ציל פון קאָנטראָל 8.8
קיין קאָמפּיוטער נעץ, סיסטעם, ווייכווארג אָדער מיטל איז 100% זיכער. וואַלנעראַביליטיז זענען טייל און פּעקל פון פליסנדיק אַ מאָדערן לאַן אָדער וואַן, און עס איז וויכטיק פֿאַר אָרגאַנאַזיישאַנז צו באַשטעטיקן אַז ערשטער, זיי עקסיסטירן, און צווייטנס, די נויט צו מינאַמייז ריזיקירן ווו זיי האָבן די פּאָטענציעל צו פּאַסירן.
קאָנטראָל 8.8 כּולל אַ ריזיק סומע פון עצה וואָס העלפּס אָרגאַנאַזיישאַנז צו פאַרמייַדן די ינערלעך און פונדרויסנדיק עקספּלויטיישאַן פון וואַלנעראַביליטיז אין זייער גאנצע נעץ. קאָנטראָל 8.8 רילייז אויף שטיצן פּראָוסידזשערז און גיידליינז פון פילע אנדערע ISO 27002: 2022 קאָנטראָלס, דער הויפּט די וואָס שייך צו טוישן פאַרוואַלטונג (זען קאָנטראָל 8.32) און אַקסעס קאָנטראָל פּראָטאָקאָלס.
אַטריביוץ טאַבלע פון קאָנטראָל 8.8
קאָנטראָל 8.8 איז אַ פּריווענטאַטיוו קאָנטראָל אַז מיינטיינז ריזיקירן דורך ימפּלאַמענינג פּראָוסידזשערז וואָס קלייַבן אינפֿאָרמאַציע וועגן טעכניש וואַלנעראַביליטיז און לאָזן די אָרגאַניזאַציע צו נעמען צונעמען מיטלען צו באַוואָרענען אַסעץ, סיסטעמען, דאַטן און ייַזנוואַרג.
קאָנטראָל טיפּע | אינפֿאָרמאַציע זיכערהייט פּראָפּערטיעס | סייבערסעקוריטי קאַנסעפּס | אַפּעריישאַנאַל קייפּאַבילאַטיז | זיכערהייַט דאָומיינז |
---|---|---|---|---|
# פּרעווענטאַטיוו | #מיט זיכערקייט | # אידענטיפיצירן | # סאַקאָנע און וואַלנעראַביליטי פאַרוואַלטונג | # גאַווערנאַנס און יקאָוסיסטאַם |
# אָרנטלעכקייַט | # באַשיצן | # שוץ | ||
# אַוואַילאַביליטי | # פארטיידיגונג |
אָונערשיפּ פון קאָנטראָל 8.8
קאָנטראָל 8.8 דילז מיט די טעכניש און אַדמיניסטראַטיווע פאַרוואַלטונג פון ווייכווארג, סיסטעמען און יקט אַסעץ. עטלעכע פון די גיידליינז אַרייַנציען אַ העכסט-דיטיילד צוגאַנג צו ווייכווארג פאַרוואַלטונג, אַסעט פאַרוואַלטונג און נעץ זיכערהייט אַדאַטינג.
ווי אַזאַ, אָונערשיפּ פון קאָנטראָל 8.8 זאָל וווינען מיט דעם יחיד וואָס האלט קוילעלדיק פֿאַראַנטוואָרטלעכקייט פֿאַר מיינטיינינג די יקט ינפראַסטראַקטשער פון דער אָרגאַניזאַציע, אַזאַ ווי דער הויפּט פון IT, אָדער אָרגאַנאַזיישאַנאַל עקוויוואַלענט.
באַקומען אַ 81% כעדסטאַרט
מיר האָבן געטאן די שווער אַרבעט פֿאַר איר, געבן איר אַ העאַדסטאַרט פון 81% פון דעם מאָמענט איר קלאָץ אויף.
כל איר האָבן צו טאָן איז צו פּלאָמבירן די בלאַנקס.
גיידאַנס - ידענטיפיצירן וואַלנעראַביליטיז
איידער ימפּלאַמענינג און וואַלנעראַביליטי קאָנטראָלס, עס איז יקערדיק צו באַקומען אַ פולשטענדיק און דערהייַנטיקט רשימה פון גשמיות און דיגיטאַל אַסעץ (זען קאָנטראָלס 5.9 און 5.14) וואָס זענען אָונד און אַפּערייטאַד דורך די אָרגאַניזאַציע.
ווייכווארג אַסעט אינפֿאָרמאַציע זאָל אַרייַננעמען:
- פאַרקויפער נאָמען
- אַפּלאַקיישאַן נאָמען
- ווערסיע נומערן דערווייַל אין אָפּעראַציע
- ווו די ווייכווארג איז דיפּלויד אַריבער די נחלה
ווען איר פּרוּווט צו באַשטימען טעכניש וואַלנעראַביליטיז, אָרגאַנאַזיישאַנז זאָל:
- קלאר באַשרייַבן ווער (אין דער אָרגאַניזאַציע) איז פאַראַנטוואָרטלעך פֿאַר וואַלנעראַביליטי פאַרוואַלטונג פֿון אַ טעכניש פּערספּעקטיוו, אין לויט מיט זייַן פאַרשידן פאַנגקשאַנז, אַרייַנגערעכנט (אָבער ניט לימיטעד צו):
- אַססעט פאַרוואַלטונג
- Risk assessment
- מאָניטאָרינג
- דערהייַנטיקן
- ווער איז פאַראַנטוואָרטלעך פֿאַר די ווייכווארג אין דער אָרגאַניזאַציע
- האַלטן אַן ינוואַנטאָרי פון אַפּלאַקיישאַנז און רעסורסן וואָס וועט זיין גענוצט צו ידענטיפיצירן טעכניש וואַלנעראַביליטיז.
- בעטן סאַפּלייערז און ווענדאָרס צו ויסזאָגן וואַלנעראַביליטיז אויף די צושטעלן פון נייַע סיסטעמען און ייַזנוואַרג (זען קאָנטראָל 5.20), און ספּעציפיצירן ווי אַזאַ אין אַלע באַטייַטיק קאַנטראַקץ און סערוויס אַגרימאַנץ.
- ניצן וואַלנעראַביליטי סקאַנינג מכשירים, אַרייַנגערעכנט פּאַטטשינג פאַסילאַטיז.
- דורכפירן רעגולער, דאַקיומענטאַד דורכדרונג טעסץ - אָדער ינעווייניק אָדער דורך אַ סערטאַפייד דריט פּאַרטיי.
- זיין מיינדאַד מיט די נוצן פון דריט-פּאַרטיי קאָד לייברעריז און / אָדער מקור קאָד פֿאַר אַנדערלייינג פּראָגראַממאַטיק וואַלנעראַביליטיז (זען קאָנטראָל 8.28).
גיידאַנס - ציבור אַקטיוויטעטן
אין אַדישאַן צו ינערלעך סיסטעמען, אָרגאַנאַזיישאַנז זאָל אַנטוויקלען פּאַלאַסיז און פּראָוסידזשערז וואָס דעטעקט וואַלנעראַביליטיז איבער אַלע זייַן פּראָדוקטן און באַדינונגס, און באַקומען וואַלנעראַביליטי אַסעסמאַנץ מיט די צושטעלן פון די פּראָדוקטן און באַדינונגס.
ISO אַדווייזיז אָרגאַנאַזיישאַנז צו מאַכן אַ עפנטלעך מי צו שפּור קיין וואַלנעראַביליטיז, און מוטיקן דריט פּאַרטיעס צו אָנטייל נעמען אין וואַלנעראַביליטי פאַרוואַלטונג השתדלות דורך די נוצן פון ברייטהאַרציקייט מגילה (ווו עקספּלויץ זענען געקוקט פֿאַר און רעפּאָרטעד צו דער אָרגאַניזאַציע פֿאַר אַ באַלוינונג).
אָרגאַנאַזיישאַנז זאָל מאַכן זיך בנימצא צו די אַלגעמיינע ציבור דורך גרופּעס, עפנטלעך E- בריוו ווענדט און פאָרשונג אַקטיוויטעטן אַזוי אַז די קאָלעקטיוו וויסן פון די ברייט ציבור קענען זיין געוויינט צו באַוואָרענען פּראָדוקטן און באַדינונגס ביי מקור.
ווען רימידיאַל אַקציע איז גענומען וואָס אַפעקץ יוזערז אָדער קאַסטאַמערז, אָרגאַנאַזיישאַנז זאָל באַטראַכטן ריליסינג באַטייַטיק אינפֿאָרמאַציע צו די אַפעקטאַד מענטשן אָדער אָרגאַנאַזיישאַנז, און דינגען מיט ספּעשאַלייזד זיכערהייט אָרגאַניזאַציעס צו פאַרשפּרייטן אינפֿאָרמאַציע וועגן וואַלנעראַביליטיז און באַפאַלן וועקטאָרס.
אין אַדישאַן, אָרגאַנאַזיישאַנז זאָל באַטראַכטן פאָרשלאָגן אַן אָטאַמאַטיק דערהייַנטיקן פּראָצעדור וואָס קאַסטאַמערז קענען צו אַפּט אין אָדער אויס פון, באזירט אויף זייער געשעפט באדערפענישן.
קאָמפּליאַנסע טוט נישט האָבן צו זיין קאָמפּליצירט.
מיר האָבן געטאן די שווער אַרבעט פֿאַר איר, געבן איר אַ העאַדסטאַרט פון 81% פון דעם מאָמענט איר קלאָץ אויף.
כל איר האָבן צו טאָן איז צו פּלאָמבירן די בלאַנקס.
גיידאַנס - עוואַלואַטינג וואַלנעראַביליטיז
צונעמען ריפּאָרטינג איז שליסל צו ינשורינג שנעל און עפעקטיוו רימידיאַל קאַמף ווען וואַלנעראַביליטיז זענען דיסקאַווערד.
ווען עוואַלואַטינג וואַלנעראַביליטיז, אָרגאַנאַזיישאַנז זאָל:
- קערפאַלי פונאַנדערקלייַבן קיין ריפּאָרץ און באַשליסן וואָס קאַמף דאַרף זיין גענומען, אַרייַנגערעכנט (אָבער ניט לימיטעד צו) די אַמענדמענט, אַפּדייטינג אָדער באַזייַטיקונג פון אַפעקטאַד סיסטעמען און / אָדער ייַזנוואַרג.
- שטימען אויף אַ האַכלאָטע וואָס נעמט אין חשבון אנדערע יסאָ קאָנטראָלס (ספּעציעל די שייַכות צו ISO 27002: 2022) און יקנאַלידזשז די מדרגה פון ריסקס ינוואַלווד.
גיידאַנס - קאָונטעראַקטינג ווייכווארג וואַלנעראַביליטיז
ווייכווארג וואַלנעראַביליטיז זענען בעסטער קאַמבייטיד מיט אַ פּראָואַקטיוו צוגאַנג צו ווייכווארג דערהייַנטיקונגען און לאַטע פאַרוואַלטונג.
איידער קיין אַמענדמאַנץ זענען ימפּלאַמענאַד, אָרגאַנאַזיישאַנז זאָל ענשור אַז די אַמט ווייכווארג ווערסיעס זענען ריטיינד, אַלע ענדערונגען זענען גאָר טעסטעד און געווענדט צו אַ דעזיגנייטיד קאָפּיע פון די ווייכווארג.
ווען גלייך אַדרעסינג וואַלנעראַביליטיז נאָך זיי זענען יידענאַפייד, אָרגאַנאַזיישאַנז זאָל:
- זוכן צו האַלטן אַלע וואַלנעראַביליטיז אין אַ בייַצייַטיק און עפעקטיוו שטייגער.
- אויב מעגלעך, נאָכגיין די אָרגאַנאַזיישאַנאַל פּראָוסידזשערז אויף טוישן פאַרוואַלטונג (זען קאָנטראָל 8.32) און ינסידענט ענטפער (זען קאָנטראָל 5.26).
- צולייגן בלויז דערהייַנטיקונגען און פּאַטשאַז וואָס קומען פֿון טראַסטיד און / אָדער סערטאַפייד קוואלן, ספּעציעל אין די וואַזע פון ווייכווארג און ויסריכט פון דריט-פּאַרטיי פאַרקויפער.
- אויב עס איז זארגן פֿאַר די פאַרקויפער ווייכווארג, אָרגאַנאַזיישאַנז זאָל מאַכן אַ משפט רוף באזירט אויף די אינפֿאָרמאַציע בנימצא צי עס איז נייטיק צו צולייגן אָטאַמאַטיק דערהייַנטיקונגען (אָדער פּאַרץ דערפון) צו קונה ווייכווארג און ייַזנוואַרג.
- פּרובירן קיין דערהייַנטיקונגען וואָס זענען פארלאנגט איידער ינסטאַלירונג, צו ויסמיידן אַנפאָרסין ינסאַדאַנץ אין אַ אַפּעריישאַנאַל סוויווע.
- זוכן צו אַדרעס הויך ריזיקירן און געשעפט-קריטיש סיסטעמען ווי אַ בילכערקייַט.
- פאַרזיכערן אַז קיין רימידיאַל אַקשאַנז זענען עפעקטיוו און עכט.
אין די געשעעניש פון אַ דערהייַנטיקן איז נישט בנימצא, אָדער קיין ישוז וואָס פאַרמיידן אַ דערהייַנטיקן איז אינסטאַלירן (אַזאַ ווי קאָס ישוז), אָרגאַנאַזיישאַנז זאָל באַטראַכטן אנדערע מיטלען, אַזאַ ווי:
- אַסקינג די פאַרקויפער פֿאַר עצה וועגן אַ וואָרקאַראָונד אָדער "סטיקינג טינק" לייזונג בשעת רימידיאַל השתדלות זענען ראַמפּעד אַרויף.
- דיסייבלינג אָדער סטאָפּפּינג קיין נעץ באַדינונגס וואָס זענען אַפעקטאַד דורך די וואַלנעראַביליטי.
- ימפּלאַמענינג נעץ זיכערהייט קאָנטראָלס אין קריטיש גייטוויי פונקטן, אַרייַנגערעכנט פאַרקער כּללים און פילטערס.
- ינקרעאַסינג די קוילעלדיק מדרגה פון מאָניטאָרינג אין שורה מיט די פארבונדן ריזיקירן.
- פאַרזיכערן אַז אַלע אַפעקטאַד פּאַרטיעס זענען אַווער פון די וואַלנעראַביליטי, אַרייַנגערעכנט סאַפּלייערז און קאַסטאַמערז.
- פאַרהאַלטן די דערהייַנטיקן צו בעסער אָפּשאַצן די פֿאַרבונדן ריסקס, ספּעציעל ווען אַפּעריישאַנאַל קאָס קען זיין אַן אַרויסגעבן.
שטיצן קאָנטראָלס
- 5.14
- 5.20
- 5.9
- 8.20
- 8.22
- 8.28
סאַפּלאַמענערי גיידאַנס אויף קאָנטראָל 8.8
- אָרגאַנאַזיישאַנז זאָל האַלטן אַ קאָנטראָלירן קלאָץ פון אַלע באַטייַטיק וואַלנעראַביליטי פאַרוואַלטונג אַקטיוויטעטן, אין סדר צו העלפן רימידאַל השתדלות און פֿאַרבעסערן פּראָוסידזשערז אין די געשעעניש פון אַ זיכערהייט אינצידענט.
- די גאנצע וואַלנעראַביליטי פאַרוואַלטונג פּראָצעס זאָל זיין פּיריאַדיקלי ריוויוד און עוואַלואַטעד, אין סדר צו פֿאַרבעסערן פאָרשטעלונג און ידענטיפיצירן מער וואַלנעראַביליטיז ביי מקור.
- אויב די אָרגאַניזאַציע ניצט ווייכווארג וואָס איז כאָוסטיד דורך אַ וואָלקן סערוויס פּראַוויידערז, די אָרגאַניזאַציע זאָל ענשור אַז די שטעלונג פון די סערוויס פּראַוויידערז צו וואַלנעראַביליטי פאַרוואַלטונג איז אַליינד מיט זיין אייגענע, און זאָל זיין אַ שליסל טייל פון קיין ביינדינג סערוויס העסקעם צווישן די צוויי פּאַרטיעס, אַרייַנגערעכנט קיין רעפּאָרטינג פּראָוסידזשערז. (זען קאָנטראָל 5.32).
פירן אַלע דיין העסקעם אויף איין אָרט
ISMS.online שטיצט איבער 100 סטאַנדאַרדס
און תקנות, געבן איר אַ איין
פּלאַטפאָרמע פֿאַר אַלע דיין העסקעם דאַרף.
ענדערונגען און דיפפערענסעס פֿון ISO 27002:2013
ISO 27002:2022-8.8 ריפּלייסיז צוויי קאָנטראָלס פֿון ISO 27002:2013:
- 12.6.1 - פאַרוואַלטונג פון טעכניש וואַלנעראַביליטיז
- 18.2.3 - טעכניש העסקעם אָפּשאַצונג
27002: 2022-8.8 רעפּראַזענץ אַ פאַנדאַמענטאַלי אַנדערש צוגאַנג צו וואַלנעראַביליטי פאַרוואַלטונג ווי איז קאַנטיינד אין 27002: 2013.
27002:2013-12.6.1 איז לאַרגעלי זארגן מיט די ימפּלאַמענטיישאַן פון רימידיאַל קאַמף אַמאָל אַ וואַלנעראַביליטי איז יידענאַפייד, כוועראַז 18.2.3 איז לימיטעד צו טעכניש מכשירים (מערסטנס דורכדרונג טעסטינג).
27002:2022-8.8 כּולל גאָר נייַע סעקשאַנז אויף טעמעס אַזאַ ווי אַן אָרגאַניזאַציע ס עפנטלעך אַקטיוויטעטן, ווי וואַלנעראַביליטיז זענען יידענאַפייד אין דער ערשטער אָרט און די ראָלע וואָס וואָלקן פּראַוויידערז שפּילן אין ינשורינג וואַלנעראַביליטיז זענען געהאלטן צו אַ מינימום.
קוילעלדיק, ISO לייגט אַ גרעסערע טראָפּ אויף די ראָלע וואָס וואַלנעראַביליטי פאַרוואַלטונג פיעסעס אין אנדערע געביטן פון 27002:2022 (נאָוטאַבלי טוישן פאַרוואַלטונג), און אַדוואַקאַץ פֿאַר אַ האָליסטיק צוגאַנג וואָס דראָז אין פילע אנדערע קאָנטראָלס און אינפֿאָרמאַציע זיכערהייט פּראָוסידזשערז.
נייַ יסאָ 27002 קאָנטראָלס
ניו קאָנטראָלס
ISO/IEC 27002:2022 קאָנטראָל ידענטיפיער | יסאָ / יעק 27002: 2013 קאָנטראָל אידענטיפיצירן | קאָנטראָל נאָמען |
---|---|---|
5.7 | נייַ | סאַקאָנע סייכל |
5.23 | נייַ | אינפֿאָרמאַציע זיכערהייט פֿאַר נוצן פון וואָלקן באַדינונגס |
5.30 | נייַ | יקט גרייטקייַט פֿאַר געשעפט קאַנטיניויישאַן |
7.4 | נייַ | פיזיש זיכערהייט מאָניטאָרינג |
8.9 | נייַ | קאָנפיגוראַטיאָן פאַרוואַלטונג |
8.10 | נייַ | אינפֿאָרמאַציע דילישאַן |
8.11 | נייַ | דאַטאַ מאַסקינג |
8.12 | נייַ | פאַרהיטונג פון דאַטן ליקאַדזש |
8.16 | נייַ | מאָניטאָרינג אַקטיוויטעטן |
8.23 | נייַ | וועב פֿילטרירונג |
8.28 | נייַ | זיכער קאָדירונג |
אָרגאַנאַזיישאַנאַל קאָנטראָלס
מענטשן קאָנטראָלס
ISO/IEC 27002:2022 קאָנטראָל ידענטיפיער | יסאָ / יעק 27002: 2013 קאָנטראָל אידענטיפיצירן | קאָנטראָל נאָמען |
---|---|---|
6.1 | 07.1.1 | זיפּונג |
6.2 | 07.1.2 | טערמינען און באדינגונגען פון באַשעפטיקונג |
6.3 | 07.2.2 | אינפֿאָרמאַציע זיכערהייט וויסיקייַט, בילדונג און טריינינג |
6.4 | 07.2.3 | דיסציפּלינאַרי פּראָצעס |
6.5 | 07.3.1 | ריספּאַנסאַבילאַטיז נאָך טערמאַניישאַן אָדער טוישן פון באַשעפטיקונג |
6.6 | 13.2.4 | קאַנפאַדענשיאַלאַטי אָדער ניט-אַנטפּלעקונג אַגרימאַנץ |
6.7 | 06.2.2 | ווייַט ארבעטן |
6.8 | קסנומקס, קסנומקס | אינפֿאָרמאַציע זיכערהייט געשעעניש ריפּאָרטינג |
גשמיות קאָנטראָלס
ISO/IEC 27002:2022 קאָנטראָל ידענטיפיער | יסאָ / יעק 27002: 2013 קאָנטראָל אידענטיפיצירן | קאָנטראָל נאָמען |
---|---|---|
7.1 | 11.1.1 | גשמיות זיכערהייַט פּערימאַטערז |
7.2 | קסנומקס, קסנומקס | פיזיש פּאָזיציע |
7.3 | 11.1.3 | סיקיורינג אָפאַסיז, רומז און פאַסילאַטיז |
7.4 | נייַ | פיזיש זיכערהייט מאָניטאָרינג |
7.5 | 11.1.4 | פּראַטעקטינג קעגן גשמיות און ינווייראַנמענאַל טרעץ |
7.6 | 11.1.5 | ארבעטן אין זיכער געביטן |
7.7 | 11.2.9 | קלאָר שרייַבטיש און קלאָר פאַרשטעלן |
7.8 | 11.2.1 | עקוויפּמענט סיטינג און שוץ |
7.9 | 11.2.6 | זיכערהייט פון אַסעץ אַוועק-לאָקאַל |
7.10 | קסנומקס, קסנומקס, קסנומקס, קסנומקס | סטאָרידזש מידיאַ |
7.11 | 11.2.2 | שטיצן יוטילאַטיז |
7.12 | 11.2.3 | קאַבלע זיכערהייַט |
7.13 | 11.2.4 | ויסריכט וישאַלט |
7.14 | 11.2.7 | זיכער באַזייַטיקונג אָדער שייַעך-נוצן פון ויסריכט |
טעקנאַלאַדזשיקאַל קאָנטראָלס
ווי ISMS.online העלפּס
אונדזער פּלאַטפאָרמע איז ינטואַטיוו און גרינג צו נוצן. עס איז נישט בלויז פֿאַר העכסט טעכניש מענטשן; עס איז פֿאַר אַלעמען אין דיין אָרגאַניזאַציע. מיר מוטיקן איר צו אַרייַנציען שטעקן אין אַלע לעוועלס פון דיין געשעפט אין דעם פּראָצעס פון בויען דיין ISMS, ווייַל דאָס העלפּס איר צו בויען אַ באמת סאַסטיינאַבאַל סיסטעם.
באַקומען אין קאָנטאַקט הייַנט צו בוך אַ דעמאָ.