Mục đích của Phụ lục A 8.4 của ISO 27001:2022 là gì?
Phụ lục A 8.4 của ISO 27001:2022 định nghĩa “mã nguồn” là mã cơ bản, thông số kỹ thuật và kế hoạch được sử dụng để phát triển các ứng dụng, chương trình và quy trình thuộc về tổ chức. Cũng như quyền truy cập mã nguồn, Phụ lục A 8.4 nhấn mạnh tầm quan trọng của các công cụ phát triển (trình biên dịch, môi trường thử nghiệm, v.v.).
Việc quản lý mã nguồn là một rủi ro đặc biệt đối với bất kỳ tổ chức nào phải lưu trữ mã nguồn. Tài sản trí tuệ, dữ liệu sản xuất và chi tiết cấu hình được bảo vệ của doanh nghiệp đều được coi là thành phần quan trọng của mã nguồn.
Theo bộ kiểm soát truy cập rộng hơn của tổ chức, Phụ lục A 8.4 là biện pháp kiểm soát phòng ngừa đo lường rủi ro bằng cách thiết lập các nguyên tắc truy cập dữ liệu cơ bản chi phối quyền truy cập đọc/ghi vào:
- Mã nguồn
- Công cụ phát triển
- Thư viện phần mềm
Ai là người sở hữu Phụ lục A 8.4?
Mã nguồn, công cụ phát triển và thông tin nhạy cảm về mặt thương mại như thư viện phần mềm được đề cập trong Phụ lục A 8.4. Do đó, quyền sở hữu phải thuộc về Giám đốc An ninh Thông tin (hoặc tương đương), người chịu trách nhiệm về bảo mật thông tin và dữ liệu chung của doanh nghiệp.
Hướng dẫn chung về ISO 27001:2022 Phụ lục A 8.4
Theo Phụ lục A 8.4 của ISO 27001:2022 , các tổ chức phải có khả năng quản lý tập trung quyền truy cập và sửa đổi mã nguồn trên toàn bộ hệ thống CNTT của mình bằng hệ thống quản lý mã nguồn.
Các tổ chức được khuyến khích cân nhắc việc truy cập vào mã nguồn theo các đặc quyền đọc/ghi nghiêm ngặt dựa trên bản chất của mã nguồn, nơi truy cập và ai là người truy cập.
Các tổ chức muốn kiểm soát quyền truy cập mã nguồn nên:
- Duy trì các thủ tục đã công bố để kiểm soát quyền truy cập vào mã nguồn.
- Truy cập vào mã nguồn dựa trên các yêu cầu kinh doanh được xác định theo từng trường hợp hoặc từng người dùng.
- Khi quản lý quyền truy cập vào mã nguồn, hãy tuân theo một bộ quy trình quản lý thay đổi (xem Phụ lục A 8.32), bao gồm cả việc ủy quyền phù hợp dựa trên các biến truy cập (loại người dùng, trường hợp kinh doanh, v.v.).
- Cung cấp cho các nhà phát triển quyền truy cập vào mã nguồn thông qua một loạt các công cụ phát triển cung cấp chế độ xem từ trên xuống về quyền truy cập và đặc quyền đọc/ghi.
- Tạo không gian an toàn để lưu trữ danh sách chương trình và quyền đọc/ghi.
- Tất cả các hoạt động liên quan đến mã nguồn, bao gồm dấu thời gian và các hoạt động liên quan đến thay đổi, đều phải được duy trì theo dõi kiểm tra đồng thời .
- Chữ ký số nên được sử dụng cho bất kỳ mã nào được công bố bên ngoài tổ chức.
Phụ lục A kèm theo Kiểm soát
- ISO 27001:2022 Phụ lục A 8.32
Những thay đổi so với ISO 27001:2013 là gì?
Phụ lục A 8.4 của ISO 27001:2022 thay thế Phụ lục A 9.4.5 của ISO 27001:2013 (‘Kiểm soát quyền truy cập vào mã nguồn chương trình’) và bao gồm ba điểm khác biệt chính trong cách tiếp cận của phụ lục này đối với việc thiết lập hệ thống quản lý mã nguồn (một khái niệm không có trong Phụ lục A 9.4.5 của ISO 27001:2013):
- Quyền truy cập đọc/ghi phải tuân theo một bộ yêu cầu kinh doanh nghiêm ngặt.
- Cung cấp cho các nhà phát triển quyền truy cập gián tiếp vào mã nguồn thông qua các công cụ phát triển và/hoặc môi trường thử nghiệm.
- Phụ lục A 8.32 bao gồm các quy trình quản lý thay đổi mới được công bố phải được áp dụng cho các hoạt động truy cập mã nguồn.




