ekran system - iso 27001

4
Wdrożenie Ekran System dla uzyskania zgodności ze standardem ISO/IEC 27001. Rodzina norm ISO 27000 pomaga organizacjom bezpiecznie przechowywać zasoby informacyjne. Korzystanie z tej rodziny norm pomaga w zarządzaniu bezpieczeństwem aktywów, takich jak informacje finansowe, własność intelektualna, dane pracowników lub informacje powierzone przez osoby trzecie. ISO/IEC 27001 jest najbardziej znanym standardem w rodzinie, określającym wymagania dla systemu zarządzania bezpieczeństwem informacji (SZBI). Poniższa tabelka przedstawia w jaki sposób oprogramowanie Ekran System pomaga spełnić dane wymagania: Wymaganie Opis Jak Ekran System pomaga A.6.1. Organizacja wewnętrzna. Ustanowić strukturę zarządzania w celu zainicjowania oraz nadzorowania, wdrażania i eksploatacji bezpieczeństwa informacji w organizacji. Częściowo. W oparciu o zaawansowaną technologię przetwarzania zrzutów ekranu, Ekran System tworzy kompletne zapisy wideo z wszystkiego, co odbywa się na ekranach w sieci - dzięki czemu można kontrolować wdrażanie i codzienne funkcjonowanie strategii bezpieczeństwa informacji. A.6.1.2. Rozdzielanie obowiązków. Kolidujące ze sobą obowiązki i zakres odpowiedzialności powinny być oddzielone w celu zmniejszenia możliwości nieautoryzowanej lub niezamierzonej modyfikacji lub niewłaściwego wykorzystania aktywów organizacji. Ekran System pozwala na kontrolę i audyt wszystkich aktywności użytkowników, w tym użytkowników uprzywilejowanych oraz administratorów serwerów. To znacznie pomaga znaleźć błędy ludzkie i zmniejsza możliwości wewnętrznego nadużycia. Ekran systemu jest zintegrowany z usługą Active Directory, więc rozwiązanie będzie po prostu kontynuować istniejący model uprawnień. A.9.2. Zarządzanie dostępem użytkowników. Zapewnić dostęp uprawnionym użytkownikom i zapobiec nieuprawnionemu dostępowi do systemu i usług . Częściowo. Ekran System rejestrując wszystkie sesje zapisuje informacje o nazwie użytkownika / nazwie hosta. Daje to możliwość dowiedzenia się czy podejrzana sesja miała miejsce czy nie, oraz czy wszystkie konta użytkowników są legalnie zarejestrowane. A.9.2.3. Zarządzanie prawami uprzywilejowanego dostępu. Przydział i wykorzystanie uprzywilejowanych praw Ekran System śledzi wszystkie działania użytkowników uprzywilejowanych i jest to

Upload: ekran-system-polska

Post on 22-Mar-2017

38 views

Category:

Software


0 download

TRANSCRIPT

Page 1: Ekran System - ISO 27001

WdrożenieEkranSystemdlauzyskaniazgodnościzestandardemISO/IEC27001.

RodzinanormISO27000pomagaorganizacjombezpiecznieprzechowywaćzasobyinformacyjne.

Korzystanieztejrodzinynormpomagawzarządzaniubezpieczeństwemaktywów,takichjakinformacjefinansowe,własnośćintelektualna,danepracownikówlubinformacjepowierzoneprzezosobytrzecie.

ISO/IEC27001jestnajbardziejznanymstandardemwrodzinie,określającymwymaganiadlasystemuzarządzaniabezpieczeństweminformacji(SZBI).

PoniższatabelkaprzedstawiawjakisposóboprogramowanieEkranSystempomagaspełnićdanewymagania:

Wymaganie Opis JakEkranSystempomagaA.6.1.Organizacjawewnętrzna.

Ustanowićstrukturęzarządzaniawceluzainicjowaniaoraznadzorowania,wdrażaniaieksploatacjibezpieczeństwainformacjiworganizacji.

Częściowo.Woparciuozaawansowanątechnologięprzetwarzaniazrzutówekranu,EkranSystemtworzykompletnezapisywideozwszystkiego,coodbywasięnaekranachwsieci-dziękiczemumożnakontrolowaćwdrażanieicodziennefunkcjonowaniestrategiibezpieczeństwainformacji.

A.6.1.2.Rozdzielanieobowiązków.

Kolidującezesobąobowiązkiizakresodpowiedzialnościpowinnybyćoddzielonewceluzmniejszeniamożliwościnieautoryzowanejlubniezamierzonejmodyfikacjilubniewłaściwegowykorzystaniaaktywóworganizacji.

EkranSystempozwalanakontrolęiaudytwszystkichaktywnościużytkowników,wtymużytkownikówuprzywilejowanychorazadministratorówserwerów.Toznaczniepomagaznaleźćbłędyludzkieizmniejszamożliwościwewnętrznegonadużycia.EkransystemujestzintegrowanyzusługąActiveDirectory,więcrozwiązaniebędziepoprostukontynuowaćistniejącymodeluprawnień.

A.9.2.Zarządzaniedostępemużytkowników.

Zapewnićdostępuprawnionymużytkownikomizapobiecnieuprawnionemudostępowidosystemuiusług.

Częściowo.EkranSystemrejestrującwszystkiesesjezapisujeinformacjeonazwieużytkownika/nazwiehosta.Dajetomożliwośćdowiedzeniasięczypodejrzanasesjamiałamiejsceczynie,orazczywszystkiekontaużytkownikówsąlegalniezarejestrowane.

A.9.2.3.Zarządzanieprawamiuprzywilejowanegodostępu.

Przydziałiwykorzystanieuprzywilejowanychpraw

EkranSystemśledziwszystkiedziałaniaużytkownikówuprzywilejowanychijestto

Page 2: Ekran System - ISO 27001

dostępupowinnobyćograniczoneikontrolowane.

praktycznieniemożliwedouniknięcia.Będzieszmiećświadomośćjakiejkolwiekaktywnościnaserwerze,wtymzmianykontiuprawnieńużytkowników.

A.9.2.6.OdbieranielubDostosowywanieprawdostępu.

Prawadostępudozasobówinformacyjnychwszystkichpracownikówiużytkownikówzewnętrznychfirmpowinnybyćodebranepozakończeniustosunkupracy,umowylubporozumienia,lubdostosowanepojejzmianie.

EkranSystemrejestrujewszystkiesesjeużytkowników,wtymuprzywilejowanych.Dziękiniemujesteśwstaniekontrolować,czywszystkieprawadostępu/kontazostałyusunięteiwykryćnielegalnesesjeużytkowników.

A.9.4.Kontroladostępudosystemówiaplikacji.

Zapobiecnieautoryzowanemudostępowidosystemówiaplikacji.

Częściowo.EkranSystempozwalakontrolowaćdostępdokluczowychsystemówiaplikacjiorazpozwalawykryć,czyjakieśnieautoryzowanekontamajądostępdozasobów.

A.9.4.1.Ograniczeniedostępudoinformacji.

Dostępdoinformacjiifunkcjisystemowychaplikacjipowinienbyćograniczonyzgodniezpolitykąkontrolidostępu.

EkranSystemfunkcjonujewmodeluuprawnieńopartymorole,atakżewspieraintegracjęzActiveDirectory.Wsystemachaplikacjikorporacyjnychmożnaśledzićwszelkiedziałanianiezależnieodtypuaplikacji.

A.12.1.Proceduryeksploatacyjneiodpowiedzialność.

Zapewnićpoprawnąibezpiecznąeksploatacjęśrodkówprzetwarzaniainformacji.

Częściowo.Nagrywaniewszystkichtypówsesjiuprzywilejowanychużytkowników.

A.12.1.2.Zarządzaniezmianami.

Zmianyworganizacji,procesachbiznesowych,urządzeniachdoprzetwarzaniainformacjiisystemach,któremająwpływnabezpieczeństwoinformacjipowinnybyćkontrolowane.

NagrywanieEkranSystemjestuniwersalne,ponieważkażdaakcjawykonanaprzezużytkownikawyświetlanajestnaekranie,atymsamymjestrejestrowana.EkranSystemrejestrujeaktywnośćużytkownikówuprzywilejowanych,przezcowszystkiezmianydokonanewsystemiebędąśledzone.

A.12.4.Rejestrowaniezdarzeńimonitorowanie.

Należyrejestrowaćzdarzeniaigenerowaćdowody.

EkranSystemjestuniwersalnymnarzędziemdorejestrowanialokalnych,terminalowychizdalnychsesji.

A.12.4.1.Dziennikaudytu. Dziennikizdarzeńrejestrująceczynnościużytkownika,wyjątki,zakłóceniaizdarzenia

Ekransystemurejestrujeekranużytkownikapodczaspracywsesjachterminalowych,

Page 3: Ekran System - ISO 27001

związanezbezpieczeństweminformacjimusząbyćgenerowane,przechowywaneiregularniesprawdzane.

lokalnychizdalnych.Woparciuozaawansowanątechnologięprzetwarzaniascreenshotów,rozwiązanietworzykompletnezapisywideozmożliwościąprzeszukiwania,wszystkiegocoodbywasięnaekranachkomputerówwsieci.Wszystkiedziałaniaużytkownikamożnałatwoprzeglądaćwkażdejchwili.

A.12.4.2.Ochronainformacjizawartychwdziennikach.

Podsystemylogowaniaorazinformacjezawartewdziennikachpowinnybyćchronioneprzedmanipulacjąinieautoryzowanymdostępem.

Wszystkiezapisanedanesązapisywanenaserwerzewformacieskompresowanym.Administratorzymogąuzyskaćdostępdotychdanychwyłączniezgodniezichuprawnieniami.

A.12.4.3.Rejestrowaniedziałańadministratorówioperatorów.

Działaniaadministratoraioperatorasystemupowinnybyćlogowane,adziennikilogówchronioneipoddawaneregularnymprzeglądom.

Ekransystemurejestrujewszystkiesesjeużytkowników,wtymuprzywilejowanych,więcdziałaniaadministratorówsąpodkontrolą.Wszystkiezapisanedanesązapisywanenaserwerzewformacieskompresowanymimogąbyćłatwoanalizowane.

A.12.4.4.Synchronizacjazegarów.

Zegarywszystkichstosownychsystemówprzetwarzaniainformacjiwramachorganizacjilubdomenyzabezpieczeńpowinnybyćzsynchronizowanezjednegoźródłaczasuodniesienia.

EkranSystemautomatyczniesynchronizujecałyczaswsiecizczasemserwera.Takwięc,ścieżkiaudytuzostanązsynchronizowane.

A.13.1.Zarządzaniebezpieczeństwemsieci.

Zapewnićochronęinformacjiwsieciachorazochronęinfrastrukturywspomagającej.

Częściowo.OferujemyuniwersalnemonitorowaniekażdejinfrastrukturyzsystememWindows.EkranSystemdziaładlakażdegoprotokołusieciowego.

A.13.1.1.Zabezpieczeniasieci. Siecipowinnybyćzarządzaneikontrolowanewceluochronyinformacjiwsystemachiaplikacjach.

Podczasgdywielesystemówmonitorowaniasiecimożnauniknąć,lubnieobejmująwszystkichzakresówirodzajówaktywnościużytkownika,metodanagrywaniaEkranSystemjestuniwersalna,ponieważkażdaakcjawykonanaprzezużytkownikawyświetlanajestnaekranie,atymsamymjest

Page 4: Ekran System - ISO 27001

rejestrowana.EkranSystemmożerównieżmonitorowaćsesjeterminalowewykorzystywanedopołączeniasiędourządzeńsieciowychwceluuzyskaniadostępudodowolnegoprotokołusieciowego.

A.15.2Zarządzanieusługamidostarczanymiprzezdostawców.

Utrzymaćuzgodnionypoziombezpieczeństwainformacjiiświadczonychusługzgodniezumowamizdostawcami.

Częściowo.Nagrywaniewszystkichsesjiuprzywilejowanychużytkowników,wtymzewnętrznychdostawcówusług.

A.15.2.1Monitorowanieiprzeglądusługświadczonychprzezdostawców.

Usługi,raportyizapisydostarczaneprzezstronętrzeciąpowinnybyćregularniemonitorowaneiprzeglądane,zaśichwpływnaśrodowiskopracyorganizacjipowinienpodlegaćbadaniomwramachaudytówwewnętrznych.

EkranSystemtodoskonałerozwiązaniedomonitorowania,przeglądaniaiaudyturealizacjiusługdostawcy.Zapewniaodtwarzanieiprzeszukiwaniepełnejiszczegółowejścieżkiaudytu,atakżeraportydziałańzewnętrznychdostawcówusług.

A.16.1Zgłaszaniezdarzeńzwiązanychzbezpieczeństweminformacjiorazudoskonaleniami.

Zapewnić,spójneiskutecznepodejściedozarządzaniaincydentamizwiązanymizbezpieczeństweminformacjizuwzględnienieminformowaniaozdarzeniachisłabościach.

Częściowo.EkranSystemtworzykompletnerejestrywideozwszystkichakcjiużytkownika,któremożnaprzeszukiwać–sątojasneiłatwedoanalizowaniadowodydlakażdegozdarzenia.

A.16.1.7Gromadzeniemateriałudowodowego.

Organizacjapowinnaokreślićistosowaćproceduryidentyfikacji,gromadzenia,nabywaniaizachowywaniainformacji,któremogąsłużyćjakodowód.

EkranSystemzbierainformacjeniezależniezklientamiiserweramiidlategoniemożebyćprzetwarzany.Wszystkiezapisanedanesąprzechowywanenaserwerzewskompresowanymformacie,abyzapobiecmanipulacjilubnadużyć.Każdyrekordmożebyćeksportowanedoformatuwideozewnętrznego,abyzapewnićmudoekspertówzewnętrznych.