policy Enterprise

Suojatun viestinnän ja monivaiheisen todennuksen politiikka

Varmista organisaation laajuinen suojattu viestintä ja pakota monivaiheinen todennus vahvaksi suojaksi luvatonta pääsyä vastaan NIS2:n ja alan standardien mukaisesti.

Yleiskatsaus

Suojatun viestinnän ja monivaiheisen todennuksen politiikka määrittelee pakolliset vaatimukset monivaiheisen todennuksen käytölle ja Salatut kanavat -viestintäkanaville koko organisaatiossa, jotta luottamuksellista tietoa suojataan, pääsynhallinta vahvistuu ja NIS2:n, ISO/IEC-standardien ja muiden sääntelyvaatimusten noudattaminen varmistuu, samalla kun hätäjärjestelmät suojataan ja käyttäjien jatkuva tietoturvatietoisuus varmistetaan.

Varmistaa suojatun viestinnän

Edellyttää salausta ja hyväksyttyjä Salatut kanavat -ratkaisuja puheelle, videolle ja viestinnälle, suojaten luottamuksellista tietoa sieppaukselta.

Pakollinen monivaiheinen todennus

Edellyttää monivaiheista todennusta kaikkeen järjestelmiin kohdistuvaan pääsyyn, mukaan lukien etuoikeutetut käyttäjät ja etäkäyttö, jotta luvattoman pääsyn riski pienenee merkittävästi.

Hätäviestinnän suojatoimet

Suojaa hätäjärjestelmät ja edellyttää säännöllistä testausta, jotta kriisiviestintä pysyy suojattuna ja saatavilla.

Kattava käyttäjäkoulutus

Tarjoaa säännöllistä koulutusta Salatut kanavat -käytöstä, monivaiheisen todennuksen parhaista käytännöistä sekä turvattomien protokollien ja muiden turvattomien vaihtoehtojen tunnistamisesta Kaikki käyttäjät -ryhmälle.

Lue koko yleiskatsaus
Suojatun viestinnän ja monivaiheisen todennuksen (MFA) politiikka määrittää kattavat hallintakeinot organisaation viestinnän ja käyttäjien pääsyn suojaamiseksi tiukkojen sääntely- ja alan standardien mukaisesti. Sen ensisijainen tarkoitus on varmistaa luottamuksellisuus ja eheys kaikissa viestintäkanavissa siirrettävälle tiedolle, mukaan lukien puhe, video, teksti ja hätäjärjestelmät, edellyttämällä kehittyneitä todennusprosesseja NIS2:n artiklan 21(2)(j) mukaisesti. Politiikka koskee kaikkia työntekijöitä, urakoitsijoita ja ulkoisia osapuolia, ja se edellyttää yksinomaan organisaation hyväksymien ja Salatut kanavat -viestintätyökalujen käyttöä luottamukselliselle tai operatiiviselle tiedolle. Vaatimukset ulotetaan myös hätäilmoitusjärjestelmiin, jotta viestintä pysyy kriiseissäkin suojattuna, resilienttinä ja saatavuus varmistettuna. Hätätilanteiden vastekoordinaattoreille osoitetaan suora rooli sekä näiden järjestelmien säännöllisessä testauksessa että henkilöstön koulutuksessa niiden asianmukaiseen ja turvalliseen käyttöön. Politiikan keskeinen tavoite on monivaiheisen todennuksen vaatimuksen täytäntöönpano kaikkeen verkko- ja järjestelmäpääsyyn, erityisesti etuoikeutettuihin tileihin ja etäkäyttöön. Etuoikeutettujen tilien haltijoiden on käytettävä erillisiä todennustietoja, jotka aina pakottavat monivaiheisen todennuksen tai jatkuvan todennuksen, ja kaikki käyttöoikeuksien korotus on tiukasti aikarajoitettu ja valvottu. Mikäli tekniset rajoitteet estävät monivaiheisen todennuksen tai salausvaatimusten välittömän käyttöönoton, kuten legacy- tai resurssirajoitteisten laitteiden rajoitteet tai operatiiviset käyttökatkot, on otettava käyttöön kompensoivat hallintakeinot, kuten tehostettu järjestelmien seuranta tai väliaikaiset käyttöoikeusrajoitukset. Kaikki poikkeukset on hyväksytettävä muodollisesti tietoturvajohtajalla (CISO), ja ne on katselmoitava neljännesvuosittain. Politiikka edellyttää myös tiukkoja tietoisuusohjelmia ja koulutusohjelmia kaikille käyttäjille sekä käyttöönotto-vaiheessa että vuosittain sen jälkeen. Näissä istunnoissa, joissa painotus on korostettu korkean riskin rooleille, kuten IT-järjestelmänvalvojille ja ylimmälle johdolle, varmistetaan, että henkilöstö osaa erottaa turvalliset ja turvattomat kanavat, ymmärtää tietojenkalasteluhyökkäykset ja sosiaalisen manipuloinnin taktiikat sekä käyttää suojattuja viestintätyökaluja oikein. Perehdytyksen lisäksi kohdennettua koulutusta tarjotaan käyttäjille, joilla on kohonnut riskitaso, keskittyen kehittyneisiin todennusmenetelmiin ja hätäviestintään liittyviin erityisriskeihin. Jatkuvan vaatimustenmukaisuuden varmistamiseksi suoritetaan vaatimustenmukaisuuden jatkuvaa seurantaa sekä vuosittainen auditointi kaikille todennus- ja viestintäjärjestelmille. Käyttäjät, jotka yrittävät kiertää politiikkoja tai käyttää luvattomia tai suojaamattomia viestintämenetelmiä, voivat joutua kurinpitotoimenpiteisiin, mukaan lukien mahdollinen työsuhteen päättäminen. IT- ja tietoturvatiimit vastaavat lokitietojen valvonnasta ja Turvallinen konfigurointi -oletusasetusten täytäntöönpanosta, kun taas auditointiprosessit varmistavat jatkuvan yhdenmukaisuuden politiikkavelvoitteiden ja sääntelyvelvoitteiden kanssa. Politiikka tarjoaa siten kerroksellisen ja kattavan lähestymistavan organisaation tietovarallisuuden suojaamiseen integroimalla tiiviisti sekä suojatun viestinnän että käyttäjän todentamisen kontrollit NIS2:n, ISO/IEC 27001:2022:n ja muiden viitekehysten mukaisesti.

Käytäntökaavio

Politiikkakaavio, joka havainnollistaa todennus- ja viestintävirrat, roolipohjaisen monivaiheisen todennuksen täytäntöönpanon, Salatut kanavat, hätäviestinnän sekä auditointikatselmuksen vaiheet.

Napsauta kaaviota nähdäksesi sen täydessä koossa

Sisältö

Soveltamisala ja toimintaperiaatteet

MFA:n käyttöönoton vaatimukset

Suojattujen viestintäkanavien hallintakeinot

Etuoikeutettujen tilien turvallisuus

Hätäviestinnän suojatoimet

Käyttäjien tietoisuus- ja koulutusvaatimukset

Kehysmääräysten noudattaminen

🛡️ Tuetut standardit ja kehykset

Tämä tuote on linjassa seuraavien vaatimustenmukaisuuskehysten kanssa, yksityiskohtaisilla lauseke- ja valvontamappingeillä.

Kehys Katetut lausekkeet / Kontrollit
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Art. 32(1)(b)
EU NIS2
EU DORA
COBIT 2019

Liittyvät käytännöt

Tietoturvapolitiikka

Edellyttää yritystason todennus- ja viestintäsuojatoimia.

Pääsynhallintapolitiikka

Määrittää käyttöoikeuksien hallinnointi -periaatteet, joita P38:n monivaiheinen todennus toimeenpanee.

Käyttäjätilien ja etuoikeuksien hallintapolitiikka

Kytkee monivaiheisen todennuksen etuoikeutetun pääsyn elinkaareen.

Kryptografisten hallintakeinojen politiikka

Tarjoaa hyväksytyn kryptografian/avainten hallinnan suojattuun viestintään.

Verkon tietoturvapolitiikka

Suojaa siirtokanavat, joita puhe/video/viestintä käyttää.

Lokitus- ja valvontapolitiikka

Valvoo todennustapahtumia ja suojattujen kanavien käyttöä.

Liiketoiminnan jatkuvuus- ja katastrofipalautuspolitiikka

Suojaa hätäviestinnän kriisitilanteissa.

Tietoturvatietoisuus- ja koulutuspolitiikka

Kouluttaa käyttäjät monivaiheisen todennuksen käytöstä ja viestintähygieniasta.

Tietoa Clarysecin käytännöistä - Suojatun viestinnän ja monivaiheisen todennuksen politiikka

Tehokas tietoturvan hallinto edellyttää enemmän kuin pelkkiä kirjauksia; se vaatii selkeyttä, vastuuvelvollisuutta ja rakenteen, joka skaalautuu organisaatiosi mukana. Geneeriset mallipohjat epäonnistuvat usein ja luovat epäselvyyttä pitkien kappaleiden ja määrittelemättömien roolien vuoksi. Tämä politiikka on suunniteltu tietoturvaohjelmasi operatiiviseksi selkärangaksi. Osoitamme vastuut nykyaikaisessa yrityksessä esiintyville rooleille, mukaan lukien tietoturvajohtaja (CISO), IT- ja tietoturvatiimit sekä asiaankuuluvat ohjausryhmät, varmistaen selkeän vastuunjaon. Jokainen vaatimus on yksilöllisesti numeroitu lauseke (esim. 5.1.1, 5.1.2). Tämä atominen rakenne tekee politiikasta helpon ottaa käyttöön, auditoida yksittäisiä hallintakeinoja vasten ja räätälöidä turvallisesti vaikuttamatta asiakirjan eheyteen, muuttaen sen staattisesta dokumentista dynaamiseksi ja toimeenpantavaksi viitekehykseksi.

Tiiviisti integroitu sääntelyvaatimusten yhdenmukaisuus

Täyttää NIS2-, GDPR-, DORA- ja ISO/IEC-standardien vaatimukset todennukselle ja viestinnän tietoturvalle, sulkien vaatimustenmukaisuusaukkoja yrityksissä.

Määritelty vastuuvelvollisuus jokaiselle roolille

Osoittaa nimenomaiset vastuut tietoturvajohtaja (CISO) -roolille, IT:lle ja vastekoordinaattoreille, varmistaen selkeät ja toimeenpantavat tietoturvaprosessit.

Hätäkanavien hallintakeinot, jotka paikkaavat puutteita

Laajentaa hallintakeinot hätäviestintään edellyttämällä säännöllisiä harjoituksia ja suojattua pääsyä, korjaten perinteisen politiikkapuutteen.

Usein kysytyt kysymykset

Suunniteltu johtajille, johtajien toimesta

Tämän käytännön on laatinut tietoturvajohtaja, jolla on yli 25 vuoden kokemus ISMS-viitekehysten käyttöönotosta ja auditoinnista globaaleissa organisaatioissa. Se ei ole pelkkä asiakirja, vaan puolustettava viitekehys, joka kestää auditorin tarkastelun.

Laatinut asiantuntija, jolla on seuraavat pätevyydet:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Kattavuus & Aiheet

🏢 Kohdeosastot

IT Tietoturva Vaatimustenmukaisuus Sisäinen tarkastus Ylin johto

🏷️ Aiheen kattavuus

pääsynhallinta todentamisen hallinta tietoturvaoperaatiot verkon tietoturva suojattu viestintä
€79

Kertaosto

Välitön lataus
Elinikäiset päivitykset
Secure Communications and Multi-Factor Authentication Policy

Tuotetiedot

Tyyppi: policy
Luokka: Enterprise
Standardit: 7