Tento dokument popisuje doporučené postupy pro zabezpečení Důvěrných informací.
Dokument může být aktualizován s ohledem na vývoj IT technologií a také s ohledem na nové bezpečnostní situace.
-
- Zavedení šifrování dat na úrovni celého zařízení (pevné disky, interní paměť zařízení, paměťové karty, USB flash disky), včetně operačního systému, ve všech zařízeních (stolní počítače, notebooky, tablety, mobilní telefony), které obsahují Důvěrné informace;
- Pro systémy s Windows základní edice, například Windows 10 Home, lze použít pro šifrování aplikaci TrueCrypt;
- Pro systémy s Windows Pro edice, například Windows 10 Pro, obsahují nativní podporu šifrování skrze nástroj BitLocker;
- Zařízení s operačním systémem iOS, nebo Android obsahují nativní podporu šifrování celého zařízení.
- Zavedení celoplošného využívání hesel ke všem uživatelským účtům ve všech zařízeních, které obsahují Důvěrné informace, dle následujících kritérií:
- heslo není kratší 14 znaků,
- heslo nesmí být starší více, než 6 měsíců,
- heslo nesmí obsahovat části názvu uživatelského účtu,
- heslo nesmí obsahovat po sobě se opakující znaky,
- heslo nesmí obsahovat sekvence znaků,
- heslo musí obsahovat znaky z každé z uvedených čtyř kategorií:
- Velká písmena anglické abecedy (A až Z),
- Malá písmena anglické abecedy (a až z),
- číslovky (0 až 9),
- speciální znaky (!, #, $, %, +, -, ?, :, /, \).
- Zavedení celoplošného využívání PINu ve všech mobilních telefonech a/nebo tabletech, které obsahují Důvěrné informace, dle následujících kritérií:
- PIN není kratší 6 znaků (čísel),
- PIN nesmí obsahovat po sobě se opakující znaky (číslice),
- PIN nesmí obsahovat sekvence znaků (číslic),
- PIN nesmí být starší více, než 6 měsíců.
- Přenos Důvěrných informací emailem pouze v šifrované podobě. Šifrovanou podobou se rozumí:
- šifrovaný tunel protokolem SSL mezi klientem a poštovním serverem, a
- šifrovaný tunel protokolem SSL mezi oběma emailovými servery (mezi Příjemcem a Odesílatem), nebo
- šifrováním obsahu emailové zprávy, včetně příloh.
- Předání hesla, PINu, nebo jiných přihlašovacích informací musí proběhnout jedním z níže uvedených postupů:
- heslo je předáno dvěma komunikačními kanály. Například téměř celá část hesla emailem a poslední 4 znaky hesla formou SMS, nebo
- heslo je předáno osobně ústně, či telefonicky v jednoduché formě (výchozí heslo, například Krk22Tygr06Bagr11Drak07) s vynucením změny hesla ihned po přihlášení, nebo
- heslo je předáno celé emailem, skrze jednorázově generovaný odkaz s dočasnou platností v aplikaci OneTimeSecret.
- Všechna Zařízení musí obsahovat aktualizovaný a podporovaný operační systém,
- Pokud pro operační systém vyšla bezpečnostní aktualizace, tato aktualizace musí být nainstalována dle závažnosti
- pokud bezpečnostní aktualizace chrání před možným útokem vzdálenou metodou (remote attack), musí být tato aktualizace nainstalována nejpozději do dvou týdnů od jejího vydání.
- ostatní bezpečnostní aktualizace musí být nainstalovány nejpozději do čtyř týdnů od jejich vydání.
- Pokud je pro používaný operační systém ukončena podpora ze strany výrobce, je nutné nejpozději do třech měsíců od data ukončení podpory:
- aktualizovat operační systém na nejnovější podporovanou verzi, nebo
- přestat používat zařízení s nepodporovaným operačním systémem.
- Operačním systémem v rámci tohoto dokumentu jsou myšleny následující operační systémy:
- Microsoft Windows
- Microsoft Windows 8.1 (podpora do ledna 2023),
- Microsoft Windows 10 Home & Pro 21H1, nebo novější. (Životní cyklus podpory Windows 10 Home & Pro)
- Microsoft Windows 10 Enterprise & Education 20H2, nebo novější. (Životní cyklus podpory Windows 10 Enterprise & Education)
- Microsoft Windows 11 Home & Pro 21H2, nebo novější. (Životní cyklus podpory Windows 11 Home & Pro)
- Microsoft Windows 11 Enterprise & Education 21H2, nebo novější. (Životní cyklus podpory Windows 11 Enterprise & Education)
- Apple iOS
- Apple iOS 13,
- Apple iOS 14, nebo novější.
- Apple iPadOS
- Apple iPadOS 13,
- Apple iPadOS 14, nebo novější.
- Apple macOS
- Apple macOS 10.14,
- Apple macOS 10.15,
- Apple macOS 11, nebo novější.
- Google Android
- Google Android 7,
- Google Android 8,
- Google Android 9,
- Google Android 10, nebo novější.
- Microsoft Windows
- Pokud pro operační systém vyšla bezpečnostní aktualizace, tato aktualizace musí být nainstalována dle závažnosti
- Zavedení šifrování dat na úrovni celého zařízení (pevné disky, interní paměť zařízení, paměťové karty, USB flash disky), včetně operačního systému, ve všech zařízeních (stolní počítače, notebooky, tablety, mobilní telefony), které obsahují Důvěrné informace;
Nedílnou součástí tohoto dokumentu jsou následující dokumenty:
Odkazy
- Microsoft: Seznam produktů s datem ukončení jejich podpory
- Apple iOS version history (anglicky)
- Apple macOS version history (anglicky)
Aktualizace
Aktualizace 15.05.2022
Přidán nový bod popisující možné způsoby předání hesel.
Upřesnění dostupné podpory pro jednotlivé edice Windows 10.
Doplnění informací o dostupné podpoře pro Windows 11.