PALVELU · SENCOM

Agenttien tietoturva ja jäljitettävyys

Agenttien tietoturva ja jäljitettävyys

Agenttien tietoturva ja jäljitettävyys

it

it

SOPII TILANTEESEENNE, KUN

Agenteille tekninen turvaperusta: oma tunnistus, oikeuksien rajaus, lokitus ja jäljitettävyys. Jokaisesta merkittävästä toimenpiteestä jää jälki ja se voidaan tarvittaessa peruuttaa.

Agenteille tekninen turvaperusta: oma tunnistus, oikeuksien rajaus, lokitus ja jäljitettävyys. Jokaisesta merkittävästä toimenpiteestä jää jälki ja se voidaan tarvittaessa peruuttaa.

Agenteille tekninen turvaperusta: oma tunnistus, oikeuksien rajaus, lokitus ja jäljitettävyys. Jokaisesta merkittävästä toimenpiteestä jää jälki ja se voidaan tarvittaessa peruuttaa.

Agentti eroaa tavallisesta sovelluksesta siinä, että se toimii itse. Se hakee tietoa, tekee päätelmiä ja usein myös kirjoittaa jonnekin. Siksi agenttia on kohdeltava kuin toimijaa, jolla on oma tunnistus, omat oikeudet ja oma jälki siitä mitä se on tehnyt. Käytännössä moni organisaatio ottaa ensimmäiset agenttinsa käyttöön ennen kuin nämä asiat on ratkaistu — ja huomaa vasta myöhemmin, ettei kukaan osaa sanoa mitä agentti teki ja kenen oikeuksilla. Tässä palvelussa rakennamme agenteille teknisen turvaperustan: tunnistuksen, oikeuksien rajauksen, lokituksen ja menettelyn poikkeustilanteita varten. Palvelu täydentää agenttien hallintamallia, joka vastaa kysymykseen kuka päättää ja millä säännöillä. Tämä palvelu vastaa kysymykseen, miten se varmistetaan teknisesti. Tavoitteena on, että agenttien käyttöä voidaan laajentaa ilman että vastuukysymykset jäävät auki. Jokaisesta merkittävästä toimenpiteestä jää jälki, ja jokainen toimenpide voidaan tarvittaessa peruuttaa.

Kenelle tämä sopii

Organisaatiot, joilla on käytössä ensimmäiset agentit ja käyttöä ollaan laajentamassa · Tietohallinto, joka tarvitsee vastauksen kysymykseen kenen oikeuksilla agentti toimii · Julkishallinto ja säännellyt toimialat, joissa toimenpiteiden jäljitettävyys on vaatimus · Tilanteet, joissa agentti kirjoittaa tietoa järjestelmiin eikä vain lue sitä

Palvelun sisältö ja toteutus

- 2.1 Agenttien inventointi Selvitämme, mitä agentteja ympäristössänne on, kuka ne on tehnyt, mihin tietoon ne pääsevät ja mitä ne tekevät. Yllätykset löytyvät yleensä tästä vaiheesta. · 2.2 Tunnistus ja oikeuksien rajaus Määritämme, millä tunnistuksella kukin agentti toimii ja rajaamme oikeudet siihen, mitä tehtävä oikeasti vaatii. Liian laajat oikeudet ovat agenttien yleisin riski. · 2.3 Tietolähteiden rajaus Rajaamme agenttikohtaisesti, mihin tietoon agentti pääsee käsiksi. Näin agentti ei voi yhdistellä tietoa tavalla, jota kukaan ei ole tarkoittanut. · 2.4 Lokitus ja jäljitettävyys Varmistamme, että agentin toimenpiteistä jää jälki: mitä tehtiin, milloin, millä tiedolla ja kenen pyynnöstä. Sovimme, kuka lokeja seuraa ja millä rytmillä. · 2.5 Peruutettavuus ja poikkeustilanteet Käymme läpi, miten agentin tekemä toimenpide peruutetaan ja miten agentti pysäytetään nopeasti. Laadimme toimintaohjeen poikkeustilanteisiin. · 2.6 Elinkaaren tekniset käytännöt Sovimme, miten agentti siirtyy kokeilusta tuotantoon, miten muutokset hallitaan ja miten käytöstä poistettu agentti todella poistuu myös oikeuksineen. · 2.7 Testaus ja dokumentointi Testaamme sovitut kontrollit käytännössä ja kokoamme lopputuloksen dokumentaatioksi, joka kelpaa myös auditoinnin tueksi.

Toimitettavat ja lopputulokset

Inventaario ympäristön agenteista, niiden oikeuksista ja tietolähteistä Määritellyt tunnistus- ja oikeuskäytännöt agenttikohtaisesti Lokituksen ja seurannan toteutus sekä vastuunjako Toimintaohje agentin pysäyttämiseen ja toimenpiteen peruuttamiseen Tekniset elinkaarikäytännöt kokeilusta käytöstä poistoon Dokumentaatio toteutetuista kontrolleista

Rajaukset

Palvelu ei kata organisaation koko tietoturvaohjelmaa Ei sisällä tietoturvapoikkeamien päivittäistä valvontapalvelua Ei sisällä Microsoft-lisenssien hankintaa Muiden kuin Microsoft-ympäristön agenttialustojen osalta laajuus sovitaan erikseen

Toimittajan ja tilaajan vastuut

Palvelun toimittaja vastaa inventoinnista, kontrollien suunnittelusta ja toteutuksesta sovitussa laajuudessa, testauksesta ja dokumentoinnista. Palvelun tilaaja myöntää tarvittavat oikeudet ympäristöön, nimeää tietoturvan ja tietohallinnon yhteyshenkilöt, päättää hyväksyttävistä riskitasoista ja vastaa käytäntöjen noudattamisesta sekä lokien seurannasta jatkossa.

Toteutus ja aikataulu

Haluatteko nähdä, miten tämä sopii teidän tilanteeseenne?

Käydään tarpeenne läpi maksutta ja ilman sitoumuksia.

Varaa kartoitus