ISO 27002 Control 7.7: Stärka säkerheten med tydliga skrivbords- och skärmrutiner
När en anställd lämnar sin arbetsstation obevakad, kommer känslig information som finns i digitalt och fysiskt material på hans arbetsplats att utsättas för en ökad risk för obehörig åtkomst, förlust av konfidentialitet och skada.
Till exempel, om en anställd använder ett verktyg för hantering av kundrelationer som behandlar hälsojournaler och lämnar sin dator obevakad under en lunchrast, kan illvilliga parter utnyttja denna möjlighet att stjäla och missbruka känslig hälsodata.
Kontroll 7.7 tar upp hur organisationer kan utforma och tillämpa tydliga skrivbordsregler och tydliga skärmregler för att skydda och upprätthålla konfidentialitet för känslig information på digitala skärmar och på papper.
Syfte med kontroll 7.7
Kontroll 7.7 gör det möjligt för organisationer att eliminera och/eller minska riskerna för obehörig åtkomst, användning, skada eller förlust av känslig information på skärmar och papper som finns på anställdas arbetsstationer när anställda inte är närvarande.
Attributtabell för kontroll 7.7
Kontroll 7.7 är en förebyggande typ av kontroll som kräver att organisationer upprätthåller sekretessen för informationstillgångar genom att beskriva och tillämpa tydliga skrivbordsregler och tydliga skärmregler.
Kontroll typ | Informationssäkerhetsegenskaper | Cybersäkerhetskoncept | Operativa förmågor | Säkerhetsdomäner |
---|---|---|---|---|
#Förebyggande | #Sekretess | #Skydda | #Fysisk säkerhet | #Skydd |
Få ett försprång på 81 %
Vi har gjort det hårda arbetet åt dig, vilket ger dig ett försprång på 81 % från det ögonblick du loggar in.
Allt du behöver göra är att fylla i tomrummen.
Äganderätt till kontroll 7.7
Med tanke på att Control 7.7 kräver att organisationer antar och implementerar en organisationsövergripande policy för clear desk och clear screen, bör informationssäkerhetsansvariga ansvara för produktion, underhåll och upprätthållande av clear desk och tydliga skärmregler som gäller i hela organisationen.
Allmän vägledning om efterlevnad
Kontroll 7.7 understryker att organisationer bör skapa och tillämpa en ämnesspecifik policy som anger tydliga skrivbord och tydliga skärmregler.
Dessutom listar Control 7.7 sju specifika krav som organisationer bör ta hänsyn till när de upprättar och tillämpar regler för tydliga skrivbord och tydliga skärmar:
- Känslig eller kritisk informationstillgångar som lagras på digitala eller fysiska föremål bör låsas säkert när de inte används eller när arbetsstationen som är värd för dessa material är ledig. Till exempel bör föremål som pappersjournaler, datorer och skrivare förvaras i säkra möbler som ett låst eller lösenordsskyddat skåp eller låda.
- Enheter som används av anställda som datorer, skannrar, skrivare och bärbara datorer bör skyddas via säkerhetsmekanismer som nyckellås när de inte används eller när de lämnas utan uppsikt.
- När anställda lämnar sin arbetsyta och lämnar sina enheter obevakade bör de lämna sina enheter utloggade och återaktiveringen av enheten bör endast ske via en användarautentiseringsmekanism. Dessutom bör automatiska timeout- och utloggningsfunktioner installeras på alla anställda slutpunktsenheter som datorer.
- Skrivare bör utformas på ett sätt så att utskrifter samlas in omedelbart av den person (upphovsman) som skrev ut dokumentet. Dessutom bör en stark autentiseringsmekanism finnas på plats så att endast upphovsmannen tillåts samla in utskriften.
- Fysiskt material och flyttbara lagringsmedier som innehåller känslig information ska alltid förvaras säkert. När de inte längre behövs ska de kasseras genom en säker mekanism.
- Organisationer bör skapa regler för visning av popup-fönster på skärmar och dessa regler bör kommuniceras till alla relevanta anställda. Till exempel kan popup-fönster för e-post och meddelanden innehålla känslig information och om de visas på skärmen under en presentation eller i ett offentligt utrymme kan detta äventyra sekretessen för känslig information.
- Känslig eller kritisk information som visas på whiteboardtavlor bör raderas när de inte längre behövs.
Kompletterande vägledning – kontroll 7.7
Kontroll 7.7 varnar organisationer för risker som uppstår på grund av lediga lokaler. När en organisation lämnar en anläggning bör fysiskt och digitalt material som tidigare lagrats i anläggningen vara det säkert borttagen så att känslig information lämnas inte osäker.
Därför kräver kontroll 7.7 organisationer att upprätta rutiner för semester av anläggningar så att alla tillgångar med känslig information inhysta i den anläggningen kasseras på ett säkert sätt. Dessa procedurer kan innefatta att genomföra ett sista svep så att ingen känslig information lämnas oskyddad.
Hantera all efterlevnad på ett ställe
ISMS.online stöder över 100 standarder
och förordningar, vilket ger dig en singel
plattform för alla dina efterlevnadsbehov.
Ändringar och skillnader från ISO 27002:2013
27002:2022/7.7 replaces 27002:2013/(11.2.9)
Det finns två betydande skillnader mellan 2022 och 2013 års versioner.
- 2022-versionen hänvisar inte till kriterier som ska beaktas vid upprättande och implementering av clear desk och tydliga skärmregler.
I motsats till 2022-versionen angav 2013-versionen uttryckligen att organisationer bör överväga organisationsövergripande informationsklassificeringsnivåer, juridiska och avtalsmässiga krav och de typer av risker som organisationen står inför när de upprättar en tydlig skrivbords- och tydlig skärmpolicy.
Ocuco-landskapet ISO 27002:2022 versionhänvisar dock inte till dessa element.
- 2022-versionen introducerar nya och mer omfattande krav för det tydliga skrivbordet och tydliga skärmregler.
Till skillnad från 2013 års version ställer 2022 versionen följande krav som organisationer bör beakta när de upprättar tydliga skrivbord och tydliga skärmregler.
- Organisationer bör skapa specifika regler på popup-skärmar för att upprätthålla konfidentialitet för känslig information.
- Känslig information skriven på whiteboardtavlor bör tas bort när de inte längre behövs.
- Anställdas slutpunktsenheter som datorer bör skyddas med nyckellås när de inte används eller när de lämnas utan tillsyn.
Nya ISO 27002 kontroller
Nya kontroller
ISO/IEC 27002:2022 Kontrollidentifierare | ISO/IEC 27002:2013 Kontrollidentifierare | Kontrollnamn |
---|---|---|
5.7 | Nytt | Hot intelligens |
5.23 | Nytt | Informationssäkerhet för användning av molntjänster |
5.30 | Nytt | ICT-beredskap för kontinuitet i verksamheten |
7.4 | Nytt | Fysisk säkerhetsövervakning |
8.9 | Nytt | Konfigurationshantering |
8.10 | Nytt | Radering av information |
8.11 | Nytt | Datamaskering |
8.12 | Nytt | Förebyggande av dataläckage |
8.16 | Nytt | Övervakningsaktiviteter |
8.23 | Nytt | Webbfiltrering |
8.28 | Nytt | Säker kodning |
Organisatoriska kontroller
Människor kontroller
ISO/IEC 27002:2022 Kontrollidentifierare | ISO/IEC 27002:2013 Kontrollidentifierare | Kontrollnamn |
---|---|---|
6.1 | 07.1.1 | Screening |
6.2 | 07.1.2 | Anställningsvillkor |
6.3 | 07.2.2 | Informationssäkerhetsmedvetenhet, utbildning och träning |
6.4 | 07.2.3 | Disciplinär process |
6.5 | 07.3.1 | Ansvar efter uppsägning eller byte av anställning |
6.6 | 13.2.4 | Sekretess- eller sekretessavtal |
6.7 | 06.2.2 | Fjärrbearbetning |
6.8 | 16.1.2, 16.1.3 | Händelserapportering för informationssäkerhet |
Fysiska kontroller
ISO/IEC 27002:2022 Kontrollidentifierare | ISO/IEC 27002:2013 Kontrollidentifierare | Kontrollnamn |
---|---|---|
7.1 | 11.1.1 | Fysiska säkerhetsområden |
7.2 | 11.1.2, 11.1.6 | Fysiskt inträde |
7.3 | 11.1.3 | Säkra kontor, rum och lokaler |
7.4 | Nytt | Fysisk säkerhetsövervakning |
7.5 | 11.1.4 | Skydd mot fysiska och miljömässiga hot |
7.6 | 11.1.5 | Arbeta i säkra områden |
7.7 | 11.2.9 | Tydligt skrivbord och tydlig skärm |
7.8 | 11.2.1 | Utrustningsplacering och skydd |
7.9 | 11.2.6 | Säkerhet av tillgångar utanför lokaler |
7.10 | 08.3.1, 08.3.2, 08.3.3, 11.2.5 | Lagringsmedia |
7.11 | 11.2.2 | Stöd till verktyg |
7.12 | 11.2.3 | Kabelsäkerhet |
7.13 | 11.2.4 | Utrustningsunderhåll |
7.14 | 11.2.7 | Säker kassering eller återanvändning av utrustning |
Tekniska kontroller
Hur ISMS.online hjälper
ISO 27002 implementeringen är enklare med vår steg-för-steg checklista som guidar dig genom hela processen. Din komplett efterlevnadslösning för ISO/IEC 27002:2022.
- Upp till 81 % framsteg från det att du loggar in
- Enkel och total efterlevnadslösning
Hör av dig idag för att boka en demo.