PR.PS-01 PR.PS-02 PR.PS-03 PR.PS-04 PR.PS-05 PR.PS-06
Platformos saugumas (PS)
Fizinių ir virtualių platformų techninė ir programinė įranga (pvz., mikroprograminė įranga, operacinės sistemos, taikomosios programos) ir paslaugos valdomos pagal organizacijos rizikos strategiją, siekiant apsaugoti jų konfidencialumą, vientisumą ir prieinamumą
PR.PS-01
Nustatoma ir taikoma konfigūracijos valdymo praktika
Nuoroda į originalą
- Sukurkite, išbandykite, įdiekite ir palaikykite sustiprintą bazinį lygį, kuris užtikrina organizacijos kibernetinio saugumo politiką ir suteikia tik esmines galimybes (t. y. mažiausio funkcionalumo principas);
- Įdiegiant ar atnaujinant programinę įrangą, peržiūrėkite visus numatytuosius konfigūracijos nustatymus, kurie gali turėti potencialų poveikį kibernetiniam saugumui;
- Stebėkite, ar įdiegta programinė įranga nenukrypsta nuo patvirtintų bazinių normų.
PR.PS-02
Programinė įranga prižiūrima, keičiama ir šalinama atsižvelgiant į riziką
Nuoroda į originalą
- Atlikite įprastinį ir skubų pataisų diegimą pagal pažeidžiamumų valdymo plane nurodytus terminus;
- Atnaujinkite konteinerių atvaizdus ir paleiskite naujas konteinerių instancijas, pakeičiant, o ne atnaujinant esamas;
- Pakeiskite pasibaigusio gyvavimo ciklo programinę įrangą ir paslaugų versijas palaikomomis, prižiūrimomis versijomis;
- Išinstaliuokite ir pašalinkite neleistiną programinę įrangą ir paslaugas, kurios kelia nepateisinamą riziką;
- Išinstaliuokite ir pašalinkite nereikalingus programinės įrangos komponentus kuriuos užpuolikai gali išnaudoti (pvz., pagalbiniai operacinės sistemos įrankiai);
- Apibrėžkite ir įgyvendinkite planus programinės įrangos ir paslaugų eksploatavimo pabaigos priežiūrai ir pasenimui.
PR.PS-03
Techninė įranga prižiūrima, keičiama ir šalinama atsižvelgiant į riziką
Nuoroda į originalą
- Pakeiskite techninę įrangą, kai jai trūksta reikiamų saugumo funkcijų arba kai ji negali palaikyti programinės įrangos su reikiamomis saugumo funkcijomis;
- Apibrėžkite ir įgyvendinkite planus techninės įrangos eksploatavimo pabaigos priežiūrai ir pasenimui;
- Techninės įrangos utilizavimą atlikite saugiai, atsakingai ir audituojamai.
PR.PS-04
Generuojami žurnalo įrašai prieinami nuolatiniam stebėjimui
Nuoroda į originalą
- Sukonfigūruokite visas operacines sistemas, taikomąsias programas ir servisus (įskaitant debesijos paslaugas) taip, kad generuotų žurnalo įrašus;
- Sukonfigūruokite generatorius, saugiai dalintis žurnalo įrašais su organizacijos infrastruktūros sistemomis ir paslaugomis;
- Sukonfigūruoti žurnalų generatorius, kad jie įrašytų duomenis, reikalingus nulinio pasitikėjimo architektūroms.
PR.PS-05
Užkertamas kelias neautorizuotos programinės įrangos diegimui ir vykdymui
Nuoroda į originalą
- Kai rizika reikalauja, apribokite programinės įrangos vykdymą tik leistiniems produktams arba blokuokite draudžiamos ir neleistinos programinės įrangos vykdymą;
- Prieš diegdami naują programinę įrangą patikrinkite jos šaltinį ir integralumą;
- Sukonfigūruokite platformas naudoti tik patvirtintas DNS paslaugas, kurios blokuoja prieigą prie žinomų kenkėjiškų domenų;
- Konfigūruokite platformas taip, kad būtų galima įdiegti tik organizacijos patvirtintą programinę įrangą.
APSAUGOTIPR.PS-06
Integruojama saugios programinės įrangos kūrimo praktika, o jos veiksmingumas stebimas per visą programinės įrangos kūrimo ciklą
Nuoroda į originalą
- Apsaugokite visas organizacijos sukurtos programinės įrangos sudedamąsias dalis nuo klastojimo ir neleistinos prieigos;
- Apsaugokite visą organizacijos sukurtą programinę įrangą mažindami pažeidžiamumų skaičių išleistose versijose;
- Prižiūrėkite gamybinėse aplinkose naudojamą programinę įrangą ir saugiai utilizuokite, kai tampa nebereikalinga.
