Welche Sicherheitsrichtlinien pflegt Cyber Crucible, und wie kann ich diese anfordern?
Kurzantwort: Cyber Crucible pflegt einen vollständigen Satz an Informationssicherheitsrichtlinien – der die zulässige Nutzung, Zugriff und Authentifizierung, Verschlüsselung, Änderungsmanagement, Notfallwiederherstellung, Vorfall- und Datenschutzverletzungsreaktion, Datenaufbewahrung und -vernichtung und mehr abdeckt. Richtlinien und unterstützende Nachweise stehen Prüfern unter NDA zur Verfügung.
Repräsentative Richtlinienbereiche
Der Richtliniensatz umfasst zulässige Nutzung und Ethik; Zugriff, Authentifizierung und Fernzugriff; Verschlüsselung und Schlüsselschutz; sichere Entwicklung und Änderungsmanagement; Server- und Endpunktsicherheit; Notfallwiederherstellung und Geschäftskontinuität; Vorfall- und Datenschutzverletzungsreaktion; sowie Datenaufbewahrung, -vernichtung und E-Mail-Aufbewahrung. Programmzusammenfassungen für Compliance, Audit sowie KI-/SDLC-Governance werden zusammen mit den Richtlinien gepflegt.
Was öffentlich ist und was unter NDA steht
Öffentliche Wissensdatenbank-Seiten beschreiben das Vorhandensein, die Grundsätze und die Ausrichtung an Rahmenwerken für jedes Programm, sodass ein Prüfer die Sicherheitslage auf einer übergeordneten Ebene verstehen kann. Die spezifischen Richtliniendokumente, Konfigurationsstandards, genauen Kennzahlen (wie Aufbewahrungspläne und Wiederherstellungsziele) sowie Audit-Nachweise sind vertraulich und werden im Rahmen einer gegenseitigen NDA zusammen mit dem vorbereiteten Vendor-Due-Diligence-Paket bereitgestellt.
Wie man sie anfordert
Prüfer können den Satz an Sicherheitsrichtlinien, das vorbereitete Vendor-Paket und unterstützende Nachweise unter dpo@cybercrucible.com anfordern. Die standardmäßige gegenseitige NDA von Cyber Crucible ist verfügbar, falls noch keine besteht. Es wird keine Zertifizierung für ein bestimmtes Rahmenwerk beansprucht; die Dokumentation erläutert, wie die Architektur und die Kontrollen die jeweiligen Verpflichtungen unterstützen.