Mục đích của Kiểm soát 5.28
Thu thập bằng chứng chính xác một cách kịp thời là một khía cạnh quan trọng của việc quản lý sự cố , cung cấp thông tin cho mọi việc, từ hành động kỷ luật đến các thủ tục pháp lý và điều tra theo quy định.
Kiểm soát 5.28 cho phép các tổ chức thực hiện các nghĩa vụ nội bộ và bên ngoài của mình bằng cách quản lý bằng chứng trong suốt quá trình báo cáo và giải quyết các sự cố bảo mật thông tin theo cách mạnh mẽ và nhất quán.
Bảng Thuộc tính
5.28 là biện pháp kiểm soát khắc phục duy trì rủi ro bằng cách tạo ra các quy trình xác định, thu thập, lưu trữ và bảo quản tài liệu chứng cứ liên quan đến các sự kiện bảo mật thông tin .
| Loại điều khiển | Thuộc tính bảo mật thông tin | Các khái niệm về an ninh mạng | Khả năng hoạt động | Miền bảo mật |
|---|---|---|---|---|
| #Sửa lỗi | #Bảo mật #Toàn vẹn #Khả dụng | #Phát hiện #Phản hồi | #Quản lý sự kiện an ninh thông tin | #Phòng thủ |
Quyền sở hữu kiểm soát 5.28
Điều 5.28 đề cập đến các hậu quả pháp lý và kỷ luật rõ ràng của việc thu thập bằng chứng liên quan đến sự cố bảo mật thông tin.
Trong khi ISO 27002 chủ yếu giải quyết các vấn đề kỹ thuật nội bộ liên quan đến bảo mật thông tin, thì có những trường hợp mà việc tuân thủ thủ tục lại là vấn đề pháp lý, chẳng hạn như trường hợp trong Kiểm soát 5.28.
Các tổ chức nên cân nhắc việc chuyển giao quyền sở hữu Kiểm soát 5.28 cho một thành viên thích hợp trong ban quản lý cấp cao có trách nhiệm chung về các vấn đề nhân sự và/hoặc pháp lý.
Hướng dẫn chung về Kiểm soát 5.28
Điều 5.28 nêu rõ rằng các thủ tục thu thập bằng chứng phải được xây dựng với mục đích rõ ràng là thực hiện các nghĩa vụ kỷ luật và/hoặc pháp lý của tổ chức.
Hơn nữa, việc thu thập bằng chứng phải tập trung vào việc hoàn thành các nghĩa vụ trong các môi trường quản lý và khu vực pháp lý khác nhau, để đảm bảo rằng các sự cố có thể được nhiều cơ quan bên ngoài khác nhau phân tích ở cùng mức độ, trên nhiều biến số, bao gồm:
- Phương tiện lưu trữ
- Tài sản và thiết bị
- Trạng thái thiết bị (lượt đăng nhập, trạng thái nguồn, v.v.)
Các tổ chức cần có khả năng chứng minh rằng:
- Hồ sơ sự cố của họ đầy đủ và không bị can thiệp hoặc giả mạo.
- Bằng chứng điện tử là bản sao hoàn hảo của bằng chứng vật lý, nếu có.
- Các hệ thống nội bộ và nền tảng ICT liên quan đến việc thu thập bằng chứng có đủ năng lực hoạt động để thực hiện việc này khi bằng chứng được ghi lại.
- Những cá nhân tham gia thu thập bằng chứng đều có trình độ và chứng chỉ phù hợp để thực hiện vai trò của mình.
- Họ có quyền hợp pháp để thu thập bằng chứng kỹ thuật số khi cần thiết.
Hướng dẫn bổ sung
Điều 5.28 cảnh báo các tổ chức không đưa ra bất kỳ giả định nào về tính liên quan của bất kỳ bằng chứng nào được thu thập đối với các thủ tục pháp lý trong tương lai.
Các tổ chức được khuyến khích giải quyết mọi thắc mắc bằng cách tìm kiếm tư vấn pháp lý và/hoặc liên hệ với cơ quan thực thi pháp luật sớm nhất có thể để tránh việc vô tình hoặc cố ý hủy hoại bằng chứng liên quan đến sự cố.
Những thay đổi và khác biệt so với ISO 27002:2013
27002:2022-5.28 thay thế 27002:2013-16.1.7 (Thu thập bằng chứng).
27002:2022-5.28 tuân thủ các nguyên tắc hoạt động giống như 27002:2013-16.1.7, với bốn bổ sung đáng chú ý:
- nhu cầu đảm bảo rằng bằng chứng không bị giả mạo
- Hệ thống ICT đã hoạt động chính xác trong quá trình thu thập
- tổ chức có quyền hợp pháp để thu thập một số bằng chứng kỹ thuật số
- bất kỳ bằng chứng điện tử nào được thu thập đều giống hệt (trong phạm vi có thể) với bản gốc vật lý




