ID.AM-01 ID.AM-02 ID.AM-03 ID.AM-04 ID.AM-05 ID.AM-07 ID.AM-08
Turto valdymas (AM)
Nustatomas ir valdomas turtas leidžiantis organizacijai siekti verslo tikslų (pvz., duomenys, techninė ir programinė įranga, sistemos, patalpos, paslaugos, žmonės), atsižvelgiant į jo santykinę svarbą organizacijos tikslams ir organizacijos rizikos strategiją
ID.AM-01
Organizacijos valdomos techninės įrangos inventorizacija
Nuoroda į originalą
- Tvarkykite visų tipų aparatinės įrangos, įskaitant IT, daiktų interneto, operacines technologijas ir mobiliuosius įrenginius, inventorių;
- Nuolat stebėkite tinklus, kad aptiktumėte naują aparatinę įrangą ir automatiškai atnaujintumėte inventorių.
ID.AM-02
Organizacijos valdomos programinės įrangos, paslaugos ir sistemų inventorizacija
Nuoroda į originalą
- Tvarkykite visų tipų programinės įrangos ir paslaugų inventorių, įskaitant komercinę programinę įrangą, atvirąjį kodą, pasirinktines programas, API paslaugas ir debesijos pagrindu veikiančias programas bei paslaugas;
- Nuolat stebėkite visas platformas, įskaitant konteinerius ir virtualias mašinas, dėl programinės įrangos ir paslaugų inventoriaus pokyčių;
- Palaikyti organizacijos sistemų inventorizaciją.
ID.AM-03
Tvarkomi organizacijos autorizuotų tinklo ryšių ir vidinių bei išorinių tinklo duomenų srautų žemėlapiai, schemos
Nuoroda į originalą
- Palaikykite bazinį duomenų srautų lygį komunikacijoms ir duomenų srautams organizacijos laidiniuose ir belaidžiuose tinkluose;
- Palaikykite bazinį duomenų srautų lygį komunikacijoms ir duomenų srautams tarp organizacijos ir trečiųjų šalių;
- Palaikykite bazinį duomenų srautų lygį komunikacijoms ir duomenų srautams susijusiems su organizacijos infrastruktūros kaip paslaugos (IaaS) naudojimu;
- Palaikykite tikėtinų tinklo prievadų, protokolų ir paslaugų, kurios paprastai naudojamos įgaliotose sistemose dokumentaciją.
ID.AM-04
Tiekėjų teikiamų paslaugų inventorizacija
Nuoroda į originalą
- Inventorizuokite visas organizacijos naudojamas išorines paslaugas, įskaitant trečiųjų šalių infrastruktūrą kaip paslaugą (IaaS), platformą kaip paslaugą (PaaS) ir programinę įrangą kaip paslaugą (SaaS), API ir kitas išorines taikomųjų programų paslaugas;
- Pradedant naudoti naują išorinę paslaugą atnaujinkite registrą, kad būtų užtikrinta tinkama organizacijos naudojimosi ta paslauga kibernetinio saugumo rizikos valdymo stebėsena.
ID.AM-05
Turto prioritetai nustatomi pagal klasifikaciją, svarbą, išteklius ir poveikį misijai
Nuoroda į originalą
- Apibrėžkite kriterijus kiekvienos turto klasės prioritetų nustatymui;
- Turtui taikykite prioritetų kriterijus;
- Stebėkite turto prioritetus ir juos atnaujinkite periodiškai arba įvykus reikšmingiems organizacijos pokyčiams.
ID.AM-07
Inventorizuojami, tvarkomi nustatytų duomenų tipų ir atitinkamų metaduomenų aprašai
Nuoroda į originalą
- Tvarkykite svarbių duomenų tipų sąrašą (pvz., asmenį identifikuojanti informacija, saugoma sveikatos informacija, finansinių sąskaitų numeriai, organizacijos intelektinė nuosavybė, veiklos technologijų duomenys);
- Nuolat tikrinkite ir nagrinėkite spontaniškai surinktus duomenis, kad rastum naujų nurodytų duomenų tipų pavyzdžių;
- Priskirkite duomenų klasifikacijas nurodytiems duomenų tipams naudodami žymas arba etiketes;
- Sekite kiekvieno nurodyto duomenų tipo atvejo kilmę, duomenų savininką ir geografinę vietą.
NUSTATYTIID.AM-08
Sistemos, aparatinė ir programinė įranga, paslaugos ir duomenys tvarkomi per jų gyvavimo ciklus
Nuoroda į originalą
- Įtraukite kibernetinio saugumo aspektus į visą sistemų, aparatinės įrangos, programinės įrangos ir paslaugų gyvavimo ciklą;
- Įtraukite kibernetinio saugumo aspektus į produktų gyvavimo ciklus;
- Nustatykite neoficialų technologijų naudojimą siekiant misijos tikslų (t. y. „šešėlinė IT“);
- Periodiškai nustatykite nereikalingas sistemas, aparatinę įrangą, programinę įrangą ir paslaugas, kurios be reikalo didina organizacijos pažeidžiamumo paviršių;
- Tinkamai sukonfigūruokite ir apsaugokite sistemas, aparatinę įrangą, programinę įrangą ir paslaugas prieš diegdami jas gamyboje;
- Atnaujinkite inventorizaciją, kai sistemos, aparatinė ir programinė įranga bei paslaugos perkeliamos arba perduodamos;
- Patikimai sunaikinti saugomus duomenis, remiantis organizacijos duomenų saugojimo politika, taikant nustatytą sunaikinimo metodą, ir saugoti bei tvarkyti sunaikinimo įrašus;
- Patikimai išvalykite duomenų saugyklą, kai aparatinė įranga yra išimama iš eksploatacijos, nurašoma, perduodama, siunčiama remontuoti ar keisti;
- Suteikite būdu popieriaus, laikmenų ir kitų fizinių duomenų formų naikinimui.
