Thông tin xác thực như mật khẩu, khóa mã hóa và chip thẻ là cổng vào hệ thống thông tin lưu trữ tài sản thông tin nhạy cảm.
Việc quản lý kém hoặc phân bổ thông tin xác thực không đúng cách có thể dẫn đến truy cập trái phép vào hệ thống thông tin và mất tính bảo mật, tính khả dụng và tính toàn vẹn của các tài sản thông tin nhạy cảm.
Ví dụ, Nghiên cứu năm 2021 của GoodFirm cho thấy 30% tổng số vụ vi phạm dữ liệu xảy ra do mật khẩu yếu hoặc quản lý mật khẩu kém.
Do đó, các tổ chức cần có quy trình quản lý thông tin xác thực mạnh mẽ để phân bổ, quản lý và bảo vệ thông tin xác thực.
Mục đích của Kiểm soát 5.17
Kiểm soát 5.17 cho phép các tổ chức phân bổ và quản lý thông tin xác thực một cách hợp lý, loại bỏ rủi ro thất bại trong quá trình xác thực và ngăn ngừa rủi ro bảo mật có thể phát sinh do thông tin xác thực bị xâm phạm.
Bảng Thuộc tính
Kiểm soát 5.17 là loại kiểm soát mang tính phòng ngừa yêu cầu các tổ chức phải thiết lập và triển khai quy trình quản lý thông tin xác thực phù hợp.
Quyền sở hữu kiểm soát 5.17
Xem xét rằng Kiểm soát 5.17 đòi hỏi việc thiết lập và triển khai các quy tắc, thủ tục và biện pháp trên toàn tổ chức để phân bổ và quản lý thông tin xác thực, các nhân viên an ninh thông tin phải chịu trách nhiệm tuân thủ Kiểm soát 5.17.
Hướng dẫn về việc phân bổ thông tin xác thực
Các tổ chức phải tuân thủ sáu yêu cầu sau đây để phân bổ và quản lý thông tin xác thực:
- Khi mật khẩu cá nhân hoặc số nhận dạng cá nhân được tạo tự động để đăng ký người dùng mới, chúng phải không thể đoán được. Hơn nữa, mật khẩu phải là duy nhất cho mỗi người dùng và phải bắt buộc thay đổi mật khẩu sau lần sử dụng đầu tiên.
- Các tổ chức phải thiết lập các quy trình chặt chẽ để xác thực danh tính của người dùng trước khi người đó được cấp thông tin xác thực mới hoặc thay thế hoặc được cung cấp thông tin tạm thời.
- Các tổ chức phải đảm bảo truyền thông tin xác thực đến cá nhân một cách an toàn thông qua các kênh an toàn và không được gửi thông tin này qua các tin nhắn điện tử không an toàn (ví dụ: văn bản thuần túy).
- Người dùng phải xác nhận đã nhận được thông tin xác thực.
- Sau khi cài đặt hệ thống CNTT và chương trình phần mềm mới, các tổ chức nên thay đổi thông tin xác thực mặc định ngay lập tức.
- Các tổ chức nên thiết lập và duy trì hồ sơ của tất cả các sự kiện quan trọng liên quan đến việc quản lý và phân bổ thông tin xác thực. Hơn nữa, các hồ sơ này nên được giữ bí mật và các phương pháp lưu giữ hồ sơ nên được ủy quyền như thông qua việc sử dụng một công cụ mật khẩu được chấp thuận.
Hướng dẫn về Trách nhiệm của Người dùng
Người dùng có thể truy cập và sử dụng thông tin xác thực phải được hướng dẫn tuân thủ những điều sau:
- Người dùng phải duy trì tính bảo mật của thông tin xác thực bí mật như mật khẩu và không được chia sẻ thông tin bí mật đó với bất kỳ ai khác. Khi nhiều người dùng tham gia vào việc sử dụng thông tin xác thực hoặc thông tin được liên kết với các thực thể không phải là cá nhân, thông tin xác thực không được tiết lộ cho những người không được phép.
- Người dùng phải thay đổi mật khẩu ngay lập tức nếu tính bảo mật của mật khẩu bị xâm phạm.
- Người dùng nên chọn mật khẩu mạnh khó đoán bằng cách tuân theo các thông lệ tốt nhất của ngành. Ví dụ:
- Không nên chọn mật khẩu dựa trên thông tin cá nhân dễ lấy được như tên hoặc ngày sinh.
- Không nên tạo mật khẩu dựa trên bất cứ điều gì có thể dễ dàng đoán được.
- Mật khẩu không nên bao gồm các từ có trong từ điển hoặc sự kết hợp của các từ này.
- Nên sử dụng chữ và số và ký tự đặc biệt trong mật khẩu.
- Mật khẩu phải có độ dài tối thiểu.
- Người dùng không nên sử dụng cùng một mật khẩu cho nhiều dịch vụ khác nhau.
- Các tổ chức nên đưa các yêu cầu về việc tạo và sử dụng mật khẩu vào hợp đồng lao động với nhân viên của mình.
Hướng dẫn về Hệ thống quản lý mật khẩu
Các tổ chức phải tuân thủ những điều sau khi thiết lập hệ thống quản lý mật khẩu:
- Người dùng phải được phép tạo và thay đổi mật khẩu của mình và phải có quy trình xác nhận để đảm bảo các lỗi nhập liệu được xác định và giải quyết.
- Các tổ chức nên triển khai quy trình lựa chọn mật khẩu mạnh, có tính đến các thông lệ tốt nhất của ngành về việc lựa chọn mật khẩu.
- Người dùng nên được yêu cầu thay đổi mật khẩu mặc định sau khi họ truy cập hệ thống lần đầu tiên.
- Việc thay đổi mật khẩu nên được thực hiện khi cần thiết. Ví dụ, việc thay đổi mật khẩu sẽ cần thiết sau sự cố bảo mật hoặc sau khi chấm dứt hợp đồng lao động với người dùng nếu người dùng đó có quyền truy cập vào mật khẩu.
- Không nên sử dụng lại mật khẩu cũ.
- Việc sử dụng mật khẩu phổ biến hoặc mật khẩu hoặc tên người dùng bị xâm phạm để truy cập vào hệ thống bị tấn công nên bị nghiêm cấm.
- Khi nhập mật khẩu, mật khẩu sẽ hiển thị dưới dạng văn bản thuần túy trên màn hình.
- Mật khẩu phải được lưu trữ và chuyển qua các kênh được bảo vệ và ở định dạng an toàn.
Hơn nữa, các tổ chức phải thực hiện các kỹ thuật băm và mã hóa theo các phương pháp mã hóa được ủy quyền cho mật khẩu như được nêu trong Kiểm soát 8.24.
Hướng dẫn bổ sung về Kiểm soát 5.17
Ngoài mật khẩu, còn có các loại thông tin xác thực khác như khóa mật mã, thẻ thông minh và dữ liệu sinh trắc học như dấu vân tay.
Các tổ chức được khuyên nên tham khảo Tiêu chuẩn ISO/IEC 24760 để biết hướng dẫn chi tiết hơn về thông tin xác thực.
Xem xét rằng việc thay đổi mật khẩu thường xuyên có thể gây phiền toái và khó chịu cho người dùng, các tổ chức có thể cân nhắc triển khai các phương pháp thay thế như đăng nhập một lần hoặc kho lưu trữ mật khẩu. Tuy nhiên, cần lưu ý rằng các phương pháp thay thế này có thể khiến thông tin xác thực có nguy cơ bị tiết lộ trái phép cao hơn.
Những thay đổi và khác biệt so với ISO 27002:2013
27002:2022/5.17 thay thế 27002:2013/(9.2.4, 9.3.1 9.4.3)
Phiên bản 2022 có yêu cầu mới về phân bổ và quản lý thông tin xác thực
Mặc dù Phiên bản 2013 và Phiên bản 2022 có nhiều điểm tương đồng về các yêu cầu phân bổ và quản lý thông tin xác thực, nhưng Kiểm soát 5.17 trong Phiên bản 2022 đưa ra yêu cầu sau, không có trong Phiên bản 2013:
- Các tổ chức nên thiết lập và duy trì hồ sơ của tất cả các sự kiện quan trọng liên quan đến việc quản lý và phân bổ thông tin xác thực. Hơn nữa, các hồ sơ này nên được giữ bí mật và các phương pháp lưu giữ hồ sơ nên được ủy quyền như thông qua việc sử dụng một công cụ mật khẩu được chấp thuận.
Kiểm soát 5.17 trong Phiên bản 2022 Bao gồm Yêu cầu Bổ sung về Sử dụng Thông tin Xác thực
Điều 5.17 đưa ra yêu cầu sau đây về trách nhiệm của người dùng mà không được đề cập trong Điều 9.3.1 trong Phiên bản 2013.
- Các tổ chức nên đưa các yêu cầu về việc tạo và sử dụng mật khẩu vào hợp đồng lao động với nhân viên và đội ngũ nhân viên của mình.
Phiên bản 2013 có chứa các yêu cầu bổ sung về trách nhiệm của người dùng không có trong phiên bản 2022
Ngược lại với Phiên bản 2022, Kiểm soát 9.3.1 chứa yêu cầu sau về việc sử dụng thông tin xác thực:
- Người dùng không nên sử dụng cùng một thông tin xác thực như mật khẩu cho cả mục đích kinh doanh và phi kinh doanh.
Phiên bản 2013 có yêu cầu bổ sung về hệ thống quản lý mật khẩu không có trong phiên bản 2022
Tiêu chuẩn 9.4.3 trong Phiên bản 2013 bao gồm yêu cầu sau đối với hệ thống quản lý mật khẩu.
- Các tập tin chứa mật khẩu phải được lưu trữ trong một hệ thống riêng biệt, tách biệt với dữ liệu hệ thống ứng dụng.
Ngược lại, Điều 5.17 trong phiên bản 2022 không chứa yêu cầu này.




