वेंडर खरीद में प्रमाणन की कमी
एंटरप्राइज़ सुरक्षा टीमें हर साल दर्जनों वेंडरों की समीक्षा करती हैं। उन्हें एक त्वरित फ़िल्टर चाहिए। ISO 27001 प्रमाणन उन्हें एक देता है। एक ऑडिटर ने पहले ही वेंडर के नियंत्रणों की जांच की है। इससे आंतरिक टीम को वही काम दोबारा करने से बचाया जाता है।
इस प्रमाणपत्र के बिना वेंडरों को हर डील में अपना मामला बनाना होता है। इससे दोनों पक्षों का समय बर्बाद होता है। यह समीक्षा को धीमा करता है और विफल जांच के जोखिम को बढ़ाता है।
2022 मानक क्या कवर करता है
मौजूदा संस्करण के अनुलग्नक A में चार समूहों में 93 नियंत्रण हैं: संगठनात्मक, लोग, भौतिक, और तकनीकी। टीमें कुछ प्रमुख क्षेत्रों पर ध्यान देती हैं।
क्रिप्टोग्राफिक नियंत्रण (अनुलग्नक A 8.24): वेंडर को कुंजी उपयोग के लिए नियम परिभाषित करने होते हैं। इनमें यह शामिल है कि कुंजियां कैसे बनाई, संग्रहीत, एक्सेस और हटाई जाती हैं। प्रमाणन दिखाता है कि एक ऑडिटर ने इस नीति के काम करने की पुष्टि की।
एक्सेस नियंत्रण (अनुलग्नक A 8.2–8.5): ग्राहक डेटा तक स्टाफ की पहुंच न्यूनतम-विशेषाधिकार नियमों का पालन करनी चाहिए। प्रमाणन दिखाता है कि वे सीमाएं दस्तावेज़ीकृत और लागू हैं।
आपूर्तिकर्ता संबंध (अनुलग्नक A 5.19–5.22): वेंडरों को अपने स्वयं के आपूर्तिकर्ताओं के लिए सुरक्षा नियम दस्तावेज़ीकृत करने होते हैं। यह तब मायने रखता है जब खरीदारों को यह साबित करना होता है कि उनके अपने वेंडर सुरक्षित हैं।
प्रमाणपत्र पुष्टि करता है कि प्रक्रिया और संगठन नियंत्रण मौजूद हैं। यह कस्टम समीक्षा को उन छोटे वास्तुकला प्रश्नों तक सीमित कर देता है जो मानक संबोधित नहीं करता।
वह प्रश्न जिसका प्रमाणन उत्तर नहीं देता
मानक प्रक्रिया प्रश्नों का उत्तर देता है। यह उस उत्तर का नहीं देता जो विनियमित फर्मों को सबसे अधिक परवाह है: क्या वेंडर हमारा डेटा पढ़ सकता है?
एक प्रमाणित वेंडर के पास अभी भी सर्वर-साइड कुंजियां हो सकती हैं। प्रमाणन पुष्टि करता है कि कुंजी प्रबंधन एक नीति का पालन करता है। यह पुष्टि नहीं करता कि वह नीति वेंडर की प्लेनटेक्स्ट तक पहुंच को रोकती है।
ज़ीरो-नॉलेज डिज़ाइन उस सवाल का जवाब देता है जिसे मानक खुला छोड़ देता है। कुंजियां क्लाइंट साइड पर बनाई जाती हैं। सर्वर पर कोई कुंजी नहीं होती। डेटा को क्लाइंट छोड़ने से पहले AES-256-GCM से एन्क्रिप्ट किया जाता है। वेंडर ग्राहक डेटा नहीं पढ़ सकता। यह एक संरचनात्मक तथ्य है, नीति चुनाव नहीं।
यह दो अलग चिंताओं को कवर करता है। प्रमाणपत्र खरीद फॉर्म में प्रक्रिया और संगठन जांच को संतुष्ट करता है। ज़ीरो-नॉलेज डिज़ाइन डेटा एक्सेस चिंता को संतुष्ट करता है जिसे विनियमित फर्में सबसे अधिक प्राथमिकता देती हैं। साथ में वे हेल्थकेयर, वित्त, और कानूनी बाजारों में क्लाउड वेंडर अनुमोदन के दो मुख्य गेट पार करते हैं।
देखें कि ज़ीरो-नॉलेज डिज़ाइन सुरक्षा प्रश्नावलियों का जवाब कैसे देता है और सुरक्षा और अनुपालन अवलोकन देखें।
यह समीक्षा समय को कैसे प्रभावित करता है
विनियमित बाजारों में वेंडर समीक्षाओं में समय लगता है। इनमें प्रश्नावली कार्य, दस्तावेज़ समीक्षा, वास्तुकला समीक्षा, और अक्सर सुरक्षा टीम के साथ कॉल शामिल है।
प्रमाणन दस्तावेज़ समीक्षा को छोटा करता है। प्रमाणपत्र और अनुप्रयोग विवरण सबूत के रूप में काम करते हैं। एक ऑडिटर ने पहले ही नियंत्रणों की जांच की है। खरीद टीम को वह काम दोहराने की जरूरत नहीं।
ज़ीरो-नॉलेज डिज़ाइन वास्तुकला समीक्षा को छोटा करता है। डेटा एक्सेस प्रश्न का एक स्पष्ट संरचनात्मक उत्तर है। डिज़ाइन से परे कुछ भी बातचीत नहीं करनी होती।
दोनों कारक उस आदान-प्रदान को कम करते हैं जो वेंडर समीक्षाओं को बढ़ाता है। जब कठिन प्रश्नों का पहली सबमिशन पर ही सीधा जवाब मिलता है तो टीमें तेज़ी से आगे बढ़ती हैं। कम राउंड का मतलब है कम देरी।
विनियमित बाजारों में वेंडरों के लिए, यह हर डील में मायने रखता है। छोटी समीक्षाएं छोटे बिक्री चक्र का मतलब होती हैं। एंटरप्राइज़ डील आकार पर, वह अंतर तेज़ी से जुड़ता है। जो वेंडर पहले दिन से सबसे कठिन प्रश्नों का जवाब दे सकते हैं, उन्हें पूरी प्रक्रिया में कम घर्षण मिलता है।
एंटरप्राइज़ खरीदारों के लिए, संयोजन का मतलब है एक मजबूत जोखिम स्थिति। एक वेंडर जो ग्राहक डेटा नहीं पढ़ सकता और जिसके ऑडिट किए गए संगठन नियंत्रण हैं, सुरक्षा प्रतिबद्धता का स्पष्ट प्रमाण देता है। FAQ हब में अधिक जानें।