Politik der Vermögensverwaltung
Brask Inc.
Zweck
Ziel dieser Richtlinie ist es, Anforderungen für die Verwaltung und ordnungsgemäße Nachverfolgung von Vermögenswerten festzulegen, die sich im Besitz von Rask AI befinden, von diesem Unternehmen verwaltet werden und unter dessen Kontrolle stehen, und zwar über deren gesamten Lebenszyklus hinweg – vom erstmaligen Erwerb bis zur endgültigen Veräußerung.
Rollen und Zuständigkeiten
Der Stabschef von „ Rask AI “ ist für die Pflege und Aktualisierung dieser Richtlinie verantwortlich. Der Geschäftsführer und die Rechtsabteilung sind für die Genehmigung dieser Richtlinie zuständig und werden etwaige Änderungen genehmigen.
Politik
Anlageninventarisierung Standard
Es muss ein Verfahren zur Bestandsaufnahme der Betriebsmittel vorhanden sein, um die Verwaltung kritischer Geschäftsprozesse zu unterstützen und gesetzliche sowie behördliche Anforderungen zu erfüllen. Dieses Verfahren erleichtert zudem die Erfassung, Verwaltung, den Austausch und die Entsorgung aller Betriebsmittel sowie die Identifizierung und Entfernung illegaler oder nicht autorisierter Software, Betriebsmittel oder Prozesse. Alle physischen und virtuellen Betriebsmittel, die der Verwaltung oder Kontrolle von „ Rask AI “ unterliegen, werden in einem Bestandsverzeichnis aufgeführt, darunter:
- Eindeutiger Bezeichner oder Name des Assets
- Beschreibung des Vermögenswerts
- Zweck des Vermögenswerts zur Unterstützung kritischer Geschäftsprozesse und zur Erfüllung gesetzlicher oder behördlicher Anforderungen, falls zutreffend
- Verantwortliche Stelle für den Vermögenswert
- Klassifizierung des Vermögenswerts, falls zutreffend
Vermögenseigentum
Jedem Asset wird bei seiner Erstellung oder Übertragung an Rask AI ein Eigentümer zugewiesen. Der Asset-Eigentümer kann eine natürliche Person oder eine juristische Person mit genehmigter Verwaltungszuständigkeit sein; die Eigentümerschaft impliziert keine Eigentumsrechte.
Der Eigentümer der Anlage ist verantwortlich für:
- Sicherstellen, dass die Vermögenswerte inventarisiert werden
- Sicherstellung, dass die Vermögenswerte angemessen klassifiziert und geschützt sind
- Festlegung und regelmäßige Überprüfung von Zugangsbeschränkungen und Klassifizierungen unter Berücksichtigung der geltenden Zugangskontrollrichtlinien
- Sicherstellung einer ordnungsgemäßen Handhabung, wenn das Asset gelöscht oder zerstört wird
Standards für die Systemhärtung
Bewährte Praktiken für Geräte und Standards für die Absicherung
- Verwenden Sie die vom Hersteller bereitgestellten Härtungsmaßnahmen und Best-Practice-Leitfäden, um Geräteinstallationen vor Schwachstellen und unbefugtem Zugriff zu schützen.some text
- Nutzen Sie nach Möglichkeit die Benchmarks des Center for Internet Security (CIS) als Anleitung zur Systemhärtung.
- Ändern Sie die vom Anbieter bereitgestellten Standardeinstellungen, einschließlich Benutzernamen, Kennwörtern und allgemeinen Einstellungen, um unbefugten Zugriff zu verhindern.
- Deaktivieren Sie unsichere und unnötige Kommunikationsprotokolle.
- Erzeugen Sie lokale Passwörter nach dem Zufallsprinzip und speichern Sie sie sicher in einem zugelassenen Passwortverwaltungssystem.
- Installieren Sie aktuelle Patches.
- Implementieren Sie einen Schutz vor Malware.
- Protokollierung einschalten.
Infrastrukturkonfiguration und -wartung
Internes Patching von Arbeitsstationen und Servern
- Regelmäßige Bewertung und Installation von Patches/Upgrades für das Betriebssystem auf der Grundlage ihrer Kritikalität.
- Installieren Sie Patches/Upgrades außerhalb der Hauptgeschäftszeiten, um Betriebsunterbrechungen zu minimieren.
Internes Infrastruktur-Patching
- Bewertung und Installation von Patches/Upgrades für die Infrastruktur (Router, Switches, virtuelle Hosts usw.) auf der Grundlage ihrer Kritikalität.
- Prüfen und genehmigen Sie Patches/Upgrades nach Möglichkeit in einer Laborumgebung.
- Installieren Sie Ausbesserungen/Upgrades außerhalb der Hauptverkehrszeiten, um Störungen so gering wie möglich zu halten.
- Patches/Upgrades für redundante Systeme werden geräteweise durchgeführt, um sicherzustellen, dass die gemeinsamen Dienste nicht beeinträchtigt werden.
- Befolgung regelmäßiger Change-Management-Verfahren für die Aktualisierung von Netzwerkhardware und -software.
Dokumentation zur Unterstützung der Infrastruktur
- Führen Sie einen aktuellen Netzplan, auf den das zuständige Servicepersonal Zugriff hat.
- Dokumentieren Sie Konfigurationsstandards für die Einrichtung aller Infrastrukturgeräte.
Endpunktsicherheit/Bedrohungserkennung
- Beschränken Sie die Verwendung von Wechseldatenträgern auf autorisiertes Personal.
- Bereitstellung von Antivirus- und Anti-Malware-Tools auf Endgeräten (z. B. Workstations, Laptops, mobile Geräte).
- Konfigurieren Sie Antiviren- und Anti-Malware-Tools so, dass sie automatisch Updates erhalten, Scans durchführen und die zuständigen Mitarbeiter vor Bedrohungen warnen.
Kapazitätsmanagement
Der Kapazitätsbedarf der Systeme wird auf der Grundlage der Geschäftskritik des Systems ermittelt.
- Systemoptimierung und -überwachung: Wird angewandt, um die Verfügbarkeit und Effizienz von Systemen zu gewährleisten und zu verbessern.
- Erkennende Kontrollen: Werden eingesetzt, um Probleme zu erkennen, sobald sie auftreten.
- Zukünftige Kapazitätsprognosen: Berücksichtigen Sie neue Geschäfts- und Systemanforderungen sowie aktuelle und prognostizierte Trends bei den Informationsverarbeitungskapazitäten des Unternehmens.
- Abschwächen von Engpässen und Abhängigkeiten: Manager müssen wichtige Systemressourcen überwachen, Nutzungstrends erkennen und Ressourcen mit langen Beschaffungsfristen oder hohen Kosten berücksichtigen.
Die Bereitstellung ausreichender Kapazitäten wird durch eine Erhöhung der Kapazität oder eine Verringerung der Nachfrage erreicht. Dies beinhaltet:
- Löschen veralteter Daten (Speicherplatz)
- Außerbetriebnahme von Anwendungen, Systemen, Datenbanken oder Umgebungen
- Optimierung von Batch-Prozessen und Zeitplänen
- Optimierung von Anwendungslogik oder Datenbankabfragen
- Verweigerung oder Einschränkung der Bandbreite für nicht geschäftskritische, ressourcenintensive Dienste (z. B. Video-Streaming)
- Verwaltung der Kapazitätsnachfrage
- Bereitstellung neuer Serverinstanzen bei Erreichen von Kapazitätsschwellenwerten
Verwaltung der Medien
Wechseldatenträger
Wir genehmigen derzeit keine Wechseldatenträger für geschäftliche Zwecke.
Übertragung physischer Medien
Derzeit genehmigen wir die Übertragung physischer Datenträger zu Geschäftszwecken nicht.
Rückgabe von Vermögenswerten bei Beendigung
- Der Kündigungsvorgang umfasst die Rückgabe aller zuvor ausgehändigten physischen und elektronischen Vermögenswerte, die Eigentum von Rask AI sind oder diesem anvertraut wurden, wie in den Beschäftigungsbedingungen und der Richtlinie zur Vermögensverwaltung dargelegt.
- Falls Geräte von „ Rask AI “ von einem Mitarbeiter oder einem externen Nutzer erworben wurden oder private Geräte verwendet wurden, müssen alle relevanten Informationen an Rask AI übermittelt und sicher von den Geräten gelöscht werden.
- Das unbefugte Kopieren von Informationen durch Mitarbeiter und Auftragnehmer wird während der Kündigungsfrist überwacht und kontrolliert.
Entsorgung von Medien
Die Schritte zur sicheren Entsorgung von Datenträgern mit vertraulichen Informationen richten sich nach der Sensibilität dieser Informationen. Die folgenden Leitlinien werden entsprechend angewandt:
- Identifizierung von Gegenständen, die entsorgt werden müssen.
- Inanspruchnahme geeigneter Sammel- und Entsorgungsdienste Dritter.
- Sichere Entsorgung durch Verbrennung oder Schreddern oder Löschen von Daten zur Wiederverwendung innerhalb des Unternehmens.
- Risikobewertung beschädigter Medien zur Entscheidung über Entsorgung oder Reparatur.
- Vollständige Festplattenverschlüsselung zur Minderung des Risikos der Offenlegung vertraulicher Informationen gemäß der Verschlüsselungsrichtlinie von Rask AI.
- Protokollierung jeder Entsorgung, um einen Prüfpfad zu erhalten.