ISO 27001:2022 Phụ lục A 5.26

Trách nhiệm quản lý

Mục tiêu của Phụ lục A 5.26 của ISO 27001:2022 là gì?

Phụ lục A 5.26 nói về việc quản lý các sự cố, sự kiện và điểm yếu về bảo mật thông tin.

Các tổ chức có thể tối đa hóa cơ hội giải quyết nhanh chóng và hiệu quả bằng cách đảm bảo rằng nhân viên nội bộ và bên ngoài tham gia đầy đủ vào các quy trình và thủ tục quản lý sự cố đã công bố (chủ yếu là những quy trình và thủ tục được tạo trong Phụ lục A Kiểm soát 5.24).

Quyền sở hữu của Phụ lục A 5.26

Trong trường hợp lý tưởng, Phụ lục A Kiểm soát 5.26 nên do một thành viên nhóm quản lý cấp cao phụ trách, người có trách nhiệm giám sát mọi hoạt động liên quan đến quản lý sự cố, chẳng hạn như COO.

Để thúc đẩy quản lý hiệu suất và loại bỏ lỗi, điều quan trọng là chủ sở hữu phải có quyền kiểm soát trực tiếp hoặc gián tiếp đối với hiệu suất của nhân viên tham gia phân tích và giải quyết các sự cố bảo mật thông tin .

Hướng dẫn chung về ISO 27001:2022 Phụ lục A 5.26

Nếu bạn có các bên liên quan và cơ quan quản lý khác cần xem xét, điều quan trọng là phải chỉ định chủ sở hữu, làm rõ các hành động và mốc thời gian, và lưu giữ thông tin cho mục đích kiểm toán. ISO 27001 tuân theo các quy tắc giống như mọi thứ khác. Cá nhân xử lý sự kiện bảo mật sẽ có trách nhiệm khôi phục mức độ bảo mật bình thường.

Để đảm bảo giải quyết nhanh chóng và toàn diện mọi sự cố bảo mật thông tin , một nhóm chuyên trách phải xử lý từng sự cố với “năng lực cần thiết” (xem Phụ lục A Kiểm soát 5.26).

Như đã nêu trong Phụ lục A Kiểm soát 5.26, các quy trình quản lý sự cố phải tuân theo mười nguyên tắc chính:

  1. Bất kỳ mối đe dọa nào phát sinh từ sự kiện ban đầu đều được ngăn chặn và giảm thiểu.
  2. Bằng chứng cần được thu thập và xác nhận ngay sau khi xảy ra sự cố an ninh thông tin.
  3. Leo thang theo kế hoạch, bao gồm quản lý khủng hoảng (xem Phụ lục A Kiểm soát 5.29 và 5.30) và tính liên tục của hoạt động kinh doanh (xem Phụ lục A Kiểm soát 5.29 và 5.30).
  4. Phân tích sau sự cố đòi hỏi phải ghi lại chính xác mọi hoạt động liên quan đến sự cố, bao gồm cả phản ứng ban đầu.
  5. Các sự cố liên quan đến an ninh thông tin phải được truyền đạt theo nguyên tắc “cần biết”.
  6. Khi truyền đạt tác động rộng hơn của các sự cố an ninh thông tin, điều quan trọng là phải lưu ý đến trách nhiệm của tổ chức đối với các tổ chức bên ngoài (khách hàng, nhà cung cấp, cơ quan công quyền, cơ quan quản lý, v.v.).
  7. Một sự cố phải đáp ứng các tiêu chí hoàn thành nghiêm ngặt mới có thể được khép lại.
  8. Theo Phụ lục A Kiểm soát 5.28, phân tích pháp y được thực hiện.
  9. Ngay sau khi sự cố được giải quyết, nguyên nhân cơ bản cần được xác định, ghi lại và thông báo cho tất cả các bên liên quan (xem Phụ lục A Kiểm soát 5.27).
  10. Xử lý các lỗ hổng tiềm ẩn dẫn đến các sự cố và sự kiện liên quan đến bảo mật thông tin, bao gồm xác định và sửa đổi các quy trình, biện pháp kiểm soát, chính sách và thủ tục nội bộ.

Hỗ trợ Phụ lục A Kiểm soát

  • ISO 27001:2022 Phụ lục A 5.24
  • ISO 27001:2022 Phụ lục A 5.27
  • ISO 27001:2022 Phụ lục A 5.28
  • ISO 27001:2022 Phụ lục A 5.29
  • ISO 27001:2022 Phụ lục A 5.30

Những thay đổi và khác biệt so với ISO 27001:2013 là gì?

Tính đến Phụ lục A 5.26 của 27001:2022, Phụ lục A 16.1.5 ( Phản hồi sự cố an ninh thông tin ) đã được thay thế bằng Phụ lục A 5.26 của 27001:2022.

So với Phụ lục A 16.1.5 của ISO 27001:2013, Phụ lục A 5.26 của ISO 27001:2022 bổ sung thêm bốn lĩnh vực cần xem xét:

  • Sau sự kiện ban đầu, cần phải ngăn chặn và giảm thiểu các mối đe dọa.
  • Một quy trình quản lý khủng hoảng và duy trì hoạt động kinh doanh.
  • Xác định lý do chính xác của sự cố và thông báo chi tiết cho tất cả các bên liên quan.
  • Quy trình, biện pháp kiểm soát và những thay đổi về chính sách dẫn đến sự cố ban đầu phải được xác định và sửa đổi.

Mục tiêu chính của nhóm ứng phó sự cố trong giai đoạn đầu của quá trình leo thang là trở lại “mức độ bảo mật bình thường”. Ngược lại, Phụ lục A 5.26 của 27001:2022 không đề cập đến việc khôi phục “mức độ bảo mật bình thường”.

Bảng tất cả các điều khiển của ISO 27001:2022 Phụ lục A

LoạiSốTên Phụ Lục
Kiểm soát tổ chứcPhụ lục A 5.1Chính sách bảo mật thông tin
Kiểm soát tổ chứcPhụ lục A 5.2Vai trò và trách nhiệm của an ninh thông tin
Kiểm soát tổ chứcPhụ lục A 5.3Phân chia nhiệm vụ
Kiểm soát tổ chứcPhụ lục A 5.4Trách nhiệm quản lý
Kiểm soát tổ chứcPhụ lục A 5.5Liên hệ với các cơ quan chức năng
Kiểm soát tổ chứcPhụ lục A 5.6Liên hệ với các nhóm lợi ích đặc biệt
Kiểm soát tổ chứcPhụ lục A 5.7Tình báo về mối đe dọa
Kiểm soát tổ chứcPhụ lục A 5.8An ninh thông tin trong quản lý dự án
Kiểm soát tổ chứcPhụ lục A 5.9Kiểm kê thông tin và các tài sản liên quan khác
Kiểm soát tổ chứcPhụ lục A 5.10Việc sử dụng thông tin và các tài sản liên quan khác được chấp nhận
Kiểm soát tổ chứcPhụ lục A 5.11Trả lại tài sản
Kiểm soát tổ chứcPhụ lục A 5.12Phân loại thông tin
Kiểm soát tổ chứcPhụ lục A 5.13Nhãn thông tin
Kiểm soát tổ chứcPhụ lục A 5.14Chuyển giao thông tin
Kiểm soát tổ chứcPhụ lục A 5.15Kiểm soát truy cập
Kiểm soát tổ chứcPhụ lục A 5.16Quản lý danh tính
Kiểm soát tổ chứcPhụ lục A 5.17Thông tin xác thực
Kiểm soát tổ chứcPhụ lục A 5.18Quyền truy cập
Kiểm soát tổ chứcPhụ lục A 5.19Bảo mật thông tin trong mối quan hệ với nhà cung cấp
Kiểm soát tổ chứcPhụ lục A 5.20Xử lý vấn đề bảo mật thông tin trong các thỏa thuận với nhà cung cấp
Kiểm soát tổ chứcPhụ lục A 5.21Quản lý an ninh thông tin trong chuỗi cung ứng ICT
Kiểm soát tổ chứcPhụ lục A 5.22Giám sát, Xem xét và Quản lý Thay đổi Dịch vụ Nhà cung cấp
Kiểm soát tổ chứcPhụ lục A 5.23Bảo mật thông tin khi sử dụng dịch vụ đám mây
Kiểm soát tổ chứcPhụ lục A 5.24Lập kế hoạch và chuẩn bị quản lý sự cố an ninh thông tin
Kiểm soát tổ chứcPhụ lục A 5.25Đánh giá và Quyết định về Sự kiện An ninh Thông tin
Kiểm soát tổ chứcPhụ lục A 5.26Phản hồi về sự cố an ninh thông tin
Kiểm soát tổ chứcPhụ lục A 5.27Rút kinh nghiệm từ các sự cố an ninh thông tin
Kiểm soát tổ chứcPhụ lục A 5.28Thu thập bằng chứng
Kiểm soát tổ chứcPhụ lục A 5.29An ninh thông tin trong thời gian gián đoạn
Kiểm soát tổ chứcPhụ lục A 5.30Sẵn sàng CNTT cho tính liên tục của doanh nghiệp
Kiểm soát tổ chứcPhụ lục A 5.31Yêu cầu pháp lý, quy định, quy định và hợp đồng
Kiểm soát tổ chứcPhụ lục A 5.32Quyền sở hữu trí tuệ
Kiểm soát tổ chứcPhụ lục A 5.33Bảo vệ hồ sơ
Kiểm soát tổ chứcPhụ lục A 5.34Quyền riêng tư và Bảo vệ PII
Kiểm soát tổ chứcPhụ lục A 5.35Đánh giá độc lập về an ninh thông tin
Kiểm soát tổ chứcPhụ lục A 5.36Tuân thủ các chính sách, quy tắc và tiêu chuẩn về bảo mật thông tin
Kiểm soát tổ chứcPhụ lục A 5.37Quy trình vận hành được ghi chép
LoạiSốTên Phụ Lục
Kiểm soát con ngườiPhụ lục A 6.1Kiểm tra
Kiểm soát con ngườiPhụ lục A 6.2Điều khoản và điều kiện tuyển dụng
Kiểm soát con ngườiPhụ lục A 6.3Nhận thức, Giáo dục và Đào tạo về An ninh thông tin
Kiểm soát con ngườiPhụ lục A 6.4Quy trình kỷ luật
Kiểm soát con ngườiPhụ lục A 6.5Trách nhiệm sau khi chấm dứt hoặc thay đổi việc làm
Kiểm soát con ngườiPhụ lục A 6.6Thỏa thuận bảo mật hoặc không tiết lộ
Kiểm soát con ngườiPhụ lục A 6.7Làm việc từ xa
Kiểm soát con ngườiPhụ lục A 6.8Báo cáo sự kiện bảo mật thông tin
LoạiSốTên Phụ Lục
Kiểm soát vật lýPhụ lục A 7.1Chu vi an ninh vật lý
Kiểm soát vật lýPhụ lục A 7.2Nhập cảnh vật lý
Kiểm soát vật lýPhụ lục A 7.3Bảo vệ Văn phòng, Phòng và Cơ sở
Kiểm soát vật lýPhụ lục A 7.4Giám sát an ninh vật lý
Kiểm soát vật lýPhụ lục A 7.5Bảo vệ chống lại các mối đe dọa về vật lý và môi trường
Kiểm soát vật lýPhụ lục A 7.6Làm việc trong khu vực an toàn
Kiểm soát vật lýPhụ lục A 7.7Dọn sạch bàn làm việc và màn hình
Kiểm soát vật lýPhụ lục A 7.8Vị trí và bảo vệ thiết bị
Kiểm soát vật lýPhụ lục A 7.9Bảo vệ tài sản ngoài cơ sở
Kiểm soát vật lýPhụ lục A 7.10Phương tiện lưu trữ
Kiểm soát vật lýPhụ lục A 7.11Tiện ích hỗ trợ
Kiểm soát vật lýPhụ lục A 7.12Bảo mật cáp
Kiểm soát vật lýPhụ lục A 7.13Bảo trì thiết bị
Kiểm soát vật lýPhụ lục A 7.14Xử lý an toàn hoặc tái sử dụng thiết bị
LoạiSốTên Phụ Lục
Kiểm soát công nghệPhụ lục A 8.1Thiết bị đầu cuối của người dùng
Kiểm soát công nghệPhụ lục A 8.2Quyền truy cập đặc quyền
Kiểm soát công nghệPhụ lục A 8.3Hạn chế truy cập thông tin
Kiểm soát công nghệPhụ lục A 8.4Truy cập vào mã nguồn
Kiểm soát công nghệPhụ lục A 8.5Xác thực an toàn
Kiểm soát công nghệPhụ lục A 8.6Quản lý năng lực
Kiểm soát công nghệPhụ lục A 8.7Bảo vệ chống lại phần mềm độc hại
Kiểm soát công nghệPhụ lục A 8.8Quản lý lỗ hổng kỹ thuật
Kiểm soát công nghệPhụ lục A 8.9Quản lý cấu hình
Kiểm soát công nghệPhụ lục A 8.10Xóa thông tin
Kiểm soát công nghệPhụ lục A 8.11Che giấu dữ liệu
Kiểm soát công nghệPhụ lục A 8.12Phòng ngừa rò rỉ dữ liệu
Kiểm soát công nghệPhụ lục A 8.13Sao lưu thông tin
Kiểm soát công nghệPhụ lục A 8.14Sự dư thừa của các cơ sở xử lý thông tin
Kiểm soát công nghệPhụ lục A 8.15Ghi nhật ký
Kiểm soát công nghệPhụ lục A 8.16Hoạt động giám sát
Kiểm soát công nghệPhụ lục A 8.17Đồng bộ hóa đồng hồ
Kiểm soát công nghệPhụ lục A 8.18Sử dụng các chương trình tiện ích đặc quyền
Kiểm soát công nghệPhụ lục A 8.19Cài đặt phần mềm trên hệ điều hành
Kiểm soát công nghệPhụ lục A 8.20Bảo mật mạng
Kiểm soát công nghệPhụ lục A 8.21Bảo mật dịch vụ mạng
Kiểm soát công nghệPhụ lục A 8.22Phân tách mạng
Kiểm soát công nghệPhụ lục A 8.23Lọc web
Kiểm soát công nghệPhụ lục A 8.24Sử dụng mật mã
Kiểm soát công nghệPhụ lục A 8.25Vòng đời phát triển an toàn
Kiểm soát công nghệPhụ lục A 8.26Yêu cầu bảo mật ứng dụng
Kiểm soát công nghệPhụ lục A 8.27Kiến trúc hệ thống an toàn và nguyên tắc kỹ thuật
Kiểm soát công nghệPhụ lục A 8.28Mã hóa an toàn
Kiểm soát công nghệPhụ lục A 8.29Kiểm tra bảo mật trong quá trình phát triển và chấp nhận
Kiểm soát công nghệPhụ lục A 8.30Phát triển thuê ngoài
Kiểm soát công nghệPhụ lục A 8.31Phân tách môi trường phát triển, thử nghiệm và sản xuất
Kiểm soát công nghệPhụ lục A 8.32Quản lý thay đổi
Kiểm soát công nghệPhụ lục A 8.33Thông tin kiểm tra
Kiểm soát công nghệPhụ lục A 8.34Bảo vệ hệ thống thông tin trong quá trình kiểm tra kiểm toán

ISOA.vn giúp ích như thế nào

Với ISOA.vn , bạn sẽ có quyền truy cập vào bộ công cụ và tài nguyên đầy đủ để giúp quản lý Hệ thống quản lý bảo mật thông tin (ISMS) ISO 27001 của riêng bạn, cho dù bạn là người mới hay đã được chứng nhận.

Hơn nữa, ISOA.vn cung cấp các quy trình tự động giúp đơn giản hóa toàn bộ quy trình đánh giá. Các quy trình này tiết kiệm đáng kể thời gian quản trị so với các phương pháp làm việc khác.

Bạn sẽ có được sự khởi đầu thuận lợi với các chính sách và biện pháp kiểm soát ISO 27001 từ ISOA.vn.

Quy trình làm việc trực quan, công cụ, khuôn khổ, chính sách và biện pháp kiểm soát, tài liệu hướng dẫn và thực tế cũng như hướng dẫn thực tế giúp triển khai ISO 27001 dễ dàng bằng cách xác định phạm vi, xác định rủi ro và triển khai các biện pháp kiểm soát dựa trên thuật toán của chúng tôi – cho dù chúng được tạo từ đầu hay dựa trên các mẫu thông lệ tốt nhất trong ngành.

Hãy liên hệ với chúng tôi ngay hôm nay để lên lịch trình demo.

Nội Dung

Xem cách ISOA.vn đang hoạt động

Con đường đơn giản, thiết thực và tiết kiệm thời gian của bạn để đạt được chứng nhận hoặc tuân thủ ISO 27001 lần đầu tiên

Thành công 100% ISO 27001

Con đường đơn giản, thiết thực và tiết kiệm thời gian của bạn để đạt được chứng nhận hoặc tuân thủ ISO 27001 lần đầu tiên