Objective: Information processing is mostly done using of specific software. Security issues in software will easily become a risk for the information processed. Accordingly, software must be appropriately managed.
Requirements (must): Software is approved before installation or use. The following aspects are considered:
- Limited approval for specific use-cases or roles
- Conformance to the information security requirements
- Software use rights and licensing
- Source / reputation of the software
Software approval also applies to special purpose software such as maintenance tools
Requirements (should): The types of software such as firmware, operating systems, applications, libraries, device drivers to be managed are determined.
Repositories of managed software exist
The software repositories are protected against unauthorized manipulation
Approval of software is regularly reviewed
Software versions and patch levels are known
Organisaatiolla on prosessi, jonka avulla ohjelmisto tarkastetaan ja hyväksytään ennen asennusta tai käyttöä. Prosessi sisältää ainakin seuraavat asiat
Tähän prosessiin olisi sisällyttävä myös erityistarkoituksiin käytettävien ohjelmistojen, kuten ylläpitotyökalujen, valinta.
Organisaation tulisi:
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.