Satura rādītājs
Šį sąrašą sudarėme po to, kai reguliuojamas klientas prieš pasirašydamas sutartį atsiuntė mums 30 klausimų apie tai, kaip prisijungsime prie jo Google Workspace aplinkos, kaip mus prižiūrės ir kas nutiks, jei kas nors nepavyks. Klausimai buvo geri. Dauguma jų tinka bet kuriai įmonei, kuri patiki savo el. paštą, failus ir naudotojų paskyras išoriniam IT paslaugų teikėjui – nesvarbu, ar tai Google Workspace, Microsoft 365, ar kita paslauga. Juos apibendrinome ir suskirstėme į dešimt grupių.
Prieiga
- Kokias tiksliai administratoriaus teises turėsite mūsų aplinkoje? Ar jums nuolat reikia super administratoriaus (globalaus administratoriaus) vaidmens, ir jei taip – kuriems kasdieniams veiksmams?
- Ar kiekvienas jūsų darbuotojas mūsų aplinkoje dirbs su savo vardine paskyra, ar su bendra paskyra?
- Kaip suteikiamos ir pašalinamos laikinos teisės, jei užduočiai reikia daugiau, nei turite nuolat? Kur tai registruojama?
- Iš kurių šalių ir iš kokių įrenginių pasieksite mūsų aplinką? Ar tai apribota techniškai, ar tik aprašyta procedūroje?
Autentifikavimas
- Koks antrasis veiksnys naudojamas jūsų administratorių paskyroms – aparatinis saugos raktas, programėlė ar SMS?
- Kiek raktų turi kiekvienas administratorius, ir kas nutinka, jei raktas dingsta?
- Kaip saugote mūsų aplinkos slaptažodžius ir atkūrimo kodus? Kas prie jų turi prieigą?
Konfigūracija
- Pagal kokį standartą konfigūruosite mūsų aplinką (pavyzdžiui, CIS Benchmark), ir kurią versiją?
- Kur bus dokumentuota, kokie nustatymai pritaikyti ir kodėl nukrypta nuo standarto?
- Kaip sužinosite, jei koks nors nustatymas bus pakeistas be suderinimo, ir kaip dažnai tai tikrinsite?
- Kas nutinka, jei mūsų pačių administratorius ką nors pakeičia – ar jums apie tai reikia pranešti, ir kaip?
Atsarginės kopijos ir atkūrimas
- Ar mūsų el. pašto ir failų atsarginės kopijos daromos už paslaugos teikėjo (Google ar Microsoft) saugojimo mechanizmų ribų? Kur ir kiek ilgai?
- Kas ir kaip dažnai testuoja atkūrimą? Ar gausime testo protokolą?
- Per kiek laiko galima atkurti vieną naudotoją, vieną failą, visą aplinką?
Stebėsena ir žurnalai
- Kokie įspėjimai nustatyti (administratorių pakeitimai, įtartini prisijungimai, trečiųjų šalių programų prieiga), ir kas juos gauna – tik jūs ar ir mes?
- Kiek ilgai saugomi audito žurnalai, ir ar jie eksportuojami už paslaugos ribų?
- Kaip galime patikrinti jūsų pačių veiksmus mūsų aplinkoje be jūsų dalyvavimo?
Incidentai
- Kaip greitai reaguosite į įspėjimą darbo laiku ir ne darbo laiku?
- Kas klasifikuoja incidentą ir kas sprendžia dėl pranešimo priežiūros institucijoms ar duomenų subjektams – jūs ar mes?
- Kaip mums pranešite, jei incidentas įvyko pas jus pačius (jūsų paskyra, jūsų kompiuteris, jūsų įrankiai)?
Dokumentacija ir priėmimas
- Kokius dokumentus gausime diegimo pabaigoje – aplinkos aprašymą, kontrolės priemonių registrą, išimčių sąrašą, priėmimo protokolą?
- Kaip ir kaip dažnai šie dokumentai atnaujinami?
- Ar dokumentai yra mūsų nuosavybė, ir ar galime juos perduoti kitam teikėjui?
Žmonės ir subrangovai
- Kurie konkretūs žmonės dirbs su mūsų aplinka, ir kas juos pavaduoja jiems nesant?
- Ar naudojate subrangovus? Kuriuos, kokiems darbams, ir ar jie turės prieigą prie mūsų duomenų?
- Kokie įrankiai (užklausų sistema, slaptažodžių saugykla, nuotolinė prieiga) naudojami mūsų aplinkai prižiūrėti, ir kur jie saugo duomenis?
Duomenų saugojimo vieta
- Kur fiziškai saugomi mūsų duomenys, ir ar tai galima nustatyti ir įrodyti (pavyzdžiui, duomenų regionas Europoje)?
- Ar kuris nors iš jūsų įrankių ar subrangovų tvarko mūsų duomenis už EEE ribų?
Sutartis ir nutraukimas
- Kas nutiks su jūsų prieiga, mūsų duomenimis ir dokumentacija, kai sutartis pasibaigs – per kiek dienų ir su kokiu patvirtinimu?
- Ar sutartyje numatyta mūsų teisė atlikti auditą, ir ar bendradarbiausite su mūsų auditoriumi ar priežiūros institucija, jei ji klaus apie jūsų darbą?
Kaip skaityti atsakymus
Geras teikėjas į daugumą klausimų atsako iš karto, nes visa tai jau turi dokumentuota. Jei į klausimus apie prieigą atsakymas yra „mums reikia pilnų teisių, kitaip negalime dirbti”, apie atsargines kopijas – „Google jau viską saugo”, o apie subrangovus – „tai nesvarbu”, tai trys pavojaus signalai. Jei teikėjas į kelis klausimus atsako „dar reikia pasitikrinti”, tai geriau nei užtikrintas atsakymas be pagrindimo.
Reguliuojamoms įmonėms (mokėjimo įstaigos, elektroninių pinigų įstaigos, draudimo tarpininkai, NIS2 subjektai) šie klausimai kartu yra ir užsakomųjų paslaugų (veiklos funkcijų perdavimo) vertinimo, kurio reikalauja priežiūros institucija, dalis. Atsakymus galima pridėti prie užsakomųjų paslaugų registro tokius, kokie jie yra.
Mūsų atsakymai į šiuos klausimus apie Google Workspace aprašyti saugumo audito ir stebėsenos puslapyje. Jei norite gauti sąrašą kaip dokumentą, kurį galėtumėte nusiųsti savo teikėjui, rašykite info@freeit.lv.


