Käytettyjen siirrettävien tietovälinetyyppien määrittely

Critical
High
Normal
Low

Siirrettäviä tietovälineitä ovat mm. flash-muistit, SD-muistit, siirrettävät tallennusasemat, USB-tikut ja DVD-levyt.

Organisaatio on määritelly, minkä siirrettävien tietovälineiden käyttö on sallittua.

Liittyvät muut vaatimuskehikot ja vaatimukset:
8.3.1: Management of removable media
ISO 27001
8.3.3: Physical media transfer
ISO 27001

Siirrettävien tietovälineiden salaus

Critical
High
Normal
Low

Luottamuksellisen tiedon varastoimista siirrettävissä tietovälineissä pyritään välttämään. Kun siirrettäviä tietovälineitä käytetään luottamuksellisen tiedon siirtämiseen, käytetään asiallista suojausta (esim. koko levyn salausta pre-boot autentikoinnilla).

Liittyvät muut vaatimuskehikot ja vaatimukset:
8.3.1: Management of removable media
ISO 27001
10.1.1: Policy on the use of cryptographic controls
ISO 27001

Lukitut kaapit / huonekalut siirrettävien tietovälineiden säilyttämiseen

Critical
High
Normal
Low

Siirrettäviä tietovälineitä on säilytettävä kassakaapissa, muussa lukollisessa kaapissa tai muussa turvallisessa huonekalussa. Niitä ei saa olla lojumassa ympäri toimistoa.

Liittyvät muut vaatimuskehikot ja vaatimukset:
6.2.2: Teleworking
ISO 27001
8.3.1: Management of removable media
ISO 27001

Siirrettävien tietovälineiden tarkemmat hallintasäännöt

Critical
High
Normal
Low

Siirrettävien tietovälineiden ollessa tärkeässä osassa organisaation toiminnassa, ollaan määritelty tarkempia sääntöjä siirrettävien tietovälineiden ja niiden sisältämän tiedon turvaamiselle.

  • siirrettäessä uudelleen käytettävä tietoväline organisaation ulkopuolelle, sen sisällön palauttaminen tehdään mahdottomaksi, jos sisältöä ei enää tarvita
  • tietovälineiden siirtämiseen organisaatiosta on hankittava lupa ja kaikista siirroista pideätän kirjaa
  • siirrettäviä tietovälineitä suojataan salauksella, kun tiedon luottamuksellisuus ja eheys on tärkeää
  • edelleen tarvittava tieto siirretään säännöllisesti eteenpäin käyttämättömään tietovälineeseen, jottei tietoväline rappeudu ja tieto muutu lukukelvottomaksi tietovälineen ennen tätä
  • arvokkaasta tiedosta varastoidaan useampia kopioita eri tietovälineille yhtäaikaisen tiedon vahingoittumisen tai katoamisen riskin pienentämiseksi
Liittyvät muut vaatimuskehikot ja vaatimukset:
8.3.1: Management of removable media
ISO 27001
8.3.3: Physical media transfer
ISO 27001

Tietojärjestelmien ulkopuolisen tiedon minimointi

Critical
High
Normal
Low

Suuri määrä organisaation arvokkaista tiedoista on usein aikojen saatossa kertynyt vaikeasti löydättäväksi ja hallittavaksi rakenteettomiin tietoihin - exceleihin, tekstidokumentteihin, intranetin sivuille tai sähköposteihin.

Kun nämä tiedot on tunnistettu, niiden määrää voidaan määrätietoisesti pyrkiä minimoimaan. Tärkeille järjestelmien ulkopuolisille tiedoille tehdään joku seuraavista päätöksistä:

  • siirretään järjestelmään
  • hankkiudutaan eroon (kun tieto vanhaa, ei enää tarpeen tai muuten merkityksetöntä)
  • pidetään tietoisesti käytössä ja nimetään vastuuhenkilö hallitsemaan riskejä
Liittyvät muut vaatimuskehikot ja vaatimukset:
32. Käsittelyn turvallisuus
GDPR
8.1.3: Acceptable use of assets
ISO 27001
No items found.