Turi būti vykdoma administratorių paskyrų kontrolė:






Tietojärjestelmästä vastaava taho määrittää järjestelmän käyttöoikeudet käyttäjien tehtäviin liittyen. Todellisten käyttöoikeuksien vastaavuutta suunniteltuun on valvottava ja oikeuksia uudelleenarvioitava säännöllisin aikavälein.
Pääsyoikeuksia katselmoitaessa on huomiotava lisäksi ylläpito-oikeuksien minimointi sekä tarpeettomien tunnusten sulkeminen.






Organisaation on tarkistettava paikalliset käyttäjä- ja järjestelmänvalvojatilit määritellyn aikataulun mukaisesti (esim. neljännesvuosittain/vuosittain) varmistaakseen, että ne ovat vakiintuneen pääsynvalvontakäytännön mukaisia. Näissä tarkistuksissa olisi varmistettava, että käyttöoikeudet ovat käyttäjän nykyiseen rooliin ja vastuualueisiin nähden asianmukaiset ja että tilit ovat aktiivisia ja että vaaditut ja etuoikeutetut käyttöoikeudet ovat perusteltuja.
Olisi luotava selkeä prosessi sellaisten käyttäjä- tai ylläpitäjätilien ilmoittamista varten, jotka eivät noudata käyttöoikeuksien valvontakäytäntöä. Näistä sääntöjen vastaisista tileistä on ilmoitettava nimetylle, valtuutetulle henkilölle. Kyseisellä henkilöllä olisi oltava valtuudet ja vastuu käynnistää korjaavat toimet, kuten käyttöoikeuksien muuttaminen tai peruuttaminen.






Organisaation on lokitettava käytettyjen laitteiden ja palveluiden hallinto- ja turvalokit.
Näihin lokitietoihin lokitetaan järjestelmänvalvojien ja etuoikeutettujen käyttäjien tekemät toimet. Niiden avulla voidaan valvoa järjestelmäkonfiguraatioiden, käyttäjien käyttöoikeuksien ja muiden kriittisten asetusten muutoksia. Säilyttämällä näitä lokitietoja organisaatio voi tarkastaa hallintatoimet ja varmistaa vastuullisuuden.
Tietoturvalokit tallentavat järjestelmien ja tietojen turvallisuuteen liittyviä tapahtumia. Näihin kuuluvat kirjautumisyritykset, palomuuritoiminnot, tunkeutumisen havaitsemisjärjestelmän hälytykset ja virustorjuntatoimet. Näiden lokien seuraaminen auttaa tunnistamaan epäilyttävät toiminnot, jotka voivat viitata tietoturvaloukkaukseen tai sisäiseen uhkaan.






Etenkin identiteettien hallinnan pääjärjestelmissä (esim. Microsoft 365, Google), pääkäyttäjätileillä on hyvin merkittävät oikeudet. Nämä tilit ovat usein huijareiden ja hyökkäysten kohteina arvonsa takia. Tämän takia pääkäyttäjätilit on hyödyllistä dedikoida vain hallintakäyttöön, eikä samoja tilejä tulisi hyödyntää jokapäiväisessä käytössä tai esimerkiksi muihin verkkopalveluihin rekisteröidyttäessä.






Ylläpito-oikeuksia hallitaan muodollisen prosessin avulla, jonka tavoitteena on rajata ylläpito-oikeuksien jakamista ja valvoa käyttöä.
Ylläpito-oikeuksiin liittyen:
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)