Hầu hết các công nghệ hiện đại sẽ không hoạt động bình thường nếu không có cáp quang, cáp mạng hoặc cáp điện. Mặc dù cáp có tầm quan trọng trong việc truyền tải thông tin và cung cấp dịch vụ thông tin, nhưng chúng lại gây ra rủi ro cho an ninh thông tin và tính liên tục của hoạt động tổ chức.
Những loại cáp này có thể bị hư hỏng, bị chặn hoặc bị can thiệp, có thể dẫn đến những rủi ro này. Hơn nữa, cáp có thể bị hư hỏng bởi những người có quyền truy cập vào chúng.
Ví dụ, giả sử tội phạm mạng có quyền truy cập vào cáp quang. Trong trường hợp đó, chúng có thể sử dụng các kỹ thuật đơn giản như ‘bẻ cong sợi quang’ để phá vỡ mọi lưu lượng mạng, dẫn đến không thể truy cập dữ liệu và thông tin.
Phụ lục A 7.12 của ISO 27001:2022 phác thảo cách các tổ chức có thể đảm bảo rằng thông tin được truyền qua cáp vẫn an toàn bằng cách triển khai các biện pháp bảo vệ phù hợp.
Mục đích của Phụ lục A 7.12 của ISO 27001:2022 là gì?
Phụ lục A 7.12 của ISO 27001:2022 cho phép các tổ chức đạt được hai mục tiêu riêng biệt:
- Thực hiện các biện pháp thích hợp để bảo vệ tài sản thông tin được truyền qua cáp khỏi việc truy cập, sử dụng, làm hỏng hoặc phá hủy trái phép.
- Duy trì tính bảo mật của các tuyến cáp truyền tải thông tin, năng lượng và điện để đảm bảo tính liên tục của hoạt động kinh doanh.
Phụ lục A 7.12 mang tính chất phòng ngừa , yêu cầu các tổ chức phải thực hiện các biện pháp phòng ngừa để bảo vệ thông tin và các tài sản quan trọng khác được truyền qua cáp khỏi các rủi ro.
Ai là người sở hữu Phụ lục A 7.12?
Cần phải lập danh mục tất cả các loại cáp, xác định các biện pháp bảo mật phù hợp, tiến hành đánh giá rủi ro và duy trì bảo mật cáp để tuân thủ Phụ lục A 7.12 của ISO 27001:2022.
Ngoài vai trò và nỗ lực của nhóm quản lý cơ sở, Trưởng phòng An ninh thông tin phải chịu trách nhiệm đảm bảo tuân thủ Phụ lục A 7.12.
Hướng dẫn chung về ISO 27001:2022 Phụ lục A 7.12
Các tổ chức được khuyến cáo nên xem xét bốn tiêu chí tuân thủ sau theo Phụ lục A 7.12 của ISO 27001:2022:
- Trong phạm vi khả thi, cáp viễn thông và cáp điện kết nối với các cơ sở xử lý thông tin nên được chôn ngầm. Cáp chôn ngầm nên được bảo vệ khỏi bị cắt ngẫu nhiên bằng các kỹ thuật thích hợp như ống dẫn bọc thép. Các biện pháp bảo vệ thay thế, chẳng hạn như cột điện và bộ bảo vệ cáp sàn, có thể được xem xét nếu không thể đặt ngầm.
- Cáp nguồn và cáp truyền thông phải được tách biệt để loại bỏ nguy cơ nhiễu.
- Để bảo vệ tài sản thông tin nhạy cảm và hoạt động kinh doanh, các tổ chức nên cân nhắc các biện pháp kiểm soát sau đây đối với cáp được kết nối với hệ thống thông tin quan trọng:
- Lắp đặt ống dẫn bọc thép, lắp đặt phòng và hộp khóa, và thiết lập hệ thống báo động tại các nhà ga và điểm kiểm tra.
- Sử dụng kỹ thuật che chắn điện từ để ngăn ngừa cáp bị hư hỏng.
- Cần tiến hành kiểm tra cáp thường xuyên và rà soát kỹ thuật để đảm bảo không có thiết bị trái phép nào được kết nối với cáp.
- Kiểm soát quyền truy cập vào phòng cáp và bảng vá bằng cách thiết lập các quy trình và biện pháp.
- Sử dụng cáp quang.
- Tại cả điểm bắt đầu và điểm cuối của mỗi cáp, thông tin chi tiết về nguồn và đích phải được dán nhãn để dễ dàng nhận dạng và kiểm tra.
Ngoài ra, các tổ chức được khuyến khích tìm kiếm lời khuyên chuyên nghiệp về cách quản lý rủi ro liên quan đến trục trặc cáp. Một điều cuối cùng cần cân nhắc là rủi ro liên quan đến việc sử dụng cáp truyền thông và cáp điện của nhiều tổ chức tại cơ sở chung.
Những thay đổi so với ISO 27001:2013 là gì?
Phụ lục A 7.12 của ISO 27001:2022 thay thế Phụ lục A 11.2.3 của ISO 27001:2013 (‘Bảo mật cáp’).
Mặc dù Phụ lục A 7.12 của ISO 27001:2022 có phần tương tự với phụ lục ISO 27001:2013 ở một mức độ nào đó, Phụ lục A 7.12 đưa ra yêu cầu sau trong hướng dẫn chung:
- Cáp phải được dán nhãn ở điểm đầu và điểm cuối với thông tin nguồn và đích để có thể dễ dàng kiểm tra và xác định.




