Mục đích của Phụ lục A 8.33 của ISO 27001:2022 là gì?
Phụ lục A 8.33 của ISO 27001:2022 giúp các tổ chức đạt được những mục tiêu sau:
- Bảo vệ và duy trì tính bảo mật của mọi thông tin được sử dụng trong môi trường thử nghiệm.
- Lựa chọn thông tin thử nghiệm và sử dụng thông tin đó để có được kết quả đáng tin cậy.
Để xây dựng các sản phẩm phần mềm và ứng dụng chất lượng cao mà không có lỗi hoặc sai sót, các môi trường thử nghiệm không phải sản xuất như môi trường dàn dựng là rất cần thiết. Tuy nhiên, việc sử dụng dữ liệu thực và thiếu các biện pháp bảo mật trong các môi trường này làm tăng nguy cơ xâm phạm tài sản thông tin cho các bên bất chính.
Ví dụ, trong môi trường thử nghiệm chứa dữ liệu nhạy cảm, nhà phát triển có thể sử dụng thông tin xác thực dễ nhớ (ví dụ: “admin” cho cả tên người dùng và mật khẩu). Kẻ tấn công mạng có thể khai thác lỗ hổng này để truy cập vào môi trường thử nghiệm và đánh cắp thông tin nhạy cảm.
Do đó, dữ liệu thực tế được sử dụng trong thử nghiệm phải được bảo vệ bằng các biện pháp kiểm soát và quy trình phù hợp.
Ai là người sở hữu Phụ lục A 8.33?
Xem xét rằng Phụ lục A 8.33 của ISO 27001:2022 yêu cầu lựa chọn, bảo vệ và quản lý thông tin thử nghiệm phù hợp nhất, thì về cơ bản, Cán bộ An ninh Thông tin có trách nhiệm thiết lập các biện pháp kiểm soát và quy trình phù hợp, phối hợp với nhóm phát triển.
Hướng dẫn chung về ISO 27001:2022 Phụ lục A 8.33
Môi trường phát triển và thử nghiệm không được chứa thông tin nhạy cảm, bao gồm dữ liệu cá nhân. Các tổ chức nên thực hiện các bước sau để bảo vệ thông tin thử nghiệm khỏi mất tính bảo mật và toàn vẹn:
- Môi trường thử nghiệm cũng nên triển khai các biện pháp kiểm soát truy cập được sử dụng trong môi trường thực tế.
- Việc sao chép thông tin thực vào môi trường thử nghiệm yêu cầu một quy trình cấp phép riêng.
- Để duy trì dấu vết kiểm toán , mọi hoạt động liên quan đến việc sao chép, sử dụng và lưu trữ thông tin nhạy cảm trong môi trường thử nghiệm đều phải được ghi lại.
- Môi trường thử nghiệm phải bảo vệ thông tin nhạy cảm bằng các biện pháp kiểm soát thích hợp, chẳng hạn như che giấu dữ liệu hoặc xóa dữ liệu nếu sử dụng thông tin nhạy cảm.
- Để loại bỏ nguy cơ truy cập trái phép, thông tin được sử dụng trong môi trường thử nghiệm phải được xóa một cách an toàn và vĩnh viễn sau khi thử nghiệm hoàn tất.
Ngoài ra, các tổ chức nên sử dụng các biện pháp thích hợp để đảm bảo lưu trữ an toàn các tài sản thông tin của mình.
Hướng dẫn bổ sung cho Phụ lục A 8.33
Cần lưu ý rằng lượng thông tin thử nghiệm cần thiết cho các thử nghiệm hệ thống và thử nghiệm chấp nhận có thể tương đương với dữ liệu vận hành.
Những thay đổi so với ISO 27001:2013 là gì?
Phụ lục A 8.33 của ISO 27001:2022 thay thế Phụ lục A 14.3.1 của ISO 27001:2013 (Bảo vệ dữ liệu thử nghiệm).
Mặc dù rất giống với phiên bản 2013, phiên bản 2022 đưa ra yêu cầu sau:
- Môi trường thử nghiệm phải bảo vệ thông tin nhạy cảm bằng các biện pháp kiểm soát thích hợp, chẳng hạn như che dữ liệu hoặc xóa dữ liệu.
Ngược lại, phiên bản ISO 27001:2013 không bao gồm yêu cầu này.




