ISO 27002 Control 7.9: Omaisuuden turvaaminen toimiston ulkopuolella
Kun tietoresursseja sisältäviä laitteita viedään pois organisaation tiloista, ne altistuvat suuremmille vaurio-, katoamis-, tuhoutumis-, varkaus- tai vaarantumisriskeille.
Tämä johtuu siitä, että fyysiset turvatarkastukset Organisaation tiloissa toteutetut toimet eivät ole tehokkaita, jolloin laitoksen ulkopuolelle siirretty omaisuus on alttiina uhille, kuten fyysisille riskeille ja pahantekijöiden luvattomalle käytölle.
Esimerkiksi muualla työskentelevät työntekijät voivat viedä arkaluonteisia tietoja sisältäviä yritysten tietokoneita pois liiketiloista, työskennellä kahvilassa tai hotellin aulassa, muodostaa yhteyden turvattomaan julkiseen Wi-Fi-verkkoon ja jättää laitteensa ilman valvontaa. Kaikki nämä ovat esillä turvallisuusriskejä, näillä laitteilla ylläpidettävien tietojen luottamuksellisuus, eheys ja saatavuus.
Siksi organisaatioiden tulee varmistaa, että laitoksen ulkopuolelle viedään laitteet suojataan.
Ohjaa 7.9-osoitteita kuinka organisaatiot voivat ylläpitää tietoresursseja isännöivien laitteiden turvallisuutta ottamalla käyttöön ja toteuttamalla asianmukaiset tarkastukset ja menettelyt.
Valvonnan tarkoitus 7.9
Ohjaus 7.9 antaa organisaatioille mahdollisuuden ylläpitää tietoresursseja sisältävien laitteiden turvallisuutta estämällä kaksi erityistä riskiä:
- Tietoresursseja sisältävien laitteiden katoamisen, vahingoittumisen, tuhoutumisen tai vaarantumisen riskien poistaminen ja/tai minimoiminen, kun ne viedään muualle kuin toimitiloihin.
- Estämällä organisaation tietojenkäsittelyn keskeytymisriski toiminnasta johtuen ulkopuolisten laitteiden vaarantumisesta.
Attribuuttien ohjaustaulukko 7.9
Valvonta 7.9 on luonteeltaan ennaltaehkäisevää. Sen avulla organisaatiot voivat toteuttaa asianmukaisia valvontatoimia ja menettelyjä ennaltaehkäisevästi, jotta organisaation tiloista poistetut laitteet saavat saman suojan kuin paikan päällä olevissa laitteissa.
Ohjaus | Tietoturvaominaisuudet | Kyberturvallisuuden käsitteet | Toiminnalliset valmiudet | Turvallisuus Domains |
---|---|---|---|---|
#Ennaltaehkäisevä | #Luottamuksellisuus | #Suojella | #Fyysinen turvallisuus | #Suojaus |
#Integrity | #Vahvuuksien hallinta | |||
#Saatavuus |
Hanki 81 % etumatka
Olemme tehneet kovan työn puolestasi ja antavat sinulle 81 % etumatkan kirjautuessasi sisään.
Sinun tarvitsee vain täyttää tyhjät kohdat.
Määräysvallan omistus 7.9
Valvonta 7.9 edellyttää, että organisaatiot luovat ja soveltavat menettelyjä ja valvontatoimia, jotka kattavat kaikki organisaation omistamat tai sen puolesta käytetyt laitteet. Lisäksi omaisuusluettelon luominen ja ylimmän johdon hyväksyntä henkilökohtaisten laitteiden käytölle on olennaista ulkopuolisten laitteiden tehokkaan suojan kannalta.
Siksi tietoturvapäällikön tulee kuulla johtoa ja asiaankuuluvien omaisuuden omistajia ja olla vastuussa sellaisten menettelyjen ja toimenpiteiden luomisesta, toteuttamisesta ja ylläpidosta, joilla ylläpidetään yrityksen toimitiloista poistettujen laitteiden turvallisuutta.
Yleiset noudattamisohjeet
Ohjaus 7.9 luettelee kuusi vaatimusta, joita organisaatioiden tulee noudattaa suunniteltaessa ja toteuttaessaan toimenpiteitä ja ohjeita muualle siirretyn omaisuuden suojaamiseksi:
- ATK-laitteita ja tallennusvälineitä, jotka on otettu pois toimipaikasta, kuten yritysten tietokoneita, USB-laitteita, kiintolevyjä ja näyttöjä, ei saa jättää vartioimatta julkisiin tiloihin, kuten kahviloihin tai mihinkään turvattomaan paikkaan.
- Laitteen valmistajan ohjeita ja kyseisen laitteen fyysistä suojausta koskevia eritelmiä on aina noudatettava. Esimerkiksi laitteen valmistajan ohjeet voivat sisältää laitteen/laitteen suojaamisen vedeltä, lämmöltä, sähkömagneettisilta kentiltä ja pölyltä.
- Työntekijät ja/tai muut organisaatiot, jotka vievät tietokonelaitteita yrityksen tilojen ulkopuolelle, voivat siirtää nämä laitteet muille työntekijöille tai kolmansille osapuolille. Näiden laitteiden turvallisuuden ylläpitämiseksi organisaatioiden tulee pitää lokia, joka määrittelee alkuperäketjun. Tämän lokitietueen tulee sisältää vähintään henkilöiden nimet vastuussa laitteesta ja niiden organisaatiosta.
- Jos organisaatio katsoo, että valtuutusmenettely on välttämätön ja käytännöllinen laitteiden poistamiseksi yrityksen tiloista, sen tulisi luoda ja soveltaa lupamenettelyä tiettyjen laitteiden viemiseksi laitoksen ulkopuolelle. Tämän valtuutusmenettelyn tulisi sisältää myös kirjaaminen kaikista laitteen poistotoimista, jotta organisaatiolla on kirjausketju.
- Asianmukaisia toimenpiteitä tulisi toteuttaa, jotta vältetään julkisen liikenteen näytöllä olevien tietojen luvaton katsominen.
- Sijainninseurantatyökalut ja etäkäyttö tulee olla paikallaan, jotta laitetta voidaan seurata ja laitteen sisältämät tiedot voidaan tarvittaessa pyyhkiä etäältä.
Valvontaa koskevat lisäohjeet 7.9
Ohjaus 7.9 sisältää myös vaatimukset yrityksen tilojen ulkopuolelle pysyvästi asennettujen laitteiden suojauksesta.
Tämä laite voi sisältää antenneja ja pankkiautomaatteja.
Ottaen huomioon, että tämä laite voi olla alttiina kohonneelle vaurio- ja katoamisriskille, valvonta 7.9 edellyttää, että organisaatiot ottavat huomioon seuraavat seikat suojattaessa tätä ulkopuolista laitetta:
- Ohjaus 7.4, nimittäin Fyysisen turvallisuuden valvonta, tulisi harkita.
- Valvonta 7.5, eli suojaus ympäristö- ja fyysisiä uhkia vastaan, olisi otettava huomioon
- Kulunvalvonta olisi vahvistettava ja toteutettava asianmukaiset toimenpiteet peukaloinnin estämiseksi.
- Looginen pääsynhallinta tulee luoda ja ottaa käyttöön.
Lisäksi Valvonta 7.9 suosittelee, että organisaatiot ottavat huomioon tarkastukset 6.7 ja 8.1 määritellessään ja toteuttaessaan toimenpiteitä laitteiden ja laitteiden suojaamiseksi.
Hallitse kaikkea vaatimustenmukaisuuttasi yhdessä paikassa
ISMS.online tukee yli 100 standardia
ja määräykset, mikä antaa sinulle yhden
alusta kaikkiin vaatimustenmukaisuustarpeisiisi.
Muutokset ja erot standardista ISO 27002:2013
27002:2022/ 7.9 korvaa 27002:2013/(11.2.6)
On kolme keskeistä eroa, jotka on korostettava:
- Ohjaus 7.9 asettaa kattavammat vaatimukset
Verrattuna vuoden 2013 versioon, Control 7.9 vuoden 2022 versiossa asettaa seuraavat kaksi vaatimusta:
- Asianmukaisia toimenpiteitä tulisi toteuttaa, jotta vältetään julkisen liikenteen näytöllä olevien tietojen luvaton katsominen.
- Sijainninseurantatyökalut ja etäkäyttö tulee olla paikallaan, jotta laitetta voidaan seurata ja laitteen sisältämät tiedot voidaan tarvittaessa pyyhkiä etäältä.
- Ohjaus 7.9 tuo uusia vaatimuksia pysyvästi asennetuille muualla kuin toimipaikassa oleville laitteille
Toisin kuin vuoden 2013 versiossa, Control 7.9 vuoden 2022 versiossa sisältää erilliset ohjeet pysyvästi muualle asennettujen laitteiden suojaamisesta.
Näitä voivat olla antennit ja pankkiautomaatit.
- Etätyön kielto riskien poistamiseksi
Vuoden 2013 versiossa todettiin nimenomaisesti, että organisaatiot voivat kieltää työntekijöitä tekemästä etätyötä, kun se on tunnistetun riskitason kannalta tarkoituksenmukaista. Vuoden 2022 versiossa ei kuitenkaan viitata tällaiseen toimenpiteeseen.
Uudet ISO 27002 -säätimet
Uudet hallintalaitteet
ISO/IEC 27002:2022 Control Identifier | ISO/IEC 27002:2013 Control Identifier | Ohjausnimi |
---|---|---|
5.7 | Uusi | Uhan älykkyys |
5.23 | Uusi | Tietoturva pilvipalvelujen käyttöön |
5.30 | Uusi | ICT-valmius liiketoiminnan jatkuvuuteen |
7.4 | Uusi | Fyysisen turvallisuuden valvonta |
8.9 | Uusi | Kokoonpanonhallinta |
8.10 | Uusi | Tietojen poistaminen |
8.11 | Uusi | Tietojen peittäminen |
8.12 | Uusi | Tietovuotojen esto |
8.16 | Uusi | Toimien seuranta |
8.23 | Uusi | Web-suodatus |
8.28 | Uusi | Turvallinen koodaus |
Organisaation valvonta
Ihmisten ohjaukset
ISO/IEC 27002:2022 Control Identifier | ISO/IEC 27002:2013 Control Identifier | Ohjausnimi |
---|---|---|
6.1 | 07.1.1 | Seulonta |
6.2 | 07.1.2 | Työsuhteen ehdot |
6.3 | 07.2.2 | Tietoturvatietoisuus, koulutus ja koulutus |
6.4 | 07.2.3 | Kurinpitoprosessi |
6.5 | 07.3.1 | Vastuut työsuhteen päättymisen tai muutoksen jälkeen |
6.6 | 13.2.4 | Luottamuksellisuus- tai salassapitosopimukset |
6.7 | 06.2.2 | Etätyö |
6.8 | 16.1.2, 16.1.3 | Tietoturvatapahtumaraportointi |
Fyysiset säätimet
ISO/IEC 27002:2022 Control Identifier | ISO/IEC 27002:2013 Control Identifier | Ohjausnimi |
---|---|---|
7.1 | 11.1.1 | Fyysisen turvallisuuden rajat |
7.2 | 11.1.2, 11.1.6 | Fyysinen sisääntulo |
7.3 | 11.1.3 | Toimistojen, huoneiden ja tilojen turvaaminen |
7.4 | Uusi | Fyysisen turvallisuuden valvonta |
7.5 | 11.1.4 | Suojautuminen fyysisiltä ja ympäristöuhkilta |
7.6 | 11.1.5 | Työskentely turvallisilla alueilla |
7.7 | 11.2.9 | Selkeä pöytä ja selkeä näyttö |
7.8 | 11.2.1 | Laitteiden sijoitus ja suojaus |
7.9 | 11.2.6 | Omaisuuden turvallisuus muualla kuin toimitiloissa |
7.10 | 08.3.1, 08.3.2, 08.3.3, 11.2.5 | Tallennusvälineet |
7.11 | 11.2.2 | Apuohjelmia tukevat |
7.12 | 11.2.3 | Kaapeloinnin turvallisuus |
7.13 | 11.2.4 | Laitehuolto |
7.14 | 11.2.7 | Laitteiden turvallinen hävittäminen tai uudelleenkäyttö |
Tekniset säädöt
Miten ISMS.online auttaa
Voit käyttää ISMS.onlinea hallita ISO 27002 -toteutustasi, koska se on suunniteltu erityisesti auttamaan yritystä ottamaan käyttöön tietoturvan hallintajärjestelmänsä (ISMS) ISO 27002 -standardin vaatimusten mukaisesti.
Alusta käyttää riskiin perustuvaa lähestymistapaa yhdistettynä alan johtaviin parhaisiin käytäntöihin ja malleihin, joiden avulla voit tunnistaa organisaatiosi kohtaamat riskit ja hallintakeinot, joita tarvitaan näiden riskien hallitsemiseksi. Näin voit systemaattisesti vähentää sekä riskiäsi että noudattamisesta aiheutuvia kustannuksia.
Ota yhteyttä jo tänään varaa esittely.