחשוביות.
  • סביבה בדיקות: סביבה בה מתבצעות בדיקות של מערכות מחשוביות.
  • סביבה תפעולית: סביבה בה מופעלות מערכות מחשוביות תוך שימוש עסקי.

אחריות

  • הנהלה:
    • אחראית על קביעת מדיניות להפרדה בין סביבות פיתוח, בדיקות ותפעוליות.
    • אחראית על אספקת המשאבים הדרושים ליישום מדיניות זו.
    • אחראית על מעקב אחר ביצוע מדיניות זו.
  • ממונה אבטחת מידע:
    • אחראי על יישום מדיניות להפרדה בין סביבות פיתוח, בדיקות ותפעוליות.
    • אחראי על ניהול תהליך יישום מדיניות זו.
  • מנהלי מחלקות:
    • אחראים על יישום מדיניות להפרדה בין סביבות פיתוח, בדיקות ותפעוליות במחלקות שלהם בהתאם להנחיות הממונה על אבטחת המידע.

תהליך

1. קביעת מדיניות להפרדה בין סביבות פיתוח, בדיקות ותפעוליות

הנהלת הארגון תקבע מדיניות להפרדה בין סביבות פיתוח, בדיקות ותפעוליות, אשר תכלול את הנושאים הבאים:

  • סוגי המערכות שעליהם לחול מדיניות זו.
  • דרישות למידתיות של ההפרדה בין סביבות פיתוח, בדיקות ותפעוליות.
  • דרישות לתהליך הפרדה בין סביבות פיתוח, בדיקות ותפעוליות.

2. יישום מדיניות להפרדה בין סביבות פיתוח, בדיקות ותפעוליות

מדיניות להפרדה בין סביבות פיתוח, בדיקות ותפעוליות תייושם בארגון בהתאם להנחיות הממונה על אבטחת המידע.

3. מעקב אחר ביצוע מדיניות להפרדה בין סביבות פיתוח, בדיקות ותפעוליות

הנהלת הארגון תבצע מעקב אחר ביצוע מדיניות להפרדה בין סביבות פיתוח, בדיקות ותפעוליות, על מנת לוודא כי היא מיושמת כראוי.