Mục đích của Phụ lục A 8.18 của ISO 27001:2022 là gì?
Phụ lục A 8.18 của ISO 27001:2022 đóng vai trò là biện pháp kiểm soát phòng ngừa giúp duy trì rủi ro bằng cách thiết lập các hướng dẫn sử dụng bất kỳ chương trình tiện ích nào có khả năng ghi đè lên các hệ thống và ứng dụng kinh doanh quan trọng.
Thuật ngữ chương trình tiện ích đề cập đến bất kỳ phần mềm nào được thiết kế để phân tích hoặc bảo trì hệ thống máy tính hoặc mạng.
Sau đây là một số ví dụ về các chương trình tiện ích:
- Trình chống phân mảnh đĩa
- Phần mềm sao lưu
- Công cụ mạng
- Công cụ chẩn đoán
- Trợ lý vá lỗi
- Chương trình diệt virus
Hoạt động trơn tru của bất kỳ mạng LAN hoặc WAN nào đều cần các chương trình tiện ích. Nhiều chức năng thương mại khác nhau có thể được hưởng lợi từ các công cụ này, bao gồm cải thiện thời gian hoạt động và tăng cường khả năng phục hồi.
Bản chất xâm nhập của các chương trình tiện ích cũng khiến chúng trở thành mối đe dọa đáng kể đối với tính bảo mật của mạng trừ khi chúng được giám sát phù hợp.
Ai là người sở hữu Phụ lục A 8.18?
Phụ lục A 8.18 của ISO 27001:2022 chủ yếu đề cập đến mạng lưới, bảo trì và các công cụ chẩn đoán ở phía sau. Do đó, người chịu trách nhiệm về cơ sở hạ tầng CNTT của tổ chức, chẳng hạn như Trưởng phòng CNTT , nên sở hữu nó.
Hướng dẫn chung về ISO 27001:2022 Phụ lục A 8.18
Phụ lục A 8.18 của ISO 27001:2022 cung cấp chín điểm hướng dẫn để giúp các tổ chức theo dõi việc sử dụng các chương trình tiện ích trên mạng của họ.
Các doanh nghiệp nên thực hiện các bước sau để duy trì tính toàn vẹn của mạng và đảm bảo tính liên tục của hoạt động kinh doanh:
- Các chương trình tiện ích chỉ nên được sử dụng bởi nhân viên và nhân viên bảo trì CNTT khi cần thực hiện nhiệm vụ của mình.
- Đảm bảo rằng tất cả các chương trình tiện ích đều được xác định, xác thực và ủy quyền theo yêu cầu kinh doanh và ban quản lý có cái nhìn tổng thể về cách sử dụng chúng.
- Cần xác định những nhân viên sử dụng chương trình tiện ích như một phần công việc hàng ngày hoặc theo yêu cầu.
- Bất kỳ nhân viên nào sử dụng các chương trình tiện ích trong công việc hàng ngày hoặc theo yêu cầu đều phải tuân theo các biện pháp kiểm soát ủy quyền đầy đủ.
- Trong những trường hợp tổ chức xác định cần phải tách biệt nhiệm vụ thì không nên sử dụng các chương trình tiện ích.
- Việc sử dụng các chương trình tiện ích cần được xem xét định kỳ và bất kỳ chương trình nào không cần thiết cho tổ chức phải được gỡ bỏ hoặc vô hiệu hóa.
- Điều cần thiết là phải phân biệt các chương trình tiện ích phân vùng với các ứng dụng tiêu chuẩn được công ty sử dụng thường xuyên, bao gồm cả lưu lượng mạng.
- Chỉ sử dụng các chương trình tiện ích cho mục đích rõ ràng và hạn chế tính khả dụng của chúng.
- Ghi lại việc sử dụng các chương trình tiện ích, bao gồm dấu thời gian và người dùng được ủy quyền.
Những thay đổi so với ISO 27001:2013 là gì?
Phụ lục A 8.18 của ISO 27001:2022 thay thế Phụ lục A 9.4.4 của ISO 27001:2013 (Sử dụng các chương trình tiện ích đặc quyền) mà không có thay đổi nào giữa hai phiên bản.




