Virksomheder skal foretage styring af adgangselementer, herunder passwords til virksomhedens net- og informationssystemer samt til netværksudstyr, der kan påvirke leveringen af virksomhedens tjenester. Adgangsstyringen skal understøtte:
Stk. 2. Virksomheder skal foretage tvungen udskiftning af standardpasswords til net- og informationssystemer og netværksudstyr, inden at de tilsluttes virksomhedens netværk, jf. § 49, stk. 2.






Organisaatiolla on oltava määritellyt vaatimukset ja menettelyt tunnistusvälineiden käsittelyä varten niiden koko elinkaaren ajan. Seuraavat asiat tulee ottaa huomioon:
Tunnistusvälineet olisi pystyttävä luomaan vain valvotuissa olosuhteissa.
Jos käyttöoikeus liittyy omaisuuteen, jonka suojaustarpeet ovat korkeat, tunnistusvälineiden voimassaoloaika olisi rajoitettava tarvittavaan ajanjaksoon sekä suunnitelmat katoamistapauksissa tunnistusvälineiden käytön estämiseksi tai mitätöimiseksi olisi luotava.






Salasanojen hallintajärjestelmä antaa käyttäjän rekisteröitymistilanteessa päättää, mitenkä monimutkainen salasana tällä kertaa laitetaan, ja muistaa sen käyttäjän puolesta.
Salasanojen hallintajärjestelmän käytössä voidaan noudattaa mm. seuraavia periaatteita:






The organisation must define procedures and roles for access rights and key management in the area. Access to the area can be restricted either mechanically, electronically or based on personal identification. A responsible person shall be appointed for the area to manage the access rights and key management procedures. Spare keys for the area shall be stored securely and locked in a sealed storage envelope with a date of closure and receipt or, alternatively, in a key cabinet connected to an access control system. Keys shall be handed over in connection with the job and against receipt. The procedure is described in the security management guidelines. Access to the area is not permitted with a master key suitable for a lower level facility.
A responsible person has been appointed to ensure the following access rights and key management procedures are in place.






Organisaation on varmistettava, että kaikki organisaation laitteiden (esim. päätelaitteiden, verkkolaitteiden, esineiden internetin jne.) oletussalasanat korvataan vahvoilla salasanoilla. Tämä koskee kaikkia organisaatiossa käytettäviä laitteita. Uusissa salasanoissa on noudatettava turvallisia salasanojen luontikäytäntöjä luvattoman käytön estämiseksi.






Kriittisten verkkopalvelujen tarvitsemat turvajärjestelyt, kuten turvallisuusominaisuudet, palvelutasot ja hallintavaatimukset, on huolellisesti määritelty ennakkoon. Verkkopalveluja ovat mm. liitännät, verkot ja verkon turvallisuusratkaisut (esim. palomuurit).
Verkkopalvelujen turvallisuusominaisuudet voivat olla mm. seuraavanlaisia:






Organisaatio toteuttaa roolipohjaista pääsynhallintaa, jossa on ennakkoon määritetty eri suojattavalle omaisuudelle pääsyoikeusroolit, jotka oikeuttavat pääsyn. Roolien tiukkuuden tulisi heijastaa omaisuuteen liittyviä tietoturvariskejä.
Määrittelyn tueksi pitää harkita seuraavia asioita:






Varmistaakseen valtuutettujen käyttäjien pääsyn järjestelmiin ja estääkseen luvattoman pääsyn, organisaatio on määritellyt muodolliset prosessit seuraaviin asioihin:
Näiden asioiden toteuttaminen tulee toteutua aina määritellyn, muodollisen prosessin kautta.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)