III 27001 ՝ ներդրումներ և աջակցություն
1) Ինչի համար CSA 27001 iGaming-օպերատոր
Լիցենզիաներ և վստահություն 'պարզեցնում է խոսակցությունը կարգավորիչների/բանկերի/PSA/KYC պրովայդերների հետ։
Համակարգային մոտեցում 'ռիսկերի և վերահսկման միասնական մոդել ապրանքների, պլատֆորմների և վենդորական շղթայի համար։
Խնայողությունները 'ավելի քիչ ռուսական և տուգանքներ, կանխատեսելի պահանջներ իրավաբանների համար։
2) ISSA տարածքը և համատեքստը
ISSA սահմանները (ապրանքներ/տարածաշրջաններ/գործընթացներ), շահագրգիռ կողմեր (խաղացողներ, կարգավորիչներ, բանկեր, գործընկերներ), պարտավորություններ (օրենքը, լիցենզիան, պայմանագրերը) և (ամպ, ենթահամակարգեր)։
Արդյունքը 'Scope & Disext + ստեյքհոլդերների քարտեզ և պահանջներ։
3) Ակտիվություն և ռիսկերի բարձրացում
Ակտիվների իրականացումը 'տվյալներ (PII/KYC/ֆինանսներ), ծառայություններ (վճարումներ, հակաֆրոդ, KYC), ենթակառուցվածքը (K8s/ամպեր), PO/ռեպոզորիա, բանալիներ/գաղտնիքներ, մարդիկ և դերերը։
Սպառնալիքների մոդելը 'PII արտահոսքը, խարդախությունը, dauntim PSA/KYC, SDK էքսպլոյտները, DR-ի ձախողումները։
Ռիսկերի գնահատում 'հավանականության/ազդեցության չափանիշներ, ռիսկի մակարդակը (Low-High-Critical), ռիսկերի սեփականատերերը և բողոքարկման պլանները' ընդունումը/նվազումը/փոխանցումը։
Վերահսկիչների հետ կապը 'ռիսկը բացատրում է վերահսկողությունը A- ից KPI/KRI-ից։
4) Քաղաքականության և ընթացակարգերի (ISFC Documentation Corporation)
Նվազագույն փաթեթը
IB քաղաքականությունը, Տվյալների դասակարգումը, հասանելիությունը և հատվածը (RBAC/ABAC/SoD/JIT/PAM), Գոլորլին և MFA, Լոգա և աուդիտ, միջադեպերի կառավարում, Bakaps և DR, Զարգացում և ալգորիթմներ (MSLLLC/DLLC/DLE/DE/DE/DE E/DE) VecOps), խոցելիությունը/պենտեստները, Cryptrogia/բանալիների կառավարումը, Wendors (TPRM), Գաղտնիությունը (GDPR), ուսուցումը և տեղեկությունը, փոփոխությունների կառավարումը, ակտիվների կառավարումը և ընդունելի օգտագործումը, ֆիզիկական անվտանգությունը։
Փաստաթղթերը կատարվում են տարբերակների կառավարման վրա, փոփոխության և կարգավիճակի ամսագրի հետ (Snaft/Approved/Effective)։
5) Հավելված A (A.5-A) 8), iGaming-ի համար գործնական միջոցներ
A.5 Կազմակերպական միջոցներ
Դերերի սահմանափակում, SoD, RACI; ISIM-հանձնաժողովը; տարեկան նպատակներ IB; DPO/Privacy դերը։
IGA/JML (Jover-Mover-Leaver), իրավունքների հավաստագրում, պաշտպանություն և դերեր որպես կոդ։
A,6 Լուի ռեսուրսները
Ստուգումներ վարձելիս (որտեղ օրինական է), NDA, onboarding MFA/Windows Authn-ից, ռուսական դասընթացները (fishing/մասնավորեցումը), wwww.boarding 2415-ը։
A.7 Ֆիզիկական միջոցներ
Գրասենյակի/COD հասանելիության վերահսկումը, հատվածը, MSTV/ամսագրերը, մաքուր սեղանները/էկրանները, սարքերի և կրողների պաշտպանությունը։
Aoft տեխնոլոգիական միջոցներ
Անվտանգ ճարտարապետություն ՝ WAF/CDN, mTSA, KMS/HSM, at rest/in transit, tokenization PII, RSA/CLS/դիմակավորում։
MSLC: SFC/DMS/Dependy scanning, IaC սկանավորում, գաղտնագիր, արտեֆակտների ստորագրություն, suply-chain վերահսկողություն։
Վիրահատություններ ՝ ամսագրեր (WORM + ծանր շղթաներ), SIEM/SOAR, գաղտնիքների տրամաբանության հակատանկեր, բեքապներ (3-2-1), DR թեստեր, խոցելիություններ/SLA-ի, օրինագծերի աղյուսակներ։
CIAM/խաղացողներ 'պաշտպանություն ռուսական, սարքերի ռիսկի գնահատում, վարքագծային հակաբոտներ։
6) Կիրառելիության հայտարարությունը (SoA)
Մատրիցա ՝ ֆինանսական կարգավիճակի վերահսկումը (կիրառելի/չօգտագործված) բացատրում է, որ հիմնավորումն իրականացվում է ռուսական մետրիկայի սեփականատիրոջ կողմից։
Օրինակ (հատված)
7) Փաստաթղթերի և գրառումների կառավարում (evidence)
Գրանցումներ ՝ ռիսկերներ, ակտիվներ, ակտիվներ, խոցելիություններ, ուսուցումներ, հասանելի, աուդիտներ, CAPA, գողեր/սուզանավեր։
Գրությունների պահանջները ՝ անփոփոխ, ամբողջականություն (ստորագրություններ/հեշեր), պահեստավորման ժամկետներ, արագ որոնում, կապում վերահսկողություններին և KPI-ին։
8) Ներքին աուդիտները և առաջնորդության ակնարկները
Ներքին աուդիտ 'տարվա պլանը (ռիսկային), Design/Operating Effectiveness ստուգումները, նմուշները, հաշվետվությունները և CAPA-ը։
Windows Review (1-2 անգամ/տարի), KPI/KRI կարգավիճակը, աուդիտի արդյունքները/2019, ռեսուրսների, ռիսկերի և հնարավորությունների գնահատումը, լուծումները/նպատակները հաջորդ ժամանակահատվածում։
9) Metriki (KPI/KRI) ISFC-ի համար
KPI:- Քաղաքական գործիչների և փաստաթղթերի արդիականությունը 95 տոկոսն է
- Մրցույթի/դասընթացների պլանների կատարումը 95 տոկոսն էր
- SLA վերացնել խոցելիությունները (High/Critical) 3,95 տոկոսը ժամանակում
- Ավտոմատիզացված կառավարման մասնաբաժինը www.QoQ
- Արտահոսքեր/PII = 0; 2472 ժամ - 100%
- SoD/JIT/դիմակավորում = 0
- DR-թեստ = 0; իրական RTO/RPO նորմայում
10) Ինտեգրումը արդեն գործող պրակտիկայի հետ
Միացրեք ISO 27001-ը Ձեր wiki-ի գոյություն ունեցող բաժինների հետ 'հասանելիության և սեգմենտացիայի քաղաքականություն, RBAC/Least Privilege, GDPR/DPO/PIA, Միջադեպեր և արտահոսքեր, DR/BCP։
11) Դերեր և RACI
12) Հավաստագրման պլանը ՝ Stage 1 ww.Stage 2
Stage 1 (ստանդարտ և պատրաստակամություն) 'Scope, ենթատեքստը, ռիսկի մոդելը, SoA, հիմնական քաղաքականությունները/ընթացակարգերը, ներդրման ձայնագրությունը, Stage 2 պլանը։
Stage 2 (պրակտիկա և ապացույցներ) 'հարցազրույցներ, նմուշներ, ուղիներ, կառավարությունների համապատասխանությունը։
Հետո 'զեկույց, անհամապատասխանություն, ռեմեդիա, ֆոսֆորիա (սովորաբար 3 տարի) + տարեկան ֆոսֆորային աուդիտ։
13) Իրականացման ճանապարհային քարտեզը (12 շաբաթ ռուսական վկայագիր)
Շաբաթներ 1-2: ենթատեքստը/Scope, steikholder քարտեզը, ակտիվների և ռիսկերի (chernovic) քարտեզը, հաղորդակցության պլանը, սեփականատերերի նշանակումը։
Շաբաթներ 3-4: Քաղաքական գործչի փաթեթը v1, SoA (չեռնովիկ), ռուսական և ամսագրեր/տրամաբանություն, ուսուցման մեկնարկը, TPRM գործընթացը։
5-6 շաբաթ, կրիտիկական վերահսկումների ներդրումը (MFA/Windows Authn, RBAC/ABAC/JIT, WORM-logs, bekaps/DR պլան, խոցելիություն/pachi), ներքին թիվ 1 (DE)։
Շաբաթներ 7-8: 105 գտածո, SoA, Evidence-պահեստ, KPI/KRI, tabletop-ուսուցում պատահականության և DR-մինի թեստի միջոցով։
Շաբաթներ 9-10: ներքին աուդիտ 242 (OE), EuroVew, ֆոսֆորի բրոնզ, Stage 1 (փաստաթղթերի փաթեթ)։
Շաբաթներ 11-12: Stage 1-ը արագ ուղղություններ է նկարագրում Stage 2-ի, հիբրիդային ռեմիայի, վերջնական ապացույցների փաթեթը։
14) Չեկ թերթերը
14. 1 Պատրաստակամություն Stage 1
- Sco.ru/Express-ը հաստատված է
- Ակտիվների/ռիսկերի և գնահատման մեթոդների իրականացում []
- Քաղաքականություններ և ընթացակարգեր v1 (առնվազն 12 հիմնական)
- SoA (կարգավիճակներ և հիմնավորումներ)
- Աուդիտների/ուսուցումների պլանը նշանակված է սեփականատերերի կողմից
14. 2 Պատրաստակամություն Stage 2
- Evidence յուրաքանչյուր A.5-A վերահսկման համար 8
- Ամսագրեր ՝ հասանելի, պատահարներ, խոցելիություններ, bakaps/DR, դասընթացներ, դասընթացներ։
- DR/դեպրեսիաներ, նմուշներ, CAPA
- Ընդհանուր KPI/KRI և Media Review լուծումները
14. 3 Աջակցություն և վերահսկողական աուդիտներ
- Աուդիտների տարեկան պլանը և ռիսկերի նորացումը []
- Նորարարություն SoA/քաղաքական
- DR թեստը 1-2 անգամ/տարի, ուսումնական անհանգստությունները
- Աշխատակազմի և նորեկների ուսուցում 100%
15) Հաճախակի սխալներ և ինչպես խուսափել դրանցից
ISSA "թղթի վրա." Ոչ մի կապ չկա "ռիսկի վերահսկման ռիսկի մասին։ Դարձրեք դաշնամուրներ և նախանձախնդիր։
Չափազանց լայն Scope 'սկսեք կրիտիկական վճարումից (վճարումներ/KUS/հիմնական) և ընդլայնեք։
Ռիսկերի սեփականատերերի բացակայությունը 'նշանակեք բնակարանային սեփականատերերին և RACI-ին։
Ավտոմատացում չկա, փոխեք կրկնվող վերահսկումները MSM-ում (SIEM/SOAR, սխեմաների վարորդներ, IGA-chekers)։
Մոռացել են գողերի մասին ՝ TPRM, DPA/SLA/իրավունք, սուզանավերի և շարժիչների մասին։
16) Պահպանումը (Run ISSA)
PDCA ՝ Պլանավորիր, թե ինչ է կատարվում։
Change to: նշանակալի փոփոխություններ (ճարտարապետություն, տարածաշրջաններ, գողերներ) - ռիսկերներ/SoA։
KPI/KRI զեկույցները 'ամեն ամիս, եռամսյակային - ISFC-ի ընդլայնված զեկույցը։
Պատահականներն ու խոցելիությունները 'SLA ուղղումը, հետադարձ հայացքները, CAPA-ը բարելավումների մեջ։
TL; DR
Հաջողակ SNA 27001 = հստակ Scope և ռիսկի մոդել, գործնական քաղաքական, SoA-ի ռիսկի հետ կապված ռիսկի հետ կապված evidence-ի վերահսկումը, ավտոմատացված վերահսկումը (MFA/RBAC/Loga/DR/խոցելիություն), ներքին աուդիտները + Winel Review Review, և Pciew-ի աջակցությունը։ Արեք 12 շաբաթ ճանապարհային քարտեզի վրա, և ունեք աշխատանքային ISSA, որը պատրաստվում է սերտիֆիկացման և ամենօրյա աշխատանքի։