ISO 27002:2022, Kiểm soát 7.3 – Bảo vệ văn phòng, phòng và cơ sở

ISO 27002:2022 Kiểm soát được sửa đổi

Control 7.3 là gì?

Tiêu chuẩn 7.3 trong ISO 27002:2022 mới đề cập đến nhu cầu thiết kế và triển khai an ninh vật lý cho văn phòng, phòng và cơ sở.

Biện pháp kiểm soát này được thiết kế nhằm khuyến khích các tổ chức áp dụng các biện pháp thích hợp để ngăn chặn việc truy cập trái phép vào các phòng, văn phòng và cơ sở, đặc biệt là những nơi xử lý vấn đề bảo mật thông tin, thông qua việc sử dụng khóa, báo động, nhân viên bảo vệ hoặc các biện pháp thích hợp khác để ngăn ngừa các vấn đề về bảo mật thông tin.

Giải thích về an ninh vật lý cho văn phòng, phòng và cơ sở

Bảo mật vật lý là một yếu tố quan trọng của bảo mật thông tin. Hai yếu tố này song hành và phải được xem xét cùng nhau. Bảo mật thông tin là bảo vệ thông tin và hệ thống thông tin khỏi việc truy cập, sử dụng, tiết lộ, gián đoạn, sửa đổi hoặc phá hủy trái phép.

An ninh vật lý là các biện pháp bảo vệ được thực hiện để bảo vệ nhân sự, cơ sở, thiết bị và tài sản khác khỏi các mối nguy hiểm tự nhiên hoặc do con người gây ra bằng cách giảm thiểu rủi ro liên quan đến trộm cắp, phá hoại, khủng bố và các hành vi tội phạm khác.

Bước đầu tiên trong bảo mật vật lý cho các địa điểm nhạy cảm về thông tin là xác định xem bạn có địa điểm đó hay không. Các địa điểm nhạy cảm về thông tin là các phòng, văn phòng và cơ sở, nơi có máy tính chứa dữ liệu nhạy cảm hoặc nơi có người có quyền truy cập vào dữ liệu nhạy cảm.

An ninh vật lý có thể bao gồm:

Khóa và chìa khóa

Khóa cửa ra vào, cửa sổ và tủ; sử dụng niêm phong an ninh trên máy tính xách tay và thiết bị di động; bảo vệ bằng mật khẩu cho máy tính; mã hóa dữ liệu nhạy cảm.

camera giám sát

Camera giám sát mạch kín là giải pháp tuyệt vời để giám sát hoạt động xung quanh khuôn viên hoặc những khu vực cụ thể của tòa nhà.

Báo động xâm nhập

Những thiết bị này có thể được kích hoạt bằng chuyển động, nhiệt hoặc âm thanh và được sử dụng để cảnh báo bạn về những kẻ xâm nhập hoặc những người không được phép vào một khu vực cụ thể (ví dụ, báo động sẽ kêu khi có người cố đột nhập vào văn phòng).

Bảng Thuộc tính

Thuộc tính cho phép bạn nhanh chóng khớp lựa chọn kiểm soát của mình với thông số kỹ thuật và thuật ngữ điển hình của ngành. Các kiểm soát sau đây có sẵn trong control 7.3.

Loại điều khiểnThuộc tính bảo mật thông tinCác khái niệm về an ninh mạngKhả năng hoạt độngMiền bảo mật
#Phòng ngừa#Bảo mật #Toàn vẹn #Khả dụng#Bảo vệ#Bảo mật mối quan hệ nhà cung cấp#Quản trị và Hệ sinh thái #Bảo vệ

Mục đích của Kiểm soát 7.3 là gì?

Mục đích của Kiểm soát 7.3 là ngăn chặn truy cập vật lý trái phép, gây hư hại và can thiệp vào thông tin của tổ chức và các tài sản liên quan khác trong văn phòng, phòng và cơ sở.

Mục đích chính của Kiểm soát 7.3 là giảm mức độ rủi ro về việc tiếp cận vật lý trái phép vào văn phòng, phòng và cơ sở xuống mức có thể chấp nhận được bằng cách:

  • Ngăn chặn việc ra vào văn phòng, phòng và cơ sở vật chất trái phép của những người không phải là nhân viên được ủy quyền.
  • Ngăn ngừa thiệt hại hoặc can thiệp vào thông tin của tổ chức và các tài sản liên quan khác bên trong văn phòng, phòng và cơ sở.
  • Đảm bảo rằng mọi khu vực nhạy cảm về bảo mật thông tin đều được giữ kín để mọi người khó có thể xác định mục đích của chúng.
  • Giảm thiểu nguy cơ trộm cắp hoặc mất mát tài sản trong văn phòng, phòng ốc và cơ sở.
  • Đảm bảo xác định được những người được phép ra vào (có thể thực hiện bằng cách kết hợp thẻ đồng phục, hệ thống kiểm soát cửa điện tử và thẻ ra vào).
  • Nếu có thể, nên sử dụng CCTV hoặc các thiết bị giám sát khác để giám sát an ninh tại các khu vực quan trọng như lối vào/ra.

Kiểm soát 7.3 áp dụng cho tất cả các tòa nhà mà tổ chức sử dụng làm văn phòng hoặc chức năng hành chính. Nó cũng áp dụng cho các phòng lưu trữ hoặc xử lý thông tin bí mật, bao gồm cả phòng họp nơi diễn ra các cuộc thảo luận nhạy cảm.

Tiêu chuẩn này không áp dụng cho khu vực lễ tân hoặc các khu vực công cộng khác trong khuôn viên của một tổ chức trừ khi chúng được sử dụng cho mục đích hành chính (ví dụ: khu vực lễ tân kiêm văn phòng).

Bao gồm những gì và làm thế nào để đáp ứng các yêu cầu

Kiểm soát 7.3 quy định rằng các phòng và cơ sở phải được bảo vệ. Các biện pháp bảo mật sau đây có thể được thực hiện, theo hướng dẫn kiểm soát trong ISO 27002:2022, để đảm bảo rằng các phòng và cơ sở được bảo vệ:

  • Bố trí các cơ sở quan trọng để tránh người dân tiếp cận.
  • Khi áp dụng, đảm bảo các tòa nhà không gây chú ý và chỉ ra mục đích sử dụng tối thiểu, không có dấu hiệu rõ ràng nào ở bên ngoài hoặc bên trong tòa nhà, xác định sự hiện diện của các hoạt động xử lý thông tin.
  • Cấu hình các tiện ích để ngăn chặn thông tin hoặc hoạt động bí mật bị nhìn thấy và nghe thấy từ bên ngoài. Che chắn điện từ cũng nên được xem xét khi thích hợp.
  • Không cung cấp các danh bạ, danh bạ điện thoại nội bộ và bản đồ trực tuyến có thể truy cập để xác định vị trí của các cơ sở xử lý thông tin bí mật cho bất kỳ người nào không được phép.

Bạn có thể tìm hiểu thêm thông tin về những điều cần làm để đáp ứng các yêu cầu kiểm soát trong tài liệu tiêu chuẩn ISO 27002:2022.

Những thay đổi và khác biệt so với ISO 27002:2013

Phiên bản sửa đổi năm 2022 của ISO 27002 được công bố lần đầu vào năm 2013 và được phát hành vào ngày 15 tháng 2 năm 2022.

Control 7.3 không phải là một control mới. Nó đề cập đến phiên bản đã sửa đổi của control 11.1.3 trong ISO 27002. Một sự khác biệt lớn giữa phiên bản 2013 và 2022 là sự thay đổi về số control. Số control 11.1.3 đã được thay thế bằng 7.3. Ngoài ra, ngữ cảnh và ý nghĩa phần lớn là giống nhau, mặc dù cách diễn đạt thì khác nhau.

Một điểm khác biệt nữa giữa cả hai điều khiển là phiên bản 2022 đi kèm với bảng thuộc tính và tuyên bố mục đích. Các phần này không có trong phiên bản 2013.

Ai là người chịu trách nhiệm cho quá trình này?

Người đầu tiên cần cân nhắc khi nói đến việc bảo vệ văn phòng, phòng và cơ sở là cá nhân có quyền kiểm soát nhiều nhất đối với tòa nhà vật lý và nội dung của nó. Người này thường là người quản lý hoặc giám đốc cơ sở.

Sau đó là quản lý an ninh. Quản lý an ninh chịu trách nhiệm đảm bảo rằng tất cả các khu vực đều an toàn, bao gồm không gian văn phòng và các cơ sở. Quản lý an ninh cũng chịu trách nhiệm theo dõi tất cả nhân viên có quyền truy cập vào các khu vực này và đảm bảo họ sử dụng quyền truy cập của mình một cách phù hợp.

Tuy nhiên, trong một số trường hợp, nhiều người cùng chia sẻ trách nhiệm bảo mật. Ví dụ, khi một cá nhân có quyền truy cập vào thông tin nhạy cảm có thể được sử dụng chống lại lợi ích của công ty bạn hoặc cuộc sống cá nhân của các nhân viên khác, điều quan trọng là phải có nhiều người tham gia bảo vệ họ.

Phòng nhân sự có thể xử lý các chính sách bảo hiểm và phúc lợi của nhân viên trong khi phòng CNTT xử lý hệ thống máy tính và mạng; cả hai phòng đều có thể tham gia quản lý các vấn đề về an toàn vật lý cũng như an ninh mạng như lừa đảo qua email và các nỗ lực truy cập trái phép.

Những thay đổi này có ý nghĩa gì đối với bạn?

Không cần thay đổi lớn nào để tuân thủ phiên bản mới nhất của ISO 27002.

Tuy nhiên, bạn nên đánh giá giải pháp bảo mật thông tin hiện tại của mình để đảm bảo rằng nó tuân thủ tiêu chuẩn đã sửa đổi. Nếu bạn đã thực hiện bất kỳ sửa đổi nào kể từ khi phiên bản cuối cùng được phát hành vào năm 2013, bạn nên xem lại những điều chỉnh đó để xác định xem chúng có còn phù hợp hay cần được cập nhật hay không.

ISOA.vn giúp ích như thế nào

Với ISOA.vn , bạn sẽ có quyền truy cập vào bộ công cụ và tài nguyên đầy đủ để giúp quản lý Hệ thống quản lý bảo mật thông tin (ISMS) ISO 27001 của riêng bạn, cho dù bạn là người mới hay đã được chứng nhận.

Hơn nữa, ISOA.vn cung cấp các quy trình tự động giúp đơn giản hóa toàn bộ quy trình đánh giá. Các quy trình này tiết kiệm đáng kể thời gian quản trị so với các phương pháp làm việc khác.

Bạn sẽ có được sự khởi đầu thuận lợi với các chính sách và biện pháp kiểm soát ISO 27001 từ ISOA.vn.

Quy trình làm việc trực quan, công cụ, khuôn khổ, chính sách và biện pháp kiểm soát, tài liệu hướng dẫn và thực tế cũng như hướng dẫn thực tế giúp triển khai ISO 27001 dễ dàng bằng cách xác định phạm vi, xác định rủi ro và triển khai các biện pháp kiểm soát dựa trên thuật toán của chúng tôi – cho dù chúng được tạo từ đầu hay dựa trên các mẫu thông lệ tốt nhất trong ngành.

Hãy liên hệ với chúng tôi ngay hôm nay để lên lịch trình demo.

Điều khiển mới

Kiểm soát tổ chức

Mã định danh kiểm soát ISO/IEC 27002:2022Mã định danh kiểm soát ISO/IEC 27002:2013Tên điều khiển
5.105.11, 05.1.2Chính sách bảo mật thông tin
5.206.1.1Vai trò và trách nhiệm bảo mật thông tin
5.306.1.2Phân chia nhiệm vụ
5.407.2.1Trách nhiệm quản lý
5.506.1.3Liên hệ với chính quyền
5.606.1.4Liên hệ với các nhóm lợi ích đặc biệt
5.7MớiTình báo đe dọa
5.806.1.5, 14.1.1An ninh thông tin trong quản lý dự án
5.908.11, 08.12Kiểm kê thông tin và các tài sản liên quan khác
5.1008.13, 08.2.3Việc sử dụng thông tin và các tài sản liên quan khác được chấp nhận
5.1108.1.4Trả lại tài sản
5.1208.2.1Phân loại thông tin
5.1308.2.2Ghi nhãn thông tin
5.1413.2.1, 13.2.2, 13.2.3Chuyển giao thông tin
5.1509.1.1, 09.1.2Kiểm soát truy cập
5.1609.2.1Quản lý danh tính
5.1709.2.4, 09.3.1, 09.4.3Thông tin xác thực
5.1809.2.2, 09.2.5, 09.2.6Quyền truy cập
5.1915.1.1Bảo mật thông tin trong mối quan hệ với nhà cung cấp
5.2015.1.2Xử lý vấn đề bảo mật thông tin trong các thỏa thuận với nhà cung cấp
5.2115.1.3Quản lý an ninh thông tin trong chuỗi cung ứng ICT
5.2215.2.1, 15.2.2Giám sát, xem xét và quản lý thay đổi các dịch vụ của nhà cung cấp
5.23MớiBảo mật thông tin khi sử dụng dịch vụ đám mây
5.2416.1.1Lập kế hoạch và chuẩn bị quản lý sự cố an ninh thông tin
5.2516.1.4Đánh giá và quyết định về các sự kiện an ninh thông tin
5.2616.1.5Phản hồi sự cố an ninh thông tin
5.2716.1.6Rút kinh nghiệm từ các sự cố an ninh thông tin
5.2816.1.7Thu thập bằng chứng
5.2917.1.1, 17.1.2, 17.1.3An ninh thông tin trong thời gian gián đoạn
5.30MớiSự sẵn sàng của CNTT cho tính liên tục của hoạt động kinh doanh
5.3118.1.1, 18.1.5Yêu cầu pháp lý, quy định, quy định và hợp đồng
5.3218.1.2Quyền sở hữu trí tuệ
5.3318.1.3Bảo vệ hồ sơ
5.3418.1.4Quyền riêng tư và bảo vệ PII
5.3518.2.1Đánh giá độc lập về an ninh thông tin
5.3618.2.2, 18.2.3Tuân thủ các chính sách, quy tắc và tiêu chuẩn về bảo mật thông tin
5.3712.1.1Quy trình vận hành được ghi chép lại

Kiểm soát con người

Kiểm soát vật lý

Kiểm soát công nghệ

Mã định danh kiểm soát ISO/IEC 27002:2022Mã định danh kiểm soát ISO/IEC 27002:2013Tên điều khiển
8.106.2.1, 11.2.8Thiết bị đầu cuối của người dùng
8.209.2.3Quyền truy cập đặc quyền
8.309.4.1Hạn chế truy cập thông tin
8.409.4.5Truy cập vào mã nguồn
8.509.4.2Xác thực an toàn
8.612.1.3Quản lý năng lực
8.712.2.1Bảo vệ chống lại phần mềm độc hại
8.812.6.1, 18.2.3Quản lý lỗ hổng kỹ thuật
8.9MớiQuản lý cấu hình
8.10MớiXóa thông tin
8.11MớiChe giấu dữ liệu
8.12MớiPhòng chống rò rỉ dữ liệu
8.1312.3.1Sao lưu thông tin
8.1417.2.1Sự dư thừa của các cơ sở xử lý thông tin
8.1512.4.1, 12.4.2, 12.4.3Ghi nhật ký
8.16MớiHoạt động giám sát
8.1712.4.4Đồng bộ hóa đồng hồ
8.1809.4.4Sử dụng các chương trình tiện ích đặc quyền
8.1912.5.1, 12.6.2Cài đặt phần mềm trên hệ điều hành
8.2013.1.1Bảo mật mạng
8.2113.1.2Bảo mật dịch vụ mạng
8.2213.1.3Phân tách mạng lưới
8.23MớiLọc web
8.2410.11, 10.1.2Sử dụng mật mã
8.2514.2.1Vòng đời phát triển an toàn
8.2614.1.2, 14.1.3Yêu cầu bảo mật ứng dụng
8.2714.2.5Kiến trúc hệ thống an toàn và các nguyên tắc kỹ thuật
8.28MớiMã hóa an toàn
8.2914.2.8, 14.2.9Kiểm tra bảo mật trong quá trình phát triển và chấp nhận
8.3014.2.7Phát triển thuê ngoài
8.3112.1.4, 14.2.6Phân tách môi trường phát triển, thử nghiệm và sản xuất
8.3212.1.2, 14.2.2, 14.2.3, 14.2.4Quản lý thay đổi
8.3314.3.1Thông tin kiểm tra
8.3412.7.1Bảo vệ hệ thống thông tin trong quá trình kiểm tra kiểm toán

Nội dung

Bắt đầu với ISO 27002

Giải pháp tuân thủ duy nhất
bạn cần

Thành công 100% ISO 27001

Con đường đơn giản, thiết thực và tiết kiệm thời gian của bạn để đạt được chứng nhận hoặc tuân thủ ISO 27001 lần đầu tiên