ISO 27002
Også kendt som: ISO/IEC 27002
En vejledende standard, der beskriver hver sikkerhedskontrol i detaljer - hvad den skal og hvordan den indføres.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
En følgestandard til ISO 27001, nuværende udgave fra 2022, der giver formål og vejledning for de samme 93 kontroller, fordelt på fire temaer - organisatoriske, menneskelige, fysiske og teknologiske; den stiller ingen krav og kan ikke bruges til certificering.
Forklaret enkelt
Hvis husordenen siger "hold huset sikkert", er det her håndværkerens manual, der forklarer, hvilke låse, alarmer og røgalarmer der skal sættes op, og hvor.
I praksis
Den IT-sikkerhedsansvarlige på et dansk hospital skriver reglerne for, hvem der må åbne patientjournaler, ved at gå ISO 27002's vejledning om adgangskontrol igennem og tilpasse hvert punkt til hospitalets systemer.
Hvorfor det betyder noget
En kontroloverskrift på én linje siger, hvad man skal opnå, men ikke hvordan; uden vejledningen skulle hver organisation selv udtænke hver kontrol fra bunden og ville ofte overse vigtige dele.
Teknisk uddybning
2022-udgaven, med den nye titel "Information security, cybersecurity and privacy protection - Information security controls", erstattede 2013-udgavens 114 kontroller i 14 afsnit med 93 kontroller i fire temaer: organisatoriske (afsnit 5, 37 kontroller), menneskelige (afsnit 6, 8), fysiske (afsnit 7, 14) og teknologiske (afsnit 8, 34). Hver kontrol følger samme skabelon: en kontroltekst, et formål, vejledning og øvrig information. Kontrolteksterne er de samme korte formuleringer, som står i ISO/IEC 27001 anneks A, så anneks A siger hvad, mens 27002 forklarer hvorfor og hvordan.
Elleve kontroller var nye i 2022: 5.7 trusselsefterretninger, 5.23 informationssikkerhed ved brug af cloudtjenester, 5.30 IKT-parathed til driftskontinuitet, 7.4 overvågning af fysisk sikkerhed, 8.9 konfigurationsstyring, 8.10 sletning af information, 8.11 datamaskering, 8.12 forebyggelse af datalæk, 8.16 overvågningsaktiviteter, 8.23 webfiltrering og 8.28 sikker kodning. Mange ældre kontroller blev slået sammen frem for fjernet; standardens anneks B kobler hver 2022-kontrol til sine forgængere fra 2013, og det var den kobling, organisationerne brugte, da de flyttede deres SoA til den nye udgave.
En anden strukturel nyskabelse er attributter, tags i hashtag-form, der gør det muligt at se de samme kontroller fra forskellige vinkler: kontroltype (#Preventive, #Detective, #Corrective), informationssikkerhedsegenskaber (#Confidentiality, #Integrity, #Availability), cybersikkerhedsbegreber (#Identify, #Protect, #Detect, #Respond, #Recover, lånt fra funktionerne i NIST CSF), operationelle kapabiliteter og sikkerhedsdomæner. Anneks A i 27002 forklarer, hvordan man filtrerer på dem, fx for at finde alle detekterende kontroller, der understøtter tilgængelighed, og organisationer kan definere deres egne attributter.
Fordi det er vejledning, bruger 27002 "bør" hele vejen igennem og kan ikke bruges til certificering; auditoren vurderer organisationen efter 27001 og bruger 27002 som reference for, hvordan en rimelig implementering ser ud. En udbredt fejl er at behandle vejledningsteksten som en tjekliste, der skal følges ord for ord, når den egentlige forpligtelse er det risikobaserede valg, der dokumenteres i SoA'en. Sektordokumenter som ISO/IEC 27017 (cloud), 27018 (personoplysninger i offentlige clouds) og 27019 (energiforsyning) udvider kontrollerne med sektorspecifik vejledning, mens CIS Controls tilbyder et mere foreskrivende, prioriteret sæt tekniske sikringer, der kan ligge under det teknologiske tema.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
Relationer
- En slags
- Rammeværk
- Del af
- ISO 27000-serien
- Forudsætter
- Kontrol (foranstaltning)
- Alternativ til
- CIS-kontroller
Kilder og videre læsning
Standarder og officielle tekster
- ISO/IEC 27002:2022 · ISO/IEC
Kursusmateriale
- Cyber Security Fast Track - Ordliste
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Nævnt i
Test dig selv
Indlæser…