נוהל: גישה לרשתות ולשירותי רשת A9.1.2

אבטחה > ISO 27001 > בקרת גישה A9 > דרישות עסקיות לבקרת גישה A9.1 > נוהל: גישה לרשתות ולשירותי רשת A9.1.2

מטרת הנוהל היא להבטיח כי למשתמשים תינתן גישה אך ורק לשירותים שהם קיבלו עבורם הרשאות שימוש, על מנת להגן על נכסי המידע של הארגון מפני גישה בלתי מורשית.

תחום יישום

הנוהל חל על כל המשתמשים בארגון, לרבות עובדים, לקוחות, ספקים ומבקרים.

הגדרות

  • רשת: מערכת של מחשבים המחוברים יחד.
  • שירות רשת: שירות הניתן למשתמשים באמצעות רשת, כגון שירות אינטרנט, שירות דואר אלקטרוני או שירות שיתוף קבצים.
  • הרשאה: אישור של משתמש לבצע פעולה מסוימת.

אחריות

  • הנהלה:
    • אחראית על קביעת מדיניות גישה לרשתות ולשירותי רשת בתחום אבטחת המידע בחברה.
    • אחראית על אספקת המשאבים הדרושים ליישום מדיניות גישה לרשתות ולשירותי רשת בתחום אבטחת המידע בחברה.
    • אחראית על מעקב אחר ביצוע מדיניות גישה לרשתות ולשירותי רשת בתחום אבטחת המידע בחברה.
  • ממונה אבטחת מידע:
    • אחראי על יישום מדיניות גישה לרשתות ולשירותי רשת בתחום אבטחת המידע בחברה.
    • אחראי על ניהול תהליך גישה לרשתות ולשירותי רשת בתחום אבטחת המידע בחברה.
  • מנהלי מחלקות:
    • אחראים על יישום מדיניות גישה לרשתות ולשירותי רשת בתחום אבטחת המידע בחברה בהתאם להנחיות הממונה על אבטחת המידע.
  • עובדים:
    • אחראים על יישום מדיניות גישה לרשתות ולשירותי רשת בתחום אבטחת המידע בחברה בהתאם להנחיות הממונה על אבטחת המידע.

תהליך

1. זיהוי שירותים

החברה תזהה את כל השירותים הזמינים ברשתות שלה.

2. סיווג שירותים

החברה תסווג את השירותים בהתאם לרגישות המידע שהם מכילים או מעבדים.

3. הענקת הרשאות

החברה תעניק הרשאות למשתמשים לגשת לשירותים בהתאם לתפקידם ולצורכיהם העסקיים.

4. בקרת גישה

החברה תפעיל מנגנוני בקרת גישה, על מנת לוודא כי למשתמשים יש גישה אך ורק לשירותים שהם קיבלו עבורם הרשאות שימוש.

הנחיות נוספות

  • החברה תשמור על תיעוד של כל הפעילויות הקשורות לגישה לרשתות ולשירותי רשת.
  • החברה תבצע ביקורות תקופתיות על גישה לרשתות ולשירותי רשת.

דוגמאות לאמצעי בקרת גישה

  • אימות זהות:
    • אימות זהות משתמשים באמצעות סיסמאות, קוד PIN או אמצעי אימות דו-גורמי.
  • הרשאות גישה:
    • הגדרת הרשאות גישה למשתמשים בהתאם לתפקידם ולצורכיהם העסקיים.
  • בקרת גישה לרשתות:
    • התקנת חומות אש.
    • שימוש במערכות הגנה נגד תוכנות זדוניות.
  • בקרת גישה לשירותי רשת:
    • התקנת תוכנות אנטי-וירוס ותוכנות אבטחה אחרות.
    • שימוש באמצעי הצפנה.

חשוב לציין כי החברה צריכה לוודא כי מדיניות גישה לרשתות ולשירותי רשת היא חלק אינטגרלי מתהליכי אבטחת המידע של הארגון.