Mục đích của ISO 27001:2022 Phụ lục A 5.23
Phụ lục A 5.23 của ISO 27001:2022 là một biện pháp kiểm soát mới nêu rõ các quy trình cần thiết để tiếp nhận, sử dụng, quản lý và thoát khỏi các dịch vụ đám mây liên quan đến các yêu cầu bảo mật thông tin riêng của tổ chức.
Phụ lục A Kiểm soát 5.23 cho phép các tổ chức trước tiên chỉ định sau đó quản lý và điều hành các khái niệm bảo mật thông tin liên quan đến dịch vụ đám mây, với tư cách là “khách hàng của dịch vụ đám mây”.
Phụ lục A 5.23 là biện pháp kiểm soát phòng ngừa giúp duy trì rủi ro bằng cách chỉ định các chính sách và quy trình quản lý bảo mật thông tin trong phạm vi dịch vụ đám mây thương mại.
Quyền sở hữu của Phụ lục A 5.23
Với sự phát triển mạnh mẽ của các dịch vụ đám mây trong thập kỷ qua, Phụ lục A Kiểm soát 5.23 của ISO 27001 2022 chứa rất nhiều quy trình bao gồm nhiều yếu tố riêng biệt trong hoạt động của một tổ chức.
Do không phải tất cả các dịch vụ đám mây đều dành riêng cho CNTT – mặc dù có thể khẳng định một cách hợp lý rằng hầu hết đều như vậy – nên quyền sở hữu Phụ lục A Kiểm soát 5.23 phải được phân bổ giữa CTO hoặc COO của tổ chức , tùy thuộc vào hoàn cảnh hoạt động hiện hành.
Hướng dẫn về ISO 27001:2022 Phụ lục A Kiểm soát 5.23 – Nghĩa vụ của tổ chức
Việc tuân thủ Kiểm soát 5.23 liên quan đến việc tuân thủ phương pháp tiếp cận được gọi là “theo chủ đề cụ thể” đối với các dịch vụ đám mây và bảo mật thông tin.
Với sự đa dạng của các dịch vụ đám mây được cung cấp, các phương pháp tiếp cận theo chủ đề cụ thể khuyến khích các tổ chức tạo ra các chính sách dịch vụ đám mây phù hợp với từng chức năng kinh doanh, thay vì tuân thủ một chính sách chung áp dụng cho bảo mật thông tin và dịch vụ đám mây trên diện rộng.
Cần lưu ý rằng ISO coi việc tuân thủ Phụ lục A Kiểm soát 5.23 là nỗ lực hợp tác giữa tổ chức và đối tác dịch vụ đám mây của họ. Phụ lục A Kiểm soát 5.23 cũng phải được liên kết chặt chẽ với Kiểm soát 5.21 và 5.22, lần lượt giải quyết vấn đề quản lý thông tin trong chuỗi cung ứng và quản lý dịch vụ của nhà cung cấp.
Tuy nhiên, một tổ chức lựa chọn cách hoạt động nào thì Phụ lục A Kiểm soát 5.23 không nên được thực hiện riêng lẻ mà phải bổ sung cho những nỗ lực hiện có nhằm quản lý mối quan hệ với nhà cung cấp.
Với vấn đề bảo mật thông tin được đặt lên hàng đầu, tổ chức cần xác định:
- Bất kỳ yêu cầu hoặc mối quan ngại nào về bảo mật liên quan đến việc sử dụng nền tảng đám mây.
- Tiêu chí liên quan đến việc lựa chọn nhà cung cấp dịch vụ đám mây và cách sử dụng dịch vụ của họ.
- Mô tả chi tiết về các vai trò và trách nhiệm liên quan chi phối cách sử dụng dịch vụ đám mây trên toàn tổ chức.
- Chính xác thì những lĩnh vực bảo mật thông tin nào được nhà cung cấp dịch vụ đám mây kiểm soát và những lĩnh vực nào thuộc thẩm quyền của chính tổ chức đó.
- Cách tốt nhất để đối chiếu và sử dụng bất kỳ thành phần dịch vụ nào liên quan đến bảo mật thông tin do nền tảng dịch vụ đám mây cung cấp.
- Làm thế nào để có được sự đảm bảo tuyệt đối về mọi biện pháp kiểm soát liên quan đến bảo mật thông tin do nhà cung cấp dịch vụ đám mây ban hành.
- Các bước cần thực hiện để quản lý những thay đổi, giao tiếp và kiểm soát trên nhiều nền tảng đám mây khác nhau và không phải lúc nào cũng từ cùng một nhà cung cấp.
- Quy trình quản lý sự cố chỉ liên quan đến việc cung cấp dịch vụ đám mây.
- Cách tổ chức mong đợi quản lý việc sử dụng liên tục và/hoặc áp dụng rộng rãi các nền tảng đám mây, phù hợp với các nghĩa vụ bảo mật thông tin rộng hơn của họ.
- Một chiến lược chấm dứt hoặc sửa đổi các dịch vụ đám mây, theo từng nhà cung cấp hoặc thông qua quá trình di chuyển từ đám mây lên tại chỗ.
Hướng dẫn về Phụ lục A Kiểm soát 5.23 – Thỏa thuận dịch vụ đám mây
Phụ lục A Kiểm soát 5.23 thừa nhận rằng, không giống như các mối quan hệ với nhà cung cấp khác, các thỏa thuận dịch vụ đám mây là những tài liệu cứng nhắc không thể sửa đổi trong phần lớn các trường hợp.
Với suy nghĩ đó, các tổ chức nên xem xét kỹ lưỡng các thỏa thuận dịch vụ đám mây và đảm bảo đáp ứng bốn yêu cầu hoạt động chính:
- Bảo mật.
- Bảo mật/toàn vẹn dữ liệu.
- Tính khả dụng của dịch vụ.
- Xử lý thông tin.
Giống như các hợp đồng với nhà cung cấp khác, trước khi chấp nhận, các thỏa thuận dịch vụ đám mây phải trải qua quá trình đánh giá rủi ro kỹ lưỡng, nêu bật các vấn đề tiềm ẩn ngay từ đầu.
Ít nhất, tổ chức chỉ nên ký kết thỏa thuận dịch vụ đám mây khi họ hài lòng rằng 10 điều khoản sau đã được đáp ứng:
- Các dịch vụ đám mây được cung cấp và triển khai dựa trên các yêu cầu riêng của tổ chức liên quan đến lĩnh vực hoạt động của họ, bao gồm các tiêu chuẩn và thông lệ được ngành chấp nhận đối với kiến trúc đám mây và cơ sở hạ tầng lưu trữ.
- Việc truy cập vào bất kỳ nền tảng đám mây nào đều đáp ứng các yêu cầu về bảo mật thông tin biên giới của tổ chức.
- Các dịch vụ chống phần mềm độc hại và diệt vi-rút, bao gồm giám sát chủ động và bảo vệ khỏi mối đe dọa, được cân nhắc đầy đủ.
- Nhà cung cấp dịch vụ đám mây tuân thủ một bộ quy định lưu trữ và xử lý dữ liệu được xác định trước, liên quan đến một hoặc nhiều khu vực toàn cầu và môi trường pháp lý riêng biệt.
- Tổ chức sẽ được hỗ trợ chủ động trong trường hợp nền tảng đám mây gặp sự cố nghiêm trọng hoặc sự cố liên quan đến bảo mật thông tin.
- Nếu cần phải thuê ngoài hoặc ký hợp đồng phụ cho bất kỳ thành phần nào của nền tảng đám mây, các yêu cầu về bảo mật thông tin của nhà cung cấp vẫn phải được cân nhắc thường xuyên.
- Nếu tổ chức cần bất kỳ sự hỗ trợ nào trong việc đối chiếu thông tin số cho bất kỳ mục đích có liên quan nào (thực thi pháp luật, điều chỉnh quy định, mục đích thương mại), nhà cung cấp dịch vụ đám mây sẽ hỗ trợ tổ chức trong khả năng có thể.
- Khi kết thúc mối quan hệ, nhà cung cấp dịch vụ đám mây phải cung cấp hỗ trợ hợp lý và tính khả dụng phù hợp trong thời gian chuyển đổi hoặc ngừng hoạt động.
- Nhà cung cấp dịch vụ đám mây nên hoạt động theo kế hoạch BUDR mạnh mẽ tập trung vào việc sao lưu dữ liệu của tổ chức một cách đầy đủ.
- Việc chuyển giao tất cả dữ liệu bổ sung có liên quan từ nhà cung cấp dịch vụ đám mây sang tổ chức, bao gồm thông tin cấu hình và mã mà tổ chức có quyền sở hữu.
Thông tin bổ sung về Phụ lục A Kiểm soát 5.23
Ngoài hướng dẫn trên, Phụ lục A Kiểm soát 5.23 đề xuất rằng các tổ chức nên hình thành mối quan hệ làm việc chặt chẽ với các nhà cung cấp dịch vụ đám mây, phù hợp với dịch vụ quan trọng mà họ cung cấp không chỉ về mặt bảo mật thông tin mà còn trên toàn bộ hoạt động thương mại của tổ chức.
Các tổ chức, nếu có thể, nên tìm kiếm các điều khoản sau từ các nhà cung cấp dịch vụ đám mây để cải thiện khả năng phục hồi hoạt động và tận hưởng mức độ bảo mật thông tin nâng cao:
- Mọi sửa đổi về cơ sở hạ tầng phải được thông báo trước để áp dụng vào bộ tiêu chuẩn bảo mật thông tin của tổ chức.
- Tổ chức cần được thông báo về mọi thay đổi trong quy trình lưu trữ dữ liệu liên quan đến việc di chuyển dữ liệu sang một khu vực pháp lý hoặc khu vực toàn cầu khác.
- Bất kỳ ý định nào từ phía nhà cung cấp dịch vụ đám mây nhằm sử dụng các nhà cung cấp “đám mây ngang hàng” hoặc thuê ngoài các lĩnh vực hoạt động của họ cho các nhà thầu phụ có thể gây ra những tác động về bảo mật thông tin cho tổ chức.
Hỗ trợ Phụ lục A Kiểm soát
- ISO 27001:2022 Phụ lục A 5.21
- ISO 27001:2022 Phụ lục A 5.22
Những thay đổi và khác biệt so với ISO 27001:2013 là gì?
Phụ lục A Kiểm soát 5.23 là một kiểm soát mới không có trong ISO 27001:2013 dưới bất kỳ hình thức nào.




