Naudotojams negali būti suteikiamos administratoriaus teisės.






Organisaation on määriteltävä ja otettava käyttöön menettelytavat tieto- ja viestintäteknisten käyttöoikeuksien hallintaan liittyvien roolien ja vastuualueiden jakamiseksi. Tämä sisältää:
Sen varmistaminen, että etuoikeutetut, hallinnolliset ja hätäkäyttöoikeudet myönnetään ainoastaan dokumentoidun tarpeen perusteella, ja:
Mahdollisuuksien mukaan otetaan käyttöön automatisoituja työkaluja etuoikeutettujen käyttöoikeuksien hallintaan.






Organisaation järjestelmien käyttöoikeudet myönnetään ja hallitaan pienimmän oikeuden periaatteen mukaan. Käyttäjälle ei myönnetä enempää käyttöoikeuksia, kun on tarpeen.
Käyttöoikeuksia tarkistetaan ja myös tarpeen tullaan vähennetään, jos käyttäjällä on oikeuksia joita hän tarvitsi tehtävien suorittamiseen, mutta hän ei tarvitse niitä enään.






Organisaatio toteuttaa roolipohjaista pääsynhallintaa, jossa on ennakkoon määritetty eri suojattavalle omaisuudelle pääsyoikeusroolit, jotka oikeuttavat pääsyn. Roolien tiukkuuden tulisi heijastaa omaisuuteen liittyviä tietoturvariskejä.
Määrittelyn tueksi pitää harkita seuraavia asioita:
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)