Mục đích của ISO 27001:2022 Phụ lục A 8.9
Cấu hình, dưới dạng tệp cấu hình riêng lẻ hoặc tập hợp các cấu hình được liên kết với nhau, sẽ xác định cách quản lý phần cứng, phần mềm và mạng.
Ví dụ, tệp cấu hình tường lửa sẽ chứa các thuộc tính cơ sở mà thiết bị sử dụng để quản lý lưu lượng truy cập vào và ra khỏi mạng của tổ chức, chẳng hạn như danh sách chặn, chuyển tiếp cổng, mạng LAN ảo và thông tin VPN.
Quản lý cấu hình là một phần thiết yếu trong chiến lược quản lý tài sản của bất kỳ tổ chức nào . Cấu hình rất quan trọng để đảm bảo mạng hoạt động như mong đợi và bảo vệ thiết bị khỏi những thay đổi không được chấp thuận hoặc thay đổi không phù hợp của nhân viên bảo trì và/hoặc nhà cung cấp.
Quyền sở hữu của Phụ lục A 8.9
Quản lý cấu hình là nhiệm vụ hành chính dành riêng cho việc duy trì và quan sát dữ liệu và thông tin liên quan đến tài sản hiện diện trên nhiều thiết bị và ứng dụng khác nhau. Do đó, quyền sở hữu phải nằm trong tay Trưởng phòng CNTT hoặc tương đương.
Hướng dẫn về ISO 27001:2022 Phụ lục A 8.9 Tuân thủ
Các tổ chức cần xây dựng và ban hành chính sách quản lý cấu hình cho cả hệ thống và phần cứng mới và hiện có. Kiểm soát nội bộ phải bao gồm các yếu tố chính như cấu hình bảo mật, phần cứng có tệp cấu hình và bất kỳ phần mềm hoặc hệ thống nào có thể áp dụng.
Phụ lục A 8.9 của ISO 27001:2022 yêu cầu các tổ chức phải cân nhắc tất cả các vai trò và nhiệm vụ có liên quan khi thiết lập chính sách cấu hình, bao gồm việc chỉ định quyền sở hữu cấu hình trên từng thiết bị hoặc từng ứng dụng.
Hướng dẫn về mẫu chuẩn
Các tổ chức nên cố gắng sử dụng các mẫu chuẩn hóa để bảo mật tất cả phần cứng, phần mềm và hệ thống bất cứ khi nào có thể. Các mẫu này nên:
- Cố gắng sử dụng các hướng dẫn nguồn mở và dành riêng cho nhà cung cấp để cấu hình tối ưu phần cứng và phần mềm.
- Đảm bảo rằng thiết bị, ứng dụng hoặc hệ thống tuân thủ các yêu cầu bảo mật tối thiểu.
- Hợp tác với các hoạt động bảo mật thông tin lớn hơn của công ty , bao gồm tất cả các quy định ISO hiện hành.
- Hãy cân nhắc đến nhu cầu kinh doanh đặc biệt của tổ chức – đặc biệt là về các thiết lập bảo mật – cũng như khả năng áp dụng hoặc quản lý mẫu tại bất kỳ thời điểm nào.
- Kiểm tra thường xuyên các bản cập nhật hệ thống và phần cứng, cũng như mọi mối đe dọa bảo mật hiện tại để đảm bảo hiệu suất tối ưu.
Hướng dẫn về Kiểm soát An ninh
Bảo mật là yếu tố quan trọng nhất khi áp dụng mẫu cấu hình hoặc thay đổi mẫu hiện có theo hướng dẫn nêu trên.
Khi cân nhắc các mẫu sẽ được triển khai trên toàn công ty, các tổ chức nên nỗ lực giảm thiểu các mối nguy tiềm ẩn về an ninh thông tin bằng cách:
- Hạn chế số lượng nhân sự có thẩm quyền hành chính ở mức ít nhất có thể.
- Hủy kích hoạt bất kỳ danh tính nào không được sử dụng hoặc không cần thiết.
- Theo dõi cẩn thận quyền truy cập vào các chương trình bảo trì, tiện ích và cài đặt nội bộ.
- Đảm bảo đồng hồ được phối hợp để ghi lại cấu hình chính xác và hỗ trợ cho bất kỳ cuộc thăm dò nào trong tương lai.
- Ngay lập tức thay đổi mọi mật khẩu mặc định hoặc cài đặt bảo mật được cung cấp cho bất kỳ thiết bị, dịch vụ hoặc chương trình nào.
- Triển khai thời gian đăng xuất được cài đặt trước cho bất kỳ thiết bị, hệ thống hoặc ứng dụng nào không hoạt động trong khung thời gian được xác định trước.
- Đảm bảo tuân thủ Phụ lục A 5.32 của ISO 27001:2022 để đảm bảo rằng tất cả các yêu cầu cấp phép đã được đáp ứng.
Hướng dẫn về Quản lý và Giám sát Cấu hình
Tổ chức có nghĩa vụ lưu giữ và ghi lại cấu hình, cùng với lịch sử mọi thay đổi hoặc thiết lập mới, theo quy trình Quản lý thay đổi Phụ lục A 8.32 của ISO 27001:2022.
Nhật ký phải bao gồm thông tin chi tiết:
- Ai nắm giữ tài sản?
- Ghi lại thời gian thay đổi cấu hình gần đây nhất.
- Phiên bản mẫu cấu hình này đang có hiệu lực.
- Giải thích mọi dữ liệu có liên quan đến mối liên kết của tài sản với cấu hình trên các tiện ích/hệ thống khác.
Các tổ chức nên sử dụng nhiều phương pháp khác nhau để theo dõi hoạt động của các tệp cấu hình trên toàn mạng của họ, chẳng hạn như:
- Tự động hóa.
- Có sẵn các chương trình bảo trì cấu hình chuyên biệt để sử dụng. Các chương trình này cho phép quản lý cài đặt hiệu quả và hiệu suất.
- Công cụ hỗ trợ từ xa tự động điền dữ liệu cấu hình cho từng thiết bị.
- Tiện ích quản lý phần mềm và thiết bị doanh nghiệp được tạo ra để quan sát lượng lớn dữ liệu cấu hình cùng lúc.
- Phần mềm BUDR cung cấp khả năng sao lưu tự động các cấu hình vào một nơi an toàn và có thể khôi phục các mẫu từ xa hoặc tại chỗ cho các thiết bị bị trục trặc hoặc bị xâm phạm.
Các tổ chức nên sử dụng phần mềm chuyên dụng để theo dõi mọi thay đổi về cấu hình thiết bị, thực hiện hành động nhanh chóng để chấp thuận hoặc khôi phục chuyển đổi về trạng thái ban đầu.
Phụ lục A kèm theo Kiểm soát
- ISO 27001:2022 Phụ lục A 5.32
- ISO 27001:2022 Phụ lục A 8.32
Những thay đổi và khác biệt so với ISO 27001:2013
Phụ lục A 8.9 của ISO 27001:2022 không có trong ISO 27001:2013 vì đây là nội dung bổ sung mới trong bản sửa đổi năm 2022.




