Secure Authentication Information Management: ISO 27002 Control 5.17 Selitetty
Todennustiedot, kuten salasanat, salausavaimet ja korttisirut, ovat portti tietojärjestelmiin, jotka isännöivät arkaluontoisia tietoja.
Todennustietojen huono hallinta tai virheellinen allokointi voi johtaa luvattomaan pääsyyn tietojärjestelmiin ja arkaluonteisten tietovarojen luottamuksellisuuden, saatavuuden ja eheyden menetykseen.
Esimerkiksi GoodFirmin vuoden 2021 tutkimus osoittaa, että 30 % kaikista tietomurroista johtuu heikkoista salasanoista tai huonoista salasanojen hallintakäytännöistä.
Siksi organisaatioilla tulisi olla vankka todennustietojen hallintaprosessi todennustietojen allokoimiseksi, hallitsemiseksi ja suojaamiseksi.
Valvonnan tarkoitus 5.17
Control 5.17:n avulla organisaatiot voivat allokoida ja hallita todennustietoja oikein, eliminoida todennusprosessin epäonnistumisriskit ja ehkäistä todennustietojen vaarantumisen vuoksi mahdollisesti syntyviä turvallisuusriskejä.
Ohjauksen ominaisuudet 5.17
Ohjaus 5.17 on ennaltaehkäisevä valvonta, joka vaatii organisaatioita luomaan ja toteuttamaan asianmukaisen todennustietojen hallintaprosessin.
Ohjaus | Tietoturvaominaisuudet | Kyberturvallisuuden käsitteet | Toiminnalliset valmiudet | Turvallisuus Domains |
---|---|---|---|---|
#Ennaltaehkäisevä | #Luottamuksellisuus | #Suojella | #Identiteetti- ja käyttöoikeushallinta | #Suojaus |
#Integrity | ||||
#Saatavuus |
Määräysvallan omistus 5.17
Ottaen huomioon, että Valvonta 5.17 edellyttää organisaation laajuisten sääntöjen, menettelyjen ja toimenpiteiden luomista ja täytäntöönpanoa todennustietojen allokointia ja hallintaa varten, tietoturvavastaavien tulisi olla vastuussa Control 5.17:n noudattamisesta.
Vaatimustenmukaisuuden ei tarvitse olla monimutkaista.
Olemme tehneet kovan työn puolestasi ja antavat sinulle 81 % etumatkan kirjautuessasi sisään.
Sinun tarvitsee vain täyttää tyhjät kohdat.
Todennustietojen allokointiohjeet
Organisaatioiden on täytettävä seuraavat kuusi vaatimusta todennustietojen allokoinnissa ja hallinnassa:
- Kun henkilökohtaiset salasanat tai henkilötunnukset luodaan automaattisesti uusien käyttäjien rekisteröintiä varten, niiden ei pitäisi olla arvattavissa. Lisäksi salasanojen tulee olla yksilöllisiä jokaiselle käyttäjälle ja salasanan vaihtamisen tulee olla pakollista ensimmäisen käyttökerran jälkeen.
- Organisaatioiden tulee luoda vankat menettelyt käyttäjän henkilöllisyyden todentamiseksi ennen kuin hänelle myönnetään uusi tai korvaava todennustieto tai hänelle toimitetaan väliaikaisia tietoja.
- Organisaatioiden tulee varmistaa todennustietojen turvallinen välittäminen henkilöille suojattuja kanavia pitkin, eivätkä ne saa lähettää näitä tietoja turvattomien sähköisten viestien (esim. selkeäteksti) välityksellä.
- Käyttäjien tulee vahvistaa todennustietojen vastaanottaminen.
- Kun uudet IT-järjestelmät ja ohjelmistot on asennettu, organisaatioiden tulee vaihtaa oletustodennustiedot välittömästi.
- Organisaatioiden tulee luoda ja ylläpitää kirjaa kaikista tärkeistä tapahtumista, jotka liittyvät todennustietojen hallintaan ja allokointiin. Lisäksi nämä tietueet olisi pidettävä luottamuksellisina ja kirjaamismenetelmät olisi sallittava, esimerkiksi käyttämällä hyväksyttyä salasanatyökalua.
Ohjeita käyttäjien vastuista
Käyttäjiä, jotka voivat päästä käsiksi ja käyttää todennustietoja, tulee neuvoa noudattamaan seuraavia:
- Käyttäjien on säilytettävä salaisten todennustietojen, kuten salasanojen, luottamuksellisuus, eivätkä he saa jakaa tällaisia salaisia tietoja kenenkään muun kanssa. Kun todennustietojen käytössä on useita käyttäjiä tai tieto on linkitetty ei-henkilökohtaisiin kokonaisuuksiin, todennustietoja ei saa paljastaa luvattomille henkilöille.
- Käyttäjien on vaihdettava salasanansa välittömästi, jos heidän salasanojen luottamuksellisuus vaarantuu.
- Käyttäjien tulee valita vaikeasti arvattavat vahvat salasanat noudattamalla alan parhaita käytäntöjä. Esimerkiksi:
- Salasanoja ei tule valita helposti hankittavien henkilökohtaisten tietojen, kuten nimien tai syntymäpäivien, perusteella.
- Salasanoja ei pidä luoda minkään helposti arvattavan perusteella.
- Salasanat eivät saa sisältää sanakirjan sanoja tai näiden sanojen yhdistelmiä.
- Salasanassa tulee käyttää aakkosnumeerisia ja erikoismerkkejä.
- Salasanoilla tulee olla vähimmäispituus.
- Käyttäjien ei tule käyttää samaa salasanaa eri palveluissa.
- Organisaatioiden tulee sisällyttää salasanojen luomista ja käyttöä koskevat vaatimukset työntekijöidensä kanssa tehtäviin työsopimuksiin.
Hallitse kaikkea vaatimustenmukaisuuttasi yhdessä paikassa
ISMS.online tukee yli 100 standardia
ja määräykset, mikä antaa sinulle yhden
alusta kaikkiin vaatimustenmukaisuustarpeisiisi.
Ohjeita salasananhallintajärjestelmiin
Organisaatioiden tulee noudattaa seuraavia salasanojen hallintajärjestelmää luodessaan:
- Käyttäjien tulisi voida luoda ja vaihtaa salasanojaan, ja käytössä tulee olla vahvistusmenettely, jolla varmistetaan, että syöttövirheet tunnistetaan ja korjataan.
- Organisaatioiden tulee ottaa käyttöön vahva salasanan valintaprosessi, jossa otetaan huomioon alan parhaat salasanan valintakäytännöt.
- Käyttäjien tulee pakottaa vaihtamaan oletussalasanansa, kun he ovat ensimmäisen kerran käyttäneet järjestelmää.
- Salasanan muutokset tulee toteuttaa tarvittaessa. Esimerkiksi salasanan vaihto on tarpeen turvavälikohtauksen jälkeen tai käyttäjän työsuhteen päättymisen jälkeen, jos käyttäjällä on pääsy salasanoihin.
- Aiempia salasanoja ei saa käyttää uudelleen.
- Hyvin yleisten salasanojen tai vaarantuneiden salasanojen tai käyttäjätunnusten käyttö, joita käytetään hakkeroituihin järjestelmiin pääsyssä, olisi kiellettävä.
- Kun salasanat syötetään, niiden pitäisi näkyä näytöllä pelkkänä tekstinä.
- Salasanat tulee tallentaa ja siirtää suojattujen kanavien kautta suojatussa muodossa.
Lisäksi organisaatioiden tulee suorittaa hajautus- ja salaustekniikoita salasanojen valtuutettujen salausmenetelmien mukaisesti, jotka on määritelty kohdassa Control 8.24.
Valvontaa koskevat lisäohjeet 5.17
Salasanojen lisäksi on olemassa muun tyyppisiä todennustietoja, kuten salausavaimia, älykortteja ja biometrisiä tietoja, kuten sormenjälkiä.
Organisaatioita kehotetaan tutustumaan ISO/IEC 24760 -sarjaan saadaksesi tarkempia ohjeita todennustiedoista.
Koska salasanojen toistuva vaihtaminen voi olla käyttäjille hankalaa ja ärsyttävää, organisaatiot voivat harkita vaihtoehtoisten menetelmien, kuten kertakirjautumisen tai salasanavarastojen, käyttöönottoa. On kuitenkin huomattava, että nämä vaihtoehtoiset menetelmät voivat altistaa todennustiedot suuremmalle luvattoman paljastamisen riskille.
Hanki 81 % etumatka
Olemme tehneet kovan työn puolestasi ja antavat sinulle 81 % etumatkan kirjautuessasi sisään.
Sinun tarvitsee vain täyttää tyhjät kohdat.
Muutokset ja erot standardista ISO 27002:2013
27002:2022/5.17 korvaa 27002:2013/(9.2.4, 9.3.1 9.4.3)
Vuoden 2022 versio sisältää uuden vaatimuksen todennustietojen allokoinnista ja hallinnasta
Vaikka 2013- ja 2022-versiot ovat erittäin samankaltaisia todennustietojen allokoinnin ja hallinnan vaatimusten suhteen, 5.17-version Control 2022 sisältää seuraavan vaatimuksen, jota ei sisällytetty vuoden 2013 versioon:
- Organisaatioiden tulee luoda ja ylläpitää kirjaa kaikista tärkeistä tapahtumista, jotka liittyvät todennustietojen hallintaan ja allokointiin. Lisäksi nämä tietueet olisi pidettävä luottamuksellisina ja kirjaamismenetelmät olisi sallittava, esimerkiksi käyttämällä hyväksyttyä salasanatyökalua.
Control 5.17 2022-versiossa sisältää lisävaatimuksen todennustietojen käytölle
Ohjaus 5.17 ottaa käyttöön seuraavan vaatimuksen käyttäjien vastuista, joita ei mainittu vuoden 9.3.1 version Control 2013:ssä.
- Organisaatioiden tulee sisällyttää salasanojen luomista ja käyttöä koskevat vaatimukset työntekijöidensä ja henkilöstönsä työsopimuksiin.
Vuoden 2013 versio sisälsi lisävaatimuksia käyttäjien vastuille, joita ei sisällytetty vuoden 2022 versioon
Toisin kuin vuoden 2022 versiossa, Control 9.3.1 sisälsi seuraavan vaatimuksen todennustietojen käytölle:
- Käyttäjien ei tule käyttää samoja todennustietoja, kuten salasanaa, sekä liiketoimintaan että muihin tarkoituksiin.
Vuoden 2013 versio sisälsi lisävaatimuksen salasananhallintajärjestelmille, jotka eivät sisältyneet vuoden 2022 versioon
Control 9.4.3 2013-versiossa sisälsi seuraavan vaatimuksen salasanojen hallintajärjestelmille.
- Salasanoja sisältävät tiedostot tulee isännöidä sovellusjärjestelmän tiedoista erillisessä järjestelmässä.
Control 5.17 2022-versiossa sitä vastoin ei sisältänyt tätä vaatimusta.
Uudet ISO 27002 -säätimet
Uudet hallintalaitteet
ISO/IEC 27002:2022 Control Identifier | ISO/IEC 27002:2013 Control Identifier | Ohjausnimi |
---|---|---|
5.7 | Uusi | Uhan älykkyys |
5.23 | Uusi | Tietoturva pilvipalvelujen käyttöön |
5.30 | Uusi | ICT-valmius liiketoiminnan jatkuvuuteen |
7.4 | Uusi | Fyysisen turvallisuuden valvonta |
8.9 | Uusi | Kokoonpanonhallinta |
8.10 | Uusi | Tietojen poistaminen |
8.11 | Uusi | Tietojen peittäminen |
8.12 | Uusi | Tietovuotojen esto |
8.16 | Uusi | Toimien seuranta |
8.23 | Uusi | Web-suodatus |
8.28 | Uusi | Turvallinen koodaus |
Organisaation valvonta
Ihmisten ohjaukset
ISO/IEC 27002:2022 Control Identifier | ISO/IEC 27002:2013 Control Identifier | Ohjausnimi |
---|---|---|
6.1 | 07.1.1 | Seulonta |
6.2 | 07.1.2 | Työsuhteen ehdot |
6.3 | 07.2.2 | Tietoturvatietoisuus, koulutus ja koulutus |
6.4 | 07.2.3 | Kurinpitoprosessi |
6.5 | 07.3.1 | Vastuut työsuhteen päättymisen tai muutoksen jälkeen |
6.6 | 13.2.4 | Luottamuksellisuus- tai salassapitosopimukset |
6.7 | 06.2.2 | Etätyö |
6.8 | 16.1.2, 16.1.3 | Tietoturvatapahtumaraportointi |
Fyysiset säätimet
ISO/IEC 27002:2022 Control Identifier | ISO/IEC 27002:2013 Control Identifier | Ohjausnimi |
---|---|---|
7.1 | 11.1.1 | Fyysisen turvallisuuden rajat |
7.2 | 11.1.2, 11.1.6 | Fyysinen sisääntulo |
7.3 | 11.1.3 | Toimistojen, huoneiden ja tilojen turvaaminen |
7.4 | Uusi | Fyysisen turvallisuuden valvonta |
7.5 | 11.1.4 | Suojautuminen fyysisiltä ja ympäristöuhkilta |
7.6 | 11.1.5 | Työskentely turvallisilla alueilla |
7.7 | 11.2.9 | Selkeä pöytä ja selkeä näyttö |
7.8 | 11.2.1 | Laitteiden sijoitus ja suojaus |
7.9 | 11.2.6 | Omaisuuden turvallisuus muualla kuin toimitiloissa |
7.10 | 08.3.1, 08.3.2, 08.3.3, 11.2.5 | Tallennusvälineet |
7.11 | 11.2.2 | Apuohjelmia tukevat |
7.12 | 11.2.3 | Kaapeloinnin turvallisuus |
7.13 | 11.2.4 | Laitehuolto |
7.14 | 11.2.7 | Laitteiden turvallinen hävittäminen tai uudelleenkäyttö |
Tekniset säädöt
Miten ISMS.online auttaa
ISMS.Online auttaa organisaatioita ja yrityksiä täyttämään ISO 27002 -standardin vaatimukset tarjoamalla niille alustan, jonka avulla on helppo hallita luottamuksellisuus- tai salassapitokäytäntöjä ja -menettelyjä, päivittää niitä tarpeen mukaan, testata ja seurata niiden tehokkuutta.
Tarjoamme pilvipohjaisen alustan luottamuksellisuuden ja tietoturvan hallintajärjestelmien hallintaan, mukaan lukien salassapitolausekkeet, riskinhallinta, käytännöt, suunnitelmat ja menettelyt yhdessä keskeisessä paikassa. Alusta on helppokäyttöinen ja siinä on intuitiivinen käyttöliittymä, jonka avulla sen käytön oppiminen on helppoa.
Ota yhteyttä jo tänään aikataulun esittely.