Bảo mật mạng là một thành phần quan trọng trong chiến lược bảo mật thông tin của một tổ chức .
Phải quản lý dữ liệu một cách cẩn thận và chính xác để đảm bảo an toàn cho mọi dữ liệu.
ISO 27001:2022 Phụ lục A 8.20 là một bộ giao thức toàn diện bao gồm bảo mật mạng như một khái niệm quản lý dưới mọi hình thức. Nó dựa trên hướng dẫn từ nhiều biện pháp kiểm soát bảo mật thông tin quan trọng từ ISO 27001:2022 .
Mục đích của ISO 27001:2022 Phụ lục A 8.20
ISO 27001:2022 Phụ lục A 8.20 là biện pháp kiểm soát phòng ngừa và phát hiện giúp ngăn ngừa rủi ro bằng cách triển khai các biện pháp kiểm soát bảo vệ mạng ICT của tổ chức từ trên xuống dưới. Điều này được thực hiện bằng cách đảm bảo rằng hoạt động mạng được ghi lại, phân loại và được thực hiện bởi nhân viên được ủy quyền.
Quyền sở hữu của Phụ lục A 8.20
Phụ lục A 8.20 bao gồm nhiều hơn là chỉ hoạt động hàng ngày của mạng lưới back-end, công cụ và quy trình bảo trì và chẩn đoán. Quyền sở hữu kiểm soát này phải được giao cho Giám đốc An ninh Thông tin (CISO) của tổ chức hoặc tương đương.
Hướng dẫn chung về ISO 27001:2022 Phụ lục A 8.20 Tuân thủ
Phụ lục A 8.20 nhấn mạnh hai khía cạnh cơ bản của bảo mật mạng trong hướng dẫn chung của nó:
- Đảm bảo an ninh thông tin là ưu tiên hàng đầu.
- Việc bảo vệ khỏi truy cập trái phép (đặc biệt là khi xử lý các dịch vụ được liên kết) là điều cần thiết.
Phụ lục A 8.20 yêu cầu các tổ chức đạt được hai mục đích (trên) bằng cách thực hiện những điều sau:
- Tổ chức dữ liệu trên toàn mạng theo loại và phân loại để quản lý và bảo trì hiệu quả.
- Đảm bảo nhân viên có vai trò và trách nhiệm công việc được ghi chép rõ ràng bảo trì thiết bị mạng.
- Duy trì dữ liệu gần đây, bao gồm các tài liệu được kiểm soát phiên bản, về sơ đồ mạng LAN và WAN cũng như các tệp cấu hình/phần mềm của thiết bị mạng quan trọng như bộ định tuyến, tường lửa, điểm truy cập và bộ chuyển mạch.
- Phân biệt trách nhiệm đối với mạng lưới của tổ chức với các hoạt động ứng dụng và hệ thống ICT thông thường (theo Phụ lục A 5.3 của ISO 27001:2022), bao gồm việc phân chia lưu lượng hành chính khỏi lưu lượng mạng thông thường.
- Đảm bảo lưu trữ và truyền dữ liệu an toàn trên tất cả các mạng áp dụng (bao gồm cả mạng của bên thứ ba) và đảm bảo hoạt động bình thường của tất cả các ứng dụng được kết nối (Xem ISO 27001:2022 Phụ lục A 5.22, 8.24, 5.14 và 6.6).
- Theo dõi và quan sát mọi hoạt động ảnh hưởng đến bảo mật thông tin tổng thể trên toàn mạng hoặc trong từng thành phần riêng lẻ (tham khảo Phụ lục A 8.16 và 8.15 của ISO 27001:2022).
- Phối hợp các hoạt động quản lý mạng để phù hợp với các quy trình kinh doanh thông thường của công ty. Đảm bảo tính chính xác và hiệu quả để đạt được mục tiêu.
- Đảm bảo rằng tất cả các hệ thống và ứng dụng cần sử dụng đều được xác thực trước khi vận hành.
- Lọc toàn bộ lưu lượng truy cập qua mạng bằng cách thiết lập chuỗi quy định, nguyên tắc lọc nội dung và quy định dữ liệu.
- Đảm bảo tất cả các thiết bị kết nối với mạng đều có thể nhìn thấy, chính hãng và có thể được nhân viên CNTT quản lý.
- Duy trì khả năng phân tách các mạng lưới kinh doanh thiết yếu khi xảy ra sự cố bảo mật.
- Tạm thời dừng hoặc vô hiệu hóa các giao thức mạng bị xâm phạm hoặc trở nên không đáng tin cậy hoặc yếu.
Phụ lục A kèm theo Kiểm soát
- ISO 27001:2022 Phụ lục A 5.14
- ISO 27001:2022 Phụ lục A 5.22
- ISO 27001:2022 Phụ lục A 5.3
- ISO 27001:2022 Phụ lục A 6.6
- ISO 27001:2022 Phụ lục A 8.15
- ISO 27001:2022 Phụ lục A 8.16
- ISO 27001:2022 Phụ lục A 8.24
Những thay đổi và khác biệt so với ISO 27001:2013
Phụ lục A 8.20 của ISO 27001:2022 thay thế Phụ lục A 13.1.1 của ISO 27001:2013 (Kiểm soát mạng) trong tiêu chuẩn đã sửa đổi năm 2022 .
Phụ lục A 8.20 kêu gọi một cách tiếp cận toàn diện đối với bảo mật mạng, đưa ra một số lời khuyên quan trọng để giải quyết các yếu tố như:
- Cô lập các mạng con.
- Bảo trì các thiết bị có thể nhìn thấy.
- Bản ghi chương trình cơ sở.
- Lọc lưu lượng truy cập.
- Tạm dừng các giao thức.
- Phân loại thông tin mạng.




