Mục đích của Phụ lục A 8.2 của ISO 27001:2022 là gì?
Trên khắp các mạng thương mại trên toàn thế giới, việc sử dụng sai hoặc lạm dụng các đặc quyền quản trị hệ thống cao là nguyên nhân đáng kể gây gián đoạn CNTT.
Bằng cách sử dụng quyền truy cập đặc quyền, các tổ chức có thể kiểm soát quyền truy cập vào cơ sở hạ tầng, ứng dụng, tài sản và dữ liệu của mình.
ISO 27001:2022 Phụ lục A 8.2 thiết lập quy trình cấp phép để xử lý mọi yêu cầu truy cập trên toàn bộ mạng lưới và tài sản ICT của tổ chức. Đây là biện pháp kiểm soát phòng ngừa được thiết kế để duy trì rủi ro .
Ai là người sở hữu Phụ lục A 8.2?
Một tổ chức có thể kiểm soát quyền truy cập dữ liệu thông qua quyền truy cập nâng cao liên quan đến tài khoản người dùng, như trong Phụ lục A 8.6.
Điều này có nghĩa là khả năng quản lý và giám sát các tài khoản người dùng ứng dụng hoặc miền đặc quyền của tổ chức phải thuộc trách nhiệm của Trưởng phòng Công nghệ thông tin (hoặc tương đương).
Hướng dẫn chung về ISO 27001:2022 Phụ lục A 8.2
Phụ lục A 8.2 của ISO 27001:2022 nêu ra 12 điểm hướng dẫn chính mà các doanh nghiệp nên tuân theo dựa trên chính sách “theo chủ đề” về kiểm soát truy cập (xem Phụ lục A 5.15) nhắm vào các chức năng kinh doanh cụ thể.
Điều quan trọng đối với các tổ chức là:
- Chuẩn bị danh sách những người dùng cần bất kỳ mức độ truy cập đặc quyền nào – cho dù là vào một hệ thống riêng lẻ, một ứng dụng hay hệ điều hành cơ bản.
- Đảm bảo rằng các quyền truy cập đặc quyền được chỉ định cho người dùng theo từng sự kiện – người dùng nên được cấp quyền truy cập dựa trên mức tối thiểu họ cần để thực hiện nhiệm vụ của mình.
- Lưu giữ hồ sơ về tất cả các quyền truy cập đã được cấp và phác thảo quy trình ủy quyền đơn giản cho tất cả các yêu cầu truy cập đặc quyền.
- Quyền truy cập phải tuân theo ngày hết hạn có liên quan.
- Người dùng phải được thông báo rõ ràng khi họ sử dụng quyền truy cập đặc quyền vào hệ thống.
- Khi cần thiết, người dùng được yêu cầu xác thực lại trước khi sử dụng quyền truy cập đặc quyền để tăng cường tính bảo mật của thông tin và dữ liệu.
- Kiểm toán định kỳ các quyền truy cập đặc quyền, đặc biệt là sau một thời gian thay đổi tổ chức. Quyền truy cập nên được xem xét dựa trên “nhiệm vụ, vai trò, trách nhiệm và năng lực” của người dùng (xem Phụ lục A 5.18).
- Hãy xem xét quy trình “phá vỡ kính”, tức là cấp quyền truy cập đặc quyền trong khung thời gian được kiểm soát chặt chẽ đáp ứng các yêu cầu tối thiểu để hoàn thành một hoạt động (thay đổi quan trọng, quản trị hệ thống, v.v.).
- Đảm bảo rằng tất cả hoạt động liên quan đến quyền truy cập đặc quyền đều được ghi lại.
- Không nên sử dụng tên người dùng và mật khẩu chuẩn hóa (xem Phụ lục A 5.17) để đăng nhập hệ thống.
- Duy trì chính sách chỉ định người dùng có danh tính riêng biệt để kiểm soát tốt hơn các quyền truy cập đặc quyền. Do đó, các danh tính này có thể được nhóm lại với nhau, với các cấp độ truy cập khác nhau được cấp cho nhóm liên quan.
- Đảm bảo quyền truy cập đặc quyền được dành riêng cho các tác vụ quan trọng đối với hoạt động bình thường của mạng ICT, chẳng hạn như quản trị và bảo trì mạng.
Phụ lục A kèm theo Kiểm soát
- ISO 27001:2022 Phụ lục A 5.15
Những thay đổi so với ISO 27001:2013 là gì?
Phụ lục A 8.2 của ISO 27001:2022 thay thế Phụ lục A 9.2.3 của ISO 27001:2013 (‘Quản lý quyền truy cập đặc quyền’).
Phụ lục A 8.2 của ISO 27001:2022 bao gồm năm điểm hướng dẫn chính không có trong phiên bản năm 2013:
- Phụ lục A 8.2 không yêu cầu rõ ràng một ID người dùng khác để có quyền truy cập đặc quyền.
- Phụ lục A 8.2 nhấn mạnh nhu cầu xác thực lại trước khi nhận được quyền truy cập đặc quyền.
- Phương pháp phá vỡ kính được đề xuất khi thực hiện các nhiệm vụ bảo trì quan trọng dựa trên khung thời gian được kiểm soát chặt chẽ trong Phụ lục A 8.2.
- Phụ lục A 8.2 yêu cầu các tổ chức phải lưu giữ nhật ký truy cập đặc quyền chi tiết cho mục đích kiểm tra.
- Phụ lục A 8.2 yêu cầu các tổ chức phải giới hạn quyền truy cập đặc quyền vào các nhiệm vụ hành chính.




