ISO 27002:2022, Kiểm soát 8.5 – Xác thực an toàn

ISO 27002:2022 Kiểm soát được sửa đổi

Mục đích của Kiểm soát 8.5

Xác thực an toàn là phương pháp chính mà người dùng là con người và không phải con người sử dụng khi cố gắng sử dụng tài sản CNTT của một tổ chức.

Trong thập kỷ qua, công nghệ xác thực đã có sự thay đổi cơ bản từ phương pháp xác thực dựa trên tên người dùng/mật khẩu truyền thống sang nhiều kỹ thuật bổ sung khác nhau bao gồm thông tin sinh trắc học, kiểm soát truy cập vật lý và logic, xác thực thiết bị bên ngoài, mã SMS và mật khẩu dùng một lần (OTP).

27002:2022-8.5 đưa tất cả những điều này vào đúng bối cảnh và tư vấn cho các tổ chức về cách chính xác mà họ nên kiểm soát quyền truy cập vào hệ thống CNTT và tài sản của mình thông qua cổng đăng nhập an toàn.

Biện pháp kiểm soát 8.5 là biện pháp kiểm soát mang tính phòng ngừa , duy trì rủi ro bằng cách triển khai công nghệ và thiết lập các quy trình xác thực an toàn theo chủ đề cụ thể nhằm đảm bảo người dùng và danh tính là con người và không phải con người trải qua quy trình xác thực mạnh mẽ và an toàn khi cố gắng truy cập vào các tài nguyên CNTT.

Bảng Thuộc tính

Loại điều khiểnThuộc tính bảo mật thông tinCác khái niệm về an ninh mạngKhả năng hoạt độngMiền bảo mật
#Phòng ngừa#Bảo mật
#Toàn vẹn
#Khả dụng
#Bảo vệ#Quản lý danh tính và quyền truy cập#Sự bảo vệ

Quyền sở hữu kiểm soát 8.5

Kiểm soát 8.5 liên quan đến khả năng của một tổ chức trong việc kiểm soát quyền truy cập vào mạng của mình (và thông tin và dữ liệu chứa trong đó) tại các điểm giao nhau quan trọng, chẳng hạn như cổng đăng nhập.

Trong khi việc kiểm soát liên quan đến bảo mật thông tin và dữ liệu như một khái niệm rộng hơn thì hướng dẫn vận hành chủ yếu mang tính kỹ thuật.

Do đó, quyền sở hữu phải thuộc về Trưởng phòng CNTT (hoặc cấp quản lý tương đương trong tổ chức), người chịu trách nhiệm về các chức năng quản trị CNTT hàng ngày của tổ chức .

Hướng dẫn chung về Kiểm soát 8.5

Kiểm soát 8.5 yêu cầu các tổ chức xem xét các biện pháp kiểm soát xác thực có liên quan đến loại và mức độ nhạy cảm của dữ liệu và mạng đang được truy cập, bao gồm:

  • Xác thực đa yếu tố (MFA)
  • Chứng chỉ số
  • Kiểm soát ra vào thông minh (thẻ thông minh)
  • Đăng nhập sinh trắc học
  • Mã thông báo an toàn

Mục tiêu quan trọng nhất của các biện pháp kiểm soát xác thực an toàn của một tổ chức là ngăn chặn và/hoặc giảm thiểu rủi ro truy cập trái phép vào các hệ thống được bảo vệ của tổ chức.

Để đạt được điều này, Control 8.5 nêu ra 12 điểm hướng dẫn chính. Các tổ chức nên:

  1. Hạn chế hiển thị thông tin cho đến khi xác thực thành công.
  2. Hiển thị cảnh báo trước khi đăng nhập, nêu rõ rằng thông tin chỉ có thể được truy cập bởi người dùng được ủy quyền.
  3. Giảm thiểu sự hỗ trợ mà hệ thống cung cấp cho những người dùng chưa xác thực đang cố gắng truy cập hệ thống, ví dụ: các tổ chức không nên tiết lộ phần cụ thể nào của nỗ lực đăng nhập là không chính xác, chẳng hạn như khía cạnh sinh trắc học của đăng nhập MFA, mà thay vào đó chỉ cần nêu rằng nỗ lực đăng nhập đã thất bại.
  4. Chỉ xác thực nỗ lực đăng nhập khi đã cung cấp tất cả thông tin bắt buộc cho dịch vụ đăng nhập để đảm bảo tính bảo mật.
  5. Triển khai các biện pháp bảo mật theo tiêu chuẩn công nghiệp để bảo vệ chống lại việc truy cập tràn lan và/hoặc các cuộc tấn công bằng vũ lực vào các cổng thông tin đăng nhập. Các biện pháp này có thể bao gồm:
  6. Kiểm soát CAPTCHA
  7. Thực hiện đặt lại mật khẩu sau một số lần đăng nhập không thành công nhất định
  8. Ngăn chặn các lần đăng nhập tiếp theo sau một số lần đăng nhập không thành công được xác định trước
  9. Ghi lại tất cả các lần đăng nhập không thành công cho mục đích kiểm tra và bảo mật , bao gồm cả việc sử dụng chúng trong các thủ tục tố tụng hình sự và/hoặc quản lý.
  10. Khởi tạo sự cố bảo mật bất cứ khi nào phát hiện ra sự khác biệt lớn về đăng nhập, chẳng hạn như nhận thấy có sự xâm nhập. Trong những trường hợp này, tất cả nhân viên nội bộ có liên quan phải được thông báo, đặc biệt là những người có quyền truy cập quản trị viên hệ thống hoặc bất kỳ khả năng nào để chống lại các nỗ lực đăng nhập độc hại.
  11. Khi xác thực thông tin đăng nhập, hãy chuyển tiếp một số thông tin nhất định đến nguồn dữ liệu riêng biệt có liệt kê:
  12. Ngày và giờ đăng nhập thành công trước đó
  13. Danh sách tất cả các lần đăng nhập kể từ lần đăng nhập được xác thực cuối cùng
  14. Hiển thị mật khẩu dưới dạng dấu hoa thị (hoặc các ký hiệu trừu tượng tương tự) khi không có lý do cấp thiết phải không làm như vậy (ví dụ: khả năng truy cập của người dùng).
  15. Nghiêm cấm việc chia sẻ hoặc hiển thị mật khẩu dưới dạng văn bản rõ ràng, dễ đọc.
  16. Duy trì chính sách chấm dứt các phiên đăng nhập không hoạt động sau một khoảng thời gian cụ thể. Điều này đặc biệt liên quan đến các phiên đang hoạt động ở những vị trí có nguy cơ cao (môi trường làm việc từ xa) hoặc trên các tài sản do người dùng cung cấp như máy tính xách tay cá nhân hoặc điện thoại di động.
  17. Giới hạn thời gian phiên xác thực có thể duy trì mở – ngay cả khi đang hoạt động – liên quan đến thông tin đang được truy cập (ví dụ: thông tin quan trọng đối với doanh nghiệp hoặc các ứng dụng nhạy cảm về tài chính).

Hướng dẫn – Đăng nhập sinh trắc học

ISO khuyến nghị rằng do một số yếu tố liên quan đến hiệu quả và tính toàn vẹn của quy trình đăng nhập sinh trắc học so với các biện pháp truyền thống (mật khẩu, MFA, mã thông báo, v.v.), các phương pháp xác thực sinh trắc học không nên được sử dụng riêng lẻ mà phải kết hợp với ít nhất một kỹ thuật đăng nhập khác.

Những thay đổi và khác biệt so với ISO 27002:2013

27002:2022-8.5 thay thế 27002:2014-9.4.2 (Quy trình đăng nhập an toàn).

27002:2022-8.5 bao gồm 12 điểm hướng dẫn giống như phiên bản năm 2013 , với một số điều chỉnh nhỏ về cách diễn đạt và tuân theo cùng một bộ nguyên tắc bảo mật cơ bản.

Phù hợp với sự phát triển của công nghệ MFA và đăng nhập sinh trắc học trong thập kỷ qua, 27002:2022-8.5 có hướng dẫn rõ ràng về việc sử dụng cả hai kỹ thuật mà các tổ chức nên cân nhắc khi xây dựng bộ kiểm soát đăng nhập của riêng mình.

ISOA.vn giúp ích như thế nào

Với ISOA.vn , bạn sẽ có quyền truy cập vào bộ công cụ và tài nguyên đầy đủ để giúp quản lý Hệ thống quản lý bảo mật thông tin (ISMS) ISO 27001 của riêng bạn, cho dù bạn là người mới hay đã được chứng nhận.

Hơn nữa, ISOA.vn cung cấp các quy trình tự động giúp đơn giản hóa toàn bộ quy trình đánh giá. Các quy trình này tiết kiệm đáng kể thời gian quản trị so với các phương pháp làm việc khác.

Bạn sẽ có được sự khởi đầu thuận lợi với các chính sách và biện pháp kiểm soát ISO 27001 từ ISOA.vn.

Quy trình làm việc trực quan, công cụ, khuôn khổ, chính sách và biện pháp kiểm soát, tài liệu hướng dẫn và thực tế cũng như hướng dẫn thực tế giúp triển khai ISO 27001 dễ dàng bằng cách xác định phạm vi, xác định rủi ro và triển khai các biện pháp kiểm soát dựa trên thuật toán của chúng tôi – cho dù chúng được tạo từ đầu hay dựa trên các mẫu thông lệ tốt nhất trong ngành.

Hãy liên hệ với chúng tôi ngay hôm nay để lên lịch trình demo.

Điều khiển mới

Kiểm soát tổ chức

Mã định danh kiểm soát ISO/IEC 27002:2022Mã định danh kiểm soát ISO/IEC 27002:2013Tên điều khiển
5.105.11, 05.1.2Chính sách bảo mật thông tin
5.206.1.1Vai trò và trách nhiệm bảo mật thông tin
5.306.1.2Phân chia nhiệm vụ
5.407.2.1Trách nhiệm quản lý
5.506.1.3Liên hệ với chính quyền
5.606.1.4Liên hệ với các nhóm lợi ích đặc biệt
5.7MớiTình báo đe dọa
5.806.1.5, 14.1.1An ninh thông tin trong quản lý dự án
5.908.11, 08.12Kiểm kê thông tin và các tài sản liên quan khác
5.1008.13, 08.2.3Việc sử dụng thông tin và các tài sản liên quan khác được chấp nhận
5.1108.1.4Trả lại tài sản
5.1208.2.1Phân loại thông tin
5.1308.2.2Ghi nhãn thông tin
5.1413.2.1, 13.2.2, 13.2.3Chuyển giao thông tin
5.1509.1.1, 09.1.2Kiểm soát truy cập
5.1609.2.1Quản lý danh tính
5.1709.2.4, 09.3.1, 09.4.3Thông tin xác thực
5.1809.2.2, 09.2.5, 09.2.6Quyền truy cập
5.1915.1.1Bảo mật thông tin trong mối quan hệ với nhà cung cấp
5.2015.1.2Xử lý vấn đề bảo mật thông tin trong các thỏa thuận với nhà cung cấp
5.2115.1.3Quản lý an ninh thông tin trong chuỗi cung ứng ICT
5.2215.2.1, 15.2.2Giám sát, xem xét và quản lý thay đổi các dịch vụ của nhà cung cấp
5.23MớiBảo mật thông tin khi sử dụng dịch vụ đám mây
5.2416.1.1Lập kế hoạch và chuẩn bị quản lý sự cố an ninh thông tin
5.2516.1.4Đánh giá và quyết định về các sự kiện an ninh thông tin
5.2616.1.5Phản hồi sự cố an ninh thông tin
5.2716.1.6Rút kinh nghiệm từ các sự cố an ninh thông tin
5.2816.1.7Thu thập bằng chứng
5.2917.1.1, 17.1.2, 17.1.3An ninh thông tin trong thời gian gián đoạn
5.30MớiSự sẵn sàng của CNTT cho tính liên tục của hoạt động kinh doanh
5.3118.1.1, 18.1.5Yêu cầu pháp lý, quy định, quy định và hợp đồng
5.3218.1.2Quyền sở hữu trí tuệ
5.3318.1.3Bảo vệ hồ sơ
5.3418.1.4Quyền riêng tư và bảo vệ PII
5.3518.2.1Đánh giá độc lập về an ninh thông tin
5.3618.2.2, 18.2.3Tuân thủ các chính sách, quy tắc và tiêu chuẩn về bảo mật thông tin
5.3712.1.1Quy trình vận hành được ghi chép lại

Kiểm soát con người

Kiểm soát vật lý

Kiểm soát công nghệ

Mã định danh kiểm soát ISO/IEC 27002:2022Mã định danh kiểm soát ISO/IEC 27002:2013Tên điều khiển
8.106.2.1, 11.2.8Thiết bị đầu cuối của người dùng
8.209.2.3Quyền truy cập đặc quyền
8.309.4.1Hạn chế truy cập thông tin
8.409.4.5Truy cập vào mã nguồn
8.509.4.2Xác thực an toàn
8.612.1.3Quản lý năng lực
8.712.2.1Bảo vệ chống lại phần mềm độc hại
8.812.6.1, 18.2.3Quản lý lỗ hổng kỹ thuật
8.9MớiQuản lý cấu hình
8.10MớiXóa thông tin
8.11MớiChe giấu dữ liệu
8.12MớiPhòng chống rò rỉ dữ liệu
8.1312.3.1Sao lưu thông tin
8.1417.2.1Sự dư thừa của các cơ sở xử lý thông tin
8.1512.4.1, 12.4.2, 12.4.3Ghi nhật ký
8.16MớiHoạt động giám sát
8.1712.4.4Đồng bộ hóa đồng hồ
8.1809.4.4Sử dụng các chương trình tiện ích đặc quyền
8.1912.5.1, 12.6.2Cài đặt phần mềm trên hệ điều hành
8.2013.1.1Bảo mật mạng
8.2113.1.2Bảo mật dịch vụ mạng
8.2213.1.3Phân tách mạng lưới
8.23MớiLọc web
8.2410.11, 10.1.2Sử dụng mật mã
8.2514.2.1Vòng đời phát triển an toàn
8.2614.1.2, 14.1.3Yêu cầu bảo mật ứng dụng
8.2714.2.5Kiến trúc hệ thống an toàn và các nguyên tắc kỹ thuật
8.28MớiMã hóa an toàn
8.2914.2.8, 14.2.9Kiểm tra bảo mật trong quá trình phát triển và chấp nhận
8.3014.2.7Phát triển thuê ngoài
8.3112.1.4, 14.2.6Phân tách môi trường phát triển, thử nghiệm và sản xuất
8.3212.1.2, 14.2.2, 14.2.3, 14.2.4Quản lý thay đổi
8.3314.3.1Thông tin kiểm tra
8.3412.7.1Bảo vệ hệ thống thông tin trong quá trình kiểm tra kiểm toán

Nội dung

Bắt đầu với ISO 27002

Giải pháp tuân thủ duy nhất
bạn cần

Thành công 100% ISO 27001

Con đường đơn giản, thiết thực và tiết kiệm thời gian của bạn để đạt được chứng nhận hoặc tuân thủ ISO 27001 lần đầu tiên