Hầu hết các công nghệ hiện đại sẽ không hoạt động bình thường nếu không có các loại cáp như cáp quang, cáp mạng hoặc cáp nguồn.
Mặc dù cáp rất cần thiết cho việc truyền tải thông tin và cung cấp dịch vụ thông tin, nhưng chúng lại gây ra rủi ro cho tính khả dụng và tính bảo mật của thông tin cũng như tính liên tục của hoạt động kinh doanh.
Những rủi ro này có thể phát sinh do hư hỏng, chặn hoặc can thiệp vào các loại cáp này. Hơn nữa, những người có quyền truy cập vào các loại cáp này có thể vô tình gây ra hư hỏng.
Ví dụ, tội phạm mạng có thể truy cập vào cáp quang bằng cách sử dụng các kỹ thuật đơn giản như ‘ bẻ cong sợi quang ‘ để làm gián đoạn toàn bộ lưu lượng mạng, dẫn đến mất thông tin.
Tiêu chuẩn Kiểm soát 7.12 đề cập đến cách các tổ chức có thể duy trì tính bảo mật của tài sản thông tin được truyền qua cáp bằng cách triển khai các biện pháp thích hợp.
Mục đích của Kiểm soát 7.12
Kiểm soát 7.12 cho phép các tổ chức đạt được hai mục đích riêng biệt:
- Bảo vệ tài sản thông tin được truyền qua cáp khỏi việc truy cập, sử dụng, làm hỏng hoặc phá hủy trái phép bằng cách thực hiện các biện pháp thích hợp;
- Đảm bảo tính liên tục của hoạt động kinh doanh bằng cách duy trì tính bảo mật của các dây cáp truyền tải thông tin, nguồn điện và điện năng.
Bảng Thuộc tính
Tiêu chuẩn kiểm soát 7.12 mang tính chất phòng ngừa vì nó yêu cầu các tổ chức áp dụng các biện pháp phòng ngừa để chống lại rủi ro về tính khả dụng và tính bảo mật của thông tin và các tài sản quan trọng khác được truyền qua cáp.
| Loại điều khiển | Thuộc tính bảo mật thông tin | Các khái niệm về an ninh mạng | Khả năng hoạt động | Miền bảo mật |
|---|---|---|---|---|
| #Phòng ngừa | #Bảo mật #Khả dụng | #Bảo vệ | #An ninh vật lý | #Sự bảo vệ |
Quyền sở hữu kiểm soát 7.12
Để tuân thủ Kiểm soát 7.12, cần phải lập danh mục tất cả các loại cáp, xác định các biện pháp bảo mật phù hợp, tiến hành đánh giá rủi ro và duy trì tính bảo mật của cáp.
Trong khi vai trò và nỗ lực của nhóm quản lý cơ sở là rất quan trọng, người quản lý an ninh thông tin phải chịu trách nhiệm tuân thủ Kiểm soát 7.12.
Hướng dẫn chung về tuân thủ
Tiêu chuẩn 7.12 khuyến nghị các tổ chức lưu ý bốn tiêu chí sau để tuân thủ:
- Cáp viễn thông và cáp điện kết nối với các cơ sở xử lý thông tin phải được đặt ngầm trong phạm vi khả thi. Hơn nữa, cáp được đặt ngầm phải được bảo vệ chống lại các vết cắt ngẫu nhiên thông qua các kỹ thuật phù hợp như ống dẫn bọc thép. Nếu không thể đặt cáp ngầm, các tổ chức có thể cân nhắc triển khai các biện pháp bảo vệ thay thế như bộ bảo vệ cáp sàn và cột điện.
- Cáp nguồn và cáp truyền thông phải được tách biệt để loại bỏ nguy cơ nhiễu.
- Xem xét rằng các loại cáp được kết nối với hệ thống thông tin quan trọng có nguy cơ cao hơn đối với các tài sản thông tin nhạy cảm và hoạt động kinh doanh, các tổ chức nên cân nhắc áp dụng các biện pháp kiểm soát sau:
- Sử dụng ống dẫn bọc thép, lắp đặt các phòng và hộp khóa, và thiết lập hệ thống báo động tại cả điểm kiểm tra và điểm đầu cuối.
- Áp dụng kỹ thuật che chắn điện từ để ngăn ngừa hư hỏng cáp.
- Cáp phải được kiểm tra định kỳ và kiểm tra kỹ thuật để đảm bảo không có thiết bị trái phép nào được kết nối với cáp.
- Thiết lập các thủ tục và biện pháp kiểm soát ra vào phòng cáp và bảng vá.
- Sử dụng cáp quang.
- Chi tiết nguồn và đích của mỗi cáp phải được dán nhãn ở cả điểm bắt đầu và điểm cuối của cáp để có thể dễ dàng xác định và kiểm tra cáp.
Ngoài ra, các tổ chức cũng được khuyên nên tìm kiếm lời khuyên của chuyên gia về cách quản lý rủi ro có thể phát sinh do cáp bị trục trặc.
Cuối cùng nhưng không kém phần quan trọng, các tổ chức nên cân nhắc những rủi ro liên quan đến việc sử dụng cáp truyền thông và cáp điện của nhiều tổ chức khi chúng cùng nằm trong một cơ sở chung.
Những thay đổi và khác biệt so với ISO 27002:2013
27002:2022/7.12 thay thế 27002:2013/(11.2.3)
Mặc dù Control 7.12 khá giống với phiên bản năm 2013 nhưng Control 7.12 đưa ra yêu cầu sau trong hướng dẫn chung:
- Chi tiết nguồn và đích của mỗi cáp phải được dán nhãn ở cả điểm bắt đầu và điểm cuối của cáp để có thể dễ dàng xác định và kiểm tra cáp.




