Internetu prieinamoms svetainėms, tinklų ir informacinėms sistemoms turi būti naudojamos apsaugos nuo pagrindinių per tinklą vykdomų atakų remiantis OWASP (angl. The Open Web Application Security Project) Top 10 geriausiomis praktikomis (www.owasp.org).






The organisation should establish and maintain a documented web application security testing program covering all internet-accessible web applications, portals, APIs, authentication endpoints, and administrative interfaces under its control. The program must maintain an inventory of in-scope systems, including owners, external URLs/domains, data classification, and criticality, to ensure complete coverage and accountability.
Periodic security testing should be performed to verify protection against major network-based attacks and OWASP Top 10 vulnerabilities. Testing can include automated vulnerability scanning and risk-based manual validation, with coverage of access control, authentication and session management, injection, cryptographic protections, security configuration, vulnerable components, integrity controls, logging and monitoring, and SSRF where applicable. It should verify externally exposed configuration controls, including TLS settings, security headers, and the absence of exposed debug or administrative functions.
The program should define and document:






Kyberrikolliset voivat hyödyntää konfigurointivirheitä tai teknisiä haavoittuvuuksia sovelluksissa, palomuureissa tai verkoissa päästäkseen käsiksi tietoihimme.
Organisaation on käytettävä defense-in-depth -tekniikoita verkkohyökkäyksiltä suojautumiseen, niiden havaitsemiseen sekä niihin vastaamiseen. Tekniikoiden pitäisi soveltua niin fyysisten, loogisten kuin hallinnollisten kontrollien valvontaan.






Organisaatio tarkastelee säännöllisesti (esim. vuosittain) tietoturvallisuuden hallintajärjestelmiin liittyviä alan parhaita käytäntöjä (esim. ISO 27001, NIST Cyber Security Framework) ja muita asiaan liittyviä tietoturvallisuuden hallinnan parhaita käytäntöjä (esim. OWASP, SANS) arvioidakseen niiden merkitystä organisaatiolle ja varmistaakseen vahvistettujen tietoturvapolitiikoiden jatkuvan asianmukaisuuden.
Organisaation olisi otettava huomioon toimiala, jolla se toimii, valitessaan parasta käytäntöä.






Tietojenkäsittely-ympäristön turvallisuus testataan. Testaamisessa huomioidaan asianmukainen turvaamistaso ja toteutuksen, integroinning ja konfiguroinnin taso. Turvallisuudesta on huolehdittava ympäristön koko elinkaaren ajan.
Tässä olisi huomioitava ainakin:






Kehitystyötä koskevat yleiset pelisäännöt on laadittu ja ne on hyväksytty kehitystyön johtohenkilöiden toimesta. Sääntöjen toteutumista valvotaan kaikessa organisaatiossa tehtävässä kehityksessä ja ne katselmoidaan vähintään vuosittain.
Turvallisen kehittämisen politiikka voi sisältää mm. seuraavia asioita:
Turvallisen kehittämisen sääntöjen noudattamista voidaan vaatia myös avainkumppaneilta.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)