ISO 27002:2022, בקרה 5.22 - ניטור, סקירה וניהול שינויים של שירותי ספקים

ISO 27002:2022 בקרות מתוקנות

הזמן הדגמה

משרד,בניין.,גורד שחקים.,חוץ,של,בניין

מטרת הבקרה 5.22

בקרה 5.22 קובעת את השיטות שארגונים צריכים לנקוט בעת ניטור, סקירה וניהול של שינויים בפרקטיקות אבטחת המידע ובסטנדרטים של אספקת שירותים של ספק, והערכת ההשפעה על רמות אבטחת המידע של הארגון עצמו.

בעת ניהול ה מערכת היחסים עם הספקים שלהם, ארגון צריך לשאוף לשמור על רמת אבטחת מידע בסיסית שתעמוד בכל ההסכמים שנחתמו.

5.22 הוא בקרה מונעת זֶה משנה סיכון על ידי שמירה על "רמה מוסכמת של אבטחת מידע ומתן שירותים" מצד הספק.

טבלת תכונות

סוג הבקרהמאפייני אבטחת מידעמושגי אבטחת סייבריכולות מבצעיותתחומי אבטחה
#מוֹנֵעַ#סודיות
#יושרה
#זמינות
#לזהות#אבטחת קשרי ספקים#ממשל ומערכת אקולוגית
#הֲגָנָה
#הֲגָנָה
#אבטחת מידע

בעלות על שליטה 5.22

הבעלות על בקרה 5.22 צריכה להיות בידי חבר בכיר הנהלה המפקחת על הפעילות המסחרית של ארגון, ושומר על קשר ישיר עם ספקים של ארגון, כגון א סמנכ"ל תפעול.

עודכן עבור ISO 27001 2022
  • 81% מהעבודה שנעשתה עבורך
  • שיטת תוצאות מובטחות להצלחת הסמכה
  • חסוך זמן, כסף וטרחה
הזמן את ההדגמה שלך
img

הנחיות כלליות בנושא בקרה 5.22

בקרה 5.22 מכילה 13 אזורים עיקריים ארגונים צריכים לשקול בעת ניהול קשרי ספקים, ואת ההשפעה שיש להם על תקני אבטחת המידע שלהם.

ארגונים צריכים לנקוט בצעדים כדי להבטיח שלעובדים שאחראים על ניהול SLAs וקשרי ספקים יש את הרמות הנדרשות של מיומנות ומשאבים טכניים כדי להיות מסוגלים להעריך כראוי את ביצועי הספקים, ותקני אבטחת מידע אינם נפגעים.

ארגונים צריכים לנסח מדיניות ונהלים אשר:

  1. מעקב מתמיד אחר רמות השירות בהתאם ל-SLAs שפורסמו, וכל החסר מטופל.
  2. מעקב אחר כל שינוי שנעשה על ידי הספק בפעילותו שלו, לרבות (אך לא רק):

    a) שיפורי שירות
    b) הכנסת יישומים, מערכות או תהליכי תוכנה חדשים
    c) תיקונים רלוונטיים ומשמעותיים במסמכי הממשל הפנימיים של הספקים
    d) כל ניהול אירועים שינויים פרוצדורליים, או מאמצים שנועדו להגביר את רמות אבטחת המידע
  3. עקוב אחר שינויים ספציפיים לשירות, כולל (אך לא מוגבל ל):

    a) תיקוני תשתית
    b) היישום של טכנולוגיות מתפתחות
    c) השקת עדכוני מוצר או שדרוגי גרסה
    d) שינויים בסביבת הפיתוח
    e) שינויים לוגיסטיים ופיזיים במתקני הספקים, כולל מיקומים חדשים
    f) כל שינוי בשותפים במיקור חוץ או בקבלני משנה
    g) הכוונה לקבל קבלן משנה, כאשר הנוהג לא היה קיים בעבר
  4. בקשו דוחות שירות קבועים, נתחו נתונים והשתתפו בפגישות סקירה בהתאם לרמות מוסכמות של מתן שירות.
  5. בצע ביקורת על שותפי מיקור חוץ וקבלני משנה ופעל בכל תחום לדאגה.
  6. סקור אירועי אבטחה בהתאם לתקנים והנהלים המוסכמים של ניהול תקריות, ולהסכם הספק.
  7. לשמור על רישום יסודי של אירועי אבטחת מידע, בעיות תפעוליות מוחשיות, יומני תקלות וחסמים כלליים לתקני אספקת השירות שסוכמו.
  8. להגיב באופן יזום ולנקוט פעולות מתקנות לקראת אירועים הקשורים לאבטחת מידע.
  9. הדגש כל פרצות אבטחת מידע ולצמצם אותם עד הסוף.
  10. נתח כל גורמי אבטחת מידע רלוונטיים הגלומים ביחסי הספקים עם הספקים וקבלני המשנה שלו.
  11. ודא שמתן השירות יסופק לרמות מקובלות בעקבות הפרעות משמעותיות בצד הספק, כולל התאוששות מאסון.
  12. מתווה אנשי מפתח בתפעול הספק האחראים על שמירת הציות ועמידה בתנאי ההסכם.
  13. ביקורת קבועה יכולתו של ספק לשמור על תקן אבטחת מידע בסיסי.

בקרות תומכות

  • 5.29
  • 5.30
  • 5.35
  • 5.36
  • 8.14

כיצד ISMS.online עוזר

ISO 27002 היישום פשוט יותר עם רשימת הבדיקה המפורטת שלנו שמנחה אותך לאורך כל התהליך, מהגדרת היקף ה-ISMS שלך ועד לזיהוי סיכונים ויישום בקרה.

כמה מהיתרונות המרכזיים של השימוש ב-ISMS.online כוללים:

צור קשר עוד היום כדי הזמן הדגמה.

קבל Headstart
על ISO 27002

הציות היחיד
פתרון שאתה צריך
הזמן את ההדגמה שלך

בקרות ארגוניות

מזהה בקרה ISO/IEC 27002:2022ISO/IEC 27002:2013 מזהה בקרהשם בקרה
5.105.1.1, 05.1.2מדיניות לאבטחת מידע
5.206.1.1תפקידים ואחריות של אבטחת מידע
5.306.1.2הפרדת תפקידים
5.407.2.1אחריות ניהולית
5.506.1.3קשר עם הרשויות
5.606.1.4קשר עם קבוצות עניין מיוחדות
5.7חדשאינטליגנציה מאיימת
5.806.1.5, 14.1.1אבטחת מידע בניהול פרויקטים
5.908.1.1, 08.1.2מלאי מידע ונכסים קשורים אחרים
5.1008.1.3, 08.2.3שימוש מקובל במידע ובנכסים קשורים אחרים
5.1108.1.4החזרת נכסים
5.12 08.2.1סיווג מידע
5.1308.2.2תיוג מידע
5.1413.2.1, 13.2.2, 13.2.3העברת מידע
5.1509.1.1, 09.1.2בקרת גישה
5.1609.2.1ניהול זהות
5.17 09.2.4, 09.3.1, 09.4.3מידע אימות
5.1809.2.2, 09.2.5, 09.2.6זכויות גישה
5.1915.1.1אבטחת מידע ביחסי ספקים
5.2015.1.2טיפול באבטחת מידע במסגרת הסכמי ספקים
5.2115.1.3ניהול אבטחת מידע בשרשרת אספקת ה-ICT
5.2215.2.1, 15.2.2מעקב, סקירה וניהול שינויים של שירותי ספקים
5.23חדשאבטחת מידע לשימוש בשירותי ענן
5.2416.1.1תכנון והכנה לניהול אירועי אבטחת מידע
5.2516.1.4הערכה והחלטה על אירועי אבטחת מידע
5.2616.1.5מענה לאירועי אבטחת מידע
5.2716.1.6למידה מאירועי אבטחת מידע
5.2816.1.7איסוף ראיות
5.2917.1.1, 17.1.2, 17.1.3אבטחת מידע בזמן שיבוש
5.30חדשמוכנות ICT להמשכיות עסקית
5.3118.1.1, 18.1.5דרישות משפטיות, סטטוטוריות, רגולטוריות וחוזיות
5.3218.1.2זכויות קניין רוחני
5.3318.1.3הגנה על רשומות
5.3418.1.4פרטיות והגנה על PII
5.3518.2.1סקירה עצמאית של אבטחת מידע
5.3618.2.2, 18.2.3עמידה במדיניות, כללים ותקנים לאבטחת מידע
5.3712.1.1נהלי הפעלה מתועדים

אנשים בקרות

בקרות טכנולוגיות

מזהה בקרה ISO/IEC 27002:2022ISO/IEC 27002:2013 מזהה בקרהשם בקרה
8.106.2.1, 11.2.8התקני נקודת קצה למשתמש
8.209.2.3זכויות גישה מורשות
8.309.4.1הגבלת גישה למידע
8.409.4.5גישה לקוד מקור
8.509.4.2אימות מאובטח
8.612.1.3ניהול קיבולת
8.712.2.1הגנה מפני תוכנות זדוניות
8.812.6.1, 18.2.3ניהול נקודות תורפה טכניות
8.9חדשניהול תצורה
8.10חדשמחיקת מידע
8.11חדשמיסוך נתונים
8.12חדשמניעת דליפת נתונים
8.1312.3.1גיבוי מידע
8.1417.2.1יתירות של מתקני עיבוד מידע
8.1512.4.1, 12.4.2, 12.4.3רישום
8.16חדשפעילויות ניטור
8.1712.4.4סנכרון שעון
8.1809.4.4שימוש בתוכניות שירות מועדפות
8.1912.5.1, 12.6.2התקנת תוכנות על מערכות תפעול
8.2013.1.1אבטחת רשתות
8.2113.1.2אבטחת שירותי רשת
8.2213.1.3הפרדת רשתות
8.23חדשסינון אינטרנט
8.2410.1.1, 10.1.2שימוש בקריפטוגרפיה
8.2514.2.1מחזור חיי פיתוח מאובטח
8.2614.1.2, 14.1.3דרישות אבטחת יישומים
8.2714.2.5ארכיטקטורת מערכת מאובטחת ועקרונות הנדסיים
8.28חדשקידוד מאובטח
8.2914.2.8, 14.2.9בדיקות אבטחה בפיתוח וקבלה
8.3014.2.7פיתוח במיקור חוץ
8.3112.1.4, 14.2.6הפרדת סביבות פיתוח, בדיקה וייצור
8.3212.1.2, 14.2.2, 14.2.3, 14.2.4שינוי הנהלה
8.3314.3.1מידע על הבדיקה
8.3412.7.1הגנה על מערכות מידע במהלך בדיקות ביקורת
קבל ראש על ISO 27001
  • הכל מעודכן עם ערכת הבקרה של 2022
  • בצע התקדמות של 81% מרגע הכניסה
  • פשוט וקל לשימוש
הזמן את ההדגמה שלך
img

ISMS.online תומך כעת ב-ISO 42001 - מערכת ניהול הבינה המלאכותית הראשונה בעולם. לחץ למידע נוסף