Khi tội phạm mạng xâm phạm mạng máy tính, dịch vụ hoặc thiết bị, chúng không chỉ giới hạn ở các tài sản bị xâm phạm.
Chúng lợi dụng sự xâm nhập ban đầu để xâm nhập toàn bộ mạng lưới của một tổ chức, truy cập vào các thông tin nhạy cảm hoặc thực hiện các cuộc tấn công bằng phần mềm tống tiền.
Ví dụ, tội phạm mạng có thể đánh cắp thông tin đăng nhập của nhân viên phòng nhân sự (HR) tại bệnh viện sau một cuộc tấn công lừa đảo thành công và truy cập vào hệ thống nhân sự.
Sau đó, họ có thể sử dụng điểm truy cập này để di chuyển ngang qua toàn bộ mạng và khám phá các mạng lưu trữ thông tin nhạy cảm của bệnh nhân. Sự xâm nhập này có thể dẫn đến việc xâm phạm tài sản thông tin, gây ra thời gian ngừng hoạt động hoặc khiến bệnh viện phải chịu một cuộc tấn công ransomware.
Nếu bệnh viện áp dụng các kỹ thuật phân tách mạng như tường lửa, mạng ảo hoặc cô lập máy chủ, thì có thể ngăn chặn kẻ xâm nhập truy cập vào các thông tin nhạy cảm và giảm thiểu tác động của vi phạm.
Tiêu chuẩn Kiểm soát 8.22 đề cập đến cách các tổ chức có thể triển khai và duy trì các kỹ thuật phân tách mạng phù hợp để loại bỏ rủi ro đối với tính khả dụng, tính toàn vẹn và tính bảo mật của tài sản thông tin.
Mục đích của Kiểm soát 8.22
Control 8.22 cho phép các tổ chức phân chia mạng máy tính của mình thành các mạng con dựa trên mức độ nhạy cảm và quan trọng, đồng thời hạn chế luồng lưu lượng giữa các mạng con khác nhau này.
Điều này giúp các tổ chức ngăn chặn sự lây lan của phần mềm độc hại hoặc vi-rút từ các mạng bị xâm phạm sang các mạng khác lưu trữ thông tin nhạy cảm.
Điều này đảm bảo rằng các tổ chức duy trì được tính bảo mật, toàn vẹn và khả dụng của các tài sản thông tin được lưu trữ trên các mạng con quan trọng.
Bảng Thuộc tính
Biện pháp kiểm soát 8.22 mang tính phòng ngừa vì nó yêu cầu các tổ chức phải có biện pháp chủ động, thiết lập và triển khai các quy tắc, thủ tục và kỹ thuật phù hợp để phân tách mạng máy tính lớn thành các miền mạng nhỏ hơn nhằm ngăn chặn tình trạng xâm phạm các mạng nhạy cảm.
| Loại điều khiển | Thuộc tính bảo mật thông tin | Các khái niệm về an ninh mạng | Khả năng hoạt động | Miền bảo mật |
|---|---|---|---|---|
| #Phòng ngừa | #Bảo mật #Toàn vẹn #Khả dụng | #Bảo vệ | #Bảo mật hệ thống và mạng | #Sự bảo vệ |
Quyền sở hữu kiểm soát 8.22
Xem xét rằng Kiểm soát 8.22 đòi hỏi phải phân đoạn mạng, thiết bị và hệ thống dựa trên mức độ rủi ro liên quan cũng như việc triển khai các kỹ thuật và quy trình phân tách mạng, nên một nhân viên An ninh thông tin phải chịu trách nhiệm về việc tuân thủ.
Hướng dẫn chung về tuân thủ
Khi triển khai các biện pháp phân tách mạng, các tổ chức nên cố gắng cân bằng giữa nhu cầu hoạt động và mối quan ngại về bảo mật.
Điều khiển 8.22 liệt kê ba khuyến nghị cần được xem xét khi triển khai phân tách mạng.
Cách tách mạng thành các mạng con nhỏ hơn
Khi phân chia mạng thành các miền con mạng nhỏ hơn, các tổ chức nên cân nhắc mức độ nhạy cảm và tính quan trọng của từng miền mạng. Tùy thuộc vào phân tích này, các miền con mạng có thể được gán cho ‘miền công cộng’, ‘miền máy tính để bàn’, ‘miền máy chủ’ hoặc ‘hệ thống rủi ro cao’.
Hơn nữa, các tổ chức cũng có thể xem xét các phòng ban kinh doanh như nhân sự, tiếp thị và tài chính khi phân chia mạng lưới.
Ngoài ra, cần lưu ý rằng các tổ chức có thể kết hợp hai tiêu chí này và phân loại các miền phụ của mạng thành các danh mục như ‘miền máy chủ kết nối với phòng bán hàng’.
Chu vi an ninh và kiểm soát ra vào
Các tổ chức nên xác định rõ ràng ranh giới của từng miền mạng con. Nếu có quyền truy cập giữa hai miền mạng khác nhau, quyền truy cập này nên được hạn chế ở cấp ranh giới thông qua cổng như tường lửa hoặc bộ định tuyến lọc.
Các tổ chức nên đánh giá các yêu cầu bảo mật cho từng miền cụ thể khi triển khai phân tách mạng và khi cấp phép truy cập thông qua các cổng.
Đánh giá này phải được thực hiện theo chính sách kiểm soát truy cập theo yêu cầu của Kiểm soát 5.15 và cũng phải xem xét những điều sau:
- Mức độ phân loại được chỉ định cho tài sản thông tin.
- Tính quan trọng của thông tin.
- Chi phí và những cân nhắc thực tế khi sử dụng công nghệ cổng cụ thể.
Mạng không dây
Xem xét việc xác định các thông số bảo mật mạng cho mạng không dây là một thách thức, Control 8.22 khuyến nghị các tổ chức tuân thủ các thông lệ sau:
- Cần phải đánh giá việc sử dụng các kỹ thuật điều chỉnh vùng phủ sóng vô tuyến để phân tách các mạng không dây.
- Đối với các mạng nhạy cảm, các tổ chức có thể coi mọi nỗ lực truy cập không dây là kết nối bên ngoài và ngăn chặn truy cập vào mạng nội bộ cho đến khi bộ điều khiển cổng chấp thuận quyền truy cập.
- Nếu nhân viên chỉ sử dụng thiết bị của mình theo chính sách của tổ chức, quyền truy cập mạng không dây dành cho nhân viên và khách phải được tách biệt.
- Việc sử dụng Wi-fi của khách phải tuân theo những hạn chế và kiểm soát tương tự như đối với nhân viên.
Hướng dẫn bổ sung về Kiểm soát 8.22
Điều 8.22 lưu ý rằng các tổ chức thường tham gia vào nhiều quan hệ đối tác kinh doanh khác nhau với các doanh nghiệp khác và chia sẻ mạng lưới, thiết bị CNTT và các cơ sở thông tin khác.
Do đó, các mạng nhạy cảm có thể có nguy cơ cao bị người dùng khác truy cập trái phép và các tổ chức nên thực hiện các biện pháp thích hợp để ngăn ngừa rủi ro này.
Những thay đổi và khác biệt so với ISO 27002:2013
27002:2022/8.22 thay thế 27002:2013/(13.1.3)
Mặc dù phiên bản 2022 và 2013 có nhiều điểm tương đồng nhưng vẫn có một điểm khác biệt chính.
Ngược lại với Phiên bản 2013, phiên bản 2022 bao gồm các yêu cầu sau đối với mạng không dây:
- Nếu nhân viên chỉ sử dụng thiết bị của mình theo chính sách của tổ chức, quyền truy cập mạng không dây dành cho nhân viên và khách phải được tách biệt.
- Việc sử dụng Wi-fi của khách phải tuân theo những hạn chế và kiểm soát tương tự như đối với nhân viên.




