"5.23 Segurança da Informação para Uso de Serviços em Nuvem"
"Os processos para adquirir, usar, gerenciar e encerrar serviços em nuvem devem ser estabelecidos de acordo com os requisitos de segurança da informação da organização."
Também usamos muitos serviços em nuvem, mas precisamos desenvolver critérios de seleção de uso, fluxos de aplicação e aprovação, gerenciamento de contas e sistemas em caso de incidente.
Mesmo antes da revisão padrão, o gerenciamento de contas era um requisito obrigatório, então não houve muitas mudanças, mas gostaria de apresentar que está sendo implementado para referência.
Início de Uso, Aplicação e Fluxo de Aprovação
Use nosso serviço "Colorkrew Workflows" para solicitar o início do uso de serviços em nuvem.
Nesse caso, a aplicação exige a entrega de uma folha de verificação de segurança que defina os critérios para o uso do serviço.
O aprovador é o gerente de gestão do departamento no sistema ISMS e verifica a folha de verificação de segurança. Os "Fluxos de Trabalho da Colorkrew" podem exportar dados de aplicação e aprovação, então eles ficam como um rastro.
Gerenciamento de Contas
Não se limita a serviços em nuvem, o gerenciamento de contas também está sempre marcado na avaliação.
Isso também agrega o fluxo de aprovação em "Fluxos de Trabalho Colorkrew" para que um rastro fique deixado.
Um ponto que muitas vezes é negligenciado é o fluxo no final do uso.
Em alguns casos, pode ficar sem atendimento sem uma ação adequada ao final do uso, então decida com antecedência o que fazer ao final do uso.
Eu tento fazer inventário normal.
"5.30 Preparação TIC para a Continuidade dos Negócios"
"As organizações devem planejar maneiras de manter um nível adequado de segurança da informação em caso de interrupção ou interrupção dos negócios."
Originalmente, houve um pedido de BCP, mas é necessário elaborar um plano limitado às TIC.
Por exemplo, defina o fluxo de resposta no caso de falha de um serviço em nuvem ou de um equipamento de TI de escritório.
Além disso, realizamos regularmente educação e treinamentos sobre o fluxo de resposta de cada departamento e deixamos evidências disso.
Exercícios de evacuação, operação alternativa de máquinas em caso de falha de equipamentos WiFi ou restauração em caso de falha no armazenamento na nuvem podem ser considerados.
"7.4 Monitoramento de Segurança Física"
"As instalações devem monitorar continuamente acesso físico não autorizado."
Acho que a segurança, como equipamentos de prédio de escritórios, câmeras de vigilância e passes de entrada, é implementada por todas as empresas.
É necessário entender novamente as especificações e verificar se é possível consultar os registros das câmeras de vigilância.
8.9 Gerenciamento de Configuração
"Configurações devem ser estabelecidas, documentadas, implementadas, monitoradas e revisadas, incluindo hardware, software, serviços e configurações de segurança de rede."
Organizamos a infraestrutura e a configuração do middleware de cada sistema e revisamos regularmente.
Essas informações também são importantes para entender vulnerabilidades, por isso realizamos MTGs regulares para evitar que se tornem uma formalidade, e mantivemos as atas das reuniões como evidência.
Avaliação durante a triagem
Não houve problema em apresentar os dados de solicitação e aprovação acima, além do status real da operação como evidência.
Em relação a revisões regulares, como gerenciamento de configuração, parece importante sempre revisar e manter um rastro das chamadas mudanças na introdução e atualização do sistema.
Introduzi até 5 das 11 medidas de manejo. Até a próxima.