Mục đích của ISO 27001:2022 Phụ lục A 8.8
Không có mạng máy tính, hệ thống, phần mềm hoặc thiết bị nào là hoàn toàn an toàn. Việc vận hành mạng LAN hoặc WAN hiện đại đòi hỏi phải có lỗ hổng như một phần của quy trình, vì vậy, điều cần thiết là các tổ chức phải chấp nhận sự hiện diện của chúng và cố gắng giảm thiểu các rủi ro tiềm ẩn.
ISO 27001:2022 Phụ lục A 8.8 cung cấp nhiều lời khuyên để giúp các tổ chức bảo vệ mạng của họ khỏi việc khai thác lỗ hổng bên trong và bên ngoài. Nó sử dụng các quy trình và hướng dẫn từ một số Kiểm soát ISO 27001:2022 Phụ lục A khác, đặc biệt là các quy trình dành cho Quản lý thay đổi (xem Phụ lục A 8.32) và Kiểm soát truy cập .
Quyền sở hữu của Phụ lục A 8.8
ISO 27001:2022 Phụ lục A 8.8 đề cập đến quản lý kỹ thuật và hành chính của phần mềm, hệ thống và tài sản CNTT. Phụ lục này quy định một cách tiếp cận toàn diện cho quản lý phần mềm, quản lý tài sản và kiểm toán bảo mật mạng.
Cá nhân chịu trách nhiệm cuối cùng về việc duy trì cơ sở hạ tầng CNTT của tổ chức, chẳng hạn như Trưởng phòng CNTT hoặc người tương đương, phải là chủ sở hữu của Phụ lục A 8.8 của ISO 27001:2022.
Hướng dẫn xác định lỗ hổng
Trước khi thực hiện các biện pháp kiểm soát lỗ hổng, điều cần thiết là phải có danh sách toàn diện và cập nhật các tài sản vật lý và kỹ thuật số (tham khảo Phụ lục A 5.9 và 5.14) do tổ chức sở hữu và vận hành.
Dữ liệu tài sản phần mềm phải bao gồm:
- Số phiên bản hiện đang sử dụng.
- Phần mềm được triển khai trên toàn bộ khu đất.
- Tên nhà cung cấp.
- Tên ứng dụng.
Các tổ chức nên nỗ lực xác định các lỗ hổng kỹ thuật bằng cách:
- Điều cần thiết là phải xác định rõ ràng ai trong tổ chức chịu trách nhiệm quản lý lỗ hổng theo quan điểm kỹ thuật, thực hiện các chức năng khác nhau của mình, bao gồm (nhưng không giới hạn ở):
- Giám sát.
- Đang cập nhật.
- Quản lý tài sản.
- Đánh giá rủi ro .
- Trong tổ chức, ai là người chịu trách nhiệm về phần mềm?
- Lưu lại hồ sơ các ứng dụng và công cụ để xác định điểm yếu về mặt kỹ thuật.
- Yêu cầu các nhà cung cấp và bên bán tiết lộ mọi điểm yếu của hệ thống và phần cứng mới khi cung cấp chúng (theo Phụ lục A 5.20 của ISO 27001:2022) và nêu rõ điều này trong tất cả các hợp đồng và thỏa thuận dịch vụ có liên quan.
- Sử dụng các công cụ quét lỗ hổng và cơ sở vá lỗi.
- Thực hiện các cuộc kiểm tra thâm nhập định kỳ và có ghi chép, có thể do nhân viên nội bộ hoặc bên thứ ba được xác thực thực hiện.
- Cần lưu ý đến khả năng tồn tại các lỗ hổng lập trình tiềm ẩn khi sử dụng thư viện mã của bên thứ ba hoặc mã nguồn (tham khảo Phụ lục A 8.28 của ISO 27001:2022).
Hướng dẫn về các hoạt động công cộng
Các tổ chức nên xây dựng chính sách và quy trình phát hiện lỗ hổng trong mọi sản phẩm và dịch vụ của mình và đánh giá những lỗ hổng này liên quan đến nguồn cung ứng.
ISO khuyên các tổ chức nên có hành động để xác định mọi lỗ hổng và khuyến khích các bên thứ ba tham gia vào các hoạt động quản lý lỗ hổng bằng cách cung cấp các chương trình tiền thưởng (trong đó các lỗ hổng tiềm ẩn sẽ được tìm kiếm và báo cáo cho tổ chức để đổi lấy phần thưởng).
Các tổ chức nên công khai thông tin của mình với công chúng thông qua diễn đàn, địa chỉ email công khai và nghiên cứu để họ có thể khai thác kiến thức chung của công chúng nhằm bảo vệ sản phẩm và dịch vụ của mình.
Các tổ chức nên xem xét bất kỳ hành động khắc phục nào đã thực hiện và cân nhắc việc công bố thông tin có liên quan cho các cá nhân hoặc tổ chức bị ảnh hưởng. Hơn nữa, họ nên hợp tác với các tổ chức an ninh chuyên gia để phổ biến kiến thức về các lỗ hổng và các vectơ tấn công.
Các tổ chức nên cân nhắc cung cấp hệ thống cập nhật tự động tùy chọn mà khách hàng có thể lựa chọn sử dụng hoặc không, tùy theo yêu cầu kinh doanh của họ.
Hướng dẫn đánh giá lỗ hổng
Báo cáo chính xác là điều cần thiết để đảm bảo hành động khắc phục nhanh chóng và hiệu quả khi phát hiện rủi ro bảo mật.
Các tổ chức nên đánh giá các lỗ hổng bằng cách:
- Kiểm tra kỹ lưỡng các báo cáo và xác định hành động cần thiết, chẳng hạn như thay đổi, cập nhật hoặc loại bỏ các hệ thống và/hoặc thiết bị bị ảnh hưởng.
- Đưa ra giải pháp có tính đến các biện pháp kiểm soát ISO khác (đặc biệt là các biện pháp liên quan đến ISO 27001:2022) và thừa nhận mức độ rủi ro.
Hướng dẫn về việc chống lại các lỗ hổng phần mềm
Các lỗ hổng phần mềm có thể được giải quyết hiệu quả bằng cách chủ động cập nhật phần mềm và quản lý bản vá. Đảm bảo cập nhật và bản vá thường xuyên có thể giúp bảo vệ hệ thống của bạn khỏi các mối đe dọa tiềm ẩn.
Các tổ chức nên lưu ý giữ lại các phiên bản phần mềm hiện có trước khi thực hiện bất kỳ sửa đổi nào, tiến hành kiểm tra kỹ lưỡng tất cả các sửa đổi và áp dụng những sửa đổi này vào một bản sao được chỉ định của phần mềm.
Khi đã xác định được lỗ hổng, các tổ chức cần có hành động để giải quyết:
- Nhằm mục đích khắc phục nhanh chóng và hiệu quả mọi điểm yếu về bảo mật.
- Khi có thể, hãy tuân thủ các giao thức của tổ chức về Quản lý thay đổi (xem Phụ lục A 8.32 của ISO 27001:2022) và Xử lý sự cố (xem Phụ lục A 5.26 của ISO 27001:2022).
- Chỉ áp dụng các bản vá và cập nhật từ các nguồn đáng tin cậy, được chứng nhận, đặc biệt đối với phần mềm và thiết bị của bên thứ ba:
- Các tổ chức nên đánh giá dữ liệu hiện có để quyết định xem có cần thiết phải áp dụng bản cập nhật tự động (hoặc các thành phần của bản cập nhật) cho phần mềm và phần cứng đã mua hay không.
- Trước khi cài đặt, hãy kiểm tra mọi bản cập nhật để tránh mọi sự cố không mong muốn trong môi trường thực tế.
- Ưu tiên hàng đầu cho việc giải quyết các hệ thống kinh doanh quan trọng và có rủi ro cao.
- Đảm bảo các biện pháp khắc phục là thành công và chân thành.
Trong trường hợp không có bản cập nhật nào khả dụng hoặc có bất kỳ trở ngại nào khi cài đặt bản cập nhật (ví dụ liên quan đến chi phí), các tổ chức nên cân nhắc các phương pháp khác, như:
- Yêu cầu nhà cung cấp hướng dẫn cách khắc phục tạm thời trong khi tăng cường nỗ lực khắc phục.
- Tắt mọi dịch vụ mạng bị ảnh hưởng bởi lỗ hổng bảo mật.
- Triển khai các biện pháp kiểm soát bảo mật tại các cổng quan trọng, chẳng hạn như quy định về lưu lượng và bộ lọc, để bảo vệ mạng.
- Tăng cường giám sát tương ứng với rủi ro liên quan.
- Đảm bảo tất cả các bên liên quan đều biết về lỗi này, bao gồm cả người bán và người mua.
- Hoãn việc cập nhật và đánh giá rủi ro, đặc biệt lưu ý mọi chi phí hoạt động tiềm ẩn.
Phụ lục A kèm theo Kiểm soát
- ISO 27001:2022 Phụ lục A 5.14
- ISO 27001:2022 Phụ lục A 5.20
- ISO 27001:2022 Phụ lục A 5.9
- ISO 27001:2022 Phụ lục A 8.20
- ISO 27001:2022 Phụ lục A 8.22
- ISO 27001:2022 Phụ lục A 8.28
Hướng dẫn bổ sung về Phụ lục A 8.8
Các tổ chức nên duy trì lịch sử kiểm toán tất cả các hoạt động quản lý lỗ hổng có liên quan để hỗ trợ hành động khắc phục và thúc đẩy các giao thức trong trường hợp xảy ra vi phạm bảo mật.
Đánh giá và xem xét định kỳ toàn bộ quy trình quản lý lỗ hổng là một cách tuyệt vời để nâng cao hiệu suất và chủ động xác định mọi lỗ hổng.
Nếu tổ chức sử dụng nhà cung cấp dịch vụ đám mây, họ phải đảm bảo cách tiếp cận của nhà cung cấp đối với việc quản lý lỗ hổng tương thích với cách tiếp cận của họ và phải được đưa vào thỏa thuận dịch vụ ràng buộc giữa hai bên, bao gồm mọi quy trình báo cáo (xem Phụ lục A 5.32 của ISO 27001:2022).
Những thay đổi và khác biệt so với ISO 27001:2013
Phụ lục A 8.8 của ISO 27001:2022 thay thế hai Kiểm soát của Phụ lục A từ ISO 27001:2013 , đó là:
- 12.6.1 – Quản lý lỗ hổng kỹ thuật
- 18.2.3 – Đánh giá tuân thủ kỹ thuật
Phụ lục A 8.8 của ISO 27001:2022 giới thiệu một cách tiếp cận mới, khác biệt đối với việc quản lý lỗ hổng so với cách tiếp cận trong ISO 27001:2013. Đây là sự khác biệt đáng chú ý so với tiêu chuẩn trước đó.
Phụ lục A 12.6.1 của ISO 27001:2013 chủ yếu tập trung vào việc đưa ra các biện pháp khắc phục khi phát hiện ra lỗ hổng, trong khi Phụ lục A 18.2.3 chỉ áp dụng cho các biện pháp kỹ thuật (chủ yếu là thử nghiệm thâm nhập).
Phụ lục A 8.8 của ISO 27001:2022 giới thiệu các phần mới liên quan đến trách nhiệm công của tổ chức, phương pháp nhận biết lỗ hổng và vai trò của nhà cung cấp dịch vụ đám mây trong việc giảm thiểu lỗ hổng.
ISO 27001:2022 nhấn mạnh vai trò của quản lý lỗ hổng trong các lĩnh vực khác (như quản lý thay đổi) và khuyến khích áp dụng phương pháp tiếp cận toàn diện, kết hợp nhiều biện pháp kiểm soát và quy trình bảo mật thông tin khác.




