Mục tiêu của Phụ lục A 5.26 của ISO 27001:2022 là gì?
Phụ lục A 5.26 nói về việc quản lý các sự cố, sự kiện và điểm yếu về bảo mật thông tin.
Các tổ chức có thể tối đa hóa cơ hội giải quyết nhanh chóng và hiệu quả bằng cách đảm bảo rằng nhân viên nội bộ và bên ngoài tham gia đầy đủ vào các quy trình và thủ tục quản lý sự cố đã công bố (chủ yếu là những quy trình và thủ tục được tạo trong Phụ lục A Kiểm soát 5.24).
Quyền sở hữu của Phụ lục A 5.26
Trong trường hợp lý tưởng, Phụ lục A Kiểm soát 5.26 nên do một thành viên nhóm quản lý cấp cao phụ trách, người có trách nhiệm giám sát mọi hoạt động liên quan đến quản lý sự cố, chẳng hạn như COO.
Để thúc đẩy quản lý hiệu suất và loại bỏ lỗi, điều quan trọng là chủ sở hữu phải có quyền kiểm soát trực tiếp hoặc gián tiếp đối với hiệu suất của nhân viên tham gia phân tích và giải quyết các sự cố bảo mật thông tin .
Hướng dẫn chung về ISO 27001:2022 Phụ lục A 5.26
Nếu bạn có các bên liên quan và cơ quan quản lý khác cần xem xét, điều quan trọng là phải chỉ định chủ sở hữu, làm rõ các hành động và mốc thời gian, và lưu giữ thông tin cho mục đích kiểm toán. ISO 27001 tuân theo các quy tắc giống như mọi thứ khác. Cá nhân xử lý sự kiện bảo mật sẽ có trách nhiệm khôi phục mức độ bảo mật bình thường.
Để đảm bảo giải quyết nhanh chóng và toàn diện mọi sự cố bảo mật thông tin , một nhóm chuyên trách phải xử lý từng sự cố với “năng lực cần thiết” (xem Phụ lục A Kiểm soát 5.26).
Như đã nêu trong Phụ lục A Kiểm soát 5.26, các quy trình quản lý sự cố phải tuân theo mười nguyên tắc chính:
- Bất kỳ mối đe dọa nào phát sinh từ sự kiện ban đầu đều được ngăn chặn và giảm thiểu.
- Bằng chứng cần được thu thập và xác nhận ngay sau khi xảy ra sự cố an ninh thông tin.
- Leo thang theo kế hoạch, bao gồm quản lý khủng hoảng (xem Phụ lục A Kiểm soát 5.29 và 5.30) và tính liên tục của hoạt động kinh doanh (xem Phụ lục A Kiểm soát 5.29 và 5.30).
- Phân tích sau sự cố đòi hỏi phải ghi lại chính xác mọi hoạt động liên quan đến sự cố, bao gồm cả phản ứng ban đầu.
- Các sự cố liên quan đến an ninh thông tin phải được truyền đạt theo nguyên tắc “cần biết”.
- Khi truyền đạt tác động rộng hơn của các sự cố an ninh thông tin, điều quan trọng là phải lưu ý đến trách nhiệm của tổ chức đối với các tổ chức bên ngoài (khách hàng, nhà cung cấp, cơ quan công quyền, cơ quan quản lý, v.v.).
- Một sự cố phải đáp ứng các tiêu chí hoàn thành nghiêm ngặt mới có thể được khép lại.
- Theo Phụ lục A Kiểm soát 5.28, phân tích pháp y được thực hiện.
- Ngay sau khi sự cố được giải quyết, nguyên nhân cơ bản cần được xác định, ghi lại và thông báo cho tất cả các bên liên quan (xem Phụ lục A Kiểm soát 5.27).
- Xử lý các lỗ hổng tiềm ẩn dẫn đến các sự cố và sự kiện liên quan đến bảo mật thông tin, bao gồm xác định và sửa đổi các quy trình, biện pháp kiểm soát, chính sách và thủ tục nội bộ.
Hỗ trợ Phụ lục A Kiểm soát
- ISO 27001:2022 Phụ lục A 5.24
- ISO 27001:2022 Phụ lục A 5.27
- ISO 27001:2022 Phụ lục A 5.28
- ISO 27001:2022 Phụ lục A 5.29
- ISO 27001:2022 Phụ lục A 5.30
Những thay đổi và khác biệt so với ISO 27001:2013 là gì?
Tính đến Phụ lục A 5.26 của 27001:2022, Phụ lục A 16.1.5 ( Phản hồi sự cố an ninh thông tin ) đã được thay thế bằng Phụ lục A 5.26 của 27001:2022.
So với Phụ lục A 16.1.5 của ISO 27001:2013, Phụ lục A 5.26 của ISO 27001:2022 bổ sung thêm bốn lĩnh vực cần xem xét:
- Sau sự kiện ban đầu, cần phải ngăn chặn và giảm thiểu các mối đe dọa.
- Một quy trình quản lý khủng hoảng và duy trì hoạt động kinh doanh.
- Xác định lý do chính xác của sự cố và thông báo chi tiết cho tất cả các bên liên quan.
- Quy trình, biện pháp kiểm soát và những thay đổi về chính sách dẫn đến sự cố ban đầu phải được xác định và sửa đổi.
Mục tiêu chính của nhóm ứng phó sự cố trong giai đoạn đầu của quá trình leo thang là trở lại “mức độ bảo mật bình thường”. Ngược lại, Phụ lục A 5.26 của 27001:2022 không đề cập đến việc khôi phục “mức độ bảo mật bình thường”.




