Quais políticas de segurança a Cyber Crucible mantém e como posso solicitá-las?
Resposta breve: A Cyber Crucible mantém um conjunto completo de políticas de segurança da informação — abrangendo uso aceitável, acesso e autenticação, criptografia, gestão de mudanças, recuperação de desastres, resposta a incidentes e violações, retenção e destruição de dados, entre outros. As políticas e as evidências de apoio estão disponíveis a avaliadores sob NDA.
Áreas representativas das políticas
O conjunto de políticas abrange uso aceitável e ética; acesso, autenticação e acesso remoto; criptografia e proteção de chaves; desenvolvimento seguro e gestão de mudanças; segurança de servidores e endpoints; recuperação de desastres e continuidade de negócios; resposta a incidentes e violações; e retenção de dados, destruição e retenção de e-mails. Resumos de programas de conformidade, auditoria e governança de IA/SDLC são mantidos junto com as políticas.
O que é público e o que está sob NDA
As páginas públicas da base de conhecimento descrevem a existência, os princípios e o alinhamento com estruturas de referência de cada programa, para que um avaliador possa compreender a postura em um nível geral. Os documentos específicos das políticas, os padrões de configuração, os valores exatos (como cronogramas de retenção e objetivos de recuperação) e as evidências de auditoria são confidenciais e fornecidos sob um NDA mútuo, juntamente com o pacote preparado de due diligence para fornecedores.
Como solicitá-las
Os avaliadores podem solicitar o conjunto de políticas de segurança, o pacote preparado para fornecedores e as evidências de apoio pelo e-mail dpo@cybercrucible.com. O NDA mútuo padrão da Cyber Crucible está disponível caso ainda não exista um em vigor. Não é reivindicada certificação para nenhuma estrutura; a documentação explica como a arquitetura e os controles atendem a cada obrigação.