Phần mềm ứng dụng như ứng dụng web, chương trình đồ họa, cơ sở dữ liệu và xử lý thanh toán rất cần thiết cho nhiều hoạt động kinh doanh.
Các ứng dụng thường dễ gặp phải các vấn đề bảo mật có thể dẫn đến việc lộ dữ liệu bí mật.
Ví dụ, công ty tín dụng Equifax có trụ sở tại Hoa Kỳ đã bỏ qua việc áp dụng bản vá bảo mật cho khuôn khổ ứng dụng web mà họ sử dụng để quản lý khiếu nại của khách hàng. Sự bỏ qua này cho phép những kẻ tấn công mạng khai thác điểm yếu bảo mật của ứng dụng web, xâm nhập vào mạng công ty của Equifax và đánh cắp thông tin nhạy cảm từ khoảng 145 triệu người.
ISO 27001:2022 Phụ lục A 8.26 phác thảo cách các tổ chức có thể triển khai và thực hiện các yêu cầu bảo mật thông tin cho các ứng dụng trong quá trình phát triển, sử dụng và mua lại. Nó đảm bảo rằng các biện pháp bảo mật được tích hợp vào vòng đời của các ứng dụng.
Mục đích của ISO 27001:2022 Phụ lục A 8.26
Phụ lục A 8.26 của ISO 27001:2022 cho phép các tổ chức bảo vệ tài sản dữ liệu của mình được lưu trữ trên hoặc được xử lý bởi các ứng dụng thông qua việc nhận dạng và áp dụng các thông số kỹ thuật bảo mật thông tin phù hợp.
Quyền sở hữu của Phụ lục A 8.26
Giám đốc An ninh thông tin , với sự hỗ trợ của các chuyên gia an ninh thông tin, sẽ tiến hành xác định, phê duyệt và triển khai các nhu cầu thông tin liên quan đến việc thu thập, sử dụng và phát triển các ứng dụng.
Hướng dẫn chung về ISO 27001:2022 Phụ lục A 8.26 Tuân thủ
Các tổ chức nên tiến hành đánh giá rủi ro để thiết lập các yêu cầu bảo mật thông tin cần thiết cho một ứng dụng cụ thể.
Nội dung và loại yêu cầu bảo mật thông tin có thể khác nhau tùy thuộc vào ứng dụng, tuy nhiên chúng phải bao gồm:
- Dựa trên Phụ lục A 5.17, 8.2 và 8.5 của ISO 27001:2022, mức độ tin cậy được gán cho danh tính của một thực thể cụ thể.
- Phải xác định phân loại các tài sản thông tin được phần mềm lưu hoặc xử lý.
- Có cần thiết phải tách biệt quyền truy cập vào các tính năng và dữ liệu được lưu trữ trên ứng dụng không?
- Đánh giá xem ứng dụng có đủ mạnh để chống lại các cuộc xâm nhập mạng như tấn công SQL hoặc các cuộc tấn công chặn ngoài ý muốn như tràn bộ đệm hay không.
- Về mặt pháp lý, các yêu cầu và tiêu chuẩn theo quy định và luật định phải được đáp ứng khi xử lý các giao dịch được ứng dụng xử lý, tạo, lưu hoặc hoàn tất.
- Quyền riêng tư là điều quan trọng nhất đối với tất cả những người liên quan.
- Việc đảm bảo dữ liệu bí mật được bảo vệ là điều cần thiết.
- Đảm bảo tính bảo mật của thông tin khi sử dụng, chuyển giao hoặc lưu trữ là điều tối quan trọng.
- Điều cần thiết là tất cả các bên liên quan phải mã hóa an toàn thông tin liên lạc của họ nếu cần.
- Việc triển khai các biện pháp kiểm soát đầu vào, như xác thực đầu vào và thực hiện kiểm tra tính toàn vẹn, sẽ đảm bảo tính chính xác.
- Thực hiện điều khiển tự động.
- Đảm bảo quyền truy cập cũng như ai có thể xem đầu ra được tính đến khi kiểm soát đầu ra.
- Điều cần thiết là phải đặt ra giới hạn về những gì có thể đưa vào trường “văn bản tự do” để ngăn chặn việc phát tán thông tin bí mật một cách vô ý.
- Các yêu cầu về quy định, chẳng hạn như các yêu cầu quản lý việc ghi nhật ký giao dịch và không thể chối cãi.
- Các biện pháp kiểm soát bảo mật khác có thể yêu cầu tuân thủ các yêu cầu cụ thể; ví dụ, hệ thống phát hiện rò rỉ dữ liệu.
- Tổ chức của bạn xử lý thông báo lỗi như thế nào.
Hướng dẫn về dịch vụ giao dịch
Phụ lục A 8.26 của ISO 27001:2022 yêu cầu các tổ chức xem xét bảy khuyến nghị sau đây khi cung cấp dịch vụ giao dịch giữa họ và đối tác:
- Mức độ tin tưởng mà mỗi bên cần có vào danh tính của bên kia là điều cần thiết trong bất kỳ giao dịch nào.
- Độ tin cậy của dữ liệu được gửi hoặc xử lý phải được đảm bảo và phải xác định được hệ thống phù hợp để nhận biết bất kỳ khiếm khuyết nào về tính toàn vẹn, bao gồm cả băm và chữ ký số.
- Công ty phải thiết lập một hệ thống để xác định ai được phép phê duyệt, ký và xác nhận các tài liệu giao dịch quan trọng.
- Đảm bảo tính bảo mật và tính chính xác của các tài liệu quan trọng và xác minh việc truyền và nhận các tài liệu đó.
- Đảm bảo tính bảo mật và chính xác của giao dịch, có thể là đơn đặt hàng và hóa đơn.
- Yêu cầu về cách thức giao dịch phải được bảo mật trong một khoảng thời gian nhất định.
- Các nghĩa vụ theo hợp đồng và yêu cầu bảo hiểm phải được đáp ứng.
Hướng dẫn về đơn đặt hàng và ứng dụng thanh toán điện tử
Các tổ chức nên cân nhắc những điều sau khi tích hợp khả năng thanh toán và đặt hàng điện tử vào ứng dụng:
- Đảm bảo tính bảo mật và toàn vẹn của thông tin đơn hàng là điều cần thiết.
- Thiết lập mức độ xác nhận phù hợp để khẳng định thông tin thanh toán do khách hàng cung cấp.
- Tránh việc đặt nhầm chỗ hoặc sao chép dữ liệu giao dịch.
- Đảm bảo rằng thông tin liên quan đến dữ liệu được lưu giữ tránh xa những nơi công cộng, ví dụ như phương tiện lưu trữ nằm trong mạng nội bộ của tổ chức.
- Bất cứ khi nào một tổ chức dựa vào một cơ quan bên ngoài để cấp chữ ký số, tổ chức đó phải đảm bảo tính bảo mật được tích hợp trong suốt quá trình.
Hướng dẫn về Mạng
Khi truy cập các ứng dụng qua mạng, chúng có thể gặp phải các bất đồng về hợp đồng, hành vi gian lận, sai lệch, thay đổi nội dung giao tiếp trái phép hoặc tính bảo mật của dữ liệu nhạy cảm có thể bị xâm phạm.
Phụ lục A 8.26 của ISO 27001:2022 khuyên các tổ chức nên tiến hành đánh giá rủi ro kỹ lưỡng để xác định các biện pháp kiểm soát phù hợp, chẳng hạn như mật mã, nhằm bảo vệ tính bảo mật của việc truyền thông tin.
Những thay đổi và khác biệt so với ISO 27001:2013
Phụ lục A 8.26 của ISO 27001:2022 thay thế Phụ lục A 14.1.2 và 14.1.3 của ISO 27001:2013 trong tiêu chuẩn đã sửa đổi năm 2022 .
Có ba điểm khác biệt chính giữa hai phiên bản.
Tất cả các ứng dụng so với các ứng dụng truyền qua mạng công cộng
ISO 27001:2013 phác thảo danh sách các yêu cầu về bảo mật thông tin cần được lưu ý đối với các ứng dụng được truyền qua mạng công cộng.
Ngược lại, Phụ lục A 8.26 của ISO 27001:2022 cung cấp danh sách các yêu cầu về bảo mật thông tin áp dụng cho mọi ứng dụng.
Hướng dẫn thêm về đơn đặt hàng và ứng dụng thanh toán điện tử
Phụ lục A 8.26 của ISO 27001:2022 cung cấp hướng dẫn cụ thể về các ứng dụng đặt hàng và thanh toán điện tử, vấn đề này không được đề cập trong phiên bản năm 2013.
Yêu cầu về dịch vụ giao dịch
Trong khi phiên bản năm 2022 và phiên bản năm 2013 gần như giống nhau về các điều kiện tiên quyết đối với dịch vụ giao dịch, phiên bản năm 2022 đưa ra một yêu cầu bổ sung không được đề cập trong phiên bản năm 2013:
- Các tổ chức cần lưu ý đến các nghĩa vụ hợp đồng và điều khoản bảo hiểm.




