パスワードポリシーなどのセキュリティポリシーを作成する場合、保護する必要のある一般的な資産にはどのようなものがありますか?
そして、これが、組織が提供する、または組織がサポートするアプリケーション、プログラム、ネットワーク、システム、およびデバイスにアクセスする従業員、請負業者、ベンダー、サプライヤー、および代表者にどのような影響を与えますか。
大規模なスタッフ、さまざまなデータセンター、イントラネット、およびWebベースのアクセスを持つ銀行会社。
情報:
保護する必要がある、他のどの資産または情報を含めることができるか。さらに、スタッフが自分の口座を持っている銀行の顧客に関する機密情報にアクセスできるように、何らかのタイプのパスワードポリシーを設計する必要があります。従業員が利用する銀行のデジタル環境。
パスワードポリシー
パスワードポリシーは、孤立して作成することはできません。組織のセキュリティポリシーとプロセスから取得する必要があります。通常、これはISMSまたは情報セキュリティ管理システムと呼ばれます。一般的なケースでは、情報セキュリティのさまざまな側面に対応するさまざまなポリシードキュメントで構成されます。
バンキングおよびペイメントの場合、ISMSはビジネスユニットに、少なくとも以下の標準および規制の成果物からベストプラクティスを導出するよう指示します。
PCI、SOX、およびGLBAの要件に従って、パスワードのニーズは次の要件に準拠します。
PCI DSS
[〜#〜] sox [〜#〜]
Sarbanes-Oxleyの専門家と監査人は、コンプライアンスの最小要件を満たすために、パスワードは次のようにすることを推奨しています。
[〜#〜] glba [〜#〜]
GLBAのセクション501「非公開の個人情報の保護」では、金融機関が、顧客の記録と情報の管理上、技術上、および物理的な保護に関する適切な基準を確立する必要があります。これらのセーフガードの範囲は、金融機関が次のことを義務付けているGLBAデータ保護規則で定義されています。
セキュリティポリシー
あらゆる種類のセキュリティポリシーを作成する場合、インフラストラクチャ、アプリケーション、オペレーティングシステムで構成される情報システムなどの資産を最初に検討する誘惑を避けてください。代わりに、保護が必要な機密情報に焦点を当ててください。セキュリティポリシーは、セキュリティの要件と目的に対処する高レベルのステートメント(計画またはフレームワーク)です。組織全体に対応する場合もあれば、問題やシステムに固有の場合もあります。
セキュリティポリシーは、管理者が確立したセキュリティフレームワークを表すという点で、一種のガバナンスです。これは、組織がさまざまなトピックに期待を設定するための主要な方法です。
セキュリティ基準
セキュリティ標準は内部で開発される場合がありますが、通常、規制組織(PCI SSCなど)またはベストプラクティスの開発を担当する組織(NIST、ISO、ISACAなど)が作成した外部ドキュメントです。
Process
手順
ガイドライン
情報セキュリティポリシーの策定
データの識別とスコープ
リスク管理フレームワークを開発する
リスク管理フレームワークは、情報に関連するリスクとそれらのリスクを管理する方法を理解するのに役立ちます。
これは、パスワードポリシーを開発するための重要なプロセスです。
リスク治療計画を作成します
これには、リスクを軽減および修正するためのセキュリティ管理策の作成と管理が含まれます。
まとめる
保護する必要のあるデータとそのデータを処理するシステム、最も一般的にさらされるリスクを理解したら、次に関連する情報システムの要件の開発を開始できます。
この質問に答えてみましょう。
一般に、すべての資産の最新の在庫を持ち、重要な資産を決定し、セキュリティに関連するビジネスへの影響分析とアクション(機密性、整合性、アクセス可能性)に先立ってその重要性を優先することは、ビジネスオーナーの役割です。起こります。
組織のセキュリティに関連する資産とデータを次のように分類できます。
1)組織が所有し、以下を制御できる資産:
2)組織が相互作用するが以下に対する制御が制限されているアイテム:
3)組織が制御できない項目: