Bistveni in pomembni subjekti ne smejo uporabljati informacijsko-komunikacijskih rešitev, v katerih so zaznane aktivno izkoriščane ranljivosti brez dodatne izvedbe ocene tveganja in uvedenih ustreznih dodatnih varnostnih ukrepov, ki znižajo stopnjo tveganja na sprejemljivo raven.






Kun tieto- ja viestintätekniikkaratkaisussa havaitaan aktiivisesti hyödynnetty haavoittuvuus, organisaation olisi tehtävä ylimääräinen riskinarviointi välittömien ja mahdollisten pitkän aikavälin riskien arvioimiseksi. Tämän arvioinnin perusteella on toteutettava asianmukaiset lisäturvatoimenpiteet, joilla riskitaso saadaan laskettua hyväksyttävälle tasolle ennen kuin tieto- ja viestintätekniikkaratkaisun käyttöä voidaan jatkaa. Näihin toimenpiteisiin voi kuulua muun muassa järjestelmän eristäminen, väliaikaisten korvaavien valvontatoimien soveltaminen tai käyttöoikeuksien rajoittaminen, kunnes haavoittuvuus on täysin korjattu.






Organisaatio tekee säännöllisesti haavoittuvuusskannausta, jossa etsitään tietokoneista, työasemista, mobiililaitteista, verkoista tai sovelluksista tunnettuja haavoittuvuuksia. Skannausta on tärkeää tehdä myös merkittävien muutosten jälkeen.
On huomioitava, että haavoittuvaa lähdekoodia voi löytyä niin käyttöjärjestelmäohjelmistoista, palvelinsovelluksista, loppukäyttäjäsovelluksista, kuin esimerkiksi laiteohjelmistotason (firmware) sovelluksista sekä ajureista, BIOS:ista ja erillisistä hallintaliittymistä (esim. iLo, iDrac). Ohjelmistovirheiden lisäksi haavoittuvuuksia aiheutuu konfiguraatiovirheistä ja vanhoista käytänteistä, esimerkiksi vanhentuneiden salausalgoritmien käytöstä.






Olemme määritelleet säännöt , joiden perusteella tunnistettuun haavoittuvuuteen reagoidaan. Säännöt voivat sisältää mm. seuraavat asiat:
Riskialttiisiin järjestelmiin liittyvät haavoittuvuudet saavat aina korkean vakavuuden ja ne käsitellään ensimmäisinä.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)