ISO 27002 Control 7.7: Turvallisuuden parantaminen selkeillä työpöytä- ja näyttökäytännöillä
Kun työntekijä jättää työpisteensä ilman valvontaa, hänen työtilassaan olevaan digitaaliseen ja fyysiseen materiaaliin sisältyvät arkaluontoiset tiedot altistuvat kohonneelle luvattoman käytön, luottamuksellisuuden menetyksen ja vaurioiden riskille.
Jos työntekijä esimerkiksi käyttää asiakassuhteen hallintatyökalua, joka käsittelee terveystietoja ja jättää tietokoneensa ilman valvontaa lounastauon aikana, pahantahtoiset osapuolet voivat hyödyntää tätä mahdollisuutta varastaa ja väärinkäyttää arkaluonteisia terveystietoja.
Ohjaus 7.7 käsittelee sitä, kuinka organisaatiot voivat suunnitella ja valvoa selkeät työpöytä- ja näyttösäännöt suojatakseen ja ylläpitääkseen digitaalisilla näytöillä ja papereilla olevien arkaluonteisten tietojen luottamuksellisuutta.
Ohjauksen tarkoitus 7.7
Control 7.7 -standardin avulla organisaatiot voivat poistaa ja/tai lieventää riskejä, jotka liittyvät työntekijöiden työasemilla olevilla näytöillä ja papereissa olevien arkaluonteisten tietojen luvattomaan käyttöön, vahingoittumiseen tai katoamiseen työntekijöiden poissa ollessa.
Attribuuttien ohjaustaulukko 7.7
Ohjaus 7.7 on ennaltaehkäisevä hallinta, joka vaatii organisaatioita säilyttämään tietovarallisuuden luottamuksellisuuden kuvaamalla ja valvomalla selkeät työpöytä- ja selkeät näytön säännöt.
| Ohjaus | Tietoturvaominaisuudet | Kyberturvallisuuden käsitteet | Toiminnalliset valmiudet | Turvallisuus Domains |
|---|---|---|---|---|
| #Ennaltaehkäisevä | #Luottamuksellisuus | #Suojella | #Fyysinen turvallisuus | #Suojaus |
ISO 27001 helposti
81 %:n etumatka ensimmäisestä päivästä lähtien
Olemme tehneet kovan työn puolestasi ja antavat sinulle 81 % etumatkan kirjautuessasi sisään. Sinun tarvitsee vain täyttää tyhjät kohdat.
Määräysvallan omistus 7.7
Ottaen huomioon, että Control 7.7 vaatii organisaatioita ottamaan käyttöön ja toteuttamaan koko organisaation kattavan selkeän työpöydän ja selkeän näytön politiikan, tietoturvavastaavien tulisi olla vastuussa koko organisaatiossa voimassa olevien selkeiden työpöytä- ja selkeiden näyttösääntöjen tuotannosta, ylläpidosta ja täytäntöönpanosta.
Yleiset noudattamisohjeet
Ohjaus 7.7 korostaa, että organisaatioiden tulee luoda ja valvoa aihekohtaista politiikkaa, jossa määritellään selkeät työpöytä- ja selkeät näyttösäännöt.
Lisäksi Control 7.7 luettelee seitsemän erityisvaatimusta, jotka organisaatioiden tulee ottaa huomioon luodessaan ja valvoessaan selkeitä työpöytä- ja selkeän näytön sääntöjä:
- Herkkä tai kriittinen Digitaalisiin tai fyysisiin esineisiin tallennetut tietovarat tulee lukita turvallisesti kun ne eivät ole käytössä tai kun näitä materiaaleja isännöivä työasema vapautuu. Esimerkiksi esineet, kuten paperit, tietokoneet ja tulostimet, tulee säilyttää turvallisissa huonekaluissa, kuten lukitussa tai salasanalla suojatussa kaapissa tai laatikossa.
- Työntekijöiden käyttämät laitteet, kuten tietokoneet, skannerit, tulostimet ja muistikirjat, tulee suojata turvamekanismeilla, kuten avainlukoilla, kun niitä ei käytetä tai kun ne jätetään ilman valvontaa.
- Kun työntekijät vapautuvat työtilastaan ja jättävät laitteensa ilman valvontaa, heidän tulee jättää laitteet kirjautumatta ulos ja laitteen uudelleenaktivointi tapahtuu vain käyttäjän todennusmekanismin kautta. Lisäksi automaattiset aikakatkaisu- ja uloskirjautumisominaisuudet tulisi asentaa kaikkiin työntekijöiden päätelaitteisiin, kuten tietokoneisiin.
- Tulostimet tulee suunnitella siten, että asiakirjan tulostanut henkilö (alkuperäinen) kerää tulosteet välittömästi. Lisäksi käytössä olisi oltava vahva todennusmekanismi, jotta vain lähettäjä saa kerätä tulosteen.
- Fyysiset materiaalit ja irrotettavat tallennusvälineet, jotka sisältävät arkaluontoisia tietoja, on säilytettävä aina turvassa. Kun niitä ei enää tarvita, ne tulee hävittää turvallisen mekanismin kautta.
- Organisaatioiden tulee luoda säännöt ponnahdusikkunoiden näyttämiselle näytöillä, ja nämä säännöt olisi ilmoitettava kaikille asianomaisille työntekijöille. Esimerkiksi sähköpostin ja viestien ponnahdusikkunat voivat sisältää arkaluonteisia tietoja, ja jos ne näkyvät näytöllä esityksen aikana tai julkisessa tilassa, se voi vaarantaa arkaluonteisten tietojen luottamuksellisuuden.
- Tauluilla näkyvät arkaluontoiset tai tärkeät tiedot tulee poistaa, kun niitä ei enää tarvita.
Täydentävät ohjeet – Valvonta 7.7
Kontrolli 7.7 varoittaa organisaatioita tyhjillään olevista tiloista aiheutuvista riskeistä. Kun organisaatio tyhjentää tiloja, kyseisissä tiloissa aiemmin säilytetyt fyysiset ja digitaaliset materiaalit tulee poistaa turvallisesti, jotta arkaluonteiset tiedot eivät jää suojaamattomiksi.
Siksi kontrolli 7.7 edellyttää organisaatioilta, että ne laativat menettelyt tilojen tyhjentämiseksi, jotta kaikki kyseisessä tilassa olevat arkaluonteiset tietoresurssit hävitetään turvallisesti. Näihin menettelyihin voi sisältyä lopputarkastuksen suorittaminen, jotta arkaluonteisia tietoja ei jää suojaamatta.
Hallitse kaikkea vaatimustenmukaisuuttasi yhdessä paikassa
ISMS.online tukee yli 100 standardia ja sääntöä, mikä tarjoaa sinulle yhden alustan kaikkiin vaatimustenmukaisuustarpeisiisi.
Muutokset ja erot ISO 27002:2013:sta
27002:2022/7.7 replaces 27002:2013/(11.2.9)
Vuoden 2022 ja 2013 versioiden välillä on kaksi merkittävää eroa.
- 2022-versio ei viittaa kriteereihin, jotka olisi otettava huomioon selkeiden työpöytä- ja näyttösääntöjen luomisessa ja käyttöönotossa.
Toisin kuin vuoden 2022 versiossa, vuoden 2013 versiossa todettiin nimenomaisesti, että organisaatioiden tulisi ottaa huomioon organisaation laajuiset tiedon luokittelutasot, laki- ja sopimusvaatimukset sekä organisaatioon kohdistuvat riskit määrittäessään selkeää työpöytää ja selkeää näyttöpolitiikkaa.
ISO 27002:2022 -versiossa ei kuitenkaan viitata näihin elementteihin.
- 2022-versio tuo uudet ja kattavammat vaatimukset selkeälle työpöydälle ja selkeille näytön säännöille.
Toisin kuin vuoden 2013 versiossa, vuoden 2022 versiossa esitetään seuraavat vaatimukset, jotka organisaatioiden tulee ottaa huomioon luodessaan selkeitä työpöytä- ja näyttösääntöjä.
- Organisaatioiden tulisi luoda erityisiä sääntöjä ponnahdusikkunoihin arkaluonteisten tietojen luottamuksellisuuden säilyttämiseksi.
- Tauluille kirjoitetut arkaluontoiset tiedot tulee poistaa, kun niitä ei enää tarvita.
- Työntekijöiden päätelaitteet, kuten tietokoneet, tulee suojata avainlukoilla, kun niitä ei käytetä tai kun ne jätetään ilman valvontaa.
Uudet ISO 27002 -säätimet
| ISO/IEC 27002:2022 Control Identifier | ISO/IEC 27002:2013 Control Identifier | Ohjausnimi |
|---|---|---|
| 5.7 | UUSI | Uhan älykkyys |
| 5.23 | UUSI | Tietoturva pilvipalvelujen käyttöön |
| 5.30 | UUSI | ICT-valmius liiketoiminnan jatkuvuuteen |
| 7.4 | UUSI | Fyysisen turvallisuuden valvonta |
| 8.9 | UUSI | Kokoonpanonhallinta |
| 8.10 | UUSI | Tietojen poistaminen |
| 8.11 | UUSI | Tietojen peittäminen |
| 8.12 | UUSI | Tietovuotojen esto |
| 8.16 | UUSI | Toimien seuranta |
| 8.23 | UUSI | Web-suodatus |
| 8.28 | UUSI | Turvallinen koodaus |
| ISO/IEC 27002:2022 Control Identifier | ISO/IEC 27002:2013 Control Identifier | Ohjausnimi |
|---|---|---|
| 6.1 | 07.1.1 | Seulonta |
| 6.2 | 07.1.2 | Työsuhteen ehdot |
| 6.3 | 07.2.2 | Tietoturvatietoisuus, koulutus ja koulutus |
| 6.4 | 07.2.3 | Kurinpitoprosessi |
| 6.5 | 07.3.1 | Vastuut työsuhteen päättymisen tai muutoksen jälkeen |
| 6.6 | 13.2.4 | Luottamuksellisuus- tai salassapitosopimukset |
| 6.7 | 06.2.2 | Etätyö |
| 6.8 | 16.1.2, 16.1.3 | Tietoturvatapahtumaraportointi |
| ISO/IEC 27002:2022 Control Identifier | ISO/IEC 27002:2013 Control Identifier | Ohjausnimi |
|---|---|---|
| 7.1 | 11.1.1 | Fyysisen turvallisuuden rajat |
| 7.2 | 11.1.2, 11.1.6 | Fyysinen sisääntulo |
| 7.3 | 11.1.3 | Toimistojen, huoneiden ja tilojen turvaaminen |
| 7.4 | UUSI | Fyysisen turvallisuuden valvonta |
| 7.5 | 11.1.4 | Suojautuminen fyysisiltä ja ympäristöuhkilta |
| 7.6 | 11.1.5 | Työskentely turvallisilla alueilla |
| 7.7 | 11.2.9 | Selkeä pöytä ja selkeä näyttö |
| 7.8 | 11.2.1 | Laitteiden sijoitus ja suojaus |
| 7.9 | 11.2.6 | Omaisuuden turvallisuus muualla kuin toimitiloissa |
| 7.10 | 08.3.1, 08.3.2, 08.3.3, 11.2.5 | Tallennusvälineet |
| 7.11 | 11.2.2 | Apuohjelmia tukevat |
| 7.12 | 11.2.3 | Kaapeloinnin turvallisuus |
| 7.13 | 11.2.4 | Laitehuolto |
| 7.14 | 11.2.7 | Laitteiden turvallinen hävittäminen tai uudelleenkäyttö |
Miten ISMS.online auttaa
ISO 27002 -standardin käyttöönotto on helpompaa vaiheittaisen tarkistuslistamme avulla, joka opastaa sinua koko prosessin läpi. Täydellinen ratkaisusi ISO /IEC 27002:2022 -standardin noudattamiseen.
- Jopa 81 % edistystä sisäänkirjautumisen jälkeen
- Yksinkertainen ja täydellinen vaatimustenmukaisuusratkaisu
Ota yhteyttä jo tänään varataksesi demon.






