Política de gestión de activos
Brask Inc.
Objetivo
El objetivo de esta política es definir los requisitos para administrar y dar un seguimiento adecuado de los activos que son propiedad de Rask , que esta administra y que están bajo su control a lo largo de su ciclo de vida, desde la adquisición inicial hasta la enajenación final.
Funciones y responsabilidades
El jefe de gabinete Rask es responsable de mantener y actualizar esta política. El director ejecutivo y el departamento legal son responsables de aprobar esta política y aprobarán cualquier cambio que se realice.
Política
Norma de inventario de activos
Se debe contar con un proceso de inventario de activos para respaldar la gestión de los procesos críticos de la empresa y cumplir con los requisitos legales y regulatorios. Este proceso también facilitará la detección, la gestión, el reemplazo y la eliminación de todos los activos, así como la identificación y eliminación de cualquier software, activo o proceso ilegal o no autorizado. Todos los activos físicos y virtuales bajo la gestión o el control Rask se incluirán en un inventario que comprenda:
- Identificador único o nombre del activo
- Descripción del activo
- Finalidad del activo en el apoyo a los procesos comerciales críticos y en el cumplimiento de los requisitos legales o reglamentarios, si corresponde
- Entidad responsable del activo
- Clasificación del activo, si corresponde
Propiedad de los activos
A cada activo se le asignará un propietario en el momento de su creación o transferencia a Rask . El propietario del activo puede ser una persona física o una entidad con responsabilidad de gestión aprobada; la titularidad no implica derechos de propiedad.
El propietario del activo es responsable de:
- Asegurarse de que se haga un inventario de los activos
- Garantizar que los activos estén debidamente clasificados y protegidos
- Definir y revisar periódicamente las restricciones y clasificaciones de acceso, teniendo en cuenta las políticas de control de acceso aplicables
- Garantizar un manejo adecuado cuando el activo se elimine o se destruya
Normas de fortificación de sistemas
Prácticas recomendadas y normas de fortificación para dispositivos
- Utilice las guías de fortificación y de mejores prácticas proporcionadas por el fabricante para proteger las instalaciones de los dispositivos contra vulnerabilidades y accesos no autorizados.algún texto
- Utilice, siempre que sea posible, los parámetros de referencia del Centro para la Seguridad en Internet (CIS) como guía para el fortalecimiento de la seguridad del sistema.
- Modifique los valores predeterminados proporcionados por el proveedor, incluidos los nombres de usuario, las contraseñas y las configuraciones comunes, para evitar el acceso no autorizado.
- Desactiva los protocolos de comunicación inseguros e innecesarios.
- Genera contraseñas locales de forma aleatoria y almacénalas de manera segura en el sistema de gestión de contraseñas autorizado.
- Instala los parches más recientes.
- Implementa protección contra malware.
- Habilitar el registro.
Configuración y mantenimiento de la infraestructura
Actualización de parches en estaciones de trabajo y servidores internos
- Evaluar e instalar periódicamente los parches y actualizaciones del sistema operativo según su nivel de criticidad.
- Instala los parches y las actualizaciones fuera de las horas pico para minimizar las interrupciones en las operaciones.
Actualización de la infraestructura interna
- Evaluar e instalar parches y actualizaciones de infraestructura (enrutadores, conmutadores, servidores virtuales, etc.) según su nivel de criticidad.
- Revisa y aprueba los parches y las actualizaciones en un entorno de laboratorio siempre que sea posible.
- Instala los parches y las actualizaciones fuera de las horas pico para minimizar las interrupciones.
- Aplica parches y actualiza los sistemas redundantes de uno en uno para garantizar que no haya impacto en los servicios compartidos.
- Sigue los procedimientos habituales de gestión de cambios para las actualizaciones de hardware y software de redes.
Documentación de soporte técnico sobre infraestructura
- Mantenga un diagrama de red actualizado al que pueda acceder el personal de servicio correspondiente.
- Documentar las normas de configuración para la instalación de todos los dispositivos de infraestructura.
Seguridad de dispositivos finales/Detección de amenazas
- Limite el uso de soportes extraíbles al personal autorizado.
- Implementa herramientas antivirus y antimalware en los dispositivos finales (por ejemplo, estaciones de trabajo, computadoras portátiles, dispositivos móviles).
- Configura las herramientas antivirus y antimalware para que reciban actualizaciones automáticamente, realicen escaneos y avisen al personal correspondiente sobre las amenazas.
Gestión de la capacidad
Los requisitos de capacidad de los sistemas se determinarán en función de la importancia crítica del sistema para el negocio.
- Optimización y monitoreo de sistemas: Se aplica para garantizar y mejorar la disponibilidad y la eficiencia de los sistemas.
- Controles de detección: Implementados para identificar los problemas a medida que surgen.
- Proyecciones de capacidad futura: Tome en cuenta los nuevos requisitos comerciales y de sistemas, así como las tendencias actuales y proyectadas en las capacidades de procesamiento de información de la empresa.
- Cómo mitigar los cuellos de botella y las dependencias: Los gerentes deben supervisar los recursos clave del sistema, identificar las tendencias de uso y tomar en cuenta los recursos con plazos de adquisición prolongados o costos elevados.
Para garantizar una capacidad suficiente, habrá que aumentar la capacidad o reducir la demanda. Esto incluye:
- Eliminación de datos obsoletos (espacio en disco)
- Desactivación de aplicaciones, sistemas, bases de datos o entornos
- Optimización de los procesos por lotes y los horarios
- Optimización de la lógica de la aplicación o de las consultas a la base de datos
- Denegar o restringir el ancho de banda a los servicios que consumen muchos recursos pero que no son críticos para el negocio (por ejemplo, la transmisión de video)
- Gestión de la demanda de capacidad
- Aprovisionamiento de nuevas instancias de servidor cuando se alcanzan los umbrales de capacidad
Gestión de los medios de comunicación
Soportes extraíbles
Actualmente no autorizamos el uso de soportes extraíbles con fines comerciales.
Transferencia de soportes físicos
Actualmente no autorizamos la transferencia de soportes físicos con fines comerciales.
Devolución de activos al término del contrato
- El proceso de terminación incluye la devolución de todos los activos físicos y electrónicos entregados previamente que sean propiedad de Rask o que le hayan sido confiados, tal como se describe en los Términos y Condiciones de Empleo y en la Política de Administración de Activos.
- Si un empleado o un usuario externo ha adquirido un equipo Rask , o si se ha utilizado un equipo personal, toda la información relevante debe transferirse a Rask y borrarse de manera segura del equipo.
- Se supervisará y controlará la copia no autorizada de información por parte de empleados y contratistas durante el período de terminación.
Eliminación de soportes de información
Las medidas para la eliminación segura de soportes que contengan información confidencial serán proporcionales al grado de confidencialidad de dicha información. Se aplicarán las siguientes directrices según corresponda:
- Identificación de los artículos que deben desecharse.
- Uso de servicios externos adecuados de recolección y eliminación de residuos.
- Eliminación segura mediante incineración o trituración, o borrado de los datos para su reutilización dentro de la empresa.
- Evaluación de riesgos de los soportes dañados para determinar si deben desecharse o repararse.
- Cifrado de disco completo para mitigar el riesgo de divulgación de información confidencial, de conformidad con la Política de cifrado Rask .
- Registrar cada eliminación para mantener un registro de auditoría.