Sadržaj
12. april 2012.
Na vrhSvrha
Ovaj standard utvrđuje minimalne sigurnosne zahtjeve za laptope i podatke koji se pohranjuju na laptopima, obrađuju njima ili prenose putem laptopa.
Na vrhPregled
Laptop računari pružaju prenosivost, omogućavajući korisnicima rad izvan kancelarije. Laptop računari također dolaze s rizicima. Povjerljive informacije mogu biti otkrivene kao rezultat gubitka ili krađe uređaja. Laptop uređaji mogu biti izloženi zlonamjernom softveru kada se povežu na nesigurnu mrežu.
Na vrhOpseg
Ovaj standard postavlja minimalne sigurnosne i šifrirne zahtjeve za laptope koji sadrže podatke u vlasništvu države ili se povezuju na interne državne mreže ili mreže kojima upravlja država. Ovaj standard obuhvata laptope izvođača radova, državnih poslovnih partnera i pojedinaca koji se povezuju na interne državne mreže ili pohranjuju državne podatke.
U svrhu ovog standarda, sigurnost se definira kao sposobnost zaštite integriteta, povjerljivosti i dostupnosti informacija koje obrađuje, pohranjuje i prenosi agencija.
Ovaj standard se primjenjuje na sve agencije kako je definirano u Poglavlju 8A, Odjeljku 101 Zakona o Iowi. Agencije koje ne sudjeluju se potiču da slijede ovu i druge politike, standarde, smjernice, procese i procedure na nivou poduzeća.
Na vrhDefinicije
Odabrani termini korišteni u Standardu za zaštitu podataka o poslovnim laptopima definirani su u nastavku:
- Laptop računar: Laptop računari su lagani, prenosivi uređaji dizajnirani za rad duži vremenski period sa samostalnim izvorom napajanja. U svrhu ovog standarda, laptop računar uključuje tablet računar, netbook, iPad i slične uređaje.
- Šifriranje: Proces kojim se informacije čine nedešifrirajućim kako bi se zaštitile od neovlaštenog pregleda ili korištenja, posebno tokom prijenosa ili pohrane. Šifriranje se zasniva na algoritmu i najmanje jednom ključu. Čak i ako je algoritam poznat, informacije se ne mogu dešifrirati bez ključa/ključeva.
Standardni poslovni laptop
Sljedeći minimalni standardi moraju biti ispunjeni za sve laptop računare:
- Inventar laptopa . Agencije će održavati inventar svih laptopa i njihovih dodijeljenih korisnika.
- Šifriranje i autentifikacija podataka . Svi laptopi moraju biti šifrirani. Softver za šifriranje mora ispunjavati sljedeće kriterije:
- Prije pokretanja: Softver za šifriranje mora koristiti autentifikaciju korisnika prije pokretanja.
- Cijeli disk: Cijeli tvrdi disk, isključujući glavni boot zapis (master boot record), mora biti šifriran.
- Jačina enkripcije: Mora se koristiti 256-bitni napredni standard enkripcije (AES) ili jača enkripcija.
- Trag revizije: Trag revizije se mora održavati kako bi se pokazalo da je uređaj šifriran i koja je vrsta softvera za šifriranje korištena.
- Centralno upravljanje: Proces i procedure šifriranja bit će centralno upravljane na nivou agencije i/ili preduzeća.
- Hibernacija: Laptop se šifrira prilikom hibernacije, što zahtijeva od korisnika ponovnu autentifikaciju.
- Procedure u slučaju gubitka/krađe . Gubitak ili krađa bilo kojeg laptopa mora se prijaviti glavnom službeniku za sigurnost informacija u roku od 24 sata. Obavještenje mora sadržavati:
- Naziv agencije i kontakt.
- Datum krađe/gubitka.
- Opis krađe/gubitka.
- Da li su na uređaju pohranjene povjerljive/osjetljive informacije.
- Da li je laptop bio šifriran.
- Da li je lozinka ili token pohranjen s laptopom.
Također će biti uspostavljene procedure za promjenu autentifikacijskih podataka za sve sisteme kojima je uređaj/korisnik možda pristupio.
- Fizička zaštita . Korisnici su odgovorni za fizičku zaštitu svojih laptopa.
- Laptop računari se ne smiju ostavljati bez nadzora u javnom prostoru, osim ako nisu osigurani kablovskom bravom ili drugim uređajem protiv krađe.
- Lozinke : Na laptopima se moraju koristiti jake lozinke. Lozinke moraju biti:
- Najmanje 8 znakova.
- Mješavina brojeva i slova.
- Imajte barem jedan poseban znak.
Pisane lozinke, pametne kartice ili tokeni ne smiju se čuvati zajedno s laptopom.
- Primarna pohrana/Sigurnosne kopije podataka . Kako bi se osigurala dostupnost podataka u slučaju gubitka ili krađe uređaja, laptop ne smije biti primarni uređaj za pohranu podataka države Iowa. Redovne sigurnosne kopije podataka pohranjenih na laptopima moraju se praviti u skladu s politikom agencije.
- Sigurnost klijenata se održava . Svi laptopi moraju imati:
- Pravilno konfiguriran zaštitni zid baziran na hostu
- Ažurirani softver protiv zlonamjernog softvera i
- Svi laptopi moraju imati instalirane najnovije kritične sigurnosne zakrpe u roku od 5 radnih dana od izdavanja.
- Procjena . ISO će periodično provoditi procjene usklađenosti agencije s ovim standardom. Agencije će omogućiti pristup informacijama o inventaru i sistemima prema potrebi kako bi se utvrdila usklađenost. Ako se utvrde kršenja standarda za laptop računare, agencija će dobiti pismenu obavijest u skladu s IAC 11--25.11(8A).
- Obuka o sigurnosti : Korisnicima laptopa bit će obezbijeđena obuka o sigurnosti mobilnih uređaja. Korisnicima će se najmanje dostaviti dokumentacija koja opisuje rizike mobilnog računarstva.
- Brisanje podataka i onemogućavanje uređaja : Laptopi će biti izbrisani i/ili onemogućeni:
- Nakon 10 neuspješnih pokušaja unosa lozinke.
- Kada se prijavi gubitak ili krađa.
- Prije odlaganja/vraćanja zakupodavcu.
- Neaktivnost : Laptopi bi trebali biti podešeni da se zaključavaju nakon maksimalno 15 minuta neaktivnosti.
- Politika korištenja : Agencije će:
- Imati politiku koja pokriva korištenje laptopa i
- Osigurajte da osoblje primi i prihvati politiku.
- Uređaji u ličnom vlasništvu : Laptopi u ličnom vlasništvu ne smiju se povezivati na interne državne mreže.
- Aplikacije trećih strana : Korisnici ne smiju preuzimati aplikacije trećih strana na svoj laptop bez odobrenja uprave agencije.
- Bežično : Laptopi moraju:
- Onemogućite mogućnosti peer-to-peer (ad-hoc) umrežavanja.
- Onemogućite Bluetooth osim ako to nije potrebno za legitimne poslovne potrebe. Ako je Bluetooth potreban za legitimne poslovne potrebe, laptop mora:
- Uparujte samo s uređajima koje je odobrila agencija.
- Onemogući način otkrivanja.
- Koristite šifrirano VPN rješenje prilikom daljinskog povezivanja na internu mrežu agencije putem javne bežične mreže. VPN rješenje treba:
- Koristite dvofaktorsku autentifikaciju
- Ne dozvoliti dvije istovremene veze prema različitim mrežama (tj. bez podijeljenog tuneliranja i bez višestrukih veza).
Ažuriranja
Ovaj dokument će se preispitivati najmanje svake dvije godine i ažurirati po potrebi.
Na vrhDatum stupanja na snagu
Ovaj standard stupa na snagu 1. maja 2012. godine.
Na vrhProvođenje
Ovaj standard će se provoditi u skladu s Administrativnim zakonikom Iowe 11—25.11(8A).
Na vrhVarijanca
Član 11 - 25.11(2) Administrativnog zakona Iowe predviđa odstupanja od sigurnosnih standarda. Zahtjevi za odstupanje od bilo kojeg zahtjeva ove politike bit će podneseni u pisanoj formi glavnom službeniku za sigurnost informacija prije implementacije.
Na vrh