15.1
IG1 IG2 IG3

إنشاء وصيانة جرد مزودي الخدمات

مجموعة الضابط: 15. إدارة مزودي الخدمة
نوع الأصل: غير محدد
وظيفة الأمان: تحديد

الوصف

إنشاء وصيانة جرد لمزودي الخدمات. يجب أن يسرد الجرد جميع مزودي الخدمات المعروفين بما في ذلك تصنيفهم وجهة اتصال معينة. مراجعة وتحديث الجرد سنويًا أو عند حدوث تغييرات مؤسسية كبيرة قد تؤثر على هذا الضمان.

قائمة التحقق من التطبيق

1
مراجعة متطلبات الضمانة مقارنة بالوضع الحالي
2
تطوير خطة تنفيذ بجدول زمني ومراحل رئيسية
3
تنفيذ الضوابط والإجراءات المطلوبة
4
التحقق من التنفيذ من خلال الاختبار والتدقيق
5
توثيق التنفيذ وتحديث الإجراءات التشغيلية

التهديدات والثغرات (CIS RAM)

سيناريوهات التهديد

اختراق سلسلة التوريد عبر مزود خدمة غير معروف

السرية

يتم اختراق مزود خدمة لديه وصول إلى بيانات المؤسسة، لكن المؤسسة لا تستطيع تقييم التأثير أو الاستجابة بفعالية لأنه ليس لديها سجل لأي المزودين لديهم وصول إلى أي بيانات.

مزود خدمة تقنية معلومات ظلي يعمل بدون إشراف

السرية

يتعاقد قسم بشكل مستقل مع مزود خدمة سحابية يعالج بيانات حساسة، وفريق الأمان غير مدرك بالعلاقة لأنه لا يوجد سجل مزودي خدمة مركزي.

وصول مزود خدمة يتيم بعد انتهاء العقد

السلامة

يحتفظ مزود خدمة سابق بوصول نشط إلى أنظمة المؤسسة بعد أشهر من انتهاء العقد لأنه لا يوجد سجل يتتبع علاقات المزودين أو جهات الاتصال المعينة المسؤولة عن إدارة دورة الحياة.

الثغرات (عند غياب الإجراء الوقائي)

عدم وجود سجل مركزي لمزودي الخدمة

بدون سجل محدث لجميع مزودي الخدمة، لا تمتلك المؤسسة رؤية لأي أطراف ثالثة لديها وصول إلى بيانات أو أنظمة أو شبكات المؤسسة.

تصنيفات وجهات اتصال مزودي الخدمة غير متتبعة

يعني غياب تصنيف مزود الخدمة وجهات الاتصال المعينة أن المؤسسة لا تستطيع تحديد التعرض للمخاطر بسرعة أو تنسيق الاستجابة عندما يواجه مزود حادثاً أمنياً.

متطلبات الأدلة

النوع عنصر الدليل تكرار الجمع
وثيقة وثيقة السياسة الحاكمة (حالية، معتمدة، مُبلغة) يُراجع سنوياً