Δείκτης |
Περιγραφή κινδύνου |
Πιθανές λύσεις |
Παραπομπές |
Γενικά |
Μη εξουσιοδοτημένη πρόσβαση ή/και παρείσφρηση στα ηλεκτρονικά συστήματα ή/και προγράμματα του οικονομικού φορέα. |
εφαρμογή πολιτικής, διαδικασιών και προτύπων ασφάλειας ηλεκτρονικών συστημάτων, διαθέσιμα στο προσωπικό· η επίδειξη πιστοποιητικού ISO 27001 αποδεικνύει την εφαρμογή υψηλών προτύπων ασφάλειας ηλεκτρονικών συστημάτων· πολιτική για την ασφάλεια των πληροφοριών· υπεύθυνος ασφάλειας πληροφοριών· διαδικασίες παροχής δικαιωμάτων πρόσβασης σε εξουσιοδοτημένα άτομα· τα δικαιώματα πρόσβασης θα ανακαλούνται αμέσως σε περίπτωση μεταφοράς καθηκόντων ή λύσης της σχέσης εργασίας· - πρόσβαση στα δεδομένα θα παρέχεται μόνο βάσει της αρχής της ανάγκης γνώσης· χρήση λογισμικού κρυπτογράφησης, εάν είναι απαραίτητο· τείχη προστασίας· προστασία από ιούς· προστασία κωδικών πρόσβασης σε όλους τους σταθμούς προσωπικών υπολογιστών και ενδεχομένως σε σημαντικά προγράμματα· Εάν οι εργαζόμενοι απομακρύνονται από τον χώρο εργασίας, ο υπολογιστής θα πρέπει να προστατεύεται με κωδικό πρόσβασης· Οι κωδικοί πρόσβασης πρέπει να αποτελούνται από οκτώ χαρακτήρες τουλάχιστον και να είναι συνδυασμός δύο ή περισσοτέρων πεζών και κεφαλαίων γραμμάτων, αριθμών και άλλων χαρακτήρων. Όσο μακρύτερος ο κωδικός πρόσβασης τόσο πιο ισχυρός είναι. Τα ονόματα χρήστη και οι κωδικοί πρόσβασης δεν πρέπει να κοινοποιούνται σε άλλους. διενέργεια δοκιμών έναντι μη εξουσιοδοτημένης πρόσβασης· περιορισμός πρόσβασης στις αίθουσες επεξεργαστών μόνο σε εξουσιοδοτημένα άτομα· διενέργεια δοκιμών παρείσφρησης ανά τακτά χρονικά διαστήματα· καταγραφή των δοκιμών παρείσφρησης· εφαρμογή διαδικασιών για την αντιμετώπιση περιστατικών. |
SAQ - 3.7 ISO 27001:2013 |
Γενικά |
Σκόπιμη καταστροφή ή απώλεια σημαντικών πληροφοριών. |
σχέδιο έκτακτης ανάγκης για απώλεια δεδομένων· πάγιες διαδικασίες δημιουργίας αντιγράφων για διακοπή/αστοχία του συστήματος· διαδικασίες για την ανάκληση δικαιωμάτων πρόσβασης· περιορισμός της χρήσης του διαδικτύου και πρόσβαση μόνο σε δικτυακούς τόπους που συνάδουν με τις επιχειρηματικές δραστηριότητες. |
ISO 28001:2007, ενότητα Α 3 ISO 27001:2013 |