ISO/IEC 27001:2022 u praksi — deo 9 od 11
Fizička i tehnička zaštita: Annex A kroz primer
Prethodni post pokazao je kako ljudske i organizacione kontrole izgledaju u praksi. Ovaj post prelazi na Annex A grupe 7 (fizičke kontrole) i 8 (tehnološke kontrole) — sa fokusom na one koje direktno adresiraju rizike identifikovane još u Postu 3: pristup izvornom kodu, zaštitu podataka, i konfiguraciju cloud pristupa.
A.7.1–A.7.3 — Fizička bezbednost kancelarije
Standard zahteva definisane bezbednosne perimetre, kontrolu ulaska i fizičku zaštitu prostorija koje sadrže informacionu imovinu. Za Kodni Krug, čija je najvrednija imovina digitalna (kod, pristupni podaci), fizička bezbednost i dalje ima ulogu — radne stanice sa lokalnim keš memorijom koda i pristupom sistemima moraju biti fizički zaštićene.
Kodni Krug d.o.o. — interni dokument ISMS sistema
Fizička bezbednost kancelarije (A.7.1–A.7.3)
| Šifra dokumenta: KK-ISMS-DOC-022 |
Verzija: 1.0 |
Status: Usvojen |
| Vlasnik dokumenta: Menadžer bezbednosti informacija |
Odobrio: Generalni direktor |
Perimetar i kontrola ulaska: Kancelarija Kodnog Kruga nalazi se u zajedničkom poslovnom prostoru sa kontrolom pristupa na nivou zgrade (kartica/kod) i dodatnom bravom sa šifrom na vratima same kancelarije, dostupnom samo zaposlenima i najavljenim posetiocima uz pratnju.
Clear desk / clear screen (A.7.7): Zaposleni su obavezni da zaključaju radnu stanicu prilikom napuštanja radnog mesta i da ne ostavljaju odštampane materijale sa poverljivim informacijama (retko, ali se dešava kod dijagrama arhitekture) vidljive na stolu van radnog vremena.
Zaštita opreme van prostorija (A.7.9): Laptopovi koji se iznose iz kancelarije (hibridni rad) evidentiraju se u internom registru imovine, sa obavezom enkripcije diska definisanom već u Politici rada na daljinu (Post 8, KK-ISMS-DOC-021).
Bezbedno odlaganje opreme (A.7.14): Pre prodaje, doniranja ili odlaganja bilo kog uređaja koji je čuvao klijentske podatke ili pristupne kredencijale, sprovodi se sigurno brisanje diska (wipe) uz potvrdu od strane IT rukovodioca, evidentirano u registru imovine.
A.8.4 — Pristup izvornom kodu
Ovo je kontrola direktno relevantna za osnovnu delatnost Kodnog Kruga. Standard zahteva odgovarajuće upravljanje pravima čitanja i pisanja nad izvornim kodom, razvojnim alatima i softverskim bibliotekama.
Kodni Krug d.o.o. — interni dokument ISMS sistema
Politika pristupa izvornom kodu (A.8.4)
| Šifra dokumenta: KK-ISMS-DOC-023 |
Verzija: 1.0 |
Status: Usvojen |
| Vlasnik dokumenta: Tehnički direktor |
Odobrio: Generalni direktor |
| Uloga |
Pravo pristupa |
Ograničenje |
| Interni developer na projektu | Čitanje/pisanje na repozitorijumima dodeljenog projekta | Bez pristupa repozitorijumima drugih klijenata |
| Spoljni developer | Čitanje/pisanje isključivo na granama (branch) dodeljenim za njegov zadatak | Bez direktnog pristupa glavnoj (main/production) grani; obavezan code review pre merge-a |
| Tehnički direktor | Administratorski pristup svim repozitorijumima | Pristup evidentiran kroz logove (A.8.15); godišnji pregled u sklopu SO-03 cilja |
Merge kontrola: Sve izmene koda moraju proći kroz pull request proces sa obaveznim odobrenjem najmanje jednog drugog developera pre spajanja u glavnu granu — ovo direktno adresira rizik "neovlašćena izmena koda" identifikovan u registru rizika (Post 3), i predstavlja praktičnu primenu principa razdvajanja dužnosti (A.5.3).
A.8.13 — Bekap informacija
Standard zahteva da se bekap kopije informacija, softvera i sistema održavaju i redovno testiraju, u skladu sa usvojenom politikom.
Kodni Krug d.o.o. — interni dokument ISMS sistema
Politika i zapisnik testiranja bekapa (A.8.13)
| Šifra dokumenta: KK-ISMS-DOC-024 |
Verzija: 1.0 |
Status: Usvojen |
| Vlasnik dokumenta: IT rukovodilac |
Odobrio: Menadžer bezbednosti informacija |
| Sistem |
Učestalost bekapa |
Enkripcija |
Poslednji test restore-a |
| Git repozitorijumi | Kontinualna replikacija (hostovan servis) | Da | 15.02.2026. — uspešno |
| Razvojne/testne baze podataka | Dnevno | Da | 10.02.2026. — uspešno |
| Interni alat za projekte/tikete | Dnevno (odgovornost SaaS dobavljača) | Da (dobavljačeva politika) | Nije primenjivo — testira dobavljač |
Napomena: bekap se sada radi u enkriptovanom obliku za sve interno kontrolisane sisteme, čime je zatvoren rizik "nedostatak enkripcije bekapa razvojne baze podataka" identifikovan u Postu 3 kao rizik Srednjeg nivoa.
A.8.15–A.8.16 — Logovanje i monitoring
Standard zahteva da se logovi koji beleže aktivnosti, izuzetke, greške i druge relevantne događaje proizvode, čuvaju, štite i analiziraju, i da se mreže, sistemi i aplikacije prate radi otkrivanja anomalnog ponašanja.
Kodni Krug d.o.o. — interni dokument ISMS sistema
Politika logovanja i monitoringa (A.8.15–A.8.16)
| Šifra dokumenta: KK-ISMS-DOC-025 |
Verzija: 1.0 |
Status: Usvojen |
| Vlasnik dokumenta: IT rukovodilac |
Odobrio: Menadžer bezbednosti informacija |
Šta se loguje: Pristup Git repozitorijumima (ko, kada, koja grana), prijave u cloud konzole (AWS/Azure) uključujući neuspele pokušaje, izmene IAM/pristupnih prava, i pristup produkcionim podacima od strane developera.
Čuvanje i zaštita: Logovi se čuvaju 12 meseci u odvojenom, samo za dodavanje (append-only) skladištu, sa pristupom ograničenim na Menadžera bezbednosti informacija i IT rukovodioca — sami logovi su, dosledno principu najmanjih privilegija (A.8.2), zaštićeni od izmene od strane osoba čije se aktivnosti u njima beleže.
Monitoring: Automatizovana upozorenja se generišu za: prijavu van uobičajenih radnih sati sa novog uređaja/lokacije, više uzastopnih neuspelih pokušaja prijave, i promenu IAM pristupnih prava van redovnog kvartalnog pregleda (SO-03).
Sinhronizacija vremena (A.8.17): Svi serveri i razvojni sistemi sinhronizovani su na NTP izvor kako bi vremenske oznake u logovima bile pouzdane i uporedive tokom istrage eventualnog incidenta.
A.5.19–A.5.23 — Bezbednost u odnosima sa dobavljačima i cloud servisima
Ova grupa kontrola zatvara krug sa rizikom "pogrešna konfiguracija pristupnih prava u cloud okruženju" (Post 3) i kontrolom eksterno pruženih procesa (Post 7) — ovde je prikazana konkretna, tehnička primena.
Kodni Krug d.o.o. — interni dokument ISMS sistema
Bezbednosna konfiguracija cloud pristupa (A.5.23, A.8.2, A.8.3)
| Šifra dokumenta: KK-ISMS-DOC-026 |
Verzija: 1.0 |
Status: Usvojen |
| Vlasnik dokumenta: IT rukovodilac |
Odobrio: Menadžer bezbednosti informacija |
1. Princip najmanjih privilegija: Svaki projektni tim dobija pristup isključivo resursima svog projekta (odvojeni AWS nalozi/Azure pretplate po klijentu, gde je to izvodljivo, ili striktno razdvojeni IAM roles unutar zajedničkog naloga).
2. Privilegovana prava (A.8.2): Administratorski pristup cloud okruženjima ograničen je na IT rukovodioca i Tehničkog direktora; svaka dodela privilegovanog pristupa zahteva odobrenje Menadžera bezbednosti informacija i automatski ističe nakon 90 dana, zahtevajući ponovno odobrenje.
3. Automatizovano skeniranje konfiguracije (A.8.9): Nedeljno automatizovano skeniranje cloud konfiguracije radi otkrivanja javno izloženih resursa (npr. storage bucket sa pogrešnim pravima pristupa) — direktna mera koja adresira rizik pogrešne konfiguracije identifikovan u Postu 3.
4. Izlazak iz cloud usluge (deo A.5.23): Definisana procedura za bezbedno preuzimanje i brisanje podataka pri raskidu ugovora sa cloud provajderom ili završetku projekta, kako podaci ne bi ostali "zaboravljeni" u napuštenom nalogu.
Kako se ovo povezuje sa registrom rizika
Ova konfiguracija je direktan, tehnički odgovor na rizik "pogrešna konfiguracija pristupnih prava u cloud okruženju" iz Posta 3, koji je u Postu 4 tretiran merom modifikacije. Ono što ovaj post dodaje jeste konkretan tehnički recept — ne samo da postoji princip najmanjih privilegija, već i mehanizam koji ga automatski proverava (nedeljno skeniranje) umesto da se oslanja isključivo na disciplinu ljudi.
Šta sledi
U narednom postu prelazimo na Klauzulu 9 — Ocenu performansi: kako Kodni Krug meri da li sve ove kontrole zaista funkcionišu, kroz interni audit i preispitivanje od strane rukovodstva.
Comments
Post a Comment