Quelles politiques de sécurité Cyber Crucible maintient-elle, et comment puis-je les demander ?
Réponse brève : Cyber Crucible maintient un ensemble complet de politiques de sécurité de l'information — couvrant l'utilisation acceptable, l'accès et l'authentification, le chiffrement, la gestion des changements, la reprise après sinistre, la réponse aux incidents et aux violations, la rétention et la destruction des données, et bien plus encore. Les politiques et les preuves à l'appui sont mises à disposition des évaluateurs sous accord de non-divulgation (NDA).
Domaines de politique représentatifs
L'ensemble des politiques couvre l'utilisation acceptable et l'éthique ; l'accès, l'authentification et l'accès à distance ; le chiffrement et la protection des clés ; le développement sécurisé et la gestion des changements ; la sécurité des serveurs et des terminaux ; la reprise après sinistre et la continuité des activités ; la réponse aux incidents et aux violations ; ainsi que la rétention, la destruction des données et la rétention des e-mails. Des résumés de programme relatifs à la conformité, à l'audit et à la gouvernance IA/SDLC sont maintenus aux côtés de ces politiques.
Ce qui est public et ce qui relève du NDA
Les pages publiques de la base de connaissances décrivent l'existence, les principes et l'alignement sur les référentiels de chaque programme, de sorte qu'un évaluateur puisse comprendre la posture à un niveau général. Les documents de politique spécifiques, les normes de configuration, les chiffres exacts (tels que les calendriers de rétention et les objectifs de reprise) ainsi que les preuves d'audit sont confidentiels et fournis dans le cadre d'un accord de non-divulgation mutuel (NDA), accompagnés du dossier de diligence raisonnable fournisseur préparé.
Comment les demander
Les évaluateurs peuvent demander l'ensemble des politiques de sécurité, le dossier fournisseur préparé et les preuves à l'appui auprès de dpo@cybercrucible.com. L'accord de non-divulgation mutuel standard de Cyber Crucible est disponible si un tel accord n'est pas déjà en place. Aucune certification n'est revendiquée pour un quelconque référentiel ; la documentation explique comment l'architecture et les contrôles répondent à chaque obligation.