Mục tiêu của Phụ lục A 5.24 của ISO 27001:2022 là gì?
Mục tiêu của Phụ lục A 5.24 của ISO 27001:2022 là đảm bảo phương pháp tiếp cận nhất quán và thực tế để quản lý các sự cố, sự kiện và điểm yếu về bảo mật thông tin.
Việc xác định cách thức quản lý thiết lập trách nhiệm và quy trình để giải quyết các điểm yếu, sự kiện và sự cố bảo mật chính là định nghĩa về biện pháp kiểm soát phù hợp.
Thuật ngữ sự cố đề cập đến tình huống xảy ra mất tính bảo mật, tính toàn vẹn hoặc tính khả dụng.
Để lập kế hoạch ứng phó sự cố, ứng phó sự kiện hoặc ứng phó điểm yếu, ban lãnh đạo của bạn phải xác định các quy trình đó trước khi sự cố xảy ra. Các quy trình đó dễ phát triển vì phần còn lại của Phụ lục A này sẽ nêu rõ chúng. Bạn phải chứng minh rằng các quy trình chính thức, được ghi chép này có hiệu quả với kiểm toán viên của bạn.
Mục đích của Phụ lục A 5.24 là gì?
Phương pháp quản lý sự cố đối với bảo mật thông tin có thể được xem trong Phụ lục A Kiểm soát 5.24.
Biện pháp kiểm soát này mô tả cách các tổ chức nên xử lý các sự cố liên quan đến bảo mật thông tin bằng cách tạo ra các quy trình hiệu quả, lập kế hoạch đầy đủ và xác định rõ ràng các vai trò và trách nhiệm.
Nó nhấn mạnh vào giao tiếp mang tính xây dựng và phản ứng chuyên nghiệp trước những tình huống áp lực cao, đặc biệt là khi xử lý thông tin cá nhân nhạy cảm về mặt thương mại.
Mục đích của nó là giảm thiểu mọi thiệt hại về thương mại hoặc hoạt động do các sự kiện bảo mật thông tin quan trọng gây ra bằng cách thiết lập một bộ quy trình quản lý sự cố tiêu chuẩn.
Quyền sở hữu của ISO 27001:2022 Phụ lục A 5.24
Theo nghĩa rộng hơn, chiến lược quản lý sự cố thường được sử dụng để quản lý các sự cố liên quan đến dịch vụ. Kiểm soát 5.24 trong Phụ lục A đề cập cụ thể đến các sự cố và vi phạm liên quan đến bảo mật thông tin.
Do tính chất nhạy cảm của những sự kiện này, CISO hoặc người tương đương của một tổ chức phải chịu trách nhiệm Kiểm soát 5.24.
Vì CISO thường được các công ty lớn tuyển dụng nên quyền sở hữu cũng có thể do COO hoặc Giám đốc dịch vụ nắm giữ tùy theo bản chất của tổ chức.
Hướng dẫn về Vai trò và Trách nhiệm
Để đạt được kết quả hiệu quả nhất trong quản lý sự cố, nhân viên của tổ chức phải cùng nhau làm việc để giải quyết các vấn đề cụ thể.
Phụ lục A Kiểm soát 5.24 nêu rõ 5 hướng dẫn chính về cách các tổ chức có thể thực hiện hoạt động quản lý thông tin hiệu quả và gắn kết hơn.
Điều quan trọng đối với các tổ chức là:
- Phát triển và ghi lại phương pháp đồng nhất để báo cáo các sự kiện bảo mật. Điều này cũng bao gồm việc thiết lập một điểm liên lạc duy nhất cho tất cả các sự kiện như vậy.
- Triển khai các quy trình Quản lý sự cố để xử lý các sự cố liên quan đến bảo mật thông tin trên nhiều lĩnh vực kỹ thuật và hành chính khác nhau:
- Sự quản lý
- Tài liệu
- Phát hiện
- Phân loại
- Ưu tiên
- Phân tích
- Giao tiếp
Tạo quy trình ứng phó sự cố để tổ chức có thể đánh giá và ứng phó với các sự cố. Một công ty cũng nên cân nhắc đến nhu cầu học hỏi từ các sự cố sau khi chúng đã được giải quyết. Điều này ngăn ngừa sự tái diễn và cung cấp cho nhân viên bối cảnh lịch sử cho các tình huống trong tương lai.
Đảm bảo rằng chỉ có nhân viên được đào tạo và có năng lực mới được tham gia vào các sự cố. Ngoài ra, hãy đảm bảo rằng họ có quyền truy cập đầy đủ vào tài liệu quy trình và được cung cấp đào tạo bồi dưỡng thường xuyên có liên quan trực tiếp đến các sự cố bảo mật thông tin.
Xác định nhu cầu đào tạo của nhân viên trong việc giải quyết các sự cố liên quan đến bảo mật thông tin bằng cách thiết lập một quy trình. Nhân viên nên được phép nêu bật các nhu cầu phát triển chuyên môn liên quan đến bảo mật thông tin và các chứng chỉ cụ thể của nhà cung cấp.
Hướng dẫn quản lý sự cố
Một tổ chức nên quản lý các sự cố bảo mật thông tin để đảm bảo rằng tất cả mọi người tham gia giải quyết sự cố đều hiểu ba lĩnh vực chính:
- Thời gian giải quyết sự cố.
- Những hậu quả có thể xảy ra.
- Mức độ nghiêm trọng của sự cố.
Tất cả các quy trình phải phối hợp nhịp nhàng với nhau để duy trì ba biến số này là ưu tiên hàng đầu:
- Trong Phụ lục A Kiểm soát 5.24, tám hoạt động chính phải được giải quyết khi giải quyết các sự cố liên quan đến bảo mật thông tin.
- Tiềm năng sự kiện phải được đánh giá dựa trên các tiêu chí nghiêm ngặt để xác nhận sự kiện đó là sự cố bảo mật đã được chấp thuận.
- Các sự kiện và sự cố liên quan đến an ninh thông tin phải được quản lý như sau, theo cách thủ công hoặc thông qua quy trình tự động:
- Giám sát (xem Phụ lục A Kiểm soát 8.15 và 8.16).
- Phát hiện (xem Phụ lục A Kiểm soát 88.16).
- Phân loại (xem Phụ lục A Kiểm soát 5.25).
- Phân tích.
- Báo cáo (xem Phụ lục A Kiểm soát 6.8).
Để kết thúc thành công một sự cố an ninh thông tin cần bao gồm các thủ tục sau:
- Tùy thuộc vào loại sự cố, cần có phản hồi và leo thang (xem Phụ lục A Kiểm soát 5.26).
- Kích hoạt các kế hoạch quản lý khủng hoảng hoặc duy trì hoạt động kinh doanh theo từng trường hợp cụ thể.
- Phục hồi sau sự cố theo cách giảm thiểu thiệt hại về hoạt động hoặc tài chính.
- Giao tiếp với tất cả các bên liên quan bên trong và bên ngoài về các sự kiện liên quan đến sự cố.
- Khả năng làm việc cộng tác với nhân viên nội bộ và bên ngoài (xem Phụ lục A Kiểm soát 5.5 và 5.6).
- Mọi hoạt động quản lý sự cố đều phải được ghi lại, dễ truy cập và minh bạch.
Tuân thủ các hướng dẫn và quy định bên ngoài và bên trong liên quan đến việc xử lý bằng chứng (bao gồm dữ liệu và cuộc trò chuyện) (xem Phụ lục A Kiểm soát 5.28).
Một cuộc điều tra kỹ lưỡng và phân tích nguyên nhân gốc rễ sẽ được tiến hành sau khi sự cố được giải quyết.
Mô tả toàn diện về mọi cải tiến cần thiết để ngăn ngừa sự cố tái diễn, bao gồm mọi thay đổi đối với quy trình quản lý sự cố.
Hướng dẫn về Nguyên tắc báo cáo
Chính sách Quản lý Sự cố nên tập trung vào các hoạt động báo cáo để đảm bảo thông tin được truyền đạt chính xác trong toàn bộ tổ chức. Các hoạt động báo cáo nên tập trung vào bốn lĩnh vực chính:
- Sự kiện bảo mật thông tin cần phải thực hiện các hành động cụ thể.
- Sử dụng biểu mẫu sự cố, nhân viên có thể ghi lại thông tin một cách rõ ràng và ngắn gọn.
- Thông báo cho nhân viên về kết quả của các sự cố bảo mật thông tin sau khi chúng đã được giải quyết thông qua quy trình phản hồi.
- Mọi thông tin có liên quan về sự cố đều được ghi lại trong báo cáo sự cố.
Phụ lục A Kiểm soát 5.24 cần hướng dẫn về cách tuân thủ các yêu cầu báo cáo bên ngoài (ví dụ: hướng dẫn theo quy định và luật hiện hành). Mặc dù vậy, các tổ chức nên phối hợp phản hồi đáp ứng mọi yêu cầu pháp lý, quy định và cụ thể của từng ngành bằng cách chia sẻ thông tin về các sự cố với tất cả các bên liên quan.
Phụ lục A kèm theo Kiểm soát
- ISO 27001:2022 Phụ lục A 5.25
- ISO 27001:2022 Phụ lục A 5.26
- ISO 27001:2022 Phụ lục A 5.5
- ISO 27001:2022 Phụ lục A 5.6
- ISO 27001:2022 Phụ lục A 6.8
- ISO 27001:2022 Phụ lục A 8.15
- ISO 27001:2022 Phụ lục A 8.16
Những thay đổi và khác biệt so với ISO 27001:2013 là gì?
Phụ lục A 5.24 của ISO 27001:2022 thay thế Phụ lục A 16.1.1 của ISO 27001:2013 (‘ Quản lý sự cố bảo mật thông tin và cải tiến ‘).
Phụ lục A 5.24 thừa nhận rằng các tổ chức phải trải qua quá trình chuẩn bị kỹ lưỡng để có khả năng phục hồi và tuân thủ khi đối mặt với các sự cố bảo mật thông tin.
Về vấn đề này, 27001:2022 A.5.24 cung cấp bản phân tích toàn diện các bước mà một tổ chức phải thực hiện trong việc phân công vai trò, quản lý sự cố và chức năng báo cáo, cũng như các tài liệu tham khảo về các biện pháp kiểm soát ISO khác giúp các tổ chức có được cái nhìn toàn diện hơn về quản lý sự cố nói chung, không chỉ liên quan đến các sự cố bảo mật thông tin.
Có ba lĩnh vực riêng biệt cần xem xét khi phân chia các hoạt động quản lý sự cố trong Phụ lục A 5.24 của ISO 27001:2022 trái ngược với Phụ lục A 16.1.1 của ISO 27001:2013:
- Trách nhiệm và vai trò.
- Quy trình quản lý sự cố.
- Quá trình báo cáo




