The organization shall protect its critical system information determined to be critical/
sensitive while at rest.
Guidance
- Consider using encryption techniques for data storage, data transmission or data transport (e.g., laptop,
USB).
- Consider encrypting end-user devices and removable media containing sensitive data (e.g. hard disks,
laptops, mobile device, USB storage devices, …). This could be done by e.g. Windows BitLocker®,
VeraCrypt, Apple FileVault®, Linux® dm-crypt,…
- Consider encrypting sensitive data stored in the cloud.
- Implement dedicated safeguards to prevent unauthorized access, distortion, or modification of system
data and audit records (e.g. restricted access rights, daily backups, data encryption, firewall installation).
- Encrypt hard drives, external media, stored files, configuration files and data stored in the cloud.
Tietoluokittelun avulla voidaan antaa tietoja käsitteleville henkilöille nopea näkemys siitä, miten kriittistä tietoa on kyseessä ja kuinka tietoa pitää käsitellä sekä suojata.
Käytetyt tietoluokat ja niitä vastaavat suojaustasot on määritelty. Tietoluokka määritellään analysoimalla kyseessä olevan tiedon luottamuksellisuus, eheys ja saatavuus sekä mahdolliset muut vaatimukset. Kullekin tasolle annetaan selkeä ja kuvaava nimi.
Tietoluokat voivat olla esimerkiksi seuraavia:
RAJOITETULTA paperitiedolta voidaan vaatia mm. seuraavia suojauksia:
RAJOITETULTA sähköiseltä tiedolta voidaan vaatia mm. seuraavia suojauksia:
Organisaatio varmistaa, että kaikkien levossa olevien tietojen luottamuksellisuus ja eheys on suojattu kaikissa tallennusjärjestelmissä:
Tiedot voidaan suojata fyysisin ja loogisin keinoin.
Tallennettujen tietojen fyysinen suojaus varmistetaan käyttämällä turvallisia tiloja, kuten lukittuja huoneita tai datakeskuksia, jotka estävät luvattoman fyysisen pääsyn.
Looginen suojaus toteutetaan salaamalla tallennetut tiedot vahvoilla salausalgoritmeilla ja tiukalla pääsynvalvonnalla, jolla varmistetaan, että vain valtuutetut käyttäjät ja järjestelmät voivat käyttää tietoja.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.