ISO 27001:2022 נספח A בקרת 8.6

ניהול קיבולת

הזמן הדגמה

מודרני, אדריכלות, בנק, פיננסי, משרד, מגדל, בניין

מטרת ISO 27001:2022 נספח A 8.6

ניהול קיבולת ב-ICT הוא יותר מסתם לוודא שלארגונים יש מספיק מקום לגישה לנתונים ולגיבוי ושחזור מאסון (BUDR). זה מחייב להבטיח שיש כוח מחשוב ומשאבים נאותים כדי לענות על דרישות המשתמש. זה כולל גם תכנון וניהול של רשתות, מרכזי נתונים ותשתיות ICT אחרות כדי לענות על צרכי הארגון.

ארגונים חייבים להבטיח שהם יכולים לפעול ביעילות עם מערכת משאבים הנותנת מענה למגוון צרכים עסקיים, כולל משאבי אנוש, טיפול בנתונים, ניהול משרדים פיזיים ומתקנים נלווים.

פונקציות אלו עלולות לפגוע בשליטה של ​​ארגון על המידע שלהם.

ISO 27001:2022 נספח A 8.6 הוא שילוב של מוֹנֵעַ ו בקרות בילוש ל לשמור על סיכון רמות. בקרה זו מבטיחה שלארגון יש יכולת מספקת לעיבוד מידע.

בעלות על נספח א' 8.6

ISO 27001:2022 נספח A 8.6 מתייחס ליכולת של ארגון להישאר עסק בר קיימא בטווח הארוך.

הבעלות צריכה להיות של סמנכ"ל תפעול או שווה ערך, לקיחת אחריות על שמירה על היושרה והיעילות של הפעילות העסקית מדי יום.

הנחיות כלליות בנושא ISO 27001:2022 נספח A 8.6

ISO 27001:2022 נספח א' Control 8.6 מספק 7 עצות כלליות:

  1. ארגונים צריכים להתייחס להמשכיות עסקית כדאגה ראשונה במעלה בעת הפעלת בקרות ניהול קיבולת, כגון יישום מלא של בקרות בילוש המזהות בעיות אפשריות לפני שהן מתעוררות.
  2. ניהול הקיבולת צריך להתבסס על פונקציות פרואקטיביות של כוונון וניטור, תוך עבודה משותפת כדי להבטיח שהמערכות והתפעול העסקי לא ייפגעו.
  3. ארגונים צריכים לבצע באופן קבוע מבחני קיצון כדי לוודא את יכולתם לספק את צרכיהם העסקיים הכוללים. בדיקות אלו צריכות להיות מותאמות אישית לכל מקרה ולהיות מותאמות לאזור הפעולה שאליו הן מיועדות.
  4. ניהול קיבולת לא צריך להתחשב רק בנתונים הקיימים של הארגון ובצרכים התפעוליים; הם צריכים גם לתכנן צמיחה מסחרית וטכנית פוטנציאלית (הן פיזית והן דיגיטלית) שתהיה מוגנת עתיד ככל האפשר.
  5. ארגונים חייבים לקחת בחשבון את זמני ההובלה והעלויות המשתנים בעת הרחבת המשאבים. משאבים יקרים ומאתגרים להגדלה צריכים לקבל הערכה יסודית יותר כדי להבטיח שהפעילות העסקית תימשך.
  6. ההנהלה הבכירה צריכה להיות ערה לכל סיכון של תלות באנשי מפתח או משאבים אישיים, שכן כל בעיה הנובעת מכך יכולה להוביל לבעיות מורכבות.
  7. בניית אסטרטגיית תכנון קיבולת המתייחסת ספציפית למערכות ותהליכים עסקיים מרכזיים.

הדרכה לניהול ביקוש

ISO 27001:2022 נספח A 8.6 מעודד אסטרטגיה דו-כיוונית לניהול קיבולת - או הגדלת קיבולת או קיצוץ הביקוש לקבוצה נתונה של משאבים.

כאשר שואפים להגביר את הקיבולת, ארגונים צריכים:

  • חשבו על הבאת כוח אדם חדש לביצוע חובת עבודה.
  • השג מתקנים חדשים או שטחי משרדים באמצעות רכישה, השכרה או השכרה.
  • השג עיבוד נוסף, אחסון נתונים וזיכרון RAM (באתר או מבוסס ענן) על ידי רכישה, חכירה או השכרה.
  • חשבו על ניצול משאבי ענן 'אלסטיים' ו'ניתנים להרחבה' שמתרחבים בהתאם לצרכים המחשוביים של הארגון, ללא מעורבות כמעט.

ארגונים צריכים לשאוף להפחית את הביקוש על ידי:

  • הסר מידע לא מעודכן כדי לשחרר קיבולת אחסון בשרתים ובמדיה הקשורה.
  • השלך בצורה מאובטחת כל עותקים מודפסים של מידע שהארגון אינו צריך, ואינו מחויב לשמור באמצעות חקיקה או תקנה.
  • הסר כל משאבי ICT, יישומים או הגדרות וירטואליות שאינן נחוצות יותר.
  • בחן את פעילויות ה-ICT המתוכננות (כולל חשבונות, תחזוקה אוטומטית ופעילויות אצווה) כדי למקסם את יכולות הזיכרון ולהקטין את השטח שנלקח על ידי הנתונים שנוצרו.
  • מקסם את קוד היישום ושאילתות מסד הנתונים המתרחשות בתדירות מספקת כדי להשפיע על היכולת התפעולית של החברה.
  • הגבל את כמות רוחב הפס המוקצה לפעילויות לא חיוניות ברשת החברה. זה יכול לכלול הגבלת גישה לאינטרנט וחסימת הזרמת וידאו/שמע ממכשירי עבודה.

שינויים והבדלים מ-ISO 27001:2013

ISO 27001:2022 נספח A 8.6 מחליף את ISO 27001:2013 נספח א' 12.1.3 (ניהול קיבולת).

ISO 27001:2022 נספח A 8.6 מספק קבוצה יסודית של הנחיות לארגונים כיצד הם יכולים להרחיב את הקיבולת שלהם או להקטין את הביקוש שלהם.

בניגוד ל-ISO 27001:2013 נספח A 12.1.3 אין כיוון מסוים כיצד להגדיל את הקיבולת. עם זאת, ISO 27001:2022 נספח A 8.6 מספק שלבים מדויקים ליצירת מרחב תמרון תפעולי נוסף.

ISO 27001:2013 נספח A 12.1.3 אינו מספק הנחיות כיצד להעריך יכולת תפעולית או לבקר את יכולתו של ארגון להתמודד עם קיבולת בטווח הארוך, מלבד המלצה על תוכנית ניהול קיבולת.

בהתאם לגידול הדרמטי של מחשוב ענן בעשר השנים האחרונות, ISO 27001:2022 נספח A 8.6 קובע בבירור שארגונים צריכים להשתמש במשאבים מבוססי ענן המותאמים לצרכים העסקיים שלהם.

ISO 27001:2013 נספח A 12.1.3 אינו מתייחס למתקני אחסון או מחשוב מחוץ לאתר.

טבלה של כל בקרות ISO 27001:2022 נספח A

בטבלה למטה תמצא מידע נוסף על כל אחד ISO 27001: 2022 נספח א' בקרה.

ISO 27001:2022 בקרות ארגוניות

נספח א' סוג בקרהמזהה ISO/IEC 27001:2022 נספח Aמזהה ISO/IEC 27001:2013 נספח Aשם נספח א'
בקרות ארגוניותנספח א' 5.1נספח א' 5.1.1
נספח א' 5.1.2
מדיניות אבטחת מידע
בקרות ארגוניותנספח א' 5.2נספח א' 6.1.1תפקידים ואחריות של אבטחת מידע
בקרות ארגוניותנספח א' 5.3נספח א' 6.1.2הפרדת תפקידים
בקרות ארגוניותנספח א' 5.4נספח א' 7.2.1אחריות ניהול
בקרות ארגוניותנספח א' 5.5נספח א' 6.1.3קשר עם הרשויות
בקרות ארגוניותנספח א' 5.6נספח א' 6.1.4צור קשר עם קבוצות עניין מיוחדות
בקרות ארגוניותנספח א' 5.7NEWמודיעין סייבר
בקרות ארגוניותנספח א' 5.8נספח א' 6.1.5
נספח א' 14.1.1
אבטחת מידע בניהול פרויקטים
בקרות ארגוניותנספח א' 5.9נספח א' 8.1.1
נספח א' 8.1.2
מלאי מידע ונכסים נלווים אחרים
בקרות ארגוניותנספח א' 5.10נספח א' 8.1.3
נספח א' 8.2.3
שימוש מקובל במידע ובנכסים נלווים אחרים
בקרות ארגוניותנספח א' 5.11נספח א' 8.1.4החזרת נכסים
בקרות ארגוניותנספח א' 5.12נספח א' 8.2.1סיווג מידע
בקרות ארגוניותנספח א' 5.13נספח א' 8.2.2תיוג מידע
בקרות ארגוניותנספח א' 5.14נספח א' 13.2.1
נספח א' 13.2.2
נספח א' 13.2.3
העברת מידע
בקרות ארגוניותנספח א' 5.15נספח א' 9.1.1
נספח א' 9.1.2
בקרת גישה
בקרות ארגוניותנספח א' 5.16נספח א' 9.2.1ניהול זהות
בקרות ארגוניותנספח א' 5.17נספח א' 9.2.4
נספח א' 9.3.1
נספח א' 9.4.3
מידע אימות
בקרות ארגוניותנספח א' 5.18נספח א' 9.2.2
נספח א' 9.2.5
נספח א' 9.2.6
זכויות גישה
בקרות ארגוניותנספח א' 5.19נספח א' 15.1.1אבטחת מידע ביחסי ספקים
בקרות ארגוניותנספח א' 5.20נספח א' 15.1.2טיפול באבטחת מידע במסגרת הסכמי ספקים
בקרות ארגוניותנספח א' 5.21נספח א' 15.1.3ניהול אבטחת מידע בשרשרת אספקת ה-ICT
בקרות ארגוניותנספח א' 5.22נספח א' 15.2.1
נספח א' 15.2.2
ניטור, סקירה וניהול שינויים של שירותי ספקים
בקרות ארגוניותנספח א' 5.23NEWאבטחת מידע לשימוש בשירותי ענן
בקרות ארגוניותנספח א' 5.24נספח א' 16.1.1תכנון והכנה לניהול אירועי אבטחת מידע
בקרות ארגוניותנספח א' 5.25נספח א' 16.1.4הערכה והחלטה על אירועי אבטחת מידע
בקרות ארגוניותנספח א' 5.26נספח א' 16.1.5תגובה לאירועי אבטחת מידע
בקרות ארגוניותנספח א' 5.27נספח א' 16.1.6למידה מתקריות אבטחת מידע
בקרות ארגוניותנספח א' 5.28נספח א' 16.1.7אוסף ראיות
בקרות ארגוניותנספח א' 5.29נספח א' 17.1.1
נספח א' 17.1.2
נספח א' 17.1.3
אבטחת מידע בזמן שיבוש
בקרות ארגוניותנספח א' 5.30NEWמוכנות ICT להמשכיות עסקית
בקרות ארגוניותנספח א' 5.31נספח א' 18.1.1
נספח א' 18.1.5
דרישות משפטיות, סטטוטוריות, רגולטוריות וחוזיות
בקרות ארגוניותנספח א' 5.32נספח א' 18.1.2זכויות קניין רוחני
בקרות ארגוניותנספח א' 5.33נספח א' 18.1.3הגנה על רשומות
בקרות ארגוניותנספח א' 5.34 נספח א' 18.1.4פרטיות והגנה על PII
בקרות ארגוניותנספח א' 5.35נספח א' 18.2.1סקירה עצמאית של אבטחת מידע
בקרות ארגוניותנספח א' 5.36נספח א' 18.2.2
נספח א' 18.2.3
עמידה במדיניות, כללים ותקנים לאבטחת מידע
בקרות ארגוניותנספח א' 5.37נספח א' 12.1.1נהלי הפעלה מתועדים

ISO 27001:2022 בקרות אנשים

נספח א' סוג בקרהמזהה ISO/IEC 27001:2022 נספח Aמזהה ISO/IEC 27001:2013 נספח Aשם נספח א'
אנשים בקרותנספח א' 6.1נספח א' 7.1.1סריקה
אנשים בקרותנספח א' 6.2נספח א' 7.1.2תנאי העסקה
אנשים בקרותנספח א' 6.3נספח א' 7.2.2מודעות, חינוך והדרכה לאבטחת מידע
אנשים בקרותנספח א' 6.4נספח א' 7.2.3תהליך משמעתי
אנשים בקרותנספח א' 6.5נספח א' 7.3.1אחריות לאחר סיום או שינוי עבודה
אנשים בקרותנספח א' 6.6נספח א' 13.2.4הסכמי סודיות או סודיות
אנשים בקרותנספח א' 6.7נספח א' 6.2.2עבודה מרחוק
אנשים בקרותנספח א' 6.8נספח א' 16.1.2
נספח א' 16.1.3
דיווח אירועי אבטחת מידע

ISO 27001:2022 בקרות פיזיות

נספח א' סוג בקרהמזהה ISO/IEC 27001:2022 נספח Aמזהה ISO/IEC 27001:2013 נספח Aשם נספח א'
בקרות פיזיותנספח א' 7.1נספח א' 11.1.1היקפי אבטחה פיזית
בקרות פיזיותנספח א' 7.2נספח א' 11.1.2
נספח א' 11.1.6
כניסה פיזית
בקרות פיזיותנספח א' 7.3נספח א' 11.1.3אבטחת משרדים, חדרים ומתקנים
בקרות פיזיותנספח א' 7.4NEWניטור אבטחה פיזית
בקרות פיזיותנספח א' 7.5נספח א' 11.1.4הגנה מפני איומים פיזיים וסביבתיים
בקרות פיזיותנספח א' 7.6נספח א' 11.1.5עבודה באזורים מאובטחים
בקרות פיזיותנספח א' 7.7נספח א' 11.2.9Clear Desk ומסך ברור
בקרות פיזיותנספח א' 7.8נספח א' 11.2.1מיקום ומיגון ציוד
בקרות פיזיותנספח א' 7.9נספח א' 11.2.6אבטחת נכסים מחוץ לשטח
בקרות פיזיותנספח א' 7.10נספח א' 8.3.1
נספח א' 8.3.2
נספח א' 8.3.3
נספח א' 11.2.5
אחסון מדיה
בקרות פיזיותנספח א' 7.11נספח א' 11.2.2כלי עזר תומכים
בקרות פיזיותנספח א' 7.12נספח א' 11.2.3אבטחת כבלים
בקרות פיזיותנספח א' 7.13נספח א' 11.2.4תחזוקת ציוד
בקרות פיזיותנספח א' 7.14נספח א' 11.2.7סילוק מאובטח או שימוש חוזר בציוד

ISO 27001:2022 בקרות טכנולוגיות

נספח א' סוג בקרהמזהה ISO/IEC 27001:2022 נספח Aמזהה ISO/IEC 27001:2013 נספח Aשם נספח א'
בקרות טכנולוגיותנספח א' 8.1נספח א' 6.2.1
נספח א' 11.2.8
התקני נקודת קצה של משתמש
בקרות טכנולוגיותנספח א' 8.2נספח א' 9.2.3זכויות גישה מועדפות
בקרות טכנולוגיותנספח א' 8.3נספח א' 9.4.1הגבלת גישה למידע
בקרות טכנולוגיותנספח א' 8.4נספח א' 9.4.5גישה לקוד המקור
בקרות טכנולוגיותנספח א' 8.5נספח א' 9.4.2אימות מאובטח
בקרות טכנולוגיותנספח א' 8.6נספח א' 12.1.3ניהול קיבולת
בקרות טכנולוגיותנספח א' 8.7נספח א' 12.2.1הגנה מפני תוכנות זדוניות
בקרות טכנולוגיותנספח א' 8.8נספח א' 12.6.1
נספח א' 18.2.3
ניהול נקודות תורפה טכניות
בקרות טכנולוגיותנספח א' 8.9NEWניהול תצורה
בקרות טכנולוגיותנספח א' 8.10NEWמחיקת מידע
בקרות טכנולוגיותנספח א' 8.11NEWמיסוך נתונים
בקרות טכנולוגיותנספח א' 8.12NEWמניעת דליפת נתונים
בקרות טכנולוגיותנספח א' 8.13נספח א' 12.3.1גיבוי מידע
בקרות טכנולוגיותנספח א' 8.14נספח א' 17.2.1יתירות של מתקנים לעיבוד מידע
בקרות טכנולוגיותנספח א' 8.15נספח א' 12.4.1
נספח א' 12.4.2
נספח א' 12.4.3
רישום
בקרות טכנולוגיותנספח א' 8.16NEWפעולות ניטור
בקרות טכנולוגיותנספח א' 8.17נספח א' 12.4.4סנכרון שעון
בקרות טכנולוגיותנספח א' 8.18נספח א' 9.4.4שימוש בתוכניות שירות מועדפות
בקרות טכנולוגיותנספח א' 8.19נספח א' 12.5.1
נספח א' 12.6.2
התקנת תוכנה על מערכות תפעוליות
בקרות טכנולוגיותנספח א' 8.20נספח א' 13.1.1אבטחת רשתות
בקרות טכנולוגיותנספח א' 8.21נספח א' 13.1.2אבטחת שירותי רשת
בקרות טכנולוגיותנספח א' 8.22נספח א' 13.1.3הפרדת רשתות
בקרות טכנולוגיותנספח א' 8.23NEWסינון אינטרנט
בקרות טכנולוגיותנספח א' 8.24נספח א' 10.1.1
נספח א' 10.1.2
שימוש בקריפטוגרפיה
בקרות טכנולוגיותנספח א' 8.25נספח א' 14.2.1מחזור חיים של פיתוח מאובטח
בקרות טכנולוגיותנספח א' 8.26נספח א' 14.1.2
נספח א' 14.1.3
דרישות אבטחת יישומים
בקרות טכנולוגיותנספח א' 8.27נספח א' 14.2.5ארכיטקטורת מערכת ועקרונות הנדסה מאובטחת
בקרות טכנולוגיותנספח א' 8.28NEWקידוד מאובטח
בקרות טכנולוגיותנספח א' 8.29נספח א' 14.2.8
נספח א' 14.2.9
בדיקות אבטחה בפיתוח וקבלה
בקרות טכנולוגיותנספח א' 8.30נספח א' 14.2.7פיתוח במיקור חוץ
בקרות טכנולוגיותנספח א' 8.31נספח א' 12.1.4
נספח א' 14.2.6
הפרדת סביבות פיתוח, בדיקה וייצור
בקרות טכנולוגיותנספח א' 8.32נספח א' 12.1.2
נספח א' 14.2.2
נספח א' 14.2.3
נספח א' 14.2.4
שינוי הנהלה
בקרות טכנולוגיותנספח א' 8.33נספח א' 14.3.1מידע על בדיקה
בקרות טכנולוגיותנספח א' 8.34נספח א' 12.7.1הגנה על מערכות מידע במהלך בדיקות ביקורת

כיצד ISMS.online עזרה

רשימת הבדיקה שלנו עוזרת לפשט את היישום של ISO 27001:2022, המנחה אותך לאורך כל התהליך. שֶׁלָנוּ פתרון מקיף מבטיח את תאימותך לתקן ISO/IEC 27001:2022.

ברגע שתתחבר, תתקדם עד 81%.

ניתן פתרון מקיף ופשוט לעמידה מלאה.

צור איתנו קשר עכשיו כדי לקבוע הפגנה.

גלה את הפלטפורמה שלנו

הזמינו פגישה מעשית מותאמת
בהתבסס על הצרכים והמטרות שלך
הזמן את ההדגמה שלך

מהימן על ידי חברות בכל מקום
  • פשוט וקל לשימוש
  • תוכנן להצלחת ISO 27001
  • חוסך לך זמן וכסף
הזמן את ההדגמה שלך
img

ISMS.online תומך כעת ב-ISO 42001 - מערכת ניהול הבינה המלאכותית הראשונה בעולם. לחץ למידע נוסף