IT pyta: Jak wygląda dostęp administracyjny do Empatyzera po stronie dostawcy i jak to audytujecie?

TL;DR:

  • Dostęp administracyjny ściśle monitorowany przez logi i alerty
  • Wgląd tylko dla wąskiej grupy autoryzowanych osób z podpisanymi umowami
  • Każde działanie jest zapisywane i możliwe do odtworzenia
  • Dostęp zgodny z zasadą najmniejszych uprawnień i audytowany regularnie

Jak Empatyzer zabezpiecza i audytuje dostęp administracyjny?

Dostęp administracyjny po stronie dostawcy jest ograniczony rolami, zabezpieczony i audytowany, dzięki czemu obsługa techniczna nie oznacza swobodnego dostępu do danych użytkowników.

Po stronie dostawcy dostęp administracyjny do Empatyzera jest przyznawany jedynie wyselekcjonowanym osobom na zasadzie najmniejszych uprawnień. Konta administracyjne są ograniczone, przypisane do ról i podlegają wieloskładnikowej autoryzacji oraz nadzorowi. Wszystkie operacje administracyjne są rejestrowane w nieulotnych logach, które zawierają kto, kiedy i co zrobił oraz kontekst akcji. Logi przechowywane są na serwerach w Unii Europejskiej zgodnie z umowną separacją danych klientów i zabezpieczone technicznie. Dostęp krótkoterminowy (just-in-time) i sesje podwyższonego uprawnień są stosowane tam, gdzie to konieczne, a każde takie podniesienie jest dokumentowane. Regularnie przeprowadzamy przeglądy uprawnień, wewnętrzne audyty i automatyczne alerty o nietypowych aktywnościach. Na żądanie klienta dostarczamy zapisy audytowe i raporty dostępu, a poważne incydenty są zgłaszane zgodnie z umową w maksymalnie pięć dni roboczych. Umowy z dostawcą zawierają klauzule o poufności, obowiązki pracownicze oraz procedury postępowania z danymi i dostępem. Infrastruktura jest zorganizowana tak, żeby dane klientów były logicznie i fizycznie oddzielone, co utrudnia nieuprawniony wgląd. Dodatkowo stosujemy mechanizmy szyfrowania danych w spoczynku i podczas transmisji, a zarządzanie kluczami realizowane jest zgodnie z dobrymi praktykami chmurowymi. Automatyczne monitorowanie i integracja z systemami SIEM pozwalają na szybkie wykrycie anomalii i wsparcie procesu dochodzenia. Wreszcie każdy dostęp administracyjny można odtworzyć w formie sekwencji działań, co umożliwia dokładny audyt i analizę przyczyn operacji.

Podsumowując: dostęp administracyjny jest ograniczony, śledzony i audytowalny; na żądanie dostarczamy logi i raporty oraz regularnie weryfikujemy uprawnienia.

Źródła i badania

  1. National Institute of Standards and Technology. (2020). Security and Privacy Controls for Information Systems and Organizations (NIST SP 800-53 Rev. 5). https://doi.org/10.6028/NIST.SP.800-53r5 DOI: 10.6028/NIST.SP.800-53r5
  2. European Parliament & Council of the European Union. (2016). Regulation (EU) 2016/679 (General Data Protection Regulation). Official Journal of the European Union, L 119, 1–88. Source

Autor: Empatyzer

Opublikowano:

Zaktualizowano:

 

""