1. الغرض
وضع متطلبات للحفاظ على جرد شامل لجميع أصول المؤسسة وضمان توصيل الأصول المصرح بها فقط بالبنية التحتية لشبكة [ORGANIZATION].
2. النطاق
تنطبق هذه السياسة على جميع الأصول المادية المملوكة أو المُدارة أو المستخدمة من قبل [ORGANIZATION]، بما في ذلك أجهزة المستخدم النهائي والخوادم والبنية التحتية للشبكة وأجهزة إنترنت الأشياء والأجهزة المحمولة والأجهزة الافتراضية المستضافة سحابياً، عبر جميع المواقع والبيئات.
3. السياسة
3.1 متطلبات جرد الأصول
يجب على [ORGANIZATION] الحفاظ على جرد تفصيلي لجميع أصول المؤسسة التي لديها القدرة على تخزين أو معالجة البيانات، ويتم تحديثه بتكرار لا يقل عن [CUSTOMIZE: bi-annually/quarterly/monthly].
يجب أن يسجل جرد الأصول كحد أدنى: رقم الأصل أو المعرّف الفريد وعنوان الجهاز (MAC) وعنوان الشبكة (إذا كان ثابتاً) واسم المضيف ومالك الأصل والقسم المخصص ونوع الأصل ونظام التشغيل وإصداره والموقع الفعلي أو الافتراضي وحالة تصريح الشبكة.
يجب تصنيف جميع الأصول على أنها مصرح بها أو غير مصرح بها أو قيد المراجعة خلال [CUSTOMIZE: 48 hours/1 week] من اكتشافها.
يتحمل مدير الأصول المعيّن ([CUSTOMIZE: role/team]) مسؤولية الحفاظ على دقة واكتمال جرد الأصول.
3.2 اكتشاف الأصول
يجب على [ORGANIZATION] استخدام أدوات الاكتشاف النشط الآلية لفحص الشبكة بحثاً عن الأصول المتصلة بتكرار لا يقل عن [CUSTOMIZE: daily/weekly].
يجب جمع سجلات خادم DHCP واستخدامها لتحديد وتحديث جرد أصول المؤسسة بتكرار لا يقل عن أسبوعياً.
لبيئات IG3: يجب نشر أدوات اكتشاف الأصول السلبية لتحديد الأصول المتصلة بالشبكة بشكل مستمر، مع مراجعة النتائج أسبوعياً على الأقل.
يجب أن تغطي أدوات اكتشاف الأصول جميع شرائح الشبكة، بما في ذلك المنطقة منزوعة السلاح والشبكة الداخلية وشبكة الضيوف والشبكات المتصلة بالسحابة.
3.3 الاستجابة للأصول غير المصرح بها
يجب وجود عملية موثقة لمعالجة الأصول غير المصرح بها المكتشفة على الشبكة، مع إجراء المراجعة بتكرار لا يقل عن أسبوعياً.
يجب التعامل مع الأصول غير المصرح بها من خلال أحد الإجراءات التالية خلال [CUSTOMIZE: 24/48/72] ساعة من التحديد: الإزالة من الشبكة أو العزل في شريحة شبكة منفصلة أو حظر الاتصال عن بُعد أو التصريح مع موافقة موثقة.
يجب تسجيل جميع حوادث الأصول غير المصرح بها والإبلاغ عنها إلى [CUSTOMIZE: IT Security/CISO] للتتبع وتحليل الاتجاهات.
3.4 إدارة دورة حياة الأصول
يجب تسجيل جميع الأصول الجديدة في الجرد قبل أو خلال [CUSTOMIZE: 24/48] ساعة من نشرها على الشبكة.
يجب أن تتبع الأصول التي يتم إيقافها إجراءات تطهير البيانات والتخلص الخاصة بـ [ORGANIZATION] قبل إزالتها من الجرد.
يجب إجراء مراجعات لجرد الأصول [CUSTOMIZE: quarterly/bi-annually] للتحقق من الدقة وإزالة الإدخالات القديمة.
4. الامتثال
الامتثال لهذه السياسة إلزامي لجميع الموظفين ضمن نطاقها. سيتم مراقبة الامتثال من خلال عمليات التدقيق الدورية والضوابط الآلية ومراجعة الإدارة.
يجب توثيق الاستثناءات من هذه السياسة مع مبرر عمل، والحصول على موافقة [CUSTOMIZE: CISO/فريق الأمن]، ومراجعتها سنوياً على الأقل.
5. الإنفاذ
قد تؤدي مخالفات هذه السياسة إلى إجراء تأديبي يصل إلى إنهاء التوظيف أو العقد، وقد تؤدي إلى عقوبات مدنية أو جنائية في حال مخالفة القانون المعمول به.
تحتفظ [ORGANIZATION] بالحق في تدقيق الامتثال لهذه السياسة في أي وقت، بإشعار أو بدونه.
6. المراجعة والتنقيح
تُراجع هذه السياسة سنوياً على الأقل من قبل [CUSTOMIZE: CISO/مالك السياسة] وتُحدث حسب الحاجة لتعكس التغييرات في مشهد التهديدات أو المتطلبات التنظيمية أو الهيكل التنظيمي.
يجب توثيق جميع المراجعات برقم الإصدار والتاريخ والمؤلف ووصف التغييرات.
اعتماد السياسة
اعتمد من قبل
المسمى الوظيفي
التاريخ
التحكم في المستند