Mục đích của Kiểm soát 8.2
Việc sử dụng sai hoặc có ác ý các quyền quản trị hệ thống cao là một trong những nguyên nhân chính gây gián đoạn CNTT trên các mạng thương mại trên toàn thế giới.
Quyền truy cập đặc quyền cho phép các tổ chức kiểm soát quyền truy cập vào cơ sở hạ tầng, ứng dụng, tài sản của họ và duy trì tính toàn vẹn của tất cả dữ liệu và hệ thống được lưu trữ.
Kiểm soát 8.2 là biện pháp kiểm soát phòng ngừa giúp duy trì rủi ro bằng cách thiết lập quy trình cấp phép xử lý mọi yêu cầu truy cập trên mạng CNTT của tổ chức và các tài sản liên quan.
Bảng Thuộc tính
| Loại điều khiển | Thuộc tính bảo mật thông tin | Các khái niệm về an ninh mạng | Khả năng hoạt động | Miền bảo mật |
|---|---|---|---|---|
| #Phòng ngừa | #Bảo mật #Toàn vẹn #Khả dụng | #Bảo vệ | #Quản lý danh tính và quyền truy cập | #Sự bảo vệ |
Quyền sở hữu kiểm soát 8.2
Kiểm soát 8.6 liên quan đến khả năng kiểm soát quyền truy cập dữ liệu của tổ chức thông qua tài khoản người dùng có quyền truy cập nâng cao.
Do đó, quyền sở hữu phải thuộc về Trưởng phòng CNTT (hoặc cấp tương đương trong tổ chức), người chịu trách nhiệm về khả năng quản lý và giám sát các tài khoản người dùng ứng dụng hoặc miền có đặc quyền của tổ chức .
Hướng dẫn chung về Kiểm soát 8.2
Kiểm soát 8.2 nêu ra 12 điểm hướng dẫn chính mà các tổ chức cần tuân theo, theo chính sách “cụ thể theo chủ đề” về kiểm soát truy cập (xem Kiểm soát 5.15) nhắm vào các chức năng kinh doanh riêng lẻ.
Các tổ chức nên:
- Xác định danh sách người dùng cần bất kỳ mức độ truy cập đặc quyền nào – cho một hệ thống riêng lẻ – chẳng hạn như cơ sở dữ liệu – ứng dụng hoặc hệ điều hành cơ bản.
- Duy trì chính sách phân bổ quyền truy cập đặc quyền cho người dùng theo cái gọi là “cơ sở từng sự kiện” – người dùng nên được cấp các cấp độ truy cập dựa trên mức tối thiểu cần thiết để họ thực hiện vai trò của mình.
- Phác thảo quy trình cấp phép rõ ràng xử lý mọi yêu cầu truy cập đặc quyền, bao gồm lưu giữ hồ sơ về mọi quyền truy cập đã được thực hiện.
- Đảm bảo rằng quyền truy cập phải tuân theo ngày hết hạn có liên quan.
- Thực hiện các bước để đảm bảo người dùng biết rõ thời điểm họ được phép truy cập đặc quyền vào hệ thống.
- Khi cần thiết, người dùng được yêu cầu xác thực lại trước khi sử dụng quyền truy cập đặc quyền để tăng cường bảo mật thông tin/dữ liệu.
- Tiến hành kiểm toán định kỳ các quyền truy cập đặc quyền, đặc biệt là sau một thời gian thay đổi tổ chức. Quyền truy cập của người dùng phải được xem xét dựa trên “nhiệm vụ, vai trò, trách nhiệm và năng lực” của họ (xem Kiểm soát 5.18).
- Hãy cân nhắc việc vận hành theo quy trình được gọi là “phá vỡ kính” – tức là đảm bảo rằng các quyền truy cập đặc quyền được cấp trong các khung thời gian được kiểm soát chặt chẽ, đáp ứng các yêu cầu tối thiểu để thực hiện một hoạt động (thay đổi quan trọng, quản trị hệ thống, v.v.).
- Đảm bảo rằng tất cả các hoạt động truy cập đặc quyền đều được ghi lại theo đúng quy định.
- Ngăn chặn việc sử dụng thông tin đăng nhập hệ thống chung (đặc biệt là tên người dùng và mật khẩu chuẩn) (xem Kiểm soát 5.17).
- Duy trì chính sách chỉ định người dùng với danh tính riêng biệt, cho phép kiểm soát chặt chẽ hơn các quyền truy cập đặc quyền. Các danh tính như vậy sau đó có thể được nhóm lại với nhau, với nhóm liên quan được cung cấp các cấp độ quyền truy cập khác nhau.
- Đảm bảo rằng quyền truy cập đặc quyền chỉ được dành riêng cho các tác vụ quan trọng liên quan đến hoạt động liên tục của mạng ICT đang hoạt động – chẳng hạn như quản trị hệ thống và bảo trì mạng.
Hỗ trợ điều khiển
- 5.15
Những thay đổi và khác biệt so với ISO 27002:2013
Kiểm soát 27002:2022-8.2 thay thế 27002:2013-9.2.3 (Quản lý quyền truy cập đặc quyền).
27002:2022-8.2 bao gồm 5 điểm hướng dẫn chính không được nêu rõ trong phiên bản năm 2013 :
- 27002:2022-8.2 không yêu cầu rõ ràng một ID người dùng khác để có quyền truy cập đặc quyền.
- 27002:2022-8.2 nhấn mạnh nhu cầu xác thực lại trước khi nhận được quyền truy cập đặc quyền.
- 27002:2022-8.2 khuyến khích áp dụng phương pháp đập vỡ kính khi thực hiện các nhiệm vụ bảo trì quan trọng, dựa trên khung thời gian được kiểm soát chặt chẽ.
- 27002:2022-8.2 yêu cầu các tổ chức lưu giữ nhật ký truy cập đặc quyền đầy đủ cho mục đích kiểm tra .
- 27002:2022-8.2 yêu cầu các tổ chức hạn chế việc sử dụng quyền truy cập đặc quyền cho các nhiệm vụ hành chính.




