Tội phạm mạng liên tục nghĩ ra những phương pháp mới và cải tiến chiến thuật để xâm nhập mạng lưới công ty và truy cập vào dữ liệu bí mật.
Tội phạm mạng có thể khai thác lỗ hổng liên quan đến quy trình xác thực trong mã nguồn để xâm phạm mạng. Ngoài ra, chúng có thể cố gắng thuyết phục người dùng cuối ở phía máy khách thực hiện những hành động cho phép chúng truy cập dữ liệu, xâm nhập mạng hoặc thực hiện các cuộc tấn công ransomware.
Nếu một ứng dụng, phần mềm hoặc hệ thống CNTT được triển khai có lỗ hổng bảo mật, thông tin nhạy cảm sẽ có nguy cơ bị xâm phạm.
Các tổ chức cần thiết lập và thực hiện quy trình kiểm tra bảo mật phù hợp để xác định và giải quyết mọi lỗ hổng trong hệ thống CNTT trước khi triển khai vào thực tế.
Mục đích của ISO 27001:2022 Phụ lục A 8.29
ISO 27001:2022 Phụ lục A Kiểm soát 8.29 cho phép các tổ chức đảm bảo rằng tất cả các yêu cầu bảo mật đều được đáp ứng khi các ứng dụng, cơ sở dữ liệu, phần mềm hoặc mã mới được triển khai. Điều này được thực hiện bằng cách tạo và tuân theo quy trình kiểm tra bảo mật kỹ lưỡng.
Các tổ chức có thể xác định và loại bỏ các điểm yếu tiềm ẩn trong mã, mạng, máy chủ, ứng dụng và các hệ thống CNTT khác trước khi triển khai trong thực tế.
Quyền sở hữu của Phụ lục A 8.29
Cán bộ An ninh thông tin phải đảm bảo đáp ứng Phụ lục A Kiểm soát 8.29 của ISO 27001:2022, yêu cầu thiết lập, duy trì và triển khai quy trình kiểm tra bảo mật bao gồm tất cả các hệ thống thông tin mới, bất kể chúng được tạo ra nội bộ hay bởi bên thứ ba.
Hướng dẫn chung về ISO 27001:2022 Phụ lục A 8.29 Tuân thủ
Các tổ chức nên kết hợp thử nghiệm bảo mật vào quy trình thử nghiệm cho tất cả các hệ thống, đảm bảo rằng tất cả các hệ thống thông tin mới cũng như các phiên bản mới/cập nhật của chúng đều đáp ứng các yêu cầu về bảo mật thông tin khi đưa vào môi trường sản xuất.
Phụ lục A của ISO 27001:2022 Kiểm soát 8.29 nêu ra ba yếu tố là thành phần thiết yếu của thử nghiệm bảo mật:
- Đảm bảo bảo mật thông qua xác thực người dùng theo Phụ lục A 8.5 của ISO 27001:2022, hạn chế truy cập theo Phụ lục A 8.3 của ISO 27001:2022 và mật mã theo Phụ lục A 8.24 của ISO 27001:2022.
- Đảm bảo mã được viết an toàn theo Phụ lục A 8.28 của ISO 27001:2022.
- Đảm bảo cấu hình đáp ứng các yêu cầu được nêu trong Phụ lục A 8.9, 8.20 và 8.22, có thể liên quan đến tường lửa và hệ điều hành.
Kế hoạch kiểm tra nên bao gồm những gì?
Khi lập kế hoạch kiểm tra bảo mật, các tổ chức nên cân nhắc đến tính cấp bách và bản chất của hệ thống thông tin liên quan.
Kế hoạch kiểm tra bảo mật này phải kết hợp các yếu tố sau:
- Lên chương trình nghị sự toàn diện cho các hoạt động và thử nghiệm sẽ thực hiện.
- Kết quả mong đợi khi đáp ứng được một số điều kiện nhất định bao gồm cả đầu vào và đầu ra.
- Tiêu chí đánh giá kết quả phải được thiết lập.
- Khi đã có kết quả, người ta có thể đưa ra quyết định về hành động cần thực hiện.
Phát triển nội bộ
Nhóm phát triển nội bộ phải tiến hành thử nghiệm bảo mật ban đầu để đảm bảo hệ thống CNTT tuân thủ các thông số kỹ thuật bảo mật.
Vòng thử nghiệm đầu tiên phải được thực hiện, sau đó là thử nghiệm chấp nhận độc lập theo Phụ lục A 5.8 của ISO 27001:2022.
Về phát triển nội bộ, cần lưu ý những điều sau:
- Tiến hành đánh giá mã để xác định và giải quyết các vấn đề bảo mật, bao gồm các tình huống và dữ liệu đầu vào dự kiến.
- Thực hiện quét lỗ hổng để xác định các cài đặt không an toàn và các điểm yếu tiềm ẩn khác.
- Thực hiện các cuộc kiểm tra thâm nhập để xác định mã hóa và thiết kế yếu.
Gia công ngoài
Các tổ chức cần tuân thủ quy trình mua sắm nghiêm ngặt khi ủy quyền phát triển hoặc mua các yếu tố CNTT từ các nguồn bên ngoài.
Các tổ chức phải ký hợp đồng với nhà cung cấp đáp ứng các tiêu chí bảo mật thông tin được nêu trong Phụ lục A 5.20 của ISO 27001:2022.
Các tổ chức phải đảm bảo rằng hàng hóa và dịch vụ họ mua phải tuân thủ các tiêu chuẩn bảo mật thông tin.
Hướng dẫn bổ sung về ISO 27001:2022 Phụ lục A 8.29
Các tổ chức có thể tạo ra một số môi trường thử nghiệm để thực hiện một loạt các thử nghiệm, bao gồm thử nghiệm chức năng, phi chức năng và hiệu suất. Họ có thể tạo ra các môi trường thử nghiệm ảo, cấu hình chúng để thử nghiệm các hệ thống CNTT trong các thiết lập hoạt động khác nhau và tinh chỉnh chúng cho phù hợp.
Phụ lục A 8.29 nhấn mạnh nhu cầu kiểm tra bảo mật hiệu quả, đòi hỏi các tổ chức phải kiểm tra và giám sát môi trường, công cụ và công nghệ kiểm tra.
Các tổ chức nên cân nhắc mức độ nhạy cảm và tầm quan trọng khi quyết định sử dụng bao nhiêu lớp siêu thử nghiệm.
Những thay đổi và khác biệt so với ISO 27001:2013
Phụ lục A 8.29 của ISO 27001:2022 thay thế Phụ lục A 14.2.8 và 14.2.9 của ISO 27001:2013 trong bản sửa đổi mới nhất.
Những thay đổi về cấu trúc
ISO 27001:2022 hợp nhất thử nghiệm an toàn thành một biện pháp kiểm soát, trái ngược với ISO 27001:2013, trong đó đề cập đến thử nghiệm an toàn thành hai biện pháp kiểm soát khác nhau; Thử nghiệm bảo mật hệ thống (Phụ lục A 14.2.8) và Thử nghiệm chấp nhận hệ thống (Phụ lục A 14.2.9).
ISO 27001:2022 Phụ lục A 8.29 mang đến các yêu cầu toàn diện hơn
Ngược lại với ISO 27001:2013, bản sửa đổi ISO 27001:2022 bao gồm các yêu cầu và lời khuyên toàn diện hơn về:
- Một kế hoạch kiểm tra bảo mật phải bao gồm nhiều yếu tố khác nhau.
- Tiêu chí đánh giá bảo mật khi phát triển hệ thống CNTT nội bộ.
- Những gì cần có trong quy trình kiểm tra bảo mật.
- Việc sử dụng nhiều môi trường thử nghiệm là điều cần thiết. Nó đảm bảo tính kỹ lưỡng và chính xác trong quá trình này.
ISO 27001:2013 Chi tiết hơn về Kiểm tra chấp nhận
Ngược lại với ISO 27001:2022, ISO 27001:2013 chi tiết hơn về thử nghiệm chấp nhận hệ thống. Nó bao gồm thử nghiệm bảo mật cho các thành phần đầu vào và sử dụng các công cụ tự động.




