Use a centralised tool to manage accounts, access rights and privileges. a) Ideally, one should manage accounts, access rights and privileges for as many of the organisation’s resources as possible (cf. 2.6.2.a) using just a single tool for the entire organisation. b) Use the tool to keep track of all accounts, access rights and privileges. The tool should be able to perform as many of the tasks described in 2.6.1 as possible. c) When creating individual accounts (e.g. for contractors), one should set preliminary dates for deactivation. d) Deactivate or delete accounts that have not been used for a while (possibly with the exception of supplier maintenance accounts, for example). e) Use a centralised tool to check password quality against the organisation’s security requirements. As a minimum, avoid using common words and names in Norwegian and English as well as years and seasons.
Dokumentoi identiteetin elinkaaren hallintaprosessit. Dokumentoinnin tulisi sisältää seuraavat asiat:
Käytä keskitettyä työkalua, jolla voidaan tarkistaa salasanojen laatua organisaation turvallisuusvaatimuksia vasten. Vähimmäisvaatimuksena olisi välttää yleisten sanojen ja nimien käyttöä työntekijöiden äidinkielellä ja englanniksi sekä vuosien ja vuodenaikojen käyttöä.
Deaktivoituja tai vanhentuneita käyttäjätunnuksia ei saa koskaan käyttää uudelleen muille käyttäjille.
Tämä on relevantti yleisenä hallintoperiaatteena itse kehitetyissä pilvipalveluissa ja kaikissa muissa käytössä olevissa tietojärjestelmissä, joissa muun ylläpidon voi suorittaa kumppaniorganisaatio, mutta pääsyn/käyttäjätunnusten hallinnan organisaatio itse.
Organisaation on käytettävä salasanapohjaisissa palveluihin kirjautumisessa seuraavia salasanakäytäntöjä. Suojautuakseen mm. "brute-force" salasananmurtohyökkäystä vastaan organisaation täytyy käyttää vähintään yhtä alla olevista käytännöistä:
Lisäksi seuraava salasanakäytännöt tulisi olla käytössä:
Varmistaakseen valtuutettujen käyttäjien pääsyn järjestelmiin ja estääkseen luvattoman pääsyn, organisaatio on määritellyt muodolliset prosessit seuraaviin asioihin:
Näiden asioiden toteuttaminen tulee toteutua aina määritellyn, muodollisen prosessin kautta.
Organisaatio ylläpitää keskitettyä tallennetta käyttäjätunnukselle tietojärjestelmiin ja -palveluihin myönnetyistä pääsyoikeuksista. Tätä tallennetta hyödynnetään pääsyoikeuksien katselmoimiseksi työsuhteen muutoshetkillä tai samaan rooliin liittyvien uusien kollegoiden onboarding-prosessissa.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.