ISO 27002 Control 7.7: Turvallisuuden parantaminen selkeillä työpöytä- ja näyttökäytännöillä
Kun työntekijä jättää työpisteensä ilman valvontaa, hänen työtilassaan olevaan digitaaliseen ja fyysiseen materiaaliin sisältyvät arkaluontoiset tiedot altistuvat kohonneelle luvattoman käytön, luottamuksellisuuden menetyksen ja vaurioiden riskille.
Jos työntekijä esimerkiksi käyttää asiakassuhteen hallintatyökalua, joka käsittelee terveystietoja ja jättää tietokoneensa ilman valvontaa lounastauon aikana, pahantahtoiset osapuolet voivat hyödyntää tätä mahdollisuutta varastaa ja väärinkäyttää arkaluonteisia terveystietoja.
Ohjaus 7.7 käsittelee sitä, kuinka organisaatiot voivat suunnitella ja valvoa selkeät työpöytä- ja näyttösäännöt suojatakseen ja ylläpitääkseen digitaalisilla näytöillä ja papereilla olevien arkaluonteisten tietojen luottamuksellisuutta.
Ohjauksen tarkoitus 7.7
Valvonta 7.7 antaa organisaatioille mahdollisuuden poistaa ja/tai vähentää luvattoman pääsyn riskejä, arkaluonteisten tietojen käyttäminen, vahingoittuminen tai katoaminen työntekijöiden työasemien näytöillä ja papereissa, kun työntekijät eivät ole paikalla.
Attribuuttien ohjaustaulukko 7.7
Ohjaus 7.7 on ennaltaehkäisevä hallinta, joka vaatii organisaatioita säilyttämään tietovarallisuuden luottamuksellisuuden kuvaamalla ja valvomalla selkeät työpöytä- ja selkeät näytön säännöt.
Ohjaus | Tietoturvaominaisuudet | Kyberturvallisuuden käsitteet | Toiminnalliset valmiudet | Turvallisuus Domains |
---|---|---|---|---|
#Ennaltaehkäisevä | #Luottamuksellisuus | #Suojella | #Fyysinen turvallisuus | #Suojaus |
Hanki 81 % etumatka
Olemme tehneet kovan työn puolestasi ja antavat sinulle 81 % etumatkan kirjautuessasi sisään.
Sinun tarvitsee vain täyttää tyhjät kohdat.
Määräysvallan omistus 7.7
Ottaen huomioon, että Control 7.7 vaatii organisaatioita ottamaan käyttöön ja toteuttamaan koko organisaation kattavan selkeän työpöydän ja selkeän näytön politiikan, tietoturvavastaavien tulisi olla vastuussa koko organisaatiossa voimassa olevien selkeiden työpöytä- ja selkeiden näyttösääntöjen tuotannosta, ylläpidosta ja täytäntöönpanosta.
Yleiset noudattamisohjeet
Ohjaus 7.7 korostaa, että organisaatioiden tulee luoda ja valvoa aihekohtaista politiikkaa, jossa määritellään selkeät työpöytä- ja selkeät näyttösäännöt.
Lisäksi Control 7.7 luettelee seitsemän erityisvaatimusta, jotka organisaatioiden tulee ottaa huomioon luodessaan ja valvoessaan selkeitä työpöytä- ja selkeän näytön sääntöjä:
- Herkkä tai kriittinen Digitaalisiin tai fyysisiin esineisiin tallennetut tietovarat tulee lukita turvallisesti kun ne eivät ole käytössä tai kun näitä materiaaleja isännöivä työasema vapautuu. Esimerkiksi esineet, kuten paperit, tietokoneet ja tulostimet, tulee säilyttää turvallisissa huonekaluissa, kuten lukitussa tai salasanalla suojatussa kaapissa tai laatikossa.
- Työntekijöiden käyttämät laitteet, kuten tietokoneet, skannerit, tulostimet ja muistikirjat, tulee suojata turvamekanismeilla, kuten avainlukoilla, kun niitä ei käytetä tai kun ne jätetään ilman valvontaa.
- Kun työntekijät vapautuvat työtilastaan ja jättävät laitteensa ilman valvontaa, heidän tulee jättää laitteet kirjautumatta ulos ja laitteen uudelleenaktivointi tapahtuu vain käyttäjän todennusmekanismin kautta. Lisäksi automaattiset aikakatkaisu- ja uloskirjautumisominaisuudet tulisi asentaa kaikkiin työntekijöiden päätelaitteisiin, kuten tietokoneisiin.
- Tulostimet tulee suunnitella siten, että asiakirjan tulostanut henkilö (alkuperäinen) kerää tulosteet välittömästi. Lisäksi käytössä olisi oltava vahva todennusmekanismi, jotta vain lähettäjä saa kerätä tulosteen.
- Fyysiset materiaalit ja irrotettavat tallennusvälineet, jotka sisältävät arkaluontoisia tietoja, on säilytettävä aina turvassa. Kun niitä ei enää tarvita, ne tulee hävittää turvallisen mekanismin kautta.
- Organisaatioiden tulee luoda säännöt ponnahdusikkunoiden näyttämiselle näytöillä, ja nämä säännöt olisi ilmoitettava kaikille asianomaisille työntekijöille. Esimerkiksi sähköpostin ja viestien ponnahdusikkunat voivat sisältää arkaluonteisia tietoja, ja jos ne näkyvät näytöllä esityksen aikana tai julkisessa tilassa, se voi vaarantaa arkaluonteisten tietojen luottamuksellisuuden.
- Tauluilla näkyvät arkaluontoiset tai tärkeät tiedot tulee poistaa, kun niitä ei enää tarvita.
Täydentävät ohjeet – Valvonta 7.7
Ohjaus 7.7 varoittaa organisaatioita vapautuneista tiloista aiheutuvilta riskeiltä. Kun organisaatio vapautuu tiloista, kyseisessä tilassa aiemmin säilytetyt fyysiset ja digitaaliset materiaalit tulee jättää pois turvallisesti poistettu, jotta arkaluonteiset tiedot ei jää epävarmaksi.
Siksi valvonta 7.7 edellyttää, että organisaatiot laativat menettelyt tilojen lomalle niin, että kaikki arkaluonteisia tietoja kyseisessä laitoksessa olevat hävitetään turvallisesti. Näihin toimenpiteisiin voi sisältyä viimeinen pyyhkäisy, jotta mitään arkaluonteisia tietoja ei jätetä suojaamatta.
Hallitse kaikkea vaatimustenmukaisuuttasi yhdessä paikassa
ISMS.online tukee yli 100 standardia
ja määräykset, mikä antaa sinulle yhden
alusta kaikkiin vaatimustenmukaisuustarpeisiisi.
Muutokset ja erot ISO 27002:2013:sta
27002:2022/7.7 replaces 27002:2013/(11.2.9)
Vuoden 2022 ja 2013 versioiden välillä on kaksi merkittävää eroa.
- 2022-versio ei viittaa kriteereihin, jotka olisi otettava huomioon selkeiden työpöytä- ja näyttösääntöjen luomisessa ja käyttöönotossa.
Toisin kuin vuoden 2022 versiossa, vuoden 2013 versiossa todettiin nimenomaisesti, että organisaatioiden tulisi ottaa huomioon organisaation laajuiset tiedon luokittelutasot, laki- ja sopimusvaatimukset sekä organisaatioon kohdistuvat riskit määrittäessään selkeää työpöytää ja selkeää näyttöpolitiikkaa.
- ISO 27002:2022 versioei kuitenkaan viittaa näihin elementteihin.
- 2022-versio tuo uudet ja kattavammat vaatimukset selkeälle työpöydälle ja selkeille näytön säännöille.
Toisin kuin vuoden 2013 versiossa, vuoden 2022 versiossa esitetään seuraavat vaatimukset, jotka organisaatioiden tulee ottaa huomioon luodessaan selkeitä työpöytä- ja näyttösääntöjä.
- Organisaatioiden tulisi luoda erityisiä sääntöjä ponnahdusikkunoihin arkaluonteisten tietojen luottamuksellisuuden säilyttämiseksi.
- Tauluille kirjoitetut arkaluontoiset tiedot tulee poistaa, kun niitä ei enää tarvita.
- Työntekijöiden päätelaitteet, kuten tietokoneet, tulee suojata avainlukoilla, kun niitä ei käytetä tai kun ne jätetään ilman valvontaa.
Uudet ISO 27002 -säätimet
Uudet hallintalaitteet
ISO/IEC 27002:2022 Control Identifier | ISO/IEC 27002:2013 Control Identifier | Ohjausnimi |
---|---|---|
5.7 | Uusi | Uhan älykkyys |
5.23 | Uusi | Tietoturva pilvipalvelujen käyttöön |
5.30 | Uusi | ICT-valmius liiketoiminnan jatkuvuuteen |
7.4 | Uusi | Fyysisen turvallisuuden valvonta |
8.9 | Uusi | Kokoonpanonhallinta |
8.10 | Uusi | Tietojen poistaminen |
8.11 | Uusi | Tietojen peittäminen |
8.12 | Uusi | Tietovuotojen esto |
8.16 | Uusi | Toimien seuranta |
8.23 | Uusi | Web-suodatus |
8.28 | Uusi | Turvallinen koodaus |
Organisaation valvonta
Ihmisten ohjaukset
ISO/IEC 27002:2022 Control Identifier | ISO/IEC 27002:2013 Control Identifier | Ohjausnimi |
---|---|---|
6.1 | 07.1.1 | Seulonta |
6.2 | 07.1.2 | Työsuhteen ehdot |
6.3 | 07.2.2 | Tietoturvatietoisuus, koulutus ja koulutus |
6.4 | 07.2.3 | Kurinpitoprosessi |
6.5 | 07.3.1 | Vastuut työsuhteen päättymisen tai muutoksen jälkeen |
6.6 | 13.2.4 | Luottamuksellisuus- tai salassapitosopimukset |
6.7 | 06.2.2 | Etätyö |
6.8 | 16.1.2, 16.1.3 | Tietoturvatapahtumaraportointi |
Fyysiset säätimet
ISO/IEC 27002:2022 Control Identifier | ISO/IEC 27002:2013 Control Identifier | Ohjausnimi |
---|---|---|
7.1 | 11.1.1 | Fyysisen turvallisuuden rajat |
7.2 | 11.1.2, 11.1.6 | Fyysinen sisääntulo |
7.3 | 11.1.3 | Toimistojen, huoneiden ja tilojen turvaaminen |
7.4 | Uusi | Fyysisen turvallisuuden valvonta |
7.5 | 11.1.4 | Suojautuminen fyysisiltä ja ympäristöuhkilta |
7.6 | 11.1.5 | Työskentely turvallisilla alueilla |
7.7 | 11.2.9 | Selkeä pöytä ja selkeä näyttö |
7.8 | 11.2.1 | Laitteiden sijoitus ja suojaus |
7.9 | 11.2.6 | Omaisuuden turvallisuus muualla kuin toimitiloissa |
7.10 | 08.3.1, 08.3.2, 08.3.3, 11.2.5 | Tallennusvälineet |
7.11 | 11.2.2 | Apuohjelmia tukevat |
7.12 | 11.2.3 | Kaapeloinnin turvallisuus |
7.13 | 11.2.4 | Laitehuolto |
7.14 | 11.2.7 | Laitteiden turvallinen hävittäminen tai uudelleenkäyttö |
Tekniset säädöt
Miten ISMS.online auttaa
ISO 27002 käyttöönotto on yksinkertaisempaa vaiheittaisen tarkistusluettelomme avulla, joka opastaa sinut koko prosessin läpi. Sinun täydellinen vaatimustenmukaisuusratkaisu ISO/IEC 27002:2022:lle.
- Jopa 81 % edistystä sisäänkirjautumisen jälkeen
- Yksinkertainen ja täydellinen vaatimustenmukaisuusratkaisu
Ota yhteyttä jo tänään varaa esittely.