נוהל: ניהול הרשאות גישה גבוהות A9.2.3

אבטחה > ISO 27001 > בקרת גישה A9 > ניהול גישת משתמשים A9.2 > נוהל: ניהול הרשאות גישה גבוהות A9.2.3

מטרת הנוהל היא להבטיח כי הקצאת ושימוש בהרשאות גישה גבוהות בארגון יהיו מבוקרים ומוגבלים, על מנת להגן על נכסי המידע הרגישים של הארגון.

תחום יישום

הנוהל חל על כל ההרשאות הגישה הגבוהות בארגון, לרבות הרשאות גישה לנכסים מידע רגישים, כגון מידע פיננסי, מידע אישי או מידע עסקי סודי.

הגדרות

  • הרשאות גישה גבוהות: הרשאות המאפשרות למשתמשים לבצע פעולות מסוימות בנכסי מידע רגישים.
  • נכסי מידע רגישים: נכסי מידע אשר חשיפתם עלולה לגרום לנזק חמור לארגון.

אחריות

  • הנהלה:
    • אחראית על קביעת מדיניות ניהול הרשאות גישה גבוהות בתחום אבטחת המידע בחברה.
    • אחראית על אספקת המשאבים הדרושים ליישום מדיניות ניהול הרשאות גישה גבוהות בתחום אבטחת המידע בחברה.
    • אחראית על מעקב אחר ביצוע מדיניות ניהול הרשאות גישה גבוהות בתחום אבטחת המידע בחברה.
  • ממונה אבטחת מידע:
    • אחראי על יישום מדיניות ניהול הרשאות גישה גבוהות בתחום אבטחת המידע בחברה.
    • אחראי על ניהול תהליך ניהול הרשאות גישה גבוהות בתחום אבטחת המידע בחברה.
  • מנהלי מחלקות:
    • אחראים על יישום מדיניות ניהול הרשאות גישה גבוהות בתחום אבטחת המידע בחברה בהתאם להנחיות הממונה על אבטחת המידע.
  • עובדים:
    • אחראים על יישום מדיניות ניהול הרשאות גישה גבוהות בתחום אבטחת המידע בחברה בהתאם להנחיות הממונה על אבטחת המידע.

תהליך

1. קביעת הרשאות גישה גבוהות

הנהלת הארגון תגדיר את ההרשאות הגבוהות בארגון, בהתאם לרגישות נכסי המידע המוגנים.

2. הקצאת הרשאות גישה גבוהות

הקצאת הרשאות גישה גבוהות תהיה מבוקרת ומוגבלת, ותבוצע בהתאם למדיניות ניהול הרשאות גישה גבוהות של הארגון.

3. שימוש בהרשאות גישה גבוהות

שימוש בהרשאות גישה גבוהות יהיה מבוקר ומוגבלת, ותבוצע בהתאם להנחיות הארגון.

הנחיות נוספות

  • החברה תשמור על תיעוד של כל הפעילויות הקשורות לניהול הרשאות גישה גבוהות.
  • החברה תבצע ביקורות תקופתיות על תהליך ניהול הרשאות גישה גבוהות.