Teknisk kontrol
Også kendt som: teknisk foranstaltning, teknologisk kontrol
En beskyttelse, der er bygget ind i hardware eller software og virker automatisk, når den først er sat op.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
En sikkerhedskontrol, der udføres af teknologi frem for af mennesker eller skrevne regler - fx kryptering, MFA, en firewall, backup eller logning - et af de fire kontroltemaer i ISO 27002.
Forklaret enkelt
Som den automatiske lås på en bil, der klikker i, når man går fra den - den beskytter, uanset om man husker det.
I praksis
På et dansk universitet nøjes IT-afdelingen ikke længere med at bede de ansatte om ikke at sætte ukendte USB-nøgler i; den blokerer dem på alle de ansattes bærbare med én central indstilling.
Hvorfor det betyder noget
Maskiner håndhæver en regel ens hver gang, men en teknisk kontrol, der er sat forkert op, giver falsk tryghed, så den har stadig brug for regler og mennesker omkring sig.
Teknisk uddybning
ISO/IEC 27002:2022 afsnit 8 samler 34 teknologiske kontroller, fra 8.1 (brugerendepunktsudstyr) til 8.34 (beskyttelse af informationssystemer under revisionstest). De grupperer sig i identitet og adgang (8.2 privilegerede adgangsrettigheder, 8.3 begrænsning af adgang til information, 8.4 adgang til kildekode, 8.5 sikker autentificering), beskyttelse af værter og mod malware (8.7), sårbarheds- og konfigurationsstyring (8.8, 8.9), databeskyttelse (8.10 sletning af information, 8.11 datamaskering, 8.12 forebyggelse af datalæk, 8.24 brug af kryptografi), robusthed (8.13 backup, 8.14 redundans), detektion (8.15 logning, 8.16 overvågningsaktiviteter, 8.17 tidssynkronisering), netværkssikkerhed (8.20-8.23, herunder webfiltrering) og sikker udvikling (8.25-8.33). Kontrollerne 8.9, 8.10, 8.11, 8.12, 8.16, 8.23 og 8.28 (sikker kodning) var nye i 2022-udgaven.
Amerikansk litteratur bruger "technical" eller "logical controls" i samme betydning, og NIST SP 800-53 mærkede tidligere kontrolfamilierne som management, operational eller technical, før disse klassebetegnelser blev droppet i revision 4. Som ved de øvrige ISO-temaer siger kategorien, hvad der udfører kontrollen, ikke hvad den gør: en teknisk kontrol kan være forebyggende (en firewallregel, MFA), detekterende (en IDS-signatur, file integrity monitoring) eller korrigerende (automatisk tilbagerulning, gendannelse fra backup), hvilket ISO 27002 fanger i den separate attribut for kontroltype.
Den store fordel ved tekniske kontroller er konsistens og skala: de træffer samme afgørelse for hver anmodning i maskinhastighed og efterlader dokumentation (logs, konfigurationstilstande), som kan kontrolleres automatisk. Deres typiske fejlmåder er anderledes end organisatoriske og menneskelige kontrollers. Fejlkonfiguration fjerner stille beskyttelsen, mens dashboardet forbliver grønt; undtagelser hober sig op (en "any-any"-regel i firewallen tilføjet til en migrering og aldrig fjernet); kontroller fejler åbent under belastning eller fejl; huller i dækningen efterlader aktiver uden for kontrollens rækkevidde; og en angriber med tilstrækkelige rettigheder kan omgå eller slå kontroller fra. Tekniske kontroller har derfor brug for deres egen overvågning - alarm når en EDR-sensor går tavs, scanning af konfigurationsoverholdelse, periodisk gennemgang af regler - og en organisatorisk ejer.
Enhver teknisk kontrol hviler på organisatoriske beslutninger: en DLP-regel håndhæver en klassifikationsordning, en adgangsliste håndhæver en adgangspolitik, en patchudrulning håndhæver en frist for afhjælpning. Uden politikken koder den tekniske kontrol et udokumenteret gæt. Omvendt bør en regel, der kan håndhæves teknisk, som regel også håndhæves teknisk, fordi håndhævelse er mere pålidelig end instruktion - logikken bag "teknisk hvor muligt, organisatorisk hvor nødvendigt". I databeskyttelsesforordningens og NIS2's sprog er de den "tekniske" halvdel af tekniske og organisatoriske foranstaltninger (forordningens art. 32, NIS2 art. 21, stk. 1), og en vurdering af compliance må se på begge halvdele samlet.
Relationer
- En slags
- Kontrol (foranstaltning)
- Forveksl ikke med
- Organisatorisk kontrolMenneskelig foranstaltning (kontrol)
- Afbøder
- Sårbarhed
- Bruges sammen med
- Zero Trust
Kilder og videre læsning
Standarder og officielle tekster
- ISO/IEC 27002:2022 (clause 8 - Technological controls)
Kursusmateriale
- Cyber Security Fast Track - Kursuskompendium, Modul 1 og Ordliste (Kontrol)
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Nævnt i
Test dig selv
Indlæser…