Khi truyền thông tin giữa các mạng và thiết bị, kẻ tấn công mạng có thể cố gắng đánh cắp dữ liệu nhạy cảm, thay đổi nội dung, bắt chước người gửi/người nhận để truy cập trái phép hoặc chặn trao đổi.
Tội phạm mạng có thể sử dụng các cuộc tấn công man-in-the-middle (MITM) , chặn các lần truyền dữ liệu và giả mạo máy chủ để khiến người gửi tiết lộ thông tin đăng nhập. Với các thông tin đăng nhập này, chúng có thể truy cập vào hệ thống và gây nguy hiểm cho dữ liệu nhạy cảm.
Mật mã học, chẳng hạn như mã hóa, có thể bảo vệ hiệu quả tính bảo mật, toàn vẹn và tính khả dụng của thông tin khi truyền đi.
Các kỹ thuật mã hóa có thể giữ cho tài sản thông tin được an toàn khi không sử dụng. Chúng đảm bảo rằng dữ liệu được bảo vệ khỏi mọi truy cập hoặc sửa đổi trái phép.
Phụ lục A 8.24 của ISO 27001:2022 nêu rõ cách các tổ chức có thể tạo và áp dụng các quy định và quy trình liên quan đến việc sử dụng mật mã.
Mục đích của ISO 27001:2022 Phụ lục A 8.24
Phụ lục A 8.24 của ISO 27001:2022 cho phép các tổ chức bảo mật tính bảo mật, toàn vẹn, xác thực và khả dụng của tài sản thông tin thông qua việc áp dụng đúng mật mã và đáp ứng các tiêu chí sau:
- Yêu cầu kinh doanh là bắt buộc.
- Đảm bảo an ninh thông tin thông qua việc thực hiện các yêu cầu nghiêm ngặt.
- Các yêu cầu theo luật định, hợp đồng và tổ chức đòi hỏi phải sử dụng mật mã.
Quyền sở hữu đối với Phụ lục A 8.24
Việc tuân thủ Phụ lục A 8.24 đòi hỏi phải triển khai chính sách về mật mã, thiết lập quy trình quản lý khóa hiệu quả và xác định loại kỹ thuật mật mã áp dụng cho việc phân loại dữ liệu của một tài sản thông tin nhất định.
Giám đốc An ninh thông tin phải chịu trách nhiệm thiết lập các quy định và giao thức phù hợp liên quan đến khóa mật mã.
Hướng dẫn chung về ISO 27001:2022 Phụ lục A 8.24 Tuân thủ
Phụ lục A của ISO 27001:2022 Kiểm soát 8.24 quy định bảy yêu cầu mà các tổ chức phải tuân thủ khi sử dụng các phương pháp mã hóa:
- Các tổ chức nên có chính sách về việc sử dụng mật mã để tối đa hóa lợi ích và giảm thiểu rủi ro. Chính sách này cũng nên nêu rõ các nguyên tắc chung về bảo vệ thông tin.
- Các tổ chức phải tính đến mức độ tinh vi của nguồn thông tin của mình cũng như mức độ phân loại thông tin được chỉ định khi lựa chọn loại, mức độ mạnh và chất lượng của thuật toán mã hóa.
- Các tổ chức cần sử dụng các phương pháp mã hóa khi chuyển thông tin sang các thiết bị di động, thiết bị truyền thông hoặc khi thông tin được lưu trữ trên đó.
- Các tổ chức cần giải quyết mọi vấn đề liên quan đến quản lý khóa, như tạo và bảo vệ khóa mật mã và có phương án phục hồi dữ liệu trong trường hợp khóa bị mất hoặc dễ bị tấn công.
- Các tổ chức nên xác định vai trò và trách nhiệm sau đây:
- Các quy tắc sử dụng kỹ thuật mã hóa phải được thiết lập và thực thi.
- Xử lý khóa, bao gồm cả việc tạo khóa.
- Tổ chức này áp dụng và phê duyệt các tiêu chuẩn bao gồm các thuật toán mã hóa, độ mạnh của mã hóa và các thông lệ sử dụng mã hóa.
- Các tổ chức nên cân nhắc tác động tiềm ẩn của mã hóa đến hiệu quả của các biện pháp kiểm tra nội dung, chẳng hạn như phát hiện phần mềm độc hại.
Phụ lục A 8.24 của ISO 27001:2022 nhấn mạnh rằng các tổ chức nên xem xét các yêu cầu và hạn chế pháp lý có thể tác động đến việc sử dụng mật mã, bao gồm cả việc chuyển thông tin được mã hóa quốc tế.
Các tổ chức nên cân nhắc đến trách nhiệm pháp lý và tính liên tục của dịch vụ khi ký kết thỏa thuận dịch vụ với các nhà cung cấp dịch vụ mật mã bên ngoài.
Hướng dẫn về Quản lý khóa
Các tổ chức phải thiết lập và tuân thủ các quy trình an toàn để tạo, lưu trữ, thu thập và hủy bỏ khóa mật mã.
Các tổ chức cần thiết lập một hệ thống quản lý khóa vững chắc bao gồm các quy định, thủ tục và tiêu chí cho:
- Việc tạo khóa mật mã cho nhiều hệ thống và ứng dụng khác nhau là cần thiết.
- Việc cấp và thu thập chứng chỉ khóa công khai.
- Phân phối chìa khóa cho người nhận dự kiến, bao gồm cả quy trình kích hoạt chìa khóa.
- Chìa khóa phải được lưu trữ an toàn. Những người được phép truy cập có thể thực hiện việc này bằng thông tin xác thực cần thiết.
- Thay đổi chìa khóa.
- Việc xử lý các khóa bị xâm phạm phải được thực hiện nghiêm túc.
- Nếu khóa bị xâm phạm hoặc nhân viên có thẩm quyền rời khỏi tổ chức, họ cần phải bị thu hồi.
- Phục hồi chìa khóa bị mất.
- Việc sao lưu và lưu trữ khóa nên được thực hiện thường xuyên.
- Phá hủy chìa khóa.
- Lưu giữ hồ sơ về tất cả các hoạt động liên quan đến từng phím.
- Thiết lập ngày kích hoạt và hủy kích hoạt cho khóa.
- Truy cập khóa để đáp ứng các yêu cầu pháp lý.
Cuối cùng, điều quan trọng là các tổ chức phải nhận thức được ba rủi ro chính mà hướng dẫn bổ sung này nêu ra:
- Khóa an toàn và riêng tư phải được bảo vệ để tránh việc sử dụng trái phép.
- Việc bảo vệ thiết bị dùng để tạo hoặc lưu trữ khóa mã hóa phải được thực hiện bằng các biện pháp bảo mật vật lý .
- Các tổ chức phải đảm bảo tính hợp lệ của khóa công khai của mình.
Lợi ích của mật mã là gì?
ISO 27001:2022 Phụ lục A 8.24 nêu rằng mật mã có thể được sử dụng để giúp các tổ chức đạt được bốn mục tiêu bảo mật thông tin. Các mục tiêu này bao gồm xác minh tính xác thực của khóa công khai thông qua các quy trình quản lý khóa công khai:
- Mật mã đảm bảo tính bảo mật của dữ liệu được duy trì cả trong quá trình truyền tải và lưu trữ.
- Chữ ký số và mã xác thực đảm bảo thông tin truyền đạt là xác thực và đáng tin cậy.
- Các phương pháp mã hóa đảm bảo rằng mọi sự kiện hoặc hành động được thực hiện, bao gồm cả việc nhận thông tin, sẽ không bị phủ nhận.
- Xác thực thông qua phương pháp mật mã cho phép các tổ chức xác thực danh tính của người dùng muốn truy cập vào hệ thống và ứng dụng.
Những thay đổi và khác biệt so với ISO 27001:2013
Phụ lục A 8.24 của ISO 27001:2022 thay thế Phụ lục A 10.1.1 và 10.1.2 của ISO 27001:2013 trong tiêu chuẩn đã sửa đổi năm 2022.
Nội dung của hai bản này gần như giống nhau, mặc dù có một số thay đổi về cấu trúc.
Trong khi phiên bản 2013 có hai điều khiển riêng biệt, 10.1.1 và 10.1.2, để sử dụng mật mã, thì phiên bản 2022 đã hợp nhất chúng thành một Điều khiển Phụ lục A, 8.24.




